1. Información general
Este aviso describe cómo BETA Technologies SRL, como responsable de las actividades de tratamiento que están bajo su responsabilidad, recoge, utiliza, conserva, protege y comparte los datos personales de los usuarios del software ERP Nebulas.
Nebulas está dirigido principalmente a empresas, profesionales y organizaciones. Gestiona clientes y proveedores, presupuestos, pedidos, facturación, pagos, productos, servicios, inventario, documentos, comunicaciones y citas, y puede integrarse con Google Authentication, Gmail, Google Drive y Google Calendar.
2. Responsable del tratamiento
| Elemento | Detalle |
|---|---|
| Razón social | BETA Technologies SRL |
| Domicilio social | Via Predda Niedda 22/B, 07100 Sassari, Italia |
| Número de IVA intracomunitario | IT02412440907 |
3. Funciones de privacidad al utilizar Nebulas
En relación con los datos introducidos por los usuarios en nombre de su organización, el cliente de Nebulas suele determinar los fines y medios esenciales del tratamiento y actúa como responsable del tratamiento. BETA Technologies SRL suele actuar como encargado del tratamiento conforme al artículo 28 del RGPD, con sujeción al contrato y al acuerdo de tratamiento de datos aplicables.
Para sus propios fines —entre ellos, la gestión contractual, la seguridad de la plataforma, la administración de cuentas y el cumplimiento legal— BETA Technologies SRL actúa como responsable del tratamiento independiente.
4. Categorías de datos tratados
Los datos de la cuenta incluyen nombre, datos de contacto, organización, función, permisos, identificadores de autenticación, preferencias y eventos de inicio de sesión. Los datos empresariales pueden incluir datos identificativos, fiscales y de contacto; presupuestos, pedidos, contratos, facturas y pagos; productos, inventario, documentos, notas, comunicaciones y citas.
Los datos técnicos y de seguridad incluyen identificadores de IP y de sesión, información del navegador y del dispositivo, fechas de las operaciones, funciones utilizadas, registros de autenticación y sincronización, eventos de seguridad, errores y diagnósticos. Las solicitudes de asistencia pueden contener datos de contacto, comunicaciones, capturas de pantalla, archivos y la información técnica necesaria para resolver el problema.
El cliente es responsable de la licitud, exactitud, pertinencia y actualización de los datos introducidos en Nebulas, así como de la información facilitada a los interesados.
5. Datos obtenidos a través de Google y Google Workspace
Los usuarios pueden conectar una cuenta de Google mediante OAuth 2.0 y OpenID Connect para autenticarse y habilitar integraciones específicas. El acceso solo tiene lugar después de que la pantalla de consentimiento de Google haya mostrado los permisos solicitados y el usuario los haya autorizado. Nebulas solicita únicamente los ámbitos de autorización necesarios para las funciones habilitadas.
5.1 Google Authentication
«Iniciar sesión con Google» puede proporcionar el identificador único de la cuenta de Google, el nombre, la dirección de correo electrónico verificada, la imagen de perfil y la información básica que aparece en la pantalla de consentimiento. Nebulas utiliza esta información para identificar al usuario, crear o asociar una cuenta, gestionar la sesión e impedir accesos no autorizados. No recibe ni almacena la contraseña de Google.
5.2 Gmail
Dentro de los ámbitos autorizados, Nebulas puede acceder a los campos de dirección, el asunto y cuerpo del mensaje, encabezados, metadatos, fechas, etiquetas, estado, conversaciones, identificadores, archivos adjuntos, borradores y la información necesaria para enviar mensajes.
Las funciones habilitadas pueden mostrar y buscar mensajes empresariales, asociar mensajes y archivos adjuntos con registros del ERP, importar contenido seleccionado, crear borradores, enviar, responder o reenviar mensajes, actualizar etiquetas o estados y sincronizar la información necesaria.
Los datos de Gmail no se utilizan para publicidad personalizada, venta de datos, elaboración no solicitada de perfiles comerciales, evaluación de solvencia ni entrenamiento de modelos de inteligencia artificial de propósito general. Los mensajes y archivos adjuntos solo se conservan cuando son necesarios para una función solicitada o para asociarlos con un registro empresarial.
5.3 Google Drive
Dentro de los ámbitos autorizados, Nebulas puede acceder a nombres de archivos y carpetas, identificadores, tipos, tamaños, fechas, propietarios, permisos de uso compartido, metadatos, enlaces, estructura de carpetas y contenido de los archivos seleccionados, creados o accesibles de otro modo.
Las funciones habilitadas pueden seleccionar, importar, asociar, crear, exportar, actualizar, sustituir, compartir o eliminar expresamente archivos. Cuando sea técnicamente posible, el acceso se limita a los archivos creados o seleccionados mediante la aplicación, por ejemplo, a través del ámbito drive.file y las herramientas de selección de Google.
5.4 Google Calendar
Dentro de los ámbitos autorizados, Nebulas puede acceder a los nombres y ajustes de los calendarios y a los títulos, descripciones, fechas, horas, zonas horarias, ubicaciones, organizadores, asistentes, estado de asistencia, disponibilidad libre/ocupado, periodicidad, recordatorios, archivos adjuntos, enlaces de conferencia e identificadores de los eventos.
Las funciones habilitadas pueden mostrar la disponibilidad, sincronizar, crear, modificar o eliminar eventos, invitar a asistentes, actualizar la asistencia, gestionar periodicidades y asociar eventos con actividades o registros empresariales.
5.5 Tokens e información de autorización
Para mantener activas las integraciones, Nebulas puede almacenar de forma protegida tokens de acceso y actualización, identificadores de cuentas conectadas, ámbitos concedidos, estado de la integración, fecha de la última sincronización y errores técnicos. Los tokens solo se utilizan para comunicarse con las API de Google autorizadas.
6. Fines y bases jurídicas
| Elemento | Detalle |
|---|---|
| Prestación del servicio | Contrato o medidas precontractuales |
| Seguridad y prevención de abusos | Interés legítimo y obligaciones legales |
| Asistencia y comunicaciones del servicio | Contrato e interés legítimo |
| Administración y cumplimiento legal | Obligación legal e interés legítimo |
| Mejora del servicio | Interés legítimo; consentimiento cuando sea necesario |
| Comunicaciones comerciales | Consentimiento u otra base permitida por la ley |
7. Uso y protección de los datos de Google
El uso de la información recibida de las API de Google cumple la Google API Services User Data Policy y los requisitos de Limited Use. Los datos de Google se utilizan únicamente para prestar o mejorar funciones solicitadas por el usuario y visibles en la aplicación.
- Solo se solicitan los permisos necesarios para las funciones disponibles.
- Los datos de Google no se venden ni se ceden bajo licencia a intermediarios de datos o plataformas publicitarias, ni se utilizan para publicidad personalizada o fines incompatibles.
- El acceso interno se limita a las personas y sistemas que realmente lo necesitan.
- Los datos se conservan únicamente durante el tiempo necesario y posteriormente se suprimen o anonimizan, sin perjuicio de las obligaciones legales o contractuales.
7.1 Acceso humano e inteligencia artificial
El personal no accede normalmente al contenido de correos electrónicos, archivos o calendarios de Google. El acceso humano solo puede producirse con el consentimiento explícito para la asistencia, para resolver un problema notificado, investigar incidentes de seguridad o fraude, cumplir un requisito legal, o cuando los datos se hayan agregado o anonimizado.
Los datos de Google no se utilizan para entrenar modelos de inteligencia artificial de propósito general. Si una función de IA solicitada por el usuario trata datos de Google, el tratamiento se limita a esa función y a los datos necesarios; los proveedores están sujetos a obligaciones de protección de datos y limitación de uso. El uso para entrenamiento exigiría un consentimiento explícito independiente y una actualización del presente aviso.
8. Destinatarios y comunicación de datos
Se designan encargados del tratamiento cuando sea necesario. Los datos de Google no se transfieren a plataformas publicitarias, intermediarios de datos ni partes que los utilicen para fines comerciales independientes.
- Proveedores de alojamiento, infraestructura en la nube, copias de seguridad y seguridad.
- Google, para la autenticación y las API autorizadas.
- Proveedores de correo electrónico, comunicaciones, supervisión y asistencia.
- Asesores técnicos, jurídicos, fiscales y administrativos.
- Empresas vinculadas o socios que participan en la prestación del servicio.
- Autoridades públicas, judiciales o de control cuando así lo exija la ley.
9. Transferencias internacionales
Cuando los proveedores tratan datos fuera del Espacio Económico Europeo, el responsable del tratamiento emplea las garantías previstas en los artículos 44 y siguientes del RGPD, como decisiones de adecuación, cláusulas contractuales tipo, el Data Privacy Framework cuando resulte aplicable y medidas complementarias.
10. Tratamiento y seguridad
Ningún sistema puede garantizar una seguridad absoluta. Los usuarios deben proteger las credenciales, utilizar dispositivos de confianza y notificar sin demora cualquier sospecha de acceso no autorizado.
- Cifrado HTTPS/TLS y protección de credenciales, secretos y tokens OAuth.
- Autenticación, acceso basado en funciones y separación lógica entre clientes.
- Registro, supervisión, copias de seguridad, recuperación y continuidad de la actividad.
- Actualizaciones, gestión de vulnerabilidades e incidentes y acceso administrativo restringido.
11. Plazos de conservación
| Elemento | Detalle |
|---|---|
| Datos de la cuenta | Durante la relación y el período posterior exigido por el contrato o la ley. |
| Datos empresariales | Según las instrucciones y ajustes del cliente y el contrato. |
| Documentos fiscales y contables | Durante el período exigido por la legislación aplicable. |
| Tokens de Google | Mientras la integración esté activa o hasta su revocación o desconexión. |
| Correos electrónicos y archivos importados | Según el registro empresarial asociado y las normas contractuales. |
| Eventos de calendario | Mientras la integración o la actividad empresarial correspondiente permanezca activa. |
| Registros técnicos y de seguridad | Durante un período proporcional a las necesidades de seguridad y diagnóstico. |
| Copias de seguridad | Hasta su rotación natural o sobrescritura de acuerdo con los procedimientos técnicos. |
12. Revocación de autorizaciones de Google
Un usuario puede revocar las autorizaciones desde los ajustes de integración de Nebulas, desconectando la cuenta, desde los ajustes de seguridad de Google o a través del portal de asistencia. A partir de ese momento, cesan el nuevo acceso y la sincronización y se revocan o eliminan los tokens.
La revocación no elimina automáticamente la cuenta de Nebulas ni la información importada anteriormente que forme parte de registros empresariales o contables o de registros sujetos a conservación legal.
13. Eliminación de la cuenta y de los datos de Google
Los usuarios pueden solicitar la eliminación a través del portal de asistencia. Tras comprobar la identidad y las facultades del solicitante, Nebulas, cuando proceda, revocará los tokens, desconectará la cuenta, detendrá la sincronización, eliminará o anonimizará los datos de Google innecesarios, eliminará las copias temporales mediante su rotación y confirmará la finalización.
La información puede conservarse por obligaciones contables, fiscales o legales, instrucciones del cliente, protección de derechos, prevención del fraude, seguridad del servicio o rotación de copias de seguridad.
14. Suministro de datos
Los datos necesarios para el registro, la autenticación y la prestación del servicio son obligatorios. Las conexiones individuales con Google son opcionales, salvo que una función adquirida o configurada dependa de ellas.
15. Derechos de los interesados
Cuando lo establezca la ley, los interesados pueden solicitar acceso, rectificación, supresión, limitación, oposición, portabilidad, retirada del consentimiento y protección frente a decisiones basadas únicamente en tratamientos automatizados. Las solicitudes pueden presentarse a través del servicio de asistencia y puede ser necesario verificar la identidad. Cuando un cliente sea el responsable del tratamiento, es posible que la solicitud deba dirigirse o remitirse a dicho cliente.
16. Reclamación ante una autoridad de control
Los interesados pueden presentar una reclamación ante la autoridad italiana de protección de datos o ante la autoridad del Estado miembro en el que residan o trabajen. Se mantiene el derecho a la tutela judicial.
17. Cookies y tecnologías similares
Nebulas puede utilizar tecnologías estrictamente necesarias para la autenticación, las sesiones, la seguridad, las preferencias técnicas, la prevención del fraude y el funcionamiento. Las tecnologías no esenciales de análisis o elaboración de perfiles solo se utilizan según lo permita la ley y, cuando sea necesario, con consentimiento previo.
18. Menores
Nebulas está destinado a empresas, profesionales y usuarios autorizados de organizaciones, y no se dirige específicamente a menores. Los clientes que introduzcan datos de menores deben establecer una base jurídica adecuada y cumplir las obligaciones aplicables.
19. Servicios y enlaces de terceros
Los servicios externos realizan tratamientos independientes con arreglo a sus propias condiciones y avisos. El uso de los servicios de Google también implica el tratamiento por parte de Google conforme a las condiciones aplicables a la cuenta del usuario.
20. Modificaciones de este aviso
El responsable del tratamiento puede actualizar esta política debido a cambios jurídicos, funcionales, técnicos, organizativos, de proveedor o de tratamiento. Se publicarán la versión vigente y la fecha de actualización, y los cambios sustanciales también podrán comunicarse a través de Nebulas, por correo electrónico o por otros canales adecuados.