Política de Privacidad

Su privacidad es importante para nosotros. Esta política explica cómo recopilamos, utilizamos y protegemos sus datos personales.

Fecha de Entrada en Vigor: 31 de julio de 2026
Última Actualización: 31 de julio de 2026
Versión: 2.1

⚖️ JURISDICCIÓN LEGAL

ÚNICAMENTE los Tribunales de París, Francia tienen jurisdicción exclusiva sobre las controversias. Los consumidores de la UE pueden alternativamente acudir a los tribunales de su lugar de residencia. Véase la Sección 18 para más detalles.

1. Introducción

Bienvenido a Caramel ("nosotros", "nuestro" o "nos"). Estamos comprometidos con la protección de sus datos personales y el respeto de sus derechos de privacidad conforme al Reglamento General de Protección de Datos (RGPD) y demás normativa de privacidad aplicable en todo el mundo. Esta Política de Privacidad explica cómo recopilamos, utilizamos, divulgamos y protegemos su información cuando utiliza nuestra plataforma y servicios.

Caramel es una plataforma de empresa a empresa. Las empresas la utilizan para crear y publicar formularios, recopilar y gestionar sus propios registros de clientes, y ejecutar campañas de marketing por correo electrónico, SMS, aplicaciones de mensajería y notificaciones push, junto con las integraciones y los servicios de asesoría premium que dan soporte a ese trabajo.

Nuestro Compromiso con la Residencia de Datos en la UE: Priorizamos la soberanía de los datos procesando y almacenando sus datos principalmente dentro de la Unión Europea, utilizando proveedores de infraestructura radicados en la UE.

Esta política se aplica a:

  • Nuestro sitio web y aplicaciones web
  • Nuestras aplicaciones móviles (iOS y Android)
  • Nuestros servicios de API
  • Todos los demás servicios relacionados que ofrecemos

2. Información del Responsable del Tratamiento

Nombre de la Empresa:
React Motion Technologies SAS (SAS)
SIRET / SIREN / IVA:
94861223900012 / 948 612 239 / FR95948612239
Dirección:
73 Allée Kléber, 34000 Montpellier, Francia
Delegado de Protección de Datos (DPD):
A designar si fuera necesario. Puede contactar con el equipo de privacidad en dpo@joincaramel.com
Representante en la UE / Reino Unido:
No es necesario (establecidos en la UE). Se designará un representante en el Reino Unido si se inician operaciones en dicho territorio.

A efectos del RGPD, actuamos como:

  • Responsable del Tratamiento respecto de los usuarios de la plataforma y las cuentas empresariales
  • Encargado del Tratamiento respecto de los datos de los clientes finales que nuestros clientes empresariales cargan, recopilan o a quienes envían mensajes a través de la plataforma

3. Información que Recopilamos

3.1 Información que Usted Proporciona Directamente

Información de la Cuenta:

  • Nombre completo y cargo
  • Dirección de correo electrónico (verificada)
  • Número de teléfono (para 2FA y notificaciones)
  • Nombre de la empresa y datos de registro (para cuentas empresariales)
  • Números de identificación fiscal / IVA
  • Contraseña (cifrada con bcrypt, nunca almacenada en texto plano)

Información de Pago:

  • Datos de la tarjeta de pago (tokenizados a través de los servidores de Stripe en la UE)
  • Datos de cuenta bancaria/IBAN (para pagos SEPA)
  • Dirección de facturación
  • Historial de transacciones
  • Preferencias de facturación

Datos de Clientes Finales (tratados en nombre de las empresas):

Cuando una empresa utiliza Caramel para contactar con sus propios clientes, tratamos los datos que dicha empresa nos suministra o recopila. Actuamos como encargado del tratamiento respecto de la totalidad de estos datos:

  • Datos de contacto (nombre, dirección de correo electrónico, número de teléfono)
  • Respuestas enviadas a través de los formularios que publica la empresa
  • Estado del consentimiento de marketing y preferencias de comunicación
  • Registros de entrega, apertura, clic y baja de mensajes
  • Pertenencia a segmentos e historial de campañas
  • Idioma y configuración regional, cuando se hayan facilitado

3.2 Información Recopilada Automáticamente

Datos Técnicos:

  • Dirección IP (anonimizada transcurridos 7 días)
  • Tipo de dispositivo e identificadores (con hash)
  • Tipo y versión del navegador
  • Sistema operativo
  • Zona horaria y configuración regional
  • Preferencias de idioma

Datos de Uso:

  • Páginas visitadas y funciones utilizadas
  • Patrones de clic y rutas de navegación
  • Búsquedas realizadas dentro de la plataforma
  • Métricas de rendimiento
  • Registros de errores (sin datos personales)
  • Duración de la sesión

Datos de Cookies: Cookies esenciales para el funcionamiento, y cookies de análisis/marketing cuando usted haya dado su consentimiento — véase nuestra Política de Cookies.

3.3 Información de Terceros

  • Verificación de pagos por parte de Stripe (servidores de la UE)
  • Eventos de entrega e interacción de mensajes procedentes de nuestros proveedores de envío
  • Datos de analítica de PostHog (nube de la UE)

3.4 Categorías Especiales de Datos

NO recopilamos categorías especiales de datos personales (salud, datos biométricos, origen racial/étnico, opiniones políticas, creencias religiosas, etc.), salvo cuando:

  • Sea necesario para el cumplimiento de una obligación legal
  • Se hayan facilitado expresamente con un consentimiento separado
  • Sea necesario para el cumplimiento de la normativa laboral (cuentas empresariales)

5. Cómo Utilizamos su Información

5.1 Finalidades Principales

Finalidad Base Jurídica Categorías de Datos
Gestión de la Cuenta Contrato Identidad, Contacto
Procesamiento de Pagos Contrato Financieros, Transacciones
Publicación de Formularios y Captura de Respuestas Contrato Cliente final, Comunicación
Envío de Campañas Contrato Cliente final, Comunicación, Consentimiento
Atención al Cliente Contrato/Interés Legítimo Todas las pertinentes
Seguridad y Fraude Interés Legítimo Técnicos, De comportamiento
Marketing Consentimiento/Interés Legítimo Contacto, Preferencias
Cumplimiento Legal Obligación Legal Todos los necesarios
Analítica Interés Legítimo Uso, Técnicos

5.2 Toma de Decisiones Automatizada y Elaboración de Perfiles

Utilizamos una toma de decisiones automatizada limitada para:

  • Detección de Fraude: Puntuación del riesgo de las transacciones
  • Segmentación de Marketing: Categorización de clientes
  • Personalización del Servicio: Recomendaciones de funcionalidades

Sus Derechos:

  • Solicitar la intervención humana en decisiones automatizadas
  • Oponerse a la elaboración de perfiles con fines de marketing
  • Excluirse de la toma de decisiones automatizada
  • Solicitar una explicación de la lógica aplicada

6. Compartición y Divulgación de Datos

6.1 Proveedores de Servicios en la UE (Encargados del Tratamiento)

Todos nuestros encargados del tratamiento principales mantienen la residencia de datos en la UE:

Encargado Finalidad Ubicación Estado del DPA
Hetzner Alojamiento de infraestructura Alemania (UE) ✅ Firmado
Supabase Base de datos y autenticación Región UE (Fráncfort) ✅ Firmado
Stripe Procesamiento de pagos Centro de datos UE ✅ Firmado
PostHog Analítica Nube UE (Fráncfort) ✅ Firmado
Sentry Monitorización de errores Región UE ✅ Firmado

6.2 Servicios de Comunicación

Servicio Finalidad Ubicación de los Datos Garantías
AWS SES Correo electrónico transaccional EU-WEST-1 (Irlanda) CCT + Cifrado
AWS SNS Entrega de SMS EU-WEST-1 (Irlanda) CCT + Cifrado
Sistema Interno Automatización de marketing UE (Nuestros servidores) Control interno

6.3 Categorías de Destinatarios

  • Socios Comerciales: Únicamente sus propios datos de clientes
  • Asesores Profesionales: Abogados, contables (bajo acuerdo de confidencialidad)
  • Autoridades Reguladoras: Cuando sea legalmente exigido
  • Fuerzas y Cuerpos de Seguridad: Únicamente con una base jurídica válida
  • Potenciales Adquirentes: Durante procesos de fusión o adquisición (bajo acuerdo de confidencialidad)

6.4 Nunca Compartimos Datos Con

  • Corredores de datos o anunciantes
  • Terceros para sus propios fines de marketing
  • Ninguna persona sin base jurídica
  • Países fuera de la UE sin garantías adecuadas

7. Transferencias Internacionales de Datos

7.1 Prioridad de la Residencia de Datos en la UE

Tratamiento Principal: Todos los datos se tratan y almacenan dentro de la UE:

  • Base de datos: Alemania (Hetzner)
  • Aplicación: Regiones de la UE
  • Analítica: Servidores de la UE
  • Copias de seguridad: Ubicaciones en la UE

7.2 Transferencias Limitadas a Terceros Países

Cuando son necesarias transferencias fuera de la UE:

País Encargado Mecanismo Garantías Adicionales
EE.UU. Stripe (solo pagos) CCT + DPF Cifrado, Minimización

7.3 Garantías de las Transferencias

  • Cláusulas Contractuales Tipo (CCT): Módulo 2 (Responsable a Encargado)
  • Medidas Suplementarias: Cifrado de extremo a extremo, seudonimización, minimización de datos, restricciones de acceso
  • Evaluaciones de Impacto de las Transferencias (TIA): Completadas para cada transferencia
  • Sus Derechos: Solicitar copias de la documentación de las garantías

8. Seguridad de los Datos

8.1 Medidas Técnicas (Alineadas con ISO 27001)

Cifrado:

  • En reposo: AES-256-GCM
  • En tránsito: TLS 1.3 (TLS 1.2 como mínimo)
  • Base de datos: Cifrado Transparente de Datos (TDE)
  • Copias de seguridad: Cifradas con claves separadas

Control de Acceso:

  • Autenticación multifactor (MFA) obligatoria
  • Control de Acceso Basado en Roles (RBAC)
  • Principio de mínimo privilegio
  • Acceso puntual (just-in-time) para privilegios elevados
  • Limitación de tasa y autenticación de la API

Seguridad de la Infraestructura:

  • Cortafuegos de Aplicaciones Web (WAF)
  • Protección contra ataques DDoS (Cloudflare UE)
  • Sistema de Detección de Intrusiones (IDS)
  • Análisis de seguridad de contenedores
  • Programa de gestión de vulnerabilidades

Monitorización:

  • Monitorización de seguridad 24/7
  • Detección de anomalías
  • Gestión de Eventos e Información de Seguridad (SIEM)
  • Equipo de respuesta a incidentes

8.2 Medidas Organizativas

Políticas y Procedimientos:

  • Sistema de Gestión de la Seguridad de la Información (SGSI)
  • Evaluaciones de Impacto relativas a la Protección de Datos (EIPD)
  • Auditorías de seguridad periódicas (trimestrales)
  • Pruebas de penetración (anuales)
  • Formación en seguridad para empleados (obligatoria)

Cumplimiento:

  • Certificación ISO 27001 (en curso)
  • SOC 2 Tipo II (previsto para 2026)
  • Cumplimiento de PCI DSS (a través de Stripe)
  • Programa de cumplimiento del RGPD

8.3 Respuesta ante Violaciones de Seguridad

Cronología de Detección y Respuesta:

  1. 0-1 horas: Detección y contención del incidente
  2. 1-24 horas: Evaluación del impacto y mitigación
  3. 24-72 horas: Notificación a la autoridad de control (si procede)
  4. Más de 72 horas: Notificación a los usuarios (si el riesgo es elevado)

Registro de Violaciones: Mantenido conforme al artículo 33.5 del RGPD.

9. Conservación de Datos

9.1 Calendario de Conservación

Categoría de Datos Conservación Activa Tras la Eliminación Base Jurídica
Datos de la Cuenta Duración de la cuenta 30 días Periodo de recuperación
Datos de Transacciones Cuenta activa 10 años Normativa fiscal (Francia)
Registros de Clientes Finales Duración de la cuenta empresarial 30 días Instrucción del responsable
Respuestas de Formularios Duración de la cuenta empresarial 30 días Instrucción del responsable
Registros de Campañas y Entregas 24 meses Inmediata Capacidad de entrega, prevención de abusos
Datos de Pago Cuenta activa 7 años Normativa contable
Consentimiento de Marketing Hasta su retirada 3 años como prueba Prueba documental
Analítica 24 meses Anonimización inmediata Interés legítimo
Registros de Seguridad 1 año 5 años (solo incidentes) Seguridad
Tickets de Soporte 2 años 3 años Mejora del servicio
Cookies Según la Política de Cookies

9.2 Principios de Conservación

  • Minimización de Datos: Solo conservamos lo estrictamente necesario
  • Limitación de la Finalidad: Eliminación una vez cumplida la finalidad
  • Requisitos Legales: Cumplimiento de los plazos de conservación obligatorios
  • Eliminación Automatizada: Calendarios de purgado sistemático
  • Rotación de Copias de Seguridad: Conservación de copias de seguridad durante 90 días

10. Sus Derechos de Privacidad (Capítulo III del RGPD)

10.1 Resumen de sus Derechos

Derecho Descripción Plazo de Respuesta
Acceso (Art. 15) Obtener una copia de sus datos 30 días
Rectificación (Art. 16) Corregir datos inexactos 30 días
Supresión (Art. 17) Eliminar sus datos 30 días
Limitación (Art. 18) Limitar el tratamiento 30 días
Portabilidad (Art. 20) Exportar sus datos 30 días
Oposición (Art. 21) Detener determinados tratamientos Inmediato (marketing)
A no ser objeto de perfilado (Art. 22) Sin decisiones automatizadas 30 días
Retirar el consentimiento (Art. 7) Revocar el consentimiento otorgado Inmediato

10.2 Cómo Ejercer sus Derechos

Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros a través de:

Responderemos a su solicitud dentro del plazo exigido por la ley aplicable (habitualmente en un plazo de 30 días).

10.3 Verificación de Identidad

Por su seguridad, exigimos:

  • Verificación del correo electrónico de la cuenta
  • Autenticación de dos factores
  • Documento de identidad oficial (para solicitudes sensibles, con datos ocultados)
  • Preguntas de seguridad

10.4 Reclamaciones

Procedimiento Interno: Contacte primero con nuestro Delegado de Protección de Datos, con escalado a la dirección y resolución en un plazo de 30 días.

Autoridad de Control

Francia (autoridad principal): CNIL — www.cnil.fr
Directorio de la UE: edpb.europa.eu/about-edpb/board/members

11. Derechos de Privacidad Internacionales

11.1 California (CCPA/CPRA)

  • Conocer qué información personal recopilamos
  • Eliminar su información personal
  • Excluirse de la venta/compartición (no vendemos datos)
  • No discriminación
  • Corregir información inexacta
  • Limitar el uso de información sensible

Shine the Light: Solicitar información sobre las divulgaciones a terceros.

11.2 Canadá (PIPEDA)

  • Acceder y cuestionar la exactitud de sus datos
  • Retirar el consentimiento
  • Presentar reclamaciones ante el Comisionado de Privacidad

11.3 Brasil (LGPD)

  • Derechos similares a los del RGPD
  • Reclamaciones ante la Autoridad Nacional de Protección de Datos (ANPD)

11.4 Reino Unido

  • Derechos equivalentes a los del RGPD
  • Reclamaciones ante la ICO: ico.org.uk

11.5 Otras Jurisdicciones

Respetamos los derechos de privacidad en todas las jurisdicciones en las que operamos.

12. Privacidad de los Menores

Restricciones de Edad:

  • Edad mínima: 18 años (con carácter general)
  • UE/EEE: 16 años con consentimiento parental
  • Otras regiones: Mayoría de edad legal

Si descubrimos usuarios menores de edad:

  1. Suspensión inmediata de la cuenta
  2. Intento de notificación a los padres o tutores
  3. Eliminación de los datos en un plazo de 48 horas

13. Comunicaciones de Marketing

13.1 Aceptación/Exclusión

Basado en el Consentimiento (UE):

  • Se requiere aceptación expresa
  • Preferencias granulares
  • Retirada sencilla

Interés Legítimo (Clientes Existentes):

  • Exclusión voluntaria simplificada para productos similares
  • Opción de baja clara en cada mensaje

13.2 Métodos para Darse de Baja

  • Baja con un solo clic en los correos electrónicos
  • SMS: Responder STOP
  • Portal de privacidad: Controles granulares
  • Correo electrónico: privacy@joincaramel.com

14. Enlaces y Servicios de Terceros

Nuestra plataforma puede contener enlaces a sitios web de terceros. No somos responsables de sus prácticas de privacidad. Le recomendamos revisar sus políticas antes de facilitar cualquier dato personal.

Políticas de Privacidad de los Servicios Integrados:

15. Tratamiento de Datos para Empresas

Cuando tratamos datos en nombre de empresas:

  • Nuestro Rol: Encargado del Tratamiento
  • Rol de la Empresa: Responsable del Tratamiento
  • Marco de Gobernanza: Acuerdo de Encargo de Tratamiento de Datos (DPA)
  • Cumplimiento: Requisitos del artículo 28 del RGPD

Consulte nuestro Generador de DPA para más detalles.

16. Cambios en esta Política

Notificación de Cambios:

  • Correo electrónico: aviso previo de 30 días para cambios sustanciales
  • Plataforma: notificación mediante banner
  • Versiones anteriores disponibles a petición en privacy@joincaramel.com

Calendario de Revisión: Revisión trimestral, con actualización anual como mínimo.

17. Accesibilidad

Esta Política de Privacidad está disponible en:

  • Idiomas: Inglés, francés, alemán, español, italiano
  • Accesibilidad: Conforme con WCAG 2.1 AA
  • Formatos alternativos: Disponibles a petición

18. Jurisdicción y Resolución de Disputas

18.1 JURISDICCIÓN EXCLUSIVA - TRIBUNALES DE PARÍS

Para cualquier controversia derivada de esta Política de Privacidad o de su uso de nuestros servicios:

  • ÚNICAMENTE los Tribunales de París, Francia tienen jurisdicción exclusiva
  • Tribunal de Commerce de Paris para asuntos mercantiles
  • Tribunal Judiciaire de Paris para el resto de asuntos
  • Ningún otro tribunal podrá conocer de controversias relacionadas con nuestros servicios

Excepción para Consumidores de la UE: Los consumidores de la UE conservan su derecho a iniciar acciones ante los tribunales de su lugar de residencia. Se trata de un derecho imperativo conforme al Reglamento (UE) 1215/2012 (Bruselas I).

Ley Aplicable: Esta Política de Privacidad se rige exclusivamente por el derecho francés. Las cuestiones de protección de datos están sujetas al RGPD, tal como ha sido implementado en Francia (Loi Informatique et Libertés).

18.2 Contacto Antes de Iniciar Acciones Legales

Antes de iniciar cualquier procedimiento legal:

  1. Envíe una solicitud a privacy@joincaramel.com o a través del Portal de Solicitudes de Privacidad
  2. Conceda un plazo de 30 días para su resolución
  3. Considere la mediación a través de las autoridades francesas competentes

Al utilizar nuestros servicios, usted acepta expresamente que ÚNICAMENTE los tribunales de París tienen jurisdicción, salvo en los casos en que el derecho de la UE establezca protecciones imperativas para los consumidores.

Contáctenos

Equipo de Privacidad

Correo electrónico: privacy@joincaramel.com
Respuesta: acuse de recibo en 48 horas, resolución en 30 días

Delegado de Protección de Datos

Correo electrónico: dpo@joincaramel.com
Estado: A designar si fuera necesario

Dirección Postal

React Motion Technologies SAS
At. Departamento de Privacidad
73 Allée Kléber
34000 Montpellier
Francia

Reconocimiento
Al utilizar nuestro Servicio, usted reconoce que ha leído, entendido y acepta quedar vinculado por esta Política de Privacidad.

Idioma
Esta Política de Privacidad está disponible en varios idiomas. En caso de discrepancia, prevalecerá la versión en inglés.

© 2026 React Motion Technologies SAS. Todos los derechos reservados.