Política de privacidad
Traducción proporcionada a título informativo — Esta es una traducción proporcionada únicamente a título informativo. En caso de discrepancia, solo la versión en francés tiene valor legal vinculante.
SYNAPTIIK concede una importancia particular a la protección de los datos personales. La presente política detalla los tratamientos efectuados, las bases legales invocadas, los subencargados asociados y los derechos que puede ejercer, conforme al Reglamento UE 2016/679 (RGPD) y a la ley francesa de Informática y Libertades modificada.
1. Responsable del tratamiento
El responsable del tratamiento es Franck FROMONT (nombre comercial SYNAPTIIK), Empresario Individual (EI), 5 place des Dombes, 01140 Thoissey, Francia.
Para los datos tratados por cuenta de clientes profesionales (tenants de la plataforma), SYNAPTIIK actúa como encargado del tratamiento en el sentido del artículo 28 RGPD en las condiciones definidas en el Acuerdo de Tratamiento de Datos.
DPO: dpo@synaptiik.fr.
2. Datos recopilados y finalidades
| Tratamiento | Finalidad | Base legal | Duración |
|---|---|---|---|
| Cuenta profesional | Creación, autenticación, acceso a la plataforma | Art. 6.1.b (contrato) | Duración de la suscripción + 90 días |
| Facturación | Emisión de facturas, cobro, contabilidad | Art. 6.1.c (obligación legal) | 10 años (art. L. 123-22 Código de Comercio francés) |
| Atención al cliente | Asistencia, seguimiento de tickets | Art. 6.1.b (contrato) | Suscripción + 3 años |
| Leeza Nivel 1 (memoria de cuenta) | Asistente IA — memoria contextual interna a la cuenta | Art. 6.1.f (interés legítimo) | Suscripción + 90 días |
| Leeza Nivel 2 (aprendizaje anonimizado) | Mejora continua — salida anonimizada con k-anonimato ≥ 5 | Art. 6.1.a (consentimiento opt-in) | Retirable en cualquier momento |
| Marketing (newsletter) | Prospección de relevancia de producto | Art. 6.1.a (consentimiento) | Retirable en cualquier momento |
| Analítica de producto | Medición de uso, mejora de UX | Art. 6.1.a (consentimiento) | 13 meses (CNIL) |
| Registros de seguridad | Detección de incidentes, obligación art. 6 LCEN | Art. 6.1.f + 6.1.c | 12 meses |
3. Leeza — asistente IA y transparencia
La plataforma integra a Leeza, un asistente de IA estructurado en dos niveles de tratamiento:
- Nivel 1 — memoria contextual interna a la cuenta del usuario, sin compartición externa para entrenamiento. Base legal: interés legítimo (art. 6.1.f). Los datos se transmiten a Anthropic (Claude) únicamente para inferencia, bajo garantía contractual de ausencia de uso para entrenamiento previo.
- Nivel 2 — aprendizaje anonimizado opt-in: las interacciones se agregan, se anonimizan y se someten a una regla de k-anonimato ≥ 5 antes de cualquier explotación para la mejora del producto. Requiere activación explícita en los ajustes; retirable en cualquier momento sin penalización.
Detalle completo de los modelos utilizados, del etiquetado de los resultados y de la gobernanza de la IA: página Transparencia IA.
4. Subencargados del tratamiento
SYNAPTIIK recurre a subencargados regulados por un acuerdo art. 28 RGPD. Los principales a la fecha de publicación:
| Subencargado | Servicio | Región | Marco de transferencia |
|---|---|---|---|
| Vercel Inc. | Hosting web / edge compute | EE. UU. (PoPs UE) | CCT + DPF |
| Supabase Inc. | BD, autenticación, almacenamiento | UE (AWS Irlanda / París) | Alojamiento UE |
| Stripe Payments Europe, Ltd | Pagos, facturación, Connect | IE (tratamiento) / EE. UU. (archivo) | CCT + DPF |
| Backblaze Inc. | Almacenamiento de objetos multimedia | UE (Ámsterdam) / EE. UU. | CCT + DPF |
| Anthropic PBC | Modelos Claude (inferencia Leeza) | EE. UU. | CCT + DPF (retención cero) |
| Resend Inc. | Envío de emails transaccionales | EE. UU. | CCT + DPF |
| PostHog Inc. | Analítica de producto | EU Cloud (Fráncfort) | Alojamiento UE |
| PostHog Inc. | Monitorización de errores (captureException) | EU Cloud (Fráncfort) | Alojamiento UE |
| Better Stack | Logs y monitorización de disponibilidad | UE (Fráncfort) | Alojamiento UE |
| Yousign SAS | Firma electrónica (eIDAS) | FR | Alojamiento UE |
| Brevo (antes Sendinblue) | Emails de marketing | FR | Alojamiento UE |
| Cloudflare Inc. | Anti-DDoS, CDN | Global (PoPs UE) | CCT + DPF |
| Google Workspace | Email interno / productividad | EE. UU. | CCT + DPF |
| hCaptcha / reCAPTCHA | Anti-bot en formularios públicos | EE. UU. | CCT + DPF |
Toda evolución sustancial se refleja en una actualización de esta página y, para los clientes Agence, en una notificación previa conforme al artículo 5 del DPA.
5. Transferencias fuera de la Unión Europea
Algunos subencargados operan desde Estados Unidos. Las transferencias correspondientes se rigen por las cláusulas contractuales tipo de la Comisión Europea (Decisión 2021/914) y, cuando el subencargado esté certificado, por el Data Privacy Framework UE-EE. UU. (Decisión 2023/1795).
Medidas adicionales sistemáticas: cifrado en tránsito (TLS 1.2 mínimo) y en reposo, seudonimización de identificadores, limitación del alcance de los datos transferidos a lo estrictamente necesario para la prestación.
6. Sus derechos
Dispone de los siguientes derechos, ejercitables desde <code>/pro/settings/privacy</code> o previa solicitud a dpo@synaptiik.fr:
- Acceso (art. 15) — copia íntegra de los datos que le conciernen.
- Rectificación (art. 16) — edición directa o previa solicitud.
- Supresión (art. 17) — eliminación de la cuenta con un plazo de 90 días (cancelable) antes de la purga definitiva, salvo obligaciones legales de conservación (facturas).
- Limitación (art. 18) — suspensión de determinados tratamientos (Leeza, marketing).
- Portabilidad (art. 20) — exportación estructurada (ZIP con JSON + CSV + medios binarios) vía /api/legal/export-rgpd.
- Oposición (art. 21) — opt-out de marketing, opt-out de Leeza Nivel 2, opt-out de perfilado.
- Retirada del consentimiento (art. 7.3) — en cualquier momento, sin efecto retroactivo.
- Directrices post mortem — conforme al art. 85 de la ley francesa de Informática y Libertades.
Respuesta en un plazo máximo de 1 mes, prorrogable 2 meses con notificación motivada en caso de complejidad particular.
Recurso: CNIL — 3 place de Fontenoy, 75334 Paris Cedex 07, Francia — www.cnil.fr/fr/plaintes.
7. Seguridad
SYNAPTIIK aplica medidas técnicas y organizativas apropiadas: cifrado TLS 1.2+ en tránsito, AES-256 en reposo (base de datos, almacenamiento, copias de seguridad), autenticación fuerte (MFA opcional en Solo/Studio, obligatoria en Agence), control de acceso basado en roles (RBAC), Row-Level Security (RLS) en todas las tablas por tenant, registro de accesos de administración, pruebas de intrusión periódicas.
En caso de violación de datos que suponga un riesgo para los derechos y libertades de las personas, notificación a la CNIL en un plazo de 72 horas (art. 33 RGPD) y, si es necesario, a los interesados (art. 34). Se mantiene actualizado un registro interno de incidentes.
9. Modificaciones de la presente política
Toda modificación sustancial se notifica por correo electrónico al menos 30 días antes de su entrada en vigor, con posibilidad de oponerse a través de los canales de derecho de oposición previstos en el apartado 6. Historial versionado disponible previa solicitud.