Anexo de tratamiento de datos
Las condiciones con arreglo a las cuales tratamos datos personales por cuenta de usted. Este anexo se incorpora a las Condiciones del servicio y se aplica automáticamente cuando usted utiliza el servicio.
OmniMessage es un producto de GridStudio.
Última actualización: 5 de octubre de 2026
1.Ámbito de aplicación y funciones
El presente Anexo de tratamiento de datos (el Anexo) forma parte de las Condiciones del servicio entre usted y la sociedad del grupo GridStudio que figura en su factura (nosotros, nos). Se aplica siempre que tratamos, por cuenta de usted, datos personales contenidos en los Datos del cliente. Los términos que empiezan por mayúscula y no se definen aquí tienen el significado que se les atribuye en las Condiciones del servicio.
Respecto de ese tratamiento, usted es el responsable del tratamiento, o un encargado del tratamiento que actúa para sus propios clientes, y nosotros somos su encargado del tratamiento. Cada parte cumple la legislación de protección de datos que le es aplicable, incluidos, en su caso, el Reglamento General de Protección de Datos de la UE y del Reino Unido, la Ley turca de Protección de Datos Personales (KVKK) y la Ley de Protección de Datos Personales de los Emiratos Árabes Unidos.
El presente Anexo no abarca los datos que tratamos como responsable del tratamiento para nuestros propios fines, como los datos de cuenta y de facturación. La Política de privacidad describe ese tratamiento.
En caso de conflicto entre el presente Anexo y el resto de las Condiciones del servicio en lo relativo al tratamiento de datos personales, prevalecerá el presente Anexo.
2.Descripción del tratamiento
- Objeto y finalidad: enviar y recibir mensajes en los Canales que usted conecta, informar de su estado, entregarle los eventos de webhook, facturar y mantener la seguridad del Servicio.
- Duración: mientras usted tenga una Cuenta y, posteriormente, hasta que los datos se eliminen según lo descrito en la sección 10.
- Naturaleza del tratamiento: recepción, almacenamiento, transmisión a los Proveedores de canal, registro, visualización para usted y eliminación.
- Interesados: las personas a las que usted envía mensajes y de las que los recibe, y cualquier otra persona mencionada en los mensajes.
- Categorías de datos: identificadores como números de teléfono, ID de chat e ID de usuario de plataforma; el contenido de los mensajes y los archivos multimedia a los que hacen referencia; los estados de entrega y de lectura; y las referencias y los metadatos que usted adjunta.
- Categorías especiales: el Servicio no está diseñado para categorías especiales de datos personales. Usted decide qué contienen sus mensajes y no debe enviar tales datos salvo que disponga de una base jurídica y el Proveedor de canal lo permita.
3.Sus instrucciones
Tratamos los datos personales únicamente siguiendo sus instrucciones documentadas. Las Condiciones del servicio, el presente Anexo y el uso que usted hace de la API y de la consola constituyen la totalidad de sus instrucciones. Le informamos si, en nuestra opinión, una instrucción infringe la legislación de protección de datos, y no estamos obligados a seguir una instrucción que la infrinja.
También podemos tratar los datos cuando lo exija una ley que nos sea aplicable. En tal caso se lo comunicamos previamente, salvo que esa ley lo prohíba.
Usted es responsable de la licitud del tratamiento: de disponer de una base jurídica, de los consentimientos y de la información que se deben a los interesados, y de la exactitud de los datos que usted envía.
4.Confidencialidad
Garantizamos que las personas autorizadas para tratar los datos personales estén sujetas a una obligación de confidencialidad y accedan a los datos únicamente en la medida en que su trabajo lo requiera.
5.Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, y podemos actualizarlas siempre que no disminuya el nivel de protección. Actualmente incluyen:
- el cifrado de los datos en tránsito mediante TLS;
- el almacenamiento de las contraseñas como hashes Argon2id, y de los tokens de sesión y las claves de API únicamente como hashes;
- el cifrado en reposo, con AES-256-GCM, de los secretos de firma de los webhooks y de las claves que vinculan una Cuenta con la plataforma de entrega;
- la transmisión de las credenciales, los tokens y los códigos de autorización de los Canales a la plataforma de entrega sin que la pasarela los almacene ni los registre;
- el acceso basado en roles para los miembros de una Cuenta, claves de API limitadas por ámbito y por dirección IP, la limitación de frecuencia y el bloqueo tras repetidos intentos fallidos de inicio de sesión;
- la separación lógica de los datos de cada Cuenta;
- un registro de auditoría de las acciones administrativas, incluida cada ocasión en que nuestro personal accede a una Cuenta para prestar soporte;
- la firma de las entregas de webhooks y la validación de las direcciones de webhook frente a los rangos de redes privadas.
6.Subencargados del tratamiento
Usted nos concede una autorización general para recurrir a subencargados del tratamiento. Recurrimos a ellos en virtud de un contrato escrito que impone obligaciones de protección de datos equivalentes a las del presente Anexo, y seguimos siendo responsables ante usted de su actuación.
Las categorías de subencargados del tratamiento que utilizamos para los Datos del cliente son:
- Alojamiento e infraestructura: los proveedores que alojan nuestros servidores, bases de datos y copias de seguridad;
- Sociedades del grupo GridStudio: que operan la plataforma de entrega que se conecta con los Proveedores de canal y que dan soporte al Servicio.
Informamos a los propietarios de su Cuenta antes de añadir o sustituir a un subencargado del tratamiento. Usted puede oponerse por motivos razonables de protección de datos en un plazo de catorce días. Si no podemos resolver la objeción, usted puede poner fin al contrato, y en ese caso reembolsamos el saldo no utilizado del Monedero que usted haya pagado y la parte no utilizada de los Paquetes no caducados que haya comprado, calculada a prorrata.
Los Proveedores de canal, como Meta, Telegram, TikTok, Twilio y otros proveedores de SMS y operadores, no son nuestros subencargados del tratamiento. Usted los elige, tiene su propio contrato con cada uno de ellos, y nosotros les transmitimos datos siguiendo sus instrucciones. Nuestro procesador de pagos y nuestro proveedor de envío de correo electrónico tratan datos de cuenta y de facturación para nosotros en nuestra condición de responsable del tratamiento y no reciben Datos del cliente.
7.Asistencia
Teniendo en cuenta la naturaleza del tratamiento, le asistimos, mediante medidas técnicas y organizativas apropiadas, para que pueda responder a las solicitudes de los interesados que ejercen sus derechos. La consola y la API le permiten buscar y recuperar los mensajes de un destinatario. Si un interesado se pone en contacto directamente con nosotros, lo remitimos a usted y no respondemos nosotros mismos a la solicitud, salvo que usted nos lo pida o la ley lo exija.
También le prestamos una ayuda razonable en las evaluaciones de impacto relativas a la protección de datos, en las consultas a las autoridades de control y en la seguridad del tratamiento, en la medida en que guarden relación con el Servicio y usted no pueda obtener la información por sí mismo.
8.Violaciones de la seguridad de los datos personales
Notificamos a los propietarios de su Cuenta, sin dilación indebida, toda violación de la seguridad de los datos personales que afecte a los Datos del cliente de la que tengamos conocimiento. La notificación describe lo que sabemos sobre la naturaleza de la violación, los datos afectados, sus posibles consecuencias y las medidas adoptadas o propuestas, y añadimos información a medida que está disponible. Una notificación no constituye una admisión de culpa.
9.Transferencias internacionales
Usted nos da instrucciones de transmitir los Datos del cliente a los Proveedores de canal y a los destinatarios a los que usted se dirige, dondequiera que se encuentren. Nosotros y nuestros subencargados del tratamiento podemos tratar los Datos del cliente en países distintos de aquel en el que usted está establecido.
Cuando la legislación de protección de datos restringe una transferencia, las partes se basan en un mecanismo de transferencia reconocido por ella. Cuando, para una transferencia de usted a nosotros, se requieran las cláusulas contractuales tipo aprobadas por la Comisión Europea, con la adenda del Reino Unido en su caso, estas se incorporan por remisión al presente Anexo, con usted como exportador de datos y nosotros como importador de datos, y con los detalles del tratamiento indicados en las secciones 2 y 5.
10.Supresión y devolución
Mientras dura el contrato, usted puede recuperar los Datos del cliente a través de la consola y de la API. Cuando el contrato finaliza, eliminamos los Datos del cliente en un plazo razonable, salvo que una ley que nos sea aplicable nos obligue a conservarlos; en ese caso los mantenemos confidenciales y no los utilizamos para ningún otro fin. Si lo solicita antes del cierre de la Cuenta, le prestamos una ayuda razonable para exportar los datos.
Las copias de seguridad se sobrescriben conforme a nuestro ciclo de copias de seguridad. Los registros que necesitamos como responsable del tratamiento, como los totales de uso para la facturación, se conservan con arreglo a la Política de privacidad.
11.Información y auditorías
Ponemos a su disposición la información razonablemente necesaria para demostrar que cumplimos el presente Anexo, y respondemos a las preguntas formuladas por escrito sobre nuestras medidas de seguridad.
Cuando esa información no baste para cumplir un requisito legal, usted puede, como máximo una vez en cada periodo de doce meses y con un preaviso por escrito de treinta días, realizar una auditoría por sí mismo o por medio de un auditor independiente sujeto a confidencialidad. La auditoría se lleva a cabo en horario laboral, no debe perturbar el Servicio ni exponer los datos de otros clientes, y corre a cargo de usted. Son posibles auditorías más frecuentes cuando una autoridad de control las exija o tras una violación de la seguridad de los datos personales.
12.Responsabilidad y duración
Los límites y las exclusiones de responsabilidad de las Condiciones del servicio se aplican al presente Anexo, salvo cuando la legislación de protección de datos no permita aplicarlos a los derechos de los interesados.
El presente Anexo se aplica mientras tratemos datos personales por cuenta de usted. Si necesita una copia firmada, escriba a support@omnimessage.co.
Preguntas sobre este documento: support@omnimessage.co