Anexo de tratamiento de datos
1. Alcance y funciones
Este Anexo forma parte de los Términos del servicio y se aplica a los Datos del Cliente que PrettyCRM trata en nombre del Cliente. El Cliente es el responsable (o “negocio”) y NetGuards LLC (DBA PrettyCRM) es el encargado (o “proveedor de servicios” / “contratista” según las leyes de privacidad de EE. UU.). Vigente desde el 2026-10-08. La versión en inglés es la que rige.
2. Detalles del tratamiento
- Objeto y finalidad: prestar el servicio PrettyCRM (agenda de clientas, looks, horarios, documentos, importación y exportación, facturación del estudio).
- Interesadas: clientas del Cliente y miembros de su equipo.
- Datos: identificación y contacto, preferencias de idioma, perfil de belleza, looks, horarios y los campos que el Cliente añada.
- Datos sensibles: el servicio no los pide; el Cliente decide si los añade mediante campos propios y es responsable de su base legal.
- Duración: mientras dure la suscripción, más el periodo de conservación de los Términos.
3. Instrucciones
PrettyCRM trata los Datos del Cliente solo según las instrucciones documentadas del Cliente (estos Términos y el uso del servicio). PrettyCRM no vende ni comparte Datos del Cliente, no los conserva, usa ni divulga fuera de la relación directa con el Cliente ni para otra finalidad que no sea prestar el servicio, y no los combina con datos de otras fuentes salvo lo permitido por la ley. PrettyCRM avisará al Cliente si cree que una instrucción infringe la ley o si ya no puede cumplir sus obligaciones.
4. Confidencialidad
Las personas autorizadas a tratar Datos del Cliente están obligadas a guardar confidencialidad y solo acceden cuando es necesario para prestar ayuda o mantener el servicio.
5. Seguridad
PrettyCRM aplica medidas técnicas y organizativas que incluyen: cifrado de campos con una clave por estudio protegida en HSM (Google Cloud KMS, us-west2); aislamiento por estudio en la base de datos (row-level security); TLS; verificación en dos pasos obligatoria; contraseñas con Argon2id; enlaces de corta duración; registro de accesos; copias de seguridad cifradas; principio de mínimo privilegio y revisión de accesos.
6. Subencargados
El Cliente autoriza a los siguientes subencargados. PrettyCRM avisará con al menos 30 días de antelación antes de añadir o sustituir uno; el Cliente podrá oponerse por motivos razonables y, si no se resuelve, cancelar.
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Google Cloud (Google LLC) | Alojamiento de la aplicación, base de datos, claves de cifrado (Cloud KMS / HSM), copias de seguridad, verificación de teléfono (Identity Platform) | Estados Unidos (us-west2, Los Ángeles) |
| Stripe, Inc. | Pagos de suscripciones, facturas, cálculo de impuestos | Estados Unidos |
| Resend (Plus Five Five, Inc.) | Correo transaccional (códigos, invitaciones, entrega de comentarios) | Estados Unidos |
| Cloudflare, Inc. | Protección contra bots en el registro y el inicio de sesión (Turnstile) | Red global |
| Vercel Inc. | Alojamiento del sitio web y la documentación (sin Datos del Cliente) | Red global |
7. Asistencia
PrettyCRM ayudará al Cliente, teniendo en cuenta la naturaleza del tratamiento, a responder a solicitudes de interesadas (el Cliente puede ver, corregir, exportar y eliminar datos en la app), y con evaluaciones de impacto y consultas con autoridades cuando sea razonable.
8. Incidentes de seguridad
PrettyCRM notificará al Cliente sin demora indebida, y en todo caso dentro de las 72 horas siguientes a confirmar un incidente que afecte a Datos del Cliente, con la información disponible para que el Cliente cumpla sus obligaciones.
9. Devolución y eliminación
El Cliente puede exportar sus datos en cualquier momento. Al terminar, PrettyCRM eliminará los Datos del Cliente según los Términos destruyendo la clave de cifrado del estudio; las copias de seguridad caducan en un máximo de 35 días.
10. Auditorías
PrettyCRM pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento, incluidos resúmenes de controles y de las certificaciones de sus proveedores de nube. Las auditorías in situ requieren aviso previo de 30 días, no más de una al año, y acuerdo de confidencialidad.
11. Transferencias
Los Datos del Cliente se alojan en Estados Unidos. Para datos sujetos al RGPD del EEE, del Reino Unido o de Suiza, las partes aplican las cláusulas contractuales tipo (módulo 2, responsable a encargado) y el anexo del Reino Unido, que se incorporan por referencia.
Otras políticas
Política de privacidad · Términos del servicio · Política de cookies