Política de privacidad
Última actualización: 1 de agosto de 2026
Brightside Technologies SA, que opera como Brightside AI ("Brightside", "nosotros", "nos" o "nuestro"), proporciona una plataforma de concientización sobre seguridad basada en inteligencia artificial que ayuda a las organizaciones a preparar su fuerza laboral para ataques de phishing, phishing de voz (vishing) y deepfake (la "Plataforma").
Esta Política de Privacidad describe cómo procesamos la información personal recopilada a través de nuestro sitio web en brside.com y cualquier otro sitio nuestro que enlace a esta política, a través de nuestras ventas, marketing, eventos y actividades de socios, y cuando usted se comunica con nosotros de otro modo (en conjunto, los "Servicios").
Importante: qué cubre y qué no cubre esta política
Esta política no se aplica a la información personal que tratamos por cuenta de nuestros clientes empresariales. Cuando una organización (un «Empleador») utiliza la Plataforma para realizar programas de concienciación sobre seguridad para su plantilla, esa organización decide por qué y cómo se trata la información personal de sus empleados. En términos de protección de datos, el Empleador es el responsable del tratamiento y Brightside actúa únicamente como encargado del tratamiento, siguiendo las instrucciones documentadas de ese Empleador y en virtud de un acuerdo de tratamiento de datos.
Esto cubre, entre otras cosas, correos electrónicos de phishing simulados y sus resultados, llamadas de voz simuladas y sus transcripciones y resultados de análisis, tareas y puntuaciones de capacitación, e indicadores de riesgo derivados de ellos. Las llamadas simuladas no se graban: el audio se analiza a medida que se realiza la llamada y no se almacena.
Si recibió un correo electrónico de phishing simulado o una llamada telefónica simulada de nuestra parte, o utiliza la Plataforma porque su empleador lo invitó, entonces nuestro manejo de su información personal se rige por nuestro acuerdo con su empleador y por el aviso de privacidad de su propio empleador. Dirija sus preguntas sobre esos datos a su empleador en primera instancia. Si se comunica con nosotros directamente, derivaremos su solicitud a su empleador y lo ayudaremos a responderla.
Usuarios europeos, británicos y suizos: consulte Sección 11, Sección 12 y Sección 13 para obtener información que se aplica específicamente a usted.
RESUMEN DE PUNTOS CLAVE
¿Qué información personal procesamos? Datos de contacto y comerciales que usted nos proporciona, información recopilada automáticamente cuando utiliza nuestro sitio web e información de contacto comercial de fuentes públicas y comerciales. Ver Sección 1.
¿Procesamos información personal confidencial? No. No recopilamos datos de categoría especial a través de los Servicios y le pedimos que no nos los envíe. Las grabaciones de voz y cualquier material de clonación de voz utilizado en la Plataforma se manejan para nuestros clientes bajo contrato, no bajo esta política.
¿Vendemos su información personal? No, no vendemos información personal a cambio de dinero y no la revelamos a terceros ni a afiliados para el marketing independiente de esas partes. Utilizamos tecnologías publicitarias en nuestro sitio web que comparten identificadores en línea con Google, Microsoft, Meta, Reddit y LinkedIn para medir nuestras campañas y mostrarle nuestra publicidad, y que le indican a G2 qué páginas de nuestro sitio web visita, de modo que las visitas que llegan desde nuestro listado allí se puedan atribuir a ellas. Esto sucede solo si acepta las cookies publicitarias y puede retirarlas en cualquier momento. Ver Sección 4.
¿Utilizamos sus datos para entrenar modelos de IA? No. No utilizamos su información personal, entradas o salidas para entrenar, ajustar o mejorar ningún modelo de IA, ya sea el nuestro o el de un proveedor. Ver Sección 6.
¿Con quién lo compartimos? Proveedores de servicios examinados bajo contrato, asesores profesionales, autoridades cuando así lo exija la ley y contrapartes en una transacción corporativa. Ver Sección 7.
¿Cuáles son tus derechos? Dependiendo de dónde vivas, podrás tener derechos de acceso, rectificación, supresión, portabilidad, restricción y oposición. Ver Secciones 11 a 14.
¿Cómo se comunica con nosotros? Correo electrónico support@brside.com. Las personas en EEA y UK también pueden comunicarse con nuestro representante designado, DataRep; consulte Sección 12.
TABLA DE CONTENIDO
- 1. ¿Qué información recopilamos?
- 2. ¿Cómo procesamos su información?
- 3. ¿En qué bases legales nos basamos?
- 4. Cookies y tecnologías de seguimiento
- 5. ¿Utilizamos la toma de decisiones automatizada?
- 6. Inteligencia artificial
- 7. ¿Cuándo y con quién compartimos su información personal?
- 8. Transferencias internacionales de información personal
- 9. ¿Cuánto tiempo conservamos su información?
- 10. ¿Cómo mantenemos segura su información?
- 11. Tus derechos en el EEA/UK
- 12. Nuestros representantes en el EU/EEA y UK
- 13. Suiza (FADP)
- 14. residentes de estados unidos
- 15. Ley de Servicios Digitales
- 16. Complemento Brightside Report Phishing para Gmail: datos de usuario de Google
- 17. ¿Recopilamos información de menores?
- 18. ¿Hacemos actualizaciones a este aviso?
- 19. ¿Cómo puedes contactarnos?
1. ¿QUÉ INFORMACIÓN RECOGEMOS?
Información que usted nos proporciona
- Datos de contacto: su nombre, dirección de correo electrónico comercial, número de teléfono, empleador y cargo.
- Datos de la cuenta: el nombre de usuario y las credenciales que configuró para acceder a una cuenta de Brightside, junto con su organización y función. (Cuando su cuenta exista porque su empleador compró la Plataforma, consulte la exclusión anterior).
- Datos de comunicaciones: el contenido de sus intercambios con nosotros, incluidas consultas de ventas, solicitudes de soporte, respuestas al cuestionario de seguridad y mensajes enviados a través de nuestro sitio web, por correo electrónico o a través de las redes sociales.
- Datos de eventos y marketing: detalles que nos brinda en conferencias, seminarios web y ferias comerciales, sus preferencias de marketing y cómo interactúa con nuestras comunicaciones.
- Datos de adquisiciones y contratos: los detalles comerciales, de facturación y de firma necesarios para celebrar y administrar un contrato con su organización.
- Datos de contratación: dónde solicita un puesto con nosotros, su CV, historial laboral y calificaciones.
- Datos de la reunión: cuando se une a una llamada de ventas, incorporación o soporte con nosotros, podemos transcribir esa reunión utilizando una herramienta de toma de notas de IA y generar un resumen escrito y puntos de acción a partir de ella. El audio se transcribe mientras se celebra la reunión y no se conserva ninguna grabación: lo que almacenamos es la transcripción escrita y el resumen, no una grabación de su voz. Le informaremos antes de que comience la transcripción y puede pedirnos que no la hagamos; la reunión continuará de cualquier manera. Usamos estas notas solo para capturar lo que se discutió y para realizar un seguimiento preciso. No las utilizamos para evaluarle ni para entrenar modelos de IA.
Información confidencial. No buscamos ni recopilamos conscientemente categorías especiales de datos personales (como datos que revelen salud, origen racial o étnico, opiniones políticas, creencias religiosas, afiliación sindical o datos biométricos utilizados para identificarlo) a través de los Servicios. Por favor, no nos envíe dicha información.
Nota sobre los datos de voz y semejanza. La función de vishing de la Plataforma puede utilizar un clon de voz generado a partir de una grabación breve de un individuo que da su consentimiento. Ese material es suministrado y controlado por nuestro cliente, está sujeto al consentimiento documentado obtenido por el cliente y lo procesamos nosotros únicamente como procesador bajo el contrato del cliente. No se recopila a través de los Servicios y no se rige por esta política.
Información recopilada automáticamente
Cuando visita nuestro sitio web, nosotros y nuestros proveedores de servicios registramos automáticamente:
- Datos del dispositivo: dirección IP, tipo y versión del navegador, sistema operativo, tipo de dispositivo, resolución de pantalla, configuración de idioma y ubicación aproximada derivada de la dirección IP (a nivel de ciudad o región, no de ubicación geográfica precisa).
- Datos de registro y uso: páginas vistas, tiempo invertido, URL de referencia, rutas de navegación, tiempos de acceso e información de diagnóstico, como informes de errores.
- Datos de interacción de comunicación: ya sea que haya abierto nuestros correos electrónicos o haya hecho clic en enlaces en ellos, recopilados mediante etiquetas de píxeles.
Esta información se utiliza principalmente para mantener los Servicios seguros y operativos y para análisis agregados. Ver Sección 4.
Información de otras fuentes
- Proveedores de datos de contacto comerciales y fuentes públicas: obtenemos datos de contacto comerciales (nombre, correo electrónico del trabajo, cargo, empleador, datos de la empresa) de proveedores de datos comerciales, redes profesionales y fuentes disponibles públicamente, para identificar y contactar organizaciones que puedan beneficiarse de nuestros Servicios.
- Socios y revendedores: MSSP y socios de canal que nos recomiendan su organización.
- Nuestros clientes: donde un cliente proporciona los detalles de la persona que administrará su cuenta.
- Contrapartes de transacciones comerciales: en relación con una fusión, adquisición, financiación o transacción similar real o potencial.
2. ¿CÓMO PROCESAMOS TU INFORMACIÓN?
Procesamos información personal para:
- Preste y opere los Servicios: cree y administre cuentas, proporcione la Plataforma a la organización que representa y manténgala en funcionamiento.
- Brindar soporte: responder a sus consultas, preguntas, cuestionarios de seguridad y comentarios.
- Transcribir y resumir reuniones: cuando haya dado su consentimiento, capturamos una transcripción y un resumen de una llamada para tener un registro preciso de lo que se discutió y acordó. No se conserva ninguna grabación de audio.
- Comunícate sobre los Servicios: envía anuncios de servicios, alertas de seguridad y cambios en nuestros términos o políticas.
- Asegure los Servicios: supervise, detecte, investigue y prevenga fraudes, abusos, accesos no autorizados y otros incidentes de seguridad.
- Mejorar los servicios: comprenda cómo se utilizan nuestro sitio web y nuestra plataforma, diagnostique problemas y desarrolle nuevas funciones.
- Comercializar audiencias comerciales: envíe información sobre nuestros productos, eventos y seminarios web a contactos comerciales y mida el rendimiento de esas comunicaciones.
- Realice eventos y seminarios web: registre a los asistentes y realice un seguimiento posterior.
- Administre contratos y facturación: procese pedidos, emita facturas, cobre pagos y cumpla con obligaciones contables y fiscales.
- Cumplir con la ley y proteger los derechos: cumplir con las obligaciones legales, responder a solicitudes legales de las autoridades, establecer, ejercer o defender reclamos legales y hacer cumplir nuestros términos.
- Administre transacciones corporativas: evalúe, negocie y complete una fusión, adquisición, financiación o venta de activos.
- Cree datos agregados y anonimizados: produzca estadísticas y puntos de referencia que ya no identifiquen a ningún individuo. Una vez que los datos sean anónimos, podremos utilizarlos indefinidamente.
No utilizamos su información personal para decisiones automatizadas que produzcan efectos legales o igualmente significativos. Ver Sección 5.
3. ¿EN QUÉ BASES JURÍDICAS nos basamos?
Esta sección aplica si usted está ubicado en el EEA o el UK. El GDPR y el UK GDPR nos exigen que tengamos una base legal para cada propósito para el cual usamos su información personal. Cuando nos basamos en intereses legítimos, hemos evaluado que nuestros intereses no sean anulados por sus intereses, derechos y libertades. Puede oponerse a ese procesamiento; consulte Sección 11.
| Objetivo | Categorías de información personal | Base jurídica |
|---|---|---|
| Prestación de servicios y administración de cuentas. | Contacto, Cuenta, Comunicaciones | Necesidad contractual: para ejecutar nuestro contrato con usted o con la organización que representa, o para tomar medidas a petición suya antes de celebrar uno. |
| Soporte y respuesta a consultas. | Contacto, Comunicaciones, Cuenta | Necesidad contractual, cuando ya sea cliente. Intereses legítimos: para responder consultas de clientes potenciales y otras partes que se comuniquen con nosotros. |
| Transcripción y resumen de reuniones | Reunión, Contacto | Consentimiento: se lo informamos antes de que comience la transcripción y procedemos solo si está de acuerdo; puede rechazarla y aun así asistir a la reunión, y puede solicitarnos que eliminemos posteriormente la transcripción y el resumen. |
| Seguridad, prevención de abusos e integridad de la plataforma | Dispositivo, Registro y uso, Cuenta | Intereses legítimos: para mantener seguros nuestros Servicios, nuestro negocio y los datos de nuestros clientes. Cumplimiento de la ley, cuando se aplica una obligación de seguridad. |
| Mejora del servicio y análisis. | Dispositivo, registro y uso, interacción de comunicación | Consentimiento, con respecto a cookies analíticas opcionales y tecnologías similares. Intereses legítimos: comprender y mejorar cómo se utilizan nuestros Servicios, donde no se requiere consentimiento. |
| Marketing empresarial y eventos. | Contacto, eventos y marketing, datos de fuentes de terceros | Intereses legítimos: promover nuestros Servicios entre audiencias comerciales de manera proporcionada. Consentimiento, cuando lo exija la ley aplicable (incluidas las normas de marketing electrónico) para una comunicación determinada. |
| Publicidad online, medición de campañas y remarketing. | Dispositivo, registro y uso, identificadores en línea | Consentimiento: otorgado a través de nuestro banner de cookies. Puede retirarlo en cualquier momento a través de la configuración de cookies de nuestro sitio. |
| Repetición de sesiones y análisis de usabilidad del sitio web. | Dispositivo, registro y uso, interacción de comunicación | Consentimiento: otorgado a través de nuestro banner de cookies. |
| Administración de contratos, facturación, contabilidad e impuestos. | Contacto, Adquisiciones y contratación | Necesidad contractual. Cumplimiento de la ley, para la retención legal de registros contables. |
| Reclutamiento | Reclutamiento, Contacto | Intereses legítimos y pasos previos a la celebración de un contrato de trabajo a petición tuya. |
| Cumplimiento legal, reclamaciones y ejecución | Cualquier categoría relevante en las circunstancias. | Cumplimiento de la ley. Intereses legítimos: para establecer, ejercer o defender reclamaciones legales y hacer cumplir nuestros términos. |
| Transacciones corporativas | Cualquier categoría relevante en las circunstancias. | Intereses legítimos: evaluar, negociar y completar una transacción corporativa y permitir que las contrapartes realicen la debida diligencia. |
| Crear datos agregados y anonimizados | Cualquier categoría relevante en las circunstancias. | Intereses legítimos: para analizar y mejorar nuestros Servicios y producir puntos de referencia de la industria mientras se reduce el impacto en la privacidad. |
Puede solicitarnos más información sobre cualquier evaluación de intereses legítimos escribiéndonos a support@brside.com.
4. COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO
Utilizamos cookies y tecnologías similares (incluidos píxeles y balizas web) en nuestro sitio web. Los agrupamos en cuatro categorías:
- Estrictamente necesario: para mantener el sitio seguro, mantener su sesión, recordar sus preferencias de cookies y habilitar funciones principales. Estos no requieren su consentimiento.
- Preferencias y funcionalidad: para recordar las elecciones que realizas, como tu idioma.
- Análisis y rendimiento: para comprender cómo los visitantes usan el sitio para que podamos mejorarlo, incluida la repetición de sesiones.
- Publicidad y marketing: para medir nuestras campañas y mostrar nuestra publicidad a las personas que han visitado el sitio.
Aparte de la categoría estrictamente necesaria, estas se configuran solo con tu consentimiento, que das a través de nuestro banner de cookies y que puedes retirar en cualquier momento.
Análisis. Usamos Google Analytics y Amplitude para comprender cómo se utilizan nuestro sitio web y nuestros servicios. Amplitude también proporciona repetición de sesión, que reconstruye una visita (las páginas vistas, el desplazamiento y los clics) para que podamos encontrar partes del sitio que confunden a las personas o fallan en dispositivos específicos. Usamos Microsoft Clarity para el mismo propósito. Estas herramientas están configuradas para enmascarar el texto ingresado en los campos del formulario. Clarity está conectado a nuestra cuenta Microsoft Advertising, lo que significa que lo que registra también está disponible para Microsoft para medición publicitaria.
Publicidad y marketing. Anunciamos nuestros Servicios en línea y utilizamos tecnologías de Google Ads, Microsoft Advertising, Meta, Reddit y LinkedIn para medir el rendimiento de esas campañas y mostrar nuestra publicidad a las personas que han visitado nuestro sitio web anteriormente. Estos proveedores pueden utilizar los identificadores que recopilan para crear un perfil de sus intereses en otros sitios web. Actúan como responsables independientes o conjuntos de ese tratamiento, y sus propios avisos de privacidad lo describen; para LinkedIn Insight Tag, LinkedIn y Brightside son controladores conjuntos.
También ejecutamos una etiqueta de G2, el sitio de revisión de software. Se ejecuta en cada página de nuestro sitio web y le indica a G2 la dirección de la página que está viendo, de modo que las visitas que lleguen desde nuestro listado G2 puedan atribuirse a ella. No almacena nada en su dispositivo, pero transmite la dirección de esa página y su dirección IP a G2 en cada página que ve, independientemente de si se comunicó con nosotros desde G2 o no.
No se cargan tecnologías de análisis ni publicidad hasta que acepte la categoría correspondiente. Puede cambiar su elección en cualquier momento a través de la configuración de cookies en nuestro sitio.
En nuestro Política de cookies encontrará una lista completa de las tecnologías que utilizamos, el proveedor de cada una y su duración. Además, puede optar por no recibir Google Analytics en todos los sitios que utilizan complemento del navegador de Google y, en general, no recibir publicidad basada en intereses a través de Tus opciones en línea.
No vendemos su información personal a cambio de dinero. Compartimos identificadores en línea con los proveedores de publicidad mencionados anteriormente para medición de campañas y remarketing, y solo cuando haya aceptado cookies publicitarias.
La mayoría de los navegadores aceptan cookies de forma predeterminada y pueden configurarse para rechazarlas o eliminarlas. El bloqueo de cookies puede afectar el funcionamiento de algunas partes de nuestro sitio.
No rastrear. No existe un estándar industrial finalizado para responder a las señales de "No rastrear" del navegador y actualmente no respondemos a ellas. Cuando su navegador envía una señal de Control de privacidad global, la tratamos como una objeción a las cookies de análisis y publicidad.
5. ¿UTILIZAMOS TOMA DE DECISIONES AUTOMATIZADA?
No tomamos decisiones sobre usted basadas únicamente en procesamientos automatizados que produzcan efectos legales sobre usted o que de manera similar lo afecten significativamente, en el contexto de los Servicios cubiertos por esta política.
La Plataforma sí genera indicadores de riesgo y recomendaciones de formación sobre personas para nuestros clientes. Cuando lo hace, opera según las instrucciones de nuestros clientes y bajo su control, y los informes de la Plataforma están diseñados para mostrar resultados en conjunto. Cualquier pregunta sobre cómo su empleador utiliza esos resultados debe dirigirse a su empleador.
6. INTELIGENCIA ARTIFICIAL
Partes de nuestros Servicios funcionan con inteligencia artificial y aprendizaje automático ("Productos de IA"), incluido el contenido de simulación generado por IA y las llamadas de voz impulsadas por IA dentro de la Plataforma.
Proveedores de servicios de IA. Proporcionamos estas funciones utilizando proveedores de IA de terceros, actualmente Amazon Web Services (AWS), Mistral AI y ElevenLabs. Las llamadas simuladas se realizan a través de un proveedor de telefonía especializado, actualmente Infobip. Cuando se trata de información personal, se comparte con estos proveedores solo según sea necesario para producir el resultado solicitado, en virtud de contratos que los obligan a procesarla únicamente según nuestras instrucciones.
Las llamadas simuladas no se graban. El audio de una llamada simulada se analiza a medida que se realiza la llamada y no se almacena, ni nosotros ni el proveedor de telefonía. Dependiendo del modo que seleccione el cliente, se conserva una transcripción escrita de la llamada durante un período limitado o solo se conserva el resultado del análisis.
No entrenamos modelos con sus datos. No utilizamos su información personal, entradas, salidas ni ningún otro contenido que envíe para entrenar, ajustar o mejorar de otro modo ningún modelo de inteligencia artificial o aprendizaje automático, ya sea el nuestro o el de nuestros proveedores. Nuestros acuerdos con AWS, Mistral AI y ElevenLabs requieren que los datos procesados en nuestro nombre se utilicen exclusivamente para entregar el resultado solicitado y no se utilicen para la capacitación o mejora general del modelo.
Voz sintética y semejanza. Cuando la Plataforma genera voz sintética, incluso a partir de un clon de voz, ese material se crea únicamente para el programa de concientización sobre seguridad del cliente. Las muestras de voz son suministradas por el cliente, quien es responsable de obtener y acreditar el consentimiento del interesado. No utilizamos material de voz o imagen para marketing, identificación o cualquier propósito más allá de entregar el programa del cliente.
7. ¿CUÁNDO Y CON QUIÉN COMPARTIMOS TU INFORMACIÓN PERSONAL?
Compartimos información personal con:
- Proveedores de servicios: proveedores que respaldan nuestro negocio mediante contrato escrito, incluidos alojamiento e infraestructura en la nube, almacenamiento de datos, proveedores de inteligencia artificial, proveedores de telefonía para llamadas simuladas, protección contra bots y filtrado de tráfico, herramientas de inteligencia artificial para tomar notas en reuniones, herramientas de atención al cliente, entrega de correo electrónico, CRM y análisis de sitios web. Pueden utilizar información personal sólo para proporcionarnos servicios.
- Asesores profesionales: abogados, auditores, contadores, aseguradores y banqueros, cuando sea necesario para los servicios que nos brindan.
- Socios y revendedores: cuando un MSSP o socio de canal participa en la relación de su organización con nosotros, limitado a lo que requiere esa relación.
- Autoridades y otras partes: fuerzas del orden, reguladores, tribunales y otras partes, cuando creemos de buena fe que es necesario cumplir con la ley, responder a solicitudes legales o proteger los derechos, la propiedad o la seguridad de Brightside, nuestros clientes u otros.
- Contrapartes de transacciones corporativas: adquirentes, inversores, sucesores y sus asesores potenciales y reales, en relación con una fusión, adquisición, financiación, venta de activos, insolvencia o transacción similar.
- Proveedores de publicidad y análisis: Google, Microsoft, Meta, Reddit, LinkedIn y Amplitude reciben identificadores en línea e información sobre su interacción con nuestro sitio web, y G2 recibe la dirección de cada página que ve junto con su dirección IP, en cada caso en el que haya aceptado la categoría de cookies correspondiente. Esto se describe en Sección 4 y en nuestro Política de cookies.
No vendemos información personal a cambio de dinero y no la revelamos a terceros ni a afiliados para que puedan comercializarle sus propios productos. Los proveedores de publicidad mencionados anteriormente utilizan lo que reciben para medir y ofrecer nuestra publicidad, sujeta a sus propios términos.
Una lista actualizada de nuestros subprocesadores se publica en trust.brside.com/subprocessors y también está disponible previa solicitud a support@brside.com.
8. TRANSFERENCIAS INTERNACIONALES DE INFORMACIÓN PERSONAL
Brightside está establecida en Suiza. Si se encuentra en EEA o UK, su información personal se transferirá a Suiza y podrá transferirse a proveedores de servicios ubicados en otros países, incluido Estados Unidos.
Transferencias a Suiza. La Comisión Europea y el Gobierno UK han determinado que Suiza proporciona un nivel adecuado de protección de datos personales. Por lo tanto, las transferencias desde EEA y UK a Brightside en Suiza se realizan sobre la base de esa decisión de adecuación y no requieren ninguna protección adicional.
Dónde se almacenan sus datos. Seleccionamos a nuestros proveedores de servicios para que la información personal se almacene en la Unión Europea, el Espacio Económico Europeo o Suiza. Esto incluye nuestra infraestructura en la nube, nuestros proveedores de inteligencia artificial y nuestras herramientas comerciales y de análisis. Su información personal no se almacena habitualmente fuera de estas regiones.
Dos excepciones. Dos categorías de proveedores quedan fuera de ese compromiso, y las exponemos en lugar de dejar que la oración anterior implique lo contrario.
- Plataformas de publicidad y reseñas. Las tecnologías publicitarias descritas en Sección 4 (y la etiqueta G2) son operadas por plataformas globales que procesan los datos que recopilan en su propia infraestructura, incluso en los Estados Unidos. No controlamos dónde lo alojan. Esos proveedores actúan como controladores independientes o conjuntos, cada uno se basa en su propio mecanismo de transferencia y sus avisos de privacidad están vinculados en nuestro Política de cookies. Estas tecnologías se cargan solo si acepta la categoría de publicidad; rechazarla significa que no les llegan datos.
- Nuestra capa de protección contra bots y filtrado de tráfico. Las solicitudes a nuestra infraestructura de simulación pasan por Cloudflare, que filtra el tráfico automatizado y puede presentar una comprobación antes de que una solicitud llegue a nosotros. Cloudflare opera una red global perimetral, por lo que cada solicitud —incluidos su dirección IP, el agente de usuario del navegador y la dirección solicitada, que pueden indicar que interactuó con una simulación— se gestiona en la ubicación más cercana, que puede estar fuera del EEA. A diferencia de las plataformas publicitarias anteriores, Cloudflare actúa aquí como nuestro encargado del tratamiento: está contratado mediante un acuerdo que incorpora las Cláusulas Contractuales Tipo y cuenta con certificación conforme al Marco de Privacidad de Datos UE–EE. UU. Esto afecta a los datos en tránsito y en los registros de solicitudes a corto plazo de Cloudflare; los registros que la Plataforma conserva posteriormente se almacenan en la UE o Suiza como se describe anteriormente.
Todos nuestros proveedores de IA están dentro del compromiso. Mistral AI está establecido y alojado en Francia; nuestra infraestructura AWS se ejecuta en regiones EU; y ElevenLabs opera en su entorno de residencia de datos de la Unión Europea, por lo que los datos de voz utilizados para generar voz sintética se almacenan en el EU. Las transcripciones y los resultados que la Plataforma conserva posteriormente se almacenan en Suiza y la retención en el lado ElevenLabs está configurada en cero.
Preferimos mencionar un punto de detalle que glosarlo. ElevenLabs, Inc. es una empresa establecida en los Estados Unidos. Aunque sus datos se almacenan en su entorno EU, la empresa sigue sujeta a las leyes de EE. UU., por lo que mantenemos Cláusulas contractuales estándar vigentes como salvaguarda, respaldadas por su certificación bajo el EU–Marco de privacidad de datos de EE. UU.. La residencia de los datos también rige dónde se almacenan los datos en lugar de cada lugar en el que podrían manejarse: un proveedor puede involucrar a personal o subcontratistas fuera de EEA para fines de soporte limitado y moderación de contenido, y esas cláusulas también cubren eso.
Nuestro proveedor de telefonía, Infobip, atiende a clientes de EU desde centros de datos en Alemania y está contractualmente restringido al procesamiento dentro de EU/EEA, por lo que se encuentra dentro del compromiso anterior. Es una empresa establecida por UK; cualquier acceso desde el Reino Unido se basa en los mecanismos que se describen a continuación.
Transferencias posteriores. Algunos de nuestros proveedores forman parte de grupos corporativos con sede fuera de Europa. Cuando eso significa que se puede acceder a información personal desde un tercer país (por ejemplo, para soporte técnico), nos basamos en uno de los siguientes:
- una decisión de adecuación de la Comisión Europea, el Gobierno UK o el Consejo Federal Suizo que cubra el país o marco de destino;
- Cláusulas contractuales tipo aprobadas por la Comisión Europea, junto con el Anexo sobre transferencia internacional de datos UK y el reconocimiento de dichas cláusulas según la legislación suiza, en cada caso respaldado por una evaluación del riesgo de transferencia y cualquier medida técnica y organizativa adicional que consideremos necesaria; o
- en casos limitados, una derogación permitida por la ley aplicable, como cuando la transferencia es necesaria para ejecutar un contrato con usted o usted ha dado su consentimiento explícito.
Puede solicitar más información sobre el mecanismo específico que utilizamos para una transferencia determinada y una copia de las garantías pertinentes escribiendo a support@brside.com.
9. ¿CUÁNTO TIEMPO CONSERVAMOS TU INFORMACIÓN?
Conservamos información personal solo el tiempo necesario para los fines establecidos en esta política, a menos que la ley requiera o permita un período más largo.
Para decidir cuánto tiempo conservar la información, consideramos su cantidad, naturaleza y sensibilidad, el riesgo potencial de daño por uso o divulgación no autorizados, si podemos lograr nuestro propósito por otros medios y cualquier requisito legal, contable, fiscal o de presentación de informes aplicable.
Como guía general:
| Información | Retención |
|---|---|
| Datos de cuenta para administradores de clientes | Eliminado dentro de los 60 días posteriores a la finalización del contrato del cliente |
| Registros contractuales, de facturación y contables. | 10 años, según lo exige la ley de sociedades suiza |
| Datos de contacto de ventas y marketing. | 24 meses desde su último compromiso significativo con nosotros |
| Datos analíticos de sitios web y productos. | 14 meses |
| Registros de soporte y comunicaciones. | 24 meses después de cerrar la consulta o el caso |
| Transcripciones y resúmenes de reuniones | 12 meses |
| Datos de reclutamiento | Mientras dure el proceso, y posteriormente sólo con su consentimiento |
Cuando ya no necesitamos información personal, la eliminamos o la hacemos anónima. Cuando la eliminación no es posible de inmediato (por ejemplo, porque los datos se encuentran en archivos de respaldo), los aislamos del procesamiento posterior hasta que se pueda realizar la eliminación.
10. ¿CÓMO MANTENEMOS SU INFORMACIÓN SEGURA?
Mantenemos medidas técnicas, organizativas y físicas diseñadas para proteger la información personal, incluido el cifrado en tránsito y en reposo, controles de acceso y aprovisionamiento, registro y monitoreo de privilegios mínimos, revisión de seguridad de proveedores y capacitación en seguridad del personal.
Ningún método de transmisión o almacenamiento es completamente seguro y no podemos garantizar una seguridad absoluta.
Incidentes de seguridad. Si se produce una violación de datos personales que pueda resultar en un riesgo para sus derechos y libertades, lo notificaremos a la autoridad supervisora competente dentro de los plazos establecidos por la ley aplicable, e informaremos a las personas afectadas sin demora indebida cuando la ley así lo requiera. Cuando actuamos como procesador de un cliente, notificamos a ese cliente sin demora indebida para que pueda cumplir con sus propias obligaciones.
11. TUS DERECHOS EN EL EEA/UK
Esta sección se aplica si se encuentra en el Espacio Económico Europeo o el Reino Unido. Las referencias a "información personal" en esta política significan "datos personales" tal como se definen en el EU GDPR (Reglamento (EU) 2016/679) y en el UK GDPR, es decir, información a partir de la cual usted está directamente identificado o puede ser identificado.
Responsable del tratamiento. Para el tratamiento descrito en esta política, Brightside Technologies SA es el responsable del tratamiento. Nuestros datos de contacto se encuentran en Sección 19.
Dónde encontrar el resto de su información GDPR. Las divulgaciones requeridas por los artículos 13 y 14 se establecen en esta política:
| Lo que requiere el GDPR | donde esta |
|---|---|
| Qué recopilamos y de qué fuentes proviene | Sección 1 |
| Los fines para los que lo utilizamos | Sección 2 |
| Nuestra base legal para cada propósito | Sección 3 |
| Cookies y tecnologías similares | Sección 4 |
| Toma de decisiones y elaboración de perfiles automatizados | Sección 5 |
| Destinatarios con los que lo compartimos | Sección 7 |
| Transferencias fuera de Europa y salvaguardias utilizadas | Sección 8 |
| Cuánto tiempo lo conservamos y los criterios que aplicamos | Sección 9 |
| Nuestro representante EU/UK según el artículo 27 | Sección 12 |
Sujeto a las condiciones y excepciones de la ley aplicable, puede solicitarnos que:
- Acceso: confirma si procesamos tu información personal y te entregamos una copia de la misma.
- Correcto: actualice o corrija información inexacta o incompleta.
- Eliminar: borra tu información personal cuando no exista una razón imperiosa para que la conservemos.
- Transferir: proporcione una copia legible por máquina de la información que nos proporcionó o envíela a otro proveedor cuando sea técnicamente posible.
- Restringir: limita la forma en que procesamos tu información, por ejemplo, mientras verificamos su exactitud.
- Objetar: oponerse al procesamiento basado en intereses legítimos. Puede oponerse al marketing directo en cualquier momento y lo detendremos.
- Retirar el consentimiento: cuando dependamos del consentimiento, retírelo en cualquier momento. Esto no afecta a la legalidad del tratamiento antes de la retirada.
¿Tienes que darnos tu información? No. No estás obligado a proporcionarnos información personal. Pero cuando lo necesitemos para celebrar o ejecutar un contrato con usted o con la organización que representa, o para cumplir con una obligación legal, y usted decide no brindarlo, es posible que no podamos brindarle algunos o todos nuestros Servicios. Te diremos en su momento si ese es el caso.
Cómo ejercer sus derechos. Envíe un correo electrónico a support@brside.com o comuníquese con nuestro representante como se establece en Sección 12. Es posible que le solicitemos información para verificar su identidad. Te respondemos en el plazo de un mes, y te diremos si necesitamos más tiempo porque una solicitud es compleja o porque has hecho varias. Normalmente no se cobra ninguna tarifa, aunque podemos cobrar una tarifa razonable o rechazar una solicitud que sea manifiestamente infundada o excesiva.
Quejas. Nos gustaría tener la oportunidad de resolver su inquietud primero, así que contáctenos. También tiene derecho a presentar una reclamación ante una autoridad de control:
- EEA: la autoridad de su país de residencia, trabajo o donde ocurrió la supuesta infracción. Hay una lista disponible en Consejo Europeo de Protección de Datos.
- UK — el Oficina del Comisionado de Información.
12. NUESTROS REPRESENTANTES EN EU/EEA Y UK
Como empresa establecida fuera de la Unión Europea y el Reino Unido, hemos designado un representante en virtud del Artículo 27 de la EU GDPR y del Artículo 27 de la UK GDPR. Nuestro representante designado es:
Data Protection Representative Limited (comercializada como DataRep) Registrada en Irlanda, número de empresa 616588
Las personas en EEA y UK, y las autoridades de control, pueden comunicarse con DataRep sobre cualquier asunto relacionado con nuestro procesamiento de datos personales:
- Por correo electrónico: datarequest@datarep.com, citando "Brightside Technologies SA" en la línea de asunto.
- En línea: a través del formulario web en datarep.com/data-request.
- Por correo postal — a la oficina DataRep de su país, que se indica a continuación.
Importante: al escribir por correo postal debes dirigir tu carta a "DataRep" y no a Brightside Technologies SA, o es posible que no nos llegue. Consulte claramente Brightside Technologies SA en el cuerpo de su correspondencia.
Tenga en cuenta: DataRep se ocupa únicamente de asuntos de protección de datos. Si tiene preguntas sobre nuestros productos, su cuenta, facturación o soporte, contáctenos directamente al support@brside.com.
Ubicaciones de contacto de DataRep
| País | DIRECCIÓN |
|---|---|
| Austria | DataRep, Torre de la ciudad, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria |
| Bélgica | DataRep, Rue des Colonies 11, Bruselas, 1000 |
| Bulgaria | DataRep, 132 Mimi Balkanska Str., Sofía, 1540, Bulgaria |
| Croacia | DataRep, planta baja y novena, Hoto Tower, Savska cesta 32, Zagreb, 10000, Croacia |
| Chipre | DataRep, Victory House, 205 Archbishop Makarios Avenue, Limassol, 3030, Chipre |
| República Checa | DataRep, Oficina Platan, 28. Října 205/45, Planta 3 y 4, Ostrava, 70200, República Checa |
| Dinamarca | DataRep, Lautruphøj 1-3, Ballerup, 2750, Dinamarca |
| Estonia | DataRep, 2.º piso, Tornimae 5, Tallin, 10145, Estonia |
| Finlandia | DataRep, Luna House, 5.krs, Mannerheimintie 12 B, Helsinki, 00100, Finlandia |
| Francia | DataRep, 72 rue de Lessard, Ruán, 76100, Francia |
| Alemania | DataRep, 3.º y 4.º piso, Altmarkt 10 B/D, Dresde, 01067, Alemania |
| Grecia | DataRep, Plaza Ippodamias. 8, 4.º piso, Pireo, Ática, Grecia |
| Hungría | DataRep, Centro Presidencial, Kálmán Imre utca 1, Budapest, 1054, Hungría |
| Islandia | DataRep, Laugavegur 13, 101 Reikiavik, Islandia |
| Irlanda | DataRep, The Cube, Monahan Road, Cork, T12 H1XY, República de Irlanda |
| Italia | DataRep, Viale Giorgio Ribotta 11, Piano 1, Roma, Lacio, 00144, Italia |
| Letonia | DataRep, pisos 4.º y 5.º, 14 Terbatas Street, Riga, LV-1011, Letonia |
| Liechtenstein | DataRep, Torre de la ciudad, Brückenkopfgasse 1/6. Stock, Graz, 8020, Austria |
| Lituania | DataRep, 44A Gedimino Avenue, 01110 Vilnius, Lituania |
| Luxemburgo | DataRep, BPM 335368, Banzelt 4 A, 6921, Roodt-sur-Syre, Luxemburgo |
| Malta | DataRep, Tower Business Centre, segundo piso, Tower Street, Swatar, BKR4013, Malta |
| Países Bajos | DataRep, Cuserstraat 93, Piso 2 y 3, Ámsterdam, 1081 CN, Países Bajos |
| Noruega | DataRep, C.J. Hambros Plass 2c, Oslo, 0164, Noruega |
| Polonia | DataRep, Budynek Fronton, ul Kamienna 21, Cracovia, 31-403, Polonia |
| Portugal | DataRep, Torre de Monsanto, Rua Afonso Praça 30, 7.º piso, Algès, Lisboa, 1495-061, Portugal |
| Rumania | DataRep, 15 Piața Charles de Gaulle, nr. 1-T, București, Sectorul 1, 011857, Rumania |
| Eslovaquia | DataRep, Apollo Business Center II, Bloque E / 9.º piso, 4D Prievozska, Bratislava, 821 09, Eslovaquia |
| Eslovenia | DataRep, Trg. Republike 3, Planta 3, Liubliana, 1000, Eslovenia |
| España | DataRep, Calle de Manzanares 4, Madrid, 28005, España |
| Suecia | DataRep, S:t Johannesgatan 2, 4.º piso, Malmo, SE-211 46, Suecia |
| Reino Unido | DataRep, 107-111 Fleet Street, Londres, EC4A 2AB, Reino Unido |
13. SUIZA (FADP)
Brightside Technologies SA está establecido en Suiza y está sujeto a la Ley federal suiza sobre protección de datos ("FADP"). Las referencias en esta política a "información personal" incluyen "datos personales" tal como se definen en FADP.
Si se encuentra en Suiza, puede solicitarnos que le proporcionemos acceso a sus datos personales, corrijamos datos inexactos, eliminemos datos, restrinjamos u objetemos el procesamiento y, cuando el procesamiento sea automatizado y se base en su consentimiento o un contrato, recibamos sus datos en un formato electrónico de uso común o los transfiramos a otro controlador.
Debido a que estamos establecidos en Suiza, no estamos obligados a nombrar un representante suizo según el Artículo 14 FADP.
Puede ejercer estos derechos escribiendo a support@brside.com. Si cree que nuestro procesamiento infringe el FADP, puede informar el asunto al Comisionado Federal de Información y Protección de Datos (FDPIC), Feldeggweg 1, 3003 Berna, Suiza — edoeb.admin.ch.
Cuando transferimos datos personales fuera de Suiza, lo hacemos a un país reconocido por el Consejo Federal Suizo como proveedor de protección adecuada, o bajo salvaguardias contractuales reconocidas por el FDPIC. Ver Sección 8.
14. RESIDENTES DE ESTADOS UNIDOS
Brightside es una empresa suiza que vende a empresas, principalmente en Suiza y Europa. Actualmente no cumplimos con los umbrales de aplicabilidad de las leyes de privacidad estatales de EE. UU., como la Ley de Privacidad del Consumidor de California, y, por lo tanto, esta política no está escrita de acuerdo con esas leyes.
Si eso cambia, actualizaremos esta política y publicaremos las divulgaciones que esas leyes requieren antes de que comiencen a aplicarse a nosotros.
Mientras tanto, los derechos descritos en Sección 11 (acceso, corrección, eliminación, copia de su información y objeción) están disponibles para cualquier persona que los solicite, dondequiera que viva. Correo electrónico support@brside.com. Verificaremos su identidad antes de actuar según una solicitud.
Si desea detener las tecnologías de publicidad y análisis descritas en Sección 4, rechace o retire la categoría correspondiente en la configuración de cookies de nuestro sitio web. Cuando su navegador envía una señal de Control de Privacidad Global, lo tratamos como una objeción a esas tecnologías.
15. LEY DE SERVICIOS DIGITALES
En la medida en que el Reglamento (EU) 2022/2065 (la Ley de Servicios Digitales) se aplique a cualquier servicio que ofrecemos en la Unión Europea, se aplica lo siguiente.
Representante legal (Artículo 13). Como proveedor establecido fuera de la Unión Europea, hemos designado un representante legal en la Unión:
Data Protection Representative Limited (comercializado como DataRep) DataRep, The Cube, Monahan Road, Cork, T12 H1XY, República de Irlanda Correo electrónico: digitalrequest@datarep.com; indique "Brightside Technologies SA" Teléfono: +353 (1) 919 8899
Nuestro representante legal podrá ser dirigido por las autoridades de los Estados miembros, la Comisión Europea y la Junta Europea de Servicios Digitales en todos los asuntos necesarios para la recepción, el cumplimiento y la ejecución de las decisiones emitidas en relación con la Ley de Servicios Digitales.
Esta designación ha sido notificada al Coordinador de Servicios Digitales en Irlanda, Coimisiún na Meán, que ha confirmado que nuestro representante legal está registrado a los efectos del artículo 13.
Contactar con nosotros. Las autoridades de los Estados miembros, la Comisión Europea y la Junta también pueden contactarnos directamente por medios electrónicos en support@brside.com. Las comunicaciones pueden realizarse en inglés.
16. COMPLEMENTO DE PHISHING DE INFORME DE BRIGHTSIDE PARA GMAIL - DATOS DE USUARIO DE GOOGLE
El complemento Brightside Report Phishing para Gmail permite a los empleados de nuestros clientes informar correos electrónicos sospechosos al equipo de seguridad de su organización. Esta sección describe cómo el complemento accede, utiliza, almacena y comparte los datos de los usuarios de Google.
Datos a los que accedemos. Cuando un usuario hace clic en "Denunciar phishing" en un correo electrónico, el complemento accede a: (a) el contenido completo de ese único mensaje de correo electrónico (encabezados, cuerpo y archivos adjuntos) utilizando los alcances contextuales del complemento de Google, que otorgan acceso solo al mensaje que el usuario está viendo actualmente y solo en el momento de la interacción; (b) la dirección de correo electrónico del usuario, utilizada para identificar al denunciante dentro de su organización; (c) la configuración del idioma de visualización del usuario, utilizada únicamente para representar la interfaz complementaria en el idioma del usuario y no almacenada. El complemento no puede leer ningún otro mensaje en el buzón del usuario, no puede enviar correo electrónico y no puede modificar el contenido del buzón.
Cómo lo usamos. El mensaje reportado se transmite a través de una conexión cifrada (TLS) a Brightside y se usa exclusivamente para: escanear el mensaje en busca de malware; determinar si se trata de un correo electrónico de phishing simulado enviado como parte del programa de concientización sobre seguridad del cliente; extraer metadatos del mensaje (remitente, asunto, enlaces contenidos) para análisis de seguridad; y poner el informe a disposición del equipo de seguridad de la propia organización del denunciante. Los informes de correos electrónicos sospechosos genuinos (no simulados) también pueden enviarse al contacto de seguridad designado por el cliente.
Almacenamiento y protección. Los mensajes reportados se almacenan cifrados en reposo dentro de la infraestructura operada por nuestro subprocesador de alojamiento (Amazon Web Services). El acceso está restringido a la propia organización del periodista; Los informes nunca se comparten entre las organizaciones de clientes. Los mensajes reportados se conservan mientras dure el contrato del cliente o hasta que el cliente solicite su eliminación.
Compartir. Los datos de usuario de Google obtenidos a través del complemento se comparten únicamente con el equipo de seguridad y los contactos de seguridad designados de la propia organización del denunciante. No vendemos datos de usuarios de Google, no los utilizamos para publicidad y no los compartimos con terceros que no sean los subprocesadores de alojamiento necesarios para operar el servicio.
Divulgación de uso limitado. El uso y la transferencia de información recibida de las API de Google por parte de Brightside cumplen con Política de datos de usuario de los servicios API de Google, incluidos los requisitos de uso limitado.
17. ¿RECOGEMOS INFORMACIÓN DE MENORES DE EDAD?
Nuestros Servicios están destinados a empresas y no están dirigidos a menores de 18 años. No recopilamos intencionalmente información personal de niños menores de 18 años. Si cree que hemos recopilado información de un niño, contáctenos al support@brside.com y tomaremos las medidas adecuadas para eliminarla.
18. ¿ACTUALIZAMOS ESTE AVISO?
Podemos actualizar esta política de vez en cuando. La versión actualizada se indica con la fecha "Última actualización" en la parte superior. Si realizamos cambios importantes, publicaremos un aviso destacado en nuestro sitio web o se lo notificaremos directamente. Le recomendamos que revise esta política periódicamente.
19. ¿CÓMO PUEDES CONTACTARNOS?
Para cualquier pregunta sobre esta política o sobre cómo manejamos la información personal:
Correo electrónico: support@brside.com
Correo:
Brightside Technologies SA Route des Flumeaux 46 1008 Prilly Suiza
Las personas en EEA y UK también pueden comunicarse con nuestro representante designado, DataRep; consulte Sección 12.