Política de Privacidad
Su privacidad es importante para nosotros. Esta política explica cómo recopilamos, utilizamos y protegemos sus datos personales.
Fecha de Entrada en Vigor: 31 de julio de 2026
Última Actualización: 31 de julio de 2026
Versión: 2.1
⚖️ JURISDICCIÓN LEGAL
ÚNICAMENTE los Tribunales de París, Francia tienen jurisdicción exclusiva sobre las controversias. Los consumidores de la UE pueden alternativamente acudir a los tribunales de su lugar de residencia. Véase la Sección 18 para más detalles.
Tabla de Contenidos
1. Introducción
Bienvenido a Caramel ("nosotros", "nuestro" o "nos"). Estamos comprometidos con la protección de sus datos personales y el respeto de sus derechos de privacidad conforme al Reglamento General de Protección de Datos (RGPD) y demás normativa de privacidad aplicable en todo el mundo. Esta Política de Privacidad explica cómo recopilamos, utilizamos, divulgamos y protegemos su información cuando utiliza nuestra plataforma y servicios.
Caramel es una plataforma de empresa a empresa. Las empresas la utilizan para crear y publicar formularios, recopilar y gestionar sus propios registros de clientes, y ejecutar campañas de marketing por correo electrónico, SMS, aplicaciones de mensajería y notificaciones push, junto con las integraciones y los servicios de asesoría premium que dan soporte a ese trabajo.
Nuestro Compromiso con la Residencia de Datos en la UE: Priorizamos la soberanía de los datos procesando y almacenando sus datos principalmente dentro de la Unión Europea, utilizando proveedores de infraestructura radicados en la UE.
Esta política se aplica a:
- Nuestro sitio web y aplicaciones web
- Nuestras aplicaciones móviles (iOS y Android)
- Nuestros servicios de API
- Todos los demás servicios relacionados que ofrecemos
2. Información del Responsable del Tratamiento
- Nombre de la Empresa:
- React Motion Technologies SAS (SAS)
- SIRET / SIREN / IVA:
- 94861223900012 / 948 612 239 / FR95948612239
- Dirección:
- 73 Allée Kléber, 34000 Montpellier, Francia
- Contacto:
- privacy@joincaramel.com
- Delegado de Protección de Datos (DPD):
- A designar si fuera necesario. Puede contactar con el equipo de privacidad en dpo@joincaramel.com
- Representante en la UE / Reino Unido:
- No es necesario (establecidos en la UE). Se designará un representante en el Reino Unido si se inician operaciones en dicho territorio.
A efectos del RGPD, actuamos como:
- Responsable del Tratamiento respecto de los usuarios de la plataforma y las cuentas empresariales
- Encargado del Tratamiento respecto de los datos de los clientes finales que nuestros clientes empresariales cargan, recopilan o a quienes envían mensajes a través de la plataforma
3. Información que Recopilamos
3.1 Información que Usted Proporciona Directamente
Información de la Cuenta:
- Nombre completo y cargo
- Dirección de correo electrónico (verificada)
- Número de teléfono (para 2FA y notificaciones)
- Nombre de la empresa y datos de registro (para cuentas empresariales)
- Números de identificación fiscal / IVA
- Contraseña (cifrada con bcrypt, nunca almacenada en texto plano)
Información de Pago:
- Datos de la tarjeta de pago (tokenizados a través de los servidores de Stripe en la UE)
- Datos de cuenta bancaria/IBAN (para pagos SEPA)
- Dirección de facturación
- Historial de transacciones
- Preferencias de facturación
Datos de Clientes Finales (tratados en nombre de las empresas):
Cuando una empresa utiliza Caramel para contactar con sus propios clientes, tratamos los datos que dicha empresa nos suministra o recopila. Actuamos como encargado del tratamiento respecto de la totalidad de estos datos:
- Datos de contacto (nombre, dirección de correo electrónico, número de teléfono)
- Respuestas enviadas a través de los formularios que publica la empresa
- Estado del consentimiento de marketing y preferencias de comunicación
- Registros de entrega, apertura, clic y baja de mensajes
- Pertenencia a segmentos e historial de campañas
- Idioma y configuración regional, cuando se hayan facilitado
3.2 Información Recopilada Automáticamente
Datos Técnicos:
- Dirección IP (anonimizada transcurridos 7 días)
- Tipo de dispositivo e identificadores (con hash)
- Tipo y versión del navegador
- Sistema operativo
- Zona horaria y configuración regional
- Preferencias de idioma
Datos de Uso:
- Páginas visitadas y funciones utilizadas
- Patrones de clic y rutas de navegación
- Búsquedas realizadas dentro de la plataforma
- Métricas de rendimiento
- Registros de errores (sin datos personales)
- Duración de la sesión
Datos de Cookies: Cookies esenciales para el funcionamiento, y cookies de análisis/marketing cuando usted haya dado su consentimiento — véase nuestra Política de Cookies.
3.3 Información de Terceros
- Verificación de pagos por parte de Stripe (servidores de la UE)
- Eventos de entrega e interacción de mensajes procedentes de nuestros proveedores de envío
- Datos de analítica de PostHog (nube de la UE)
3.4 Categorías Especiales de Datos
NO recopilamos categorías especiales de datos personales (salud, datos biométricos, origen racial/étnico, opiniones políticas, creencias religiosas, etc.), salvo cuando:
- Sea necesario para el cumplimiento de una obligación legal
- Se hayan facilitado expresamente con un consentimiento separado
- Sea necesario para el cumplimiento de la normativa laboral (cuentas empresariales)
4. Base Jurídica para el Tratamiento (Artículo 6 del RGPD)
Tratamos sus datos personales sobre la base de los siguientes fundamentos jurídicos:
4.1 Ejecución del Contrato (Art. 6.1.b)
- Creación y gestión de la cuenta
- Prestación de las funciones de la plataforma contratadas por la empresa, incluidas la publicación de formularios, los registros de clientes y el envío de campañas
- Procesamiento de pagos y facturación
- Servicios de atención al cliente
- Provisión de acceso a la API
4.2 Intereses Legítimos (Art. 6.1.f)
Hemos realizado Evaluaciones de Intereses Legítimos (EIL) para:
- Prevención del fraude y seguridad de la plataforma
- Mejora y optimización del servicio
- Marketing directo a clientes existentes (con posibilidad de oposición)
- Analítica e informes empresariales
- Seguridad de la red y de la información
Resultado de la Ponderación de Intereses: Nuestros intereses legítimos no prevalecen sobre sus derechos fundamentales, y usted puede oponerse en cualquier momento.
4.3 Obligaciones Legales (Art. 6.1.c)
- Declaraciones fiscales y cumplimiento del IVA
- Órdenes judiciales y procedimientos legales
- Cumplimiento de la normativa de protección al consumidor
- Notificaciones de violaciones de seguridad de los datos
4.4 Consentimiento (Art. 6.1.a)
- Comunicaciones de marketing dirigidas a prospectos
- Cookies y seguimiento no esenciales
- Grabaciones de sesión para la mejora de la experiencia de usuario
- Notificaciones push
- Servicios basados en la localización
4.5 Intereses Vitales (Art. 6.1.d)
Únicamente en situaciones de emergencia (extremadamente infrecuentes).
5. Cómo Utilizamos su Información
5.1 Finalidades Principales
| Finalidad | Base Jurídica | Categorías de Datos |
|---|---|---|
| Gestión de la Cuenta | Contrato | Identidad, Contacto |
| Procesamiento de Pagos | Contrato | Financieros, Transacciones |
| Publicación de Formularios y Captura de Respuestas | Contrato | Cliente final, Comunicación |
| Envío de Campañas | Contrato | Cliente final, Comunicación, Consentimiento |
| Atención al Cliente | Contrato/Interés Legítimo | Todas las pertinentes |
| Seguridad y Fraude | Interés Legítimo | Técnicos, De comportamiento |
| Marketing | Consentimiento/Interés Legítimo | Contacto, Preferencias |
| Cumplimiento Legal | Obligación Legal | Todos los necesarios |
| Analítica | Interés Legítimo | Uso, Técnicos |
5.2 Toma de Decisiones Automatizada y Elaboración de Perfiles
Utilizamos una toma de decisiones automatizada limitada para:
- Detección de Fraude: Puntuación del riesgo de las transacciones
- Segmentación de Marketing: Categorización de clientes
- Personalización del Servicio: Recomendaciones de funcionalidades
Sus Derechos:
- Solicitar la intervención humana en decisiones automatizadas
- Oponerse a la elaboración de perfiles con fines de marketing
- Excluirse de la toma de decisiones automatizada
- Solicitar una explicación de la lógica aplicada
6. Compartición y Divulgación de Datos
6.1 Proveedores de Servicios en la UE (Encargados del Tratamiento)
Todos nuestros encargados del tratamiento principales mantienen la residencia de datos en la UE:
| Encargado | Finalidad | Ubicación | Estado del DPA |
|---|---|---|---|
| Hetzner | Alojamiento de infraestructura | Alemania (UE) | ✅ Firmado |
| Supabase | Base de datos y autenticación | Región UE (Fráncfort) | ✅ Firmado |
| Stripe | Procesamiento de pagos | Centro de datos UE | ✅ Firmado |
| PostHog | Analítica | Nube UE (Fráncfort) | ✅ Firmado |
| Sentry | Monitorización de errores | Región UE | ✅ Firmado |
6.2 Servicios de Comunicación
| Servicio | Finalidad | Ubicación de los Datos | Garantías |
|---|---|---|---|
| AWS SES | Correo electrónico transaccional | EU-WEST-1 (Irlanda) | CCT + Cifrado |
| AWS SNS | Entrega de SMS | EU-WEST-1 (Irlanda) | CCT + Cifrado |
| Sistema Interno | Automatización de marketing | UE (Nuestros servidores) | Control interno |
6.3 Categorías de Destinatarios
- Socios Comerciales: Únicamente sus propios datos de clientes
- Asesores Profesionales: Abogados, contables (bajo acuerdo de confidencialidad)
- Autoridades Reguladoras: Cuando sea legalmente exigido
- Fuerzas y Cuerpos de Seguridad: Únicamente con una base jurídica válida
- Potenciales Adquirentes: Durante procesos de fusión o adquisición (bajo acuerdo de confidencialidad)
6.4 Nunca Compartimos Datos Con
- Corredores de datos o anunciantes
- Terceros para sus propios fines de marketing
- Ninguna persona sin base jurídica
- Países fuera de la UE sin garantías adecuadas
7. Transferencias Internacionales de Datos
7.1 Prioridad de la Residencia de Datos en la UE
Tratamiento Principal: Todos los datos se tratan y almacenan dentro de la UE:
- Base de datos: Alemania (Hetzner)
- Aplicación: Regiones de la UE
- Analítica: Servidores de la UE
- Copias de seguridad: Ubicaciones en la UE
7.2 Transferencias Limitadas a Terceros Países
Cuando son necesarias transferencias fuera de la UE:
| País | Encargado | Mecanismo | Garantías Adicionales |
|---|---|---|---|
| EE.UU. | Stripe (solo pagos) | CCT + DPF | Cifrado, Minimización |
7.3 Garantías de las Transferencias
- Cláusulas Contractuales Tipo (CCT): Módulo 2 (Responsable a Encargado)
- Medidas Suplementarias: Cifrado de extremo a extremo, seudonimización, minimización de datos, restricciones de acceso
- Evaluaciones de Impacto de las Transferencias (TIA): Completadas para cada transferencia
- Sus Derechos: Solicitar copias de la documentación de las garantías
8. Seguridad de los Datos
8.1 Medidas Técnicas (Alineadas con ISO 27001)
Cifrado:
- En reposo: AES-256-GCM
- En tránsito: TLS 1.3 (TLS 1.2 como mínimo)
- Base de datos: Cifrado Transparente de Datos (TDE)
- Copias de seguridad: Cifradas con claves separadas
Control de Acceso:
- Autenticación multifactor (MFA) obligatoria
- Control de Acceso Basado en Roles (RBAC)
- Principio de mínimo privilegio
- Acceso puntual (just-in-time) para privilegios elevados
- Limitación de tasa y autenticación de la API
Seguridad de la Infraestructura:
- Cortafuegos de Aplicaciones Web (WAF)
- Protección contra ataques DDoS (Cloudflare UE)
- Sistema de Detección de Intrusiones (IDS)
- Análisis de seguridad de contenedores
- Programa de gestión de vulnerabilidades
Monitorización:
- Monitorización de seguridad 24/7
- Detección de anomalías
- Gestión de Eventos e Información de Seguridad (SIEM)
- Equipo de respuesta a incidentes
8.2 Medidas Organizativas
Políticas y Procedimientos:
- Sistema de Gestión de la Seguridad de la Información (SGSI)
- Evaluaciones de Impacto relativas a la Protección de Datos (EIPD)
- Auditorías de seguridad periódicas (trimestrales)
- Pruebas de penetración (anuales)
- Formación en seguridad para empleados (obligatoria)
Cumplimiento:
- Certificación ISO 27001 (en curso)
- SOC 2 Tipo II (previsto para 2026)
- Cumplimiento de PCI DSS (a través de Stripe)
- Programa de cumplimiento del RGPD
8.3 Respuesta ante Violaciones de Seguridad
Cronología de Detección y Respuesta:
- 0-1 horas: Detección y contención del incidente
- 1-24 horas: Evaluación del impacto y mitigación
- 24-72 horas: Notificación a la autoridad de control (si procede)
- Más de 72 horas: Notificación a los usuarios (si el riesgo es elevado)
Registro de Violaciones: Mantenido conforme al artículo 33.5 del RGPD.
9. Conservación de Datos
9.1 Calendario de Conservación
| Categoría de Datos | Conservación Activa | Tras la Eliminación | Base Jurídica |
|---|---|---|---|
| Datos de la Cuenta | Duración de la cuenta | 30 días | Periodo de recuperación |
| Datos de Transacciones | Cuenta activa | 10 años | Normativa fiscal (Francia) |
| Registros de Clientes Finales | Duración de la cuenta empresarial | 30 días | Instrucción del responsable |
| Respuestas de Formularios | Duración de la cuenta empresarial | 30 días | Instrucción del responsable |
| Registros de Campañas y Entregas | 24 meses | Inmediata | Capacidad de entrega, prevención de abusos |
| Datos de Pago | Cuenta activa | 7 años | Normativa contable |
| Consentimiento de Marketing | Hasta su retirada | 3 años como prueba | Prueba documental |
| Analítica | 24 meses | Anonimización inmediata | Interés legítimo |
| Registros de Seguridad | 1 año | 5 años (solo incidentes) | Seguridad |
| Tickets de Soporte | 2 años | 3 años | Mejora del servicio |
| Cookies | Según la Política de Cookies | ||
9.2 Principios de Conservación
- Minimización de Datos: Solo conservamos lo estrictamente necesario
- Limitación de la Finalidad: Eliminación una vez cumplida la finalidad
- Requisitos Legales: Cumplimiento de los plazos de conservación obligatorios
- Eliminación Automatizada: Calendarios de purgado sistemático
- Rotación de Copias de Seguridad: Conservación de copias de seguridad durante 90 días
10. Sus Derechos de Privacidad (Capítulo III del RGPD)
10.1 Resumen de sus Derechos
| Derecho | Descripción | Plazo de Respuesta |
|---|---|---|
| Acceso (Art. 15) | Obtener una copia de sus datos | 30 días |
| Rectificación (Art. 16) | Corregir datos inexactos | 30 días |
| Supresión (Art. 17) | Eliminar sus datos | 30 días |
| Limitación (Art. 18) | Limitar el tratamiento | 30 días |
| Portabilidad (Art. 20) | Exportar sus datos | 30 días |
| Oposición (Art. 21) | Detener determinados tratamientos | Inmediato (marketing) |
| A no ser objeto de perfilado (Art. 22) | Sin decisiones automatizadas | 30 días |
| Retirar el consentimiento (Art. 7) | Revocar el consentimiento otorgado | Inmediato |
10.2 Cómo Ejercer sus Derechos
Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros a través de:
- Correo electrónico: privacy@joincaramel.com
- Formulario de Solicitud del Interesado: Portal de Solicitudes de Privacidad
- Preferencias de cookies/consentimiento: Configuración de Privacidad
- Correo postal: React Motion Technologies SAS, At. Derechos de Privacidad, 73 Allée Kléber, 34000 Montpellier, Francia
Responderemos a su solicitud dentro del plazo exigido por la ley aplicable (habitualmente en un plazo de 30 días).
10.3 Verificación de Identidad
Por su seguridad, exigimos:
- Verificación del correo electrónico de la cuenta
- Autenticación de dos factores
- Documento de identidad oficial (para solicitudes sensibles, con datos ocultados)
- Preguntas de seguridad
10.4 Reclamaciones
Procedimiento Interno: Contacte primero con nuestro Delegado de Protección de Datos, con escalado a la dirección y resolución en un plazo de 30 días.
Autoridad de Control
Francia (autoridad principal): CNIL — www.cnil.fr
Directorio de la UE: edpb.europa.eu/about-edpb/board/members
11. Derechos de Privacidad Internacionales
11.1 California (CCPA/CPRA)
- Conocer qué información personal recopilamos
- Eliminar su información personal
- Excluirse de la venta/compartición (no vendemos datos)
- No discriminación
- Corregir información inexacta
- Limitar el uso de información sensible
Shine the Light: Solicitar información sobre las divulgaciones a terceros.
11.2 Canadá (PIPEDA)
- Acceder y cuestionar la exactitud de sus datos
- Retirar el consentimiento
- Presentar reclamaciones ante el Comisionado de Privacidad
11.3 Brasil (LGPD)
- Derechos similares a los del RGPD
- Reclamaciones ante la Autoridad Nacional de Protección de Datos (ANPD)
11.4 Reino Unido
- Derechos equivalentes a los del RGPD
- Reclamaciones ante la ICO: ico.org.uk
11.5 Otras Jurisdicciones
Respetamos los derechos de privacidad en todas las jurisdicciones en las que operamos.
12. Privacidad de los Menores
Restricciones de Edad:
- Edad mínima: 18 años (con carácter general)
- UE/EEE: 16 años con consentimiento parental
- Otras regiones: Mayoría de edad legal
Si descubrimos usuarios menores de edad:
- Suspensión inmediata de la cuenta
- Intento de notificación a los padres o tutores
- Eliminación de los datos en un plazo de 48 horas
13. Comunicaciones de Marketing
13.1 Aceptación/Exclusión
Basado en el Consentimiento (UE):
- Se requiere aceptación expresa
- Preferencias granulares
- Retirada sencilla
Interés Legítimo (Clientes Existentes):
- Exclusión voluntaria simplificada para productos similares
- Opción de baja clara en cada mensaje
13.2 Métodos para Darse de Baja
- Baja con un solo clic en los correos electrónicos
- SMS: Responder STOP
- Portal de privacidad: Controles granulares
- Correo electrónico: privacy@joincaramel.com
14. Enlaces y Servicios de Terceros
Nuestra plataforma puede contener enlaces a sitios web de terceros. No somos responsables de sus prácticas de privacidad. Le recomendamos revisar sus políticas antes de facilitar cualquier dato personal.
Políticas de Privacidad de los Servicios Integrados:
15. Tratamiento de Datos para Empresas
Cuando tratamos datos en nombre de empresas:
- Nuestro Rol: Encargado del Tratamiento
- Rol de la Empresa: Responsable del Tratamiento
- Marco de Gobernanza: Acuerdo de Encargo de Tratamiento de Datos (DPA)
- Cumplimiento: Requisitos del artículo 28 del RGPD
Consulte nuestro Generador de DPA para más detalles.
16. Cambios en esta Política
Notificación de Cambios:
- Correo electrónico: aviso previo de 30 días para cambios sustanciales
- Plataforma: notificación mediante banner
- Versiones anteriores disponibles a petición en privacy@joincaramel.com
Calendario de Revisión: Revisión trimestral, con actualización anual como mínimo.
17. Accesibilidad
Esta Política de Privacidad está disponible en:
- Idiomas: Inglés, francés, alemán, español, italiano
- Accesibilidad: Conforme con WCAG 2.1 AA
- Formatos alternativos: Disponibles a petición
18. Jurisdicción y Resolución de Disputas
18.1 JURISDICCIÓN EXCLUSIVA - TRIBUNALES DE PARÍS
Para cualquier controversia derivada de esta Política de Privacidad o de su uso de nuestros servicios:
- ÚNICAMENTE los Tribunales de París, Francia tienen jurisdicción exclusiva
- Tribunal de Commerce de Paris para asuntos mercantiles
- Tribunal Judiciaire de Paris para el resto de asuntos
- Ningún otro tribunal podrá conocer de controversias relacionadas con nuestros servicios
Excepción para Consumidores de la UE: Los consumidores de la UE conservan su derecho a iniciar acciones ante los tribunales de su lugar de residencia. Se trata de un derecho imperativo conforme al Reglamento (UE) 1215/2012 (Bruselas I).
Ley Aplicable: Esta Política de Privacidad se rige exclusivamente por el derecho francés. Las cuestiones de protección de datos están sujetas al RGPD, tal como ha sido implementado en Francia (Loi Informatique et Libertés).
18.2 Contacto Antes de Iniciar Acciones Legales
Antes de iniciar cualquier procedimiento legal:
- Envíe una solicitud a privacy@joincaramel.com o a través del Portal de Solicitudes de Privacidad
- Conceda un plazo de 30 días para su resolución
- Considere la mediación a través de las autoridades francesas competentes
Al utilizar nuestros servicios, usted acepta expresamente que ÚNICAMENTE los tribunales de París tienen jurisdicción, salvo en los casos en que el derecho de la UE establezca protecciones imperativas para los consumidores.
Contáctenos
Equipo de Privacidad
Correo electrónico: privacy@joincaramel.com
Respuesta: acuse de recibo en 48 horas, resolución en 30 días
Delegado de Protección de Datos
Correo electrónico: dpo@joincaramel.com
Estado: A designar si fuera necesario
Dirección Postal
React Motion Technologies SAS
At. Departamento de Privacidad
73 Allée Kléber
34000 Montpellier
Francia
Reconocimiento
Al utilizar nuestro Servicio, usted reconoce que ha leído, entendido y acepta quedar vinculado por esta Política de Privacidad.
Idioma
Esta Política de Privacidad está disponible en varios idiomas. En caso de discrepancia, prevalecerá la versión en inglés.
© 2026 React Motion Technologies SAS. Todos los derechos reservados.