Política de privacidad
Qué datos personales tratamos cuando usted utiliza OmniMessage, por qué lo hacemos y qué opciones y derechos tiene usted.
OmniMessage es un producto de GridStudio.
Última actualización: 5 de octubre de 2026
1.Quiénes somos y qué abarca esta política
OmniMessage es una pasarela de mensajería ofrecida bajo la marca GridStudio y prestada por la sociedad del grupo GridStudio que figura en su factura (nosotros, nos). Esta política explica cómo tratamos los datos personales en relación con el sitio web, la consola y la API de OmniMessage.
Actuamos en dos funciones distintas, y la diferencia es importante para sus derechos:
- Como responsable del tratamiento, decidimos cómo y por qué se utilizan los datos personales cuando gestionamos nuestro propio negocio: los datos de las personas que visitan el sitio web, crean una cuenta, son miembros de una cuenta, nos pagan o nos escriben. Las secciones 2 a 9 describen este tratamiento.
- Como encargado del tratamiento, tratamos los mensajes que nuestros clientes envían y reciben, y los identificadores de las personas con las que se comunican, únicamente siguiendo las instrucciones del cliente. El cliente es el responsable del tratamiento de esos datos. La sección 4 describe este tratamiento.
2.Datos que recogemos como responsable del tratamiento
- Datos de la cuenta: su nombre, su dirección de correo electrónico, su contraseña (almacenada únicamente como hash), el nombre de su espacio de trabajo y de su empresa, su país, su rol en la cuenta y el idioma de su interfaz.
- Datos de inicio de sesión de Google, Apple o Facebook, solo si usted decide iniciar sesión con alguno de ellos: el identificador que ese proveedor le asigna para nuestro servicio, su nombre, su dirección de correo electrónico y si el proveedor la ha verificado. Apple puede facilitarnos una dirección de reenvío privada en lugar de la suya. No recibimos su contraseña de ese proveedor, sus contactos ni nada de lo que publique, y no conservamos los tokens de acceso del proveedor.
- Datos de facturación: su dirección de correo electrónico de facturación, su historial de pagos, los números de factura y los recibos, y los identificadores que nuestro procesador de pagos nos facilita para su ficha de cliente y sus pagos. Los datos de la tarjeta se introducen en las páginas del procesador de pagos; no recibimos ni almacenamos los números de tarjeta completos.
- Datos de uso y de seguridad: la dirección IP y el tipo de navegador de sus sesiones, las horas de inicio de sesión, el momento en que se utilizó por última vez una clave de API, los registros de los intentos fallidos de inicio de sesión y un registro de auditoría de las acciones que los miembros realizan en la cuenta.
- Datos técnicos: las cookies y el almacenamiento similar descritos en la Política de cookies, y la información que un navegador envía con cada solicitud.
- Correspondencia: lo que usted nos envía cuando solicita soporte o información comercial.
Recibimos estos datos de usted, de los demás miembros de su cuenta, por ejemplo cuando uno de ellos le invita, y de nuestro procesador de pagos.
3.Cómo los utilizamos y con qué base
- Para prestar el servicio: crear y proteger su cuenta, autenticar las solicitudes, procesar los pagos, mostrar los saldos y el uso, enviar correos electrónicos de servicio como enlaces de verificación, alertas de saldo bajo y recibos, y prestar soporte. La base jurídica es nuestro contrato con usted o con la organización a la que pertenece.
- Para mantener el servicio seguro y en funcionamiento: prevenir el fraude y los abusos, aplicar los límites de frecuencia, investigar incidentes, mantener registros de auditoría y mejorar la fiabilidad. La base jurídica es nuestro interés legítimo en operar un servicio seguro.
- Para cumplir obligaciones legales: conservar registros contables y fiscales y atender los requerimientos lícitos de las autoridades.
No vendemos datos personales, no los utilizamos para publicidad y no adoptamos, por medios automatizados, decisiones sobre usted que produzcan efectos jurídicos o le afecten significativamente de modo similar.
El sitio web y la consola no utilizan rastreadores de analítica ni de publicidad.
4.Datos que tratamos para nuestros clientes
Cuando un cliente envía o recibe mensajes a través de OmniMessage, tratamos por cuenta del cliente: el contenido de los mensajes, incluidos los archivos multimedia a los que hagan referencia; los identificadores de los remitentes y de los destinatarios, como números de teléfono, ID de chat e ID de usuario de plataforma; los estados de entrega y de lectura; las referencias y los metadatos que el cliente adjunta; y los eventos de webhook que transmiten esta información al cliente.
Utilizamos estos datos únicamente para entregar y recibir los mensajes, informar de su estado, facturar al cliente, mantener la seguridad del servicio y cumplir la ley. Las condiciones se establecen en el Anexo de tratamiento de datos.
Las credenciales, los tokens de acceso y los códigos de autorización que un cliente utiliza para conectar un canal se reenvían a nuestra plataforma de entrega y la pasarela no los almacena ni los registra.
Si ha recibido un mensaje de una empresa que utiliza OmniMessage y desea saber cómo se utilizan sus datos, dejar de recibir mensajes o ejercer sus derechos, póngase en contacto con esa empresa. Si se pone en contacto con nosotros, trasladamos su solicitud al cliente correspondiente cuando podemos identificarlo.
5.Con quién compartimos los datos
Compartimos datos personales únicamente con las siguientes categorías de destinatarios, y solo en la medida en que cada uno los necesita:
- Procesamiento de pagos: Stripe, que procesa los pagos con tarjeta y emite los recibos.
- Alojamiento e infraestructura: los proveedores que alojan nuestros servidores, bases de datos y copias de seguridad.
- Envío de correo electrónico: el proveedor que envía nuestros correos electrónicos de servicio.
- Proveedores de inicio de sesión: Google, Apple o Meta (Facebook), solo si usted decide iniciar sesión con alguno de ellos. El proveedor sabe que usted inició sesión en OmniMessage y cuándo, y actúa con arreglo a sus propias condiciones y política de privacidad.
- Redes de mensajería: los proveedores de canal que un cliente conecta, como Meta para WhatsApp, Messenger e Instagram, Telegram, TikTok, Twilio y otros proveedores de SMS y operadores. Reciben los mensajes que el cliente envía y actúan con arreglo a sus propias condiciones y políticas de privacidad.
- Sociedades del grupo GridStudio que operan la plataforma de entrega y dan soporte al servicio.
- Asesores y autoridades: asesores profesionales, y tribunales, organismos reguladores o fuerzas y cuerpos de seguridad cuando la ley lo exija o cuando sea necesario para la formulación o la defensa de reclamaciones.
Si el negocio se reorganiza o se transmite, los datos personales pueden pasar al sucesor, que seguirá vinculado por esta política.
6.Transferencias internacionales
La mensajería es internacional por naturaleza, y algunos de los destinatarios enumerados anteriormente se encuentran fuera del país en el que usted reside. Cuando la ley restringe las transferencias de datos personales a otro país, nos basamos en un mecanismo que esta reconozca, como una decisión de adecuación o cláusulas contractuales tipo aprobadas por la autoridad competente, junto con garantías adicionales cuando sean necesarias. Puede solicitarnos más detalles en support@omnimessage.co.
7.Durante cuánto tiempo conservamos los datos
Conservamos los datos personales mientras sean necesarios para los fines descritos anteriormente, y después los eliminamos o los anonimizamos:
- Los datos de la cuenta se conservan mientras la cuenta está abierta y, posteriormente, durante el tiempo necesario para cerrar la cuenta correctamente y atender reclamaciones.
- La vinculación entre su cuenta y un inicio de sesión con Google, Apple o Facebook se conserva hasta que usted la desvincule en la configuración, hasta que pida al proveedor que la finalice (Apple y Facebook nos indican entonces que la eliminemos) o hasta que se cierre la cuenta.
- Los registros de facturación y contabilidad se conservan durante el plazo que exigen las leyes fiscales y contables.
- Los registros de mensajes y el historial de entregas que tratamos para los clientes se conservan mientras la cuenta del cliente está abierta, para que el registro de mensajes y los informes de uso funcionen, salvo que el cliente solicite su eliminación anticipada.
- Los registros de seguridad y de auditoría se conservan durante el tiempo necesario para investigar incidentes y acreditar cómo se utilizó la cuenta.
- Una sesión iniciada finaliza cuando usted cierra sesión y caduca tras 30 días sin uso. Las claves de idempotencia enviadas con las solicitudes a la API se conservan durante 24 horas.
8.Cómo protegemos los datos
Las medidas que aplicamos incluyen:
- el cifrado de los datos en tránsito mediante TLS;
- el almacenamiento de las contraseñas únicamente como hashes con sal generados con Argon2id, y de los tokens de sesión y las claves de API únicamente como hashes;
- el cifrado en reposo, con AES-256-GCM, de secretos como los secretos de firma de los webhooks y las claves que vinculan una cuenta con la plataforma de entrega;
- la transmisión de las credenciales y los tokens de los canales a la plataforma de entrega sin que la pasarela los almacene ni los registre;
- el acceso basado en roles dentro de una cuenta, claves de API limitadas por ámbito y por dirección IP, límites de frecuencia y el bloqueo temporal tras repetidos intentos fallidos de inicio de sesión;
- un registro de auditoría de las acciones administrativas y de las acciones relevantes para la facturación;
- webhooks firmados y comprobaciones que impiden que las direcciones de webhook apunten a redes privadas.
Ningún sistema es perfectamente seguro. Si una violación de la seguridad de los datos personales le afecta, se lo notificamos a usted y a las autoridades competentes según lo exija la ley.
9.Sus derechos
En función del lugar en el que resida, la legislación de protección de datos le reconoce derechos sobre los datos personales que conservamos como responsable del tratamiento. En virtud del Reglamento General de Protección de Datos de la UE y del Reino Unido, la Ley turca de Protección de Datos Personales (KVKK), la Ley de Protección de Datos Personales de los Emiratos Árabes Unidos y leyes similares, estos incluyen generalmente el derecho a:
- saber si tratamos sus datos personales y obtener una copia de ellos;
- obtener la rectificación de los datos inexactos o incompletos;
- obtener la supresión de los datos cuando ya no exista un motivo para que los conservemos;
- limitar el tratamiento u oponerse a él, en particular al tratamiento basado en nuestros intereses legítimos;
- recibir en un formato portable los datos que nos haya facilitado, o hacer que se transmitan a otro proveedor;
- presentar una reclamación ante la autoridad de protección de datos del país en el que resida o trabaje.
Para ejercer un derecho, escriba a support@omnimessage.co. Es posible que debamos confirmar su identidad antes de actuar. Los miembros de una cuenta pueden corregir por sí mismos la mayoría de los datos de la cuenta en la consola.
Cuando tratamos sus datos por cuenta de un cliente, dirija su solicitud a ese cliente, como se explica en la sección 4.
10.Menores
El servicio está destinado a empresas. No se dirige a menores, y no recogemos a sabiendas, como responsable del tratamiento, datos personales de ninguna persona menor de 18 años.
11.Cambios en esta política
Actualizamos esta política cuando cambian nuestras prácticas. La fecha que figura en la parte superior indica la última versión, y avisamos por correo electrónico a los propietarios de las cuentas cuando un cambio es significativo.
12.Contacto
El responsable del tratamiento es la sociedad del grupo GridStudio que figura en su factura. Para consultas y solicitudes sobre privacidad, escriba a support@omnimessage.co.
Nuestra dirección postal figura en sus facturas y está disponible previa solicitud.
Preguntas sobre este documento: support@omnimessage.co