1.Quién es responsable de tus datos
Greener Ahead es el responsable del tratamiento para los tratamientos descritos en esta política.
- Establecido en: Philitelaan 59 57, 5617 AK Eindhoven, Países Bajos
- Cámara de Comercio (KvK): 85351660
- Número de IVA: NL004086201B68
- Preguntas y solicitudes sobre privacidad: privacy@greenerahead.com
No hemos designado un delegado de protección de datos porque no estamos obligados a ello en virtud del artículo 37 del RGPD. La dirección de privacidad anterior llega a las personas responsables de la protección de datos.
2.Cuándo se aplica esta política y cuándo la de tu empleador
Esta política se aplica a los datos personales sobre los que nosotros decidimos cómo y por qué se tratan. Ese es el caso cuando tú:
- visitas https://greenerahead.com,
- nos envías un correo electrónico, solicitas acceso de prueba o nos contactas de otro modo,
- tienes una cuenta en la aplicación de Greener Ahead en https://app.greenerahead.com, para los datos que necesitamos para gestionar tu cuenta, facturar a tu organización, prestarte soporte y mantener el servicio seguro,
- recibes una invitación, una encuesta o un enlace compartido a un informe de un cliente, para los datos técnicos que necesitamos para entregarlo de forma segura.
No se aplica al contenido que nuestros clientes introducen en su espacio de trabajo. Una empresa que prepara un informe VSME, una huella de carbono, una estrategia climática o un análisis de ciclo de vida en Greener Ahead decide qué incluye, incluidos los datos sobre sus empleados, proveedores y contactos. Para ese contenido, el cliente es el responsable del tratamiento y nosotros somos su encargado del tratamiento conforme al Acuerdo de Tratamiento de Datos de nuestros Términos del servicio. Si eres empleado, proveedor o contacto comercial de uno de nuestros clientes y quieres saber qué han introducido sobre ti, o quieres que se corrija o elimine, por favor, pide a esa empresa que lo haga. Nosotros les ayudaremos a responder.
Ejemplo. Si tu empleador te pide que respondas a una encuesta sobre desplazamientos a través de un enlace de Greener Ahead, tus respuestas pertenecen a la huella de tu empleador. Tu empleador es el responsable del tratamiento. Nosotros almacenamos las respuestas para él y no las usamos para nada más.
3.Qué datos personales tratamos
Visitantes del sitio web
Las cookies opcionales solo se establecen después de que las permitas en el diálogo de cookies; consulta Cookies y tecnologías similares más abajo y la Declaración de cookies. Medimos las visitas a páginas, las descargas de recursos y los clics en enlaces de producto con PostHog solo después de que consientas las estadísticas y nuestro servicio confirme tu elección. Puedes retirar ese consentimiento en el mismo diálogo. No recopilamos el contenido de formularios ni hacemos grabaciones de sesión en el sitio web. Las fuentes se sirven desde nuestro propio dominio. Nuestro proveedor de alojamiento conserva registros estándar del servidor con tu dirección IP, las páginas solicitadas, la hora y tu tipo de navegador, que usamos solo para mantener el sitio disponible y seguro.
Personas que nos contactan o solicitan una prueba
Cuando nos envías un correo electrónico, la dirección de correo electrónico, tu nombre, tu empresa y lo que escribes. Cuando solicitas acceso de prueba, además, los datos de la empresa necesarios para configurar un espacio de trabajo.
Titulares de cuentas en la aplicación
- Identidad e inicio de sesión: nombre, dirección de correo electrónico profesional, el identificador asignado por nuestro proveedor de inicio de sesión, el método de inicio de sesión que usas (contraseña o el inicio de sesión único de tu organización), tokens de sesión y la hora y la dirección IP de los inicios de sesión.
- Membresía del espacio de trabajo: a qué espacio de trabajo y empresa perteneces, tu rol y permisos, invitaciones que enviaste o aceptaste.
- Historial de actividad: las acciones que realizas en el espacio de trabajo (por ejemplo, responder una divulgación, aprobar un informe, exportar un archivo o compartir un enlace), el recurso afectado y la hora. Este historial es una función del producto: los administradores del espacio de trabajo pueden verlo, y existe para que un informe pueda rastrearse hasta quién cambió qué.
- Preferencias: idioma, tema y ajustes similares, almacenados en tu navegador.
- Soporte: el contenido de las conversaciones de soporte y el contexto técnico que tú o la aplicación compartís con nosotros para resolverlas.
- Analítica del producto: si lo permites en Configuración, las acciones de producto que realizas en la aplicación, bajo un identificador aleatorio creado para ese consentimiento y no para tu nombre, dirección de correo electrónico o ID de cuenta. Las versiones anteriores podían enviar eventos de uso e identificadores de cuenta, incluidos nombres y direcciones de correo electrónico; esos datos y tus derechos sobre ellos siguen cubiertos por esta política. Consulta la sección 10.
- Notificaciones: si activas las notificaciones del navegador, la suscripción push que emite tu navegador.
Contactos de facturación
El nombre, la dirección de correo electrónico, el nombre de la empresa, la dirección de facturación y el número de IVA indicados al pagar, el historial de facturas y el estado de pago. Los datos de la tarjeta se introducen directamente con nuestro proveedor de pagos, Stripe, y nunca llegan a nuestros sistemas; solo recibimos el tipo de método de pago, sus últimos cuatro dígitos y la fecha de caducidad para su visualización.
Personas invitadas por un cliente
Cuando un cliente te envía una solicitud, una encuesta o un enlace a un informe, tratamos la dirección de correo electrónico que introdujo para ti, el token firmado que abre la página, la hora en que se abrió o respondió el enlace, tu dirección IP y el tipo de navegador por seguridad, y lo que envías. Lo que envías es el contenido del cliente (sección 2). No creamos una cuenta para ti ni te contactamos para nuestros propios fines.
Documentos subidos
Los clientes pueden subir facturas, lecturas de contadores, resúmenes de nómina y pruebas similares. Estos documentos a menudo contienen datos personales, como el nombre de un titular de cuenta o de un conductor de flota. Se tratan en nombre del cliente, tal como se describe en la sección 2 y la sección 5.
4.Por qué lo tratamos y sobre qué base jurídica
El RGPD exige una base jurídica para cada finalidad de tratamiento. Las nuestras se indican a continuación. Cuando nos basamos en intereses legítimos, los hemos ponderado frente a tus intereses y derechos; puedes pedirnos la evaluación.
| Finalidad | Datos | Base jurídica |
|---|---|---|
| Poner la aplicación a disposición de tu organización: cuentas, inicio de sesión, permisos, funciones del espacio de trabajo, exportaciones | Identidad, membresía, historial de actividad, preferencias | Ejecución de un contrato con tu organización (art. 6(1)(b)); cuando eres usuario pero no parte contratante, nuestro interés legítimo en prestar el servicio que compró nuestro cliente (art. 6(1)(f)) |
| Configurar y ejecutar una prueba | Datos de contacto y de la empresa | Medidas a tu solicitud previas a un contrato, y ejecución de la prueba (art. 6(1)(b)) |
| Facturación, determinación del IVA, cobro de pagos y el portal de facturación | Datos de contacto de facturación, historial de facturas | Ejecución de un contrato (art. 6(1)(b)); obligación legal de conservar registros contables (art. 6(1)(c), art. 52 de la Ley Tributaria General neerlandesa y art. 2:10 del Código Civil neerlandés) |
| Entregar invitaciones, encuestas y enlaces compartidos a informes de forma segura, y registrar que se han usado | Dirección de correo electrónico, token, hora de acceso, dirección IP | Interés legítimo de nuestro cliente y de nosotros en una función de colaboración fiable y trazable (art. 6(1)(f)) |
| Mantener un historial de actividad en el espacio de trabajo | Actor, acción, recurso, hora | Ejecución de un contrato: la trazabilidad forma parte del producto (art. 6(1)(b)); nuestro interés legítimo en demostrar la integridad de los informes (art. 6(1)(f)) |
| Seguridad: detectar abusos, proteger cuentas, investigar incidencias y mantener registros del servidor | Dirección IP, datos de inicio de sesión, registros técnicos | Interés legítimo en la seguridad del servicio (art. 6(1)(f)); obligación legal de proteger los datos personales (art. 32 RGPD) |
| Soporte y respuesta a consultas | Datos de contacto, contenido de la conversación | Ejecución de un contrato o pasos previos a uno (art. 6(1)(b)); en caso contrario, interés legítimo en responder a quienes nos escriben (art. 6(1)(f)) |
| Analítica opcional del producto en la aplicación | Acciones del producto bajo un identificador aleatorio por consentimiento; eventos de uso e identificadores de cuenta recopilados previamente | Consentimiento (art. 6(1)(a) RGPD y art. 11.7a de la Ley neerlandesa de Telecomunicaciones); la retirada y otros derechos de privacidad siguen aplicándose a los datos recopilados previamente |
| Correos de servicio: invitaciones, notificaciones que activó, cambios en las condiciones, avisos de seguridad, facturas | Dirección de correo electrónico, nombre | Ejecución de un contrato (art. 6(1)(b)); obligación legal para determinados avisos (art. 6(1)(c)) |
| Informar a los clientes existentes por correo electrónico sobre nuevos productos y funciones | Dirección de correo electrónico profesional | Interés legítimo en informar a los clientes sobre productos similares (art. 6(1)(f), art. 11.7(3) de la Ley neerlandesa de Telecomunicaciones); cada correo incluye un enlace para darse de baja |
| Mejorar el servicio usando información de uso agregada y desidentificada | Estadísticas agregadas que no identifican a nadie | Deja de ser dato personal una vez agregado; la agregación en sí se basa en el interés legítimo (art. 6(1)(f)) |
| Establecer, ejercer o defender reclamaciones legales; cumplir solicitudes lícitas de las autoridades | Todo lo que sea relevante para la reclamación o la solicitud | Obligación legal (art. 6(1)(c)); interés legítimo (art. 6(1)(f)) |
No vendemos datos personales, no los usamos para publicidad y no tomamos decisiones sobre usted basadas únicamente en un tratamiento automatizado que produzca efectos jurídicos o de importancia similar.
5.Funciones asistidas por IA
Algunas funciones usan reconocimiento de texto y modelos de lenguaje para extraer cifras de documentos, sugerir categorías, redactar respuestas o realizar los cambios que usted solicita. Revise el contenido generado y los cambios antes de confiar en ellos.
Cuando un cliente usa una función asistida por IA, el documento o fragmento de texto relevante se envía al proveedor indicado en la sección 6 para ese fin. El reconocimiento de texto utiliza Document AI de Google Cloud en su punto final de la Unión Europea. Las solicitudes al modelo de lenguaje usan la API de OpenAI. La política de API publicada de OpenAI excluye el entrenamiento salvo que su cliente lo acepte; la retención estándar para el control de abuso puede ser de hasta 30 días, con las excepciones aplicables. Algunas funciones, incluido el almacenamiento en caché de prompts, tienen períodos de almacenamiento separados. Enviar una solicitud no significa que sus datos se eliminen inmediatamente después. Consulte los controles de datos de OpenAI. No entrenamos modelos propios con contenido de clientes.
Como estas funciones procesan lo que haya en el documento, las Condiciones del servicio del cliente les exigen no usar las funciones asistidas por IA con categorías especiales de datos ni con datos sobre menores. Los datos personales que aparezcan de forma incidental, como un nombre en una factura, se procesan solo para extraer las cifras y no se usan para ningún otro fin.
6.Quién recibe sus datos
Utilizamos un número reducido de proveedores de servicios que tratan datos personales por nuestra cuenta (subencargados). Cada uno está vinculado por un acuerdo de tratamiento de datos que cumple el artículo 28 del RGPD. A la fecha de entrada en vigor, son:
| Proveedor | Finalidad | Dónde | Garantía de transferencia |
|---|---|---|---|
| Amazon Web Services EMEA SARL | Alojamiento, base de datos, almacenamiento cifrado de archivos, correo electrónico transaccional (Amazon SES) | Fráncfort, Alemania (eu-central-1) | Ubicación de alojamiento en la UE; el acceso internacional y otros tratamientos se cubren por separado en la sección 7 |
| WorkOS, Inc. | Inicio de sesión, single sign-on y gestión de sesiones (AuthKit) | Estados Unidos | Cláusulas Contractuales Tipo de la UE |
| Stripe Payments Europe, Ltd. | Pagos, facturación, cálculo del IVA y el portal de facturación | Irlanda, con tratamiento en los Estados Unidos | Cláusulas Contractuales Tipo de la UE (intra grupo) |
| Google Cloud EMEA Ltd. | Reconocimiento de texto (Document AI) en los documentos que subes para pre-rellenar respuestas | Unión Europea (endpoint eu-documentai.googleapis.com) | Endpoint de reconocimiento de texto de la UE; el acceso internacional y otros tratamientos se cubren por separado en la sección 7 |
| PostHog, Inc. | Analítica opcional del sitio web y de la aplicación | Unión Europea (PostHog Cloud EU, Fráncfort) | Almacenado en la UE; las Cláusulas Contractuales Tipo de la UE cubren el acceso por parte de PostHog, Inc. desde los Estados Unidos |
| OpenAI Ireland Ltd. | Sugerencias de redacción y extracción de documentos cuando usas una función asistida por IA | Irlanda, con tratamiento en los Estados Unidos | Cláusulas Contractuales Tipo de la UE; las condiciones de la API de OpenAI excluyen el entrenamiento con tus datos |
Los clientes con un espacio de trabajo reciben, al menos, 30 días de aviso por correo electrónico antes de que añadamos o sustituyamos un subencargado, tal y como se establece en el Anexo de tratamiento de datos.
Además de los subencargados, los datos personales pueden ser recibidos por:
- Su propia organización. Los administradores del espacio de trabajo ven los miembros, los roles y el historial de actividad de su espacio de trabajo.
- Las personas con quienes nuestros clientes comparten datos. Cuando un cliente comparte un enlace a un informe con un banco, un cliente o un auditor, el destinatario ve lo que el cliente decidió revelar. Lo decide el cliente, no nosotros.
- Asesores profesionales, como nuestro contable, abogados y aseguradoras, bajo confidencialidad, cuando sea necesario.
- Las autoridades cuando estemos obligados legalmente, como la autoridad fiscal para los registros contables o por una orden judicial. Revisamos cada solicitud y no revelamos más de lo requerido.
- Un sucesor, si nuestra empresa se vende o se fusiona, con los mismos compromisos que esta política y previo aviso a usted.
7.Transferencias internacionales
La base de datos de la aplicación y el almacenamiento de archivos de la aplicación usan la región de Frankfurt de Amazon Web Services. El reconocimiento de texto usa el punto final de la UE de Google Cloud. Estas ubicaciones de alojamiento no significan que cada operación del proveedor o acceso a datos personales tenga lugar dentro del Espacio Económico Europeo.
El tratamiento internacional incluye datos de inicio de sesión, datos de facturación, datos de analítica y el documento o fragmentos de texto utilizados por las funciones asistidas por IA, según el proveedor y la función. Toda transferencia fuera del Espacio Económico Europeo requiere una garantía aplicable conforme al capítulo V del RGPD, como una decisión de adecuación o Cláusulas Contractuales Tipo con la evaluación y las medidas adicionales exigidas para esa transferencia. El punto final de la UE de un proveedor o su participación en un esquema de certificación no cubren por sí solos todas las actividades de tratamiento. Puede solicitar información sobre las garantías aplicables a sus datos en privacy@greenerahead.com.
8.Durante cuánto tiempo lo conservamos
Conservamos los datos personales no más tiempo del necesario para la finalidad para la que se recopilaron y, después, los eliminamos o anonimizamos. Los principales períodos son:
| Datos | Conservación |
|---|---|
| Datos de cuenta y membresía | Los registros de membresía se refieren al espacio de trabajo correspondiente. Eliminar una membresía pone fin a ese acceso al espacio de trabajo; no cierra la cuenta global de una persona ni elimina su acceso a otras organizaciones. El cierre global de la cuenta y la supresión de los datos personales se gestionan por separado, incluyendo cualquier conservación justificada y las obligaciones pendientes de eliminación. Consulte la sección 11 para hacer una solicitud. |
| Contenido del espacio de trabajo, incluido el historial de actividad y los documentos cargados | Hasta que el cliente lo elimine o finalice la suscripción. Tras finalizar una suscripción, el espacio de trabajo queda en modo de solo lectura durante 30 días para exportación y luego se elimina en un plazo de 90 días, y se purga de las copias de seguridad rotativas en otros 35 días. Los espacios de trabajo de prueba en solo lectura pueden eliminarse 90 días después de finalizar la prueba, con 14 días de aviso. |
| Tokens de invitación, encuesta y enlace compartido, y sus registros de acceso | Hasta que el enlace expire o se revoque, y después como parte del historial de actividad del espacio de trabajo. |
| Facturas y registros de facturación | 7 años después del final del ejercicio, según exige la legislación fiscal y contable neerlandesa. |
| Correos electrónicos de soporte y contacto | 2 años después de cerrarse la conversación, salvo que se refiera a un contrato o reclamación que dure más tiempo. |
| Solicitudes de prueba que no den lugar a una cuenta | 12 meses. |
| Registros del servidor y de seguridad | 90 días, más tiempo solo si es necesario para una investigación en curso. |
| Eventos de analítica del producto | 12 meses, y luego se eliminan o agregan. Se eliminan antes cuando retira su consentimiento o se elimina su cuenta. |
| Suscripciones push del navegador | Hasta que desactive las notificaciones o se elimine su cuenta. |
| Datos relevantes para una reclamación legal | Hasta que la reclamación se resuelva y haya transcurrido cualquier plazo de prescripción. |
9.Cómo lo protegemos
Aplicamos las medidas técnicas y organizativas descritas en el Anexo 2 de nuestras Condiciones del servicio. En resumen: alojamiento en la UE en redes privadas, cifrado en tránsito y en reposo, incluidas claves de cifrado gestionadas por Amazon S3 para el almacenamiento de archivos, separación estricta entre clientes aplicada en cada consulta, acceso basado en roles hasta un único punto de datos, enlaces firmados de un solo uso que expiran y pueden revocarse, un historial de actividad de solo anexado, copias de seguridad diarias, cambios de código revisados y autenticación multifactor para cualquier persona que opere el servicio.
Cuando actuamos como responsables del tratamiento, notificamos a la autoridad de control competente sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que tenemos conocimiento de una violación de datos personales, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas. Cuando la violación pueda suponer un alto riesgo, también informamos a las personas afectadas sin dilación indebida, con sujeción a las excepciones del artículo 34 del RGPD. Cuando tratamos los datos del espacio de trabajo de un cliente por su cuenta, notificamos a ese cliente sin dilación indebida y, en todo caso, dentro del límite contractual existente de 48 horas desde que tengamos conocimiento. Proporcionamos más información a medida que esté disponible.
11.Tus derechos
En virtud del RGPD, tienes derecho a:
- acceder a los datos personales que conservamos sobre ti y recibir una copia (art. 15);
- rectificar los datos inexactos o incompletos (art. 16);
- suprimir tus datos en las circunstancias establecidas en el art. 17, por ejemplo cuando ya no sean necesarios o retires tu consentimiento;
- limitar el tratamiento mientras se resuelve una disputa sobre la exactitud o licitud (art. 18);
- recibir los datos que nos proporcionaste en un formato estructurado, de uso común y legible por máquina, y que se transmitan a otro proveedor cuando sea técnicamente posible (art. 20);
- oponerte al tratamiento basado en intereses legítimos por motivos relacionados con tu situación particular, y oponerte en cualquier momento al marketing directo (art. 21);
- retirar tu consentimiento en cualquier momento, sin que ello afecte al tratamiento realizado antes de la retirada (art. 7(3)).
Para ejercer un derecho, envía un correo a privacy@greenerahead.com desde la dirección con la que te conocemos, o desde otra dirección con suficiente información para que podamos verificar que eres la persona afectada. Respondemos sin demora indebida y dentro de un mes natural desde la recepción de la solicitud. Cuando sea necesario por la complejidad o el número de solicitudes, podemos ampliar este plazo hasta dos meses adicionales; explicaremos la ampliación y sus motivos dentro del mes original. El ejercicio de tus derechos es gratuito, salvo que la solicitud sea manifiestamente infundada o excesiva.
Si tu solicitud se refiere a datos que un cliente introdujo en su espacio de trabajo, se la remitiremos a ese cliente, porque es quien decide sobre esos datos (sección 2), y le ayudaremos a responderla.
También tienes derecho a presentar una reclamación ante una autoridad de control. En los Países Bajos, esa autoridad es la Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl. También puedes reclamar ante la autoridad del país de la UE en el que vives o trabajas. Agradeceríamos la oportunidad de resolver antes tu preocupación.
12.Menores
El sitio web y la aplicación están destinados a empresas y a su personal. No tratamos a sabiendas datos personales de menores de 16 años para nuestros propios fines. Si crees que un menor nos ha facilitado datos personales, contacta con privacy@greenerahead.com y los eliminaremos.
13.Cambios en esta política
Actualizamos esta política cuando cambia nuestro tratamiento, por ejemplo cuando añadimos un producto, un subencargado o una funcionalidad. El número de versión y la fecha de entrada en vigor en la parte superior indican qué versión estás leyendo. Los cambios materiales se notifican a los titulares de cuenta por correo electrónico o en la aplicación antes de que surtan efecto. Las versiones anteriores están disponibles previa solicitud.
14.Contacto
Greener Ahead
Philitelaan 59 57, 5617 AK Eindhoven, Países Bajos
Cámara de Comercio 85351660
Privacidad: privacy@greenerahead.com
Seguridad: security@greenerahead.com
General: hello@greenerahead.com