Política de privacidad
Cómo tratamos los datos de quienes visitan otello.ai y completan los formularios del sitio web. Solo se aplica al sitio: el servicio Otello utilizado por los establecimientos se rige por la documentación contractual firmada durante la activación.
Datos de Google (Gmail) tratados por la aplicación Otello AI
Esta sección se refiere a la aplicación Otello AI (https://app.otello.ai), distinta de este sitio web, y se aplica cuando un cliente conecta un buzón de Google/Gmail.
A qué datos accedemos. Con el consentimiento explícito del usuario, mediante el ámbito OAuth https://www.googleapis.com/auth/gmail.modify, la aplicación accede a los mensajes del buzón conectado (cabeceras, contenido y archivos adjuntos), las etiquetas y el estado de lectura, y la dirección del buzón. La identidad del buzón se obtiene mediante la API users.getProfile; no solicitamos ningún ámbito de Google relativo al perfil personal del usuario.
Por qué accedemos a ellos. Exclusivamente para ofrecer las funciones solicitadas por el usuario: mostrar los mensajes en una bandeja de entrada unificada, aplicar etiquetas y estados de lectura, enviar respuestas escritas o aprobadas por el personal del establecimiento y recibir notificaciones en tiempo real de la llegada de nuevos mensajes.
Tratamiento mediante inteligencia artificial. El contenido de los mensajes puede ser procesado por modelos de inteligencia artificial para proponer borradores de respuesta. Los borradores son siempre y únicamente sugerencias: no se envía ningún mensaje sin la aprobación explícita del personal del establecimiento. Los datos obtenidos de las API de Google no se utilizan para desarrollar, mejorar ni entrenar modelos generalizados de inteligencia artificial o aprendizaje automático.
Comunicación de datos. No vendemos estos datos ni los utilizamos con fines publicitarios o de elaboración de perfiles. Solo los tratan proveedores que actúan como encargados del tratamiento, vinculados contractualmente y limitados a los fines descritos anteriormente: Google Cloud (infraestructura y almacenamiento, Unión Europea) y Google Cloud Vertex AI (modelos lingüísticos).
Conservación y seguridad. Los datos se almacenan en infraestructura situada en la Unión Europea, cifrados en tránsito (TLS 1.2 o superior) y en reposo. Los tokens OAuth y las credenciales de los buzones se cifran adicionalmente a nivel de aplicación (AES-256-GCM), con claves custodiadas en un servicio dedicado a la gestión de secretos. El acceso está limitado al personal autorizado.
Acceso humano. El personal de Otello AI no lee el contenido del buzón, salvo con el consentimiento explícito del usuario, por necesidades de seguridad o para cumplir una obligación legal.
Desconexión y supresión. El usuario puede desconectar el buzón en cualquier momento desde los ajustes de la aplicación o revocar el acceso en https://myaccount.google.com/permissions. Al desconectarlo, se revocan los tokens y los datos sincronizados se eliminan en un plazo de 30 días. También se puede solicitar la supresión de los datos escribiendo a info@otello.ai.
Uso limitado (Limited Use). El uso y la transferencia a cualquier otra aplicación, por parte de Otello AI, de la información recibida de las API de Google cumplirán la Google API Services User Data Policy, incluidos los requisitos de uso limitado (Limited Use).
Otello AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.Responsable del tratamiento
El responsable del tratamiento de los datos recogidos a través de este sitio es Brots S.r.l., Via Roberto da Sanseverino 95, 38122 Trento (TN), Italia, N.º de IVA IT02570890224. Para cualquier solicitud relativa a tus datos, escribe a info@otello.ai o, por correo electrónico certificado, a brots@pec.it.
Qué cubre esta política
Esta política se refiere exclusivamente al sitio otello.ai: la navegación por sus páginas y los datos que facilitas en los formularios. No se aplica al servicio Otello utilizado por los establecimientos clientes: ese tratamiento se rige por la política y los acuerdos específicos, incluido el DPA, firmados durante la activación.
Datos que recopilamos
Solo recopilamos los datos necesarios para que el sitio funcione y responder a tus solicitudes:
- Datos de navegación y seguridad: dirección IP, fecha y hora, URL solicitada, referente, cabeceras técnicas, tipo de navegador, sistema operativo, resultado de la solicitud e identificadores antiabuso derivados de la IP o del email
- Cookies y tecnologías similares: preferencia de idioma, elección de consentimiento y confirmación temporal de la reserva de una demo. Para documentar el consentimiento, rechazo y retirada también conservamos un recibo del servidor con identificadores aleatorios, versiones de las políticas, categorías, acción, idioma y fechas, sin IP sin tratar, datos de contacto, URL, referente ni datos de formularios. Después del consentimiento correspondiente, Google Analytics 4 trata identificadores en línea seudónimos, páginas vistas, navegación, origen de la visita, dispositivo, navegador, zona geográfica aproximada y eventos de conversión, mientras que Google Ads trata identificadores de clic, atribución y conversiones. Los parámetros UTM e identificadores de clic también se guardan en la sesión después del consentimiento para Marketing; los detalles figuran en la política de cookies
- Datos enviados mediante formularios activos: nombre, email de trabajo, teléfono, establecimiento o empresa, tipo y número de habitaciones, PMS, objetivo, tema y mensaje; para la demo, también la franja horaria y los datos técnicos de reserva; para guías y boletines, también el contenido solicitado y la elección de suscripción. Los campos de texto libre no deben contener datos de huéspedes, categorías especiales de datos ni información innecesaria
Cómo utilizamos los datos
Utilizamos los datos exclusivamente para estas finalidades, cada una con su base jurídica. No vendemos tus datos ni los utilizamos para fines distintos de los indicados.
- Gestionar contactos, solicitudes comerciales, guías y reservas de demos: ejecución de tu solicitud y medidas precontractuales; para solicitudes de clientes existentes puede aplicarse la ejecución del contrato. Los campos indicados como obligatorios son necesarios para responder o reservar; sin esos datos no podemos completar la solicitud
- Enviar boletines y comunicaciones promocionales solo con tu consentimiento, que puedes retirar en cualquier momento sin afectar al tratamiento anterior; la descarga de una guía no está condicionada a la suscripción
- Prestar, proteger y mejorar el sitio, prevenir abusos y mantener registros técnicos: interés legítimo, ponderado con los derechos de los usuarios. Medir el uso y las conversiones con Google Analytics 4 requiere consentimiento para Estadística; atribuir campañas y conversiones, crear audiencias y realizar cualquier remarketing con Google Ads requiere consentimiento para Marketing
- Cumplir obligaciones legales y defender derechos. No adoptamos decisiones basadas exclusivamente en tratamientos automatizados que produzcan efectos jurídicos o de importancia similar y no vendemos datos personales
Con quién compartimos los datos
Los datos también se organizan en el Partner Portal y el CRM internos de Brots, que no son destinatarios distintos del responsable. Solo acceden a los datos el personal autorizado y los sujetos necesarios para cada flujo: Vercel Inc. para el alojamiento, la CDN y las funciones del sitio; Supabase Pte. Ltd. para la infraestructura de datos de solicitudes y reservas; Google Ireland Limited y las empresas del grupo Google para Tag Manager, Analytics 4, Ads y Conversion Linker después del consentimiento correspondiente, además de la entidad Google Workspace aplicable al contrato de Brots para Calendar y Meet cuando reservas una demo. Google actúa como encargado o responsable independiente según el servicio y las condiciones aplicables. Customer Match, las conversiones mejoradas y la transmisión de datos proporcionados por el usuario no están activos sin una evaluación independiente. También podemos comunicar datos a asesores sujetos a confidencialidad y a autoridades u otros destinatarios previstos por la ley. No cedemos ni vendemos datos personales.
Cómo protegemos los datos
Aplicamos medidas de seguridad adecuadas: los datos en tránsito están cifrados (TLS/SSL), el acceso se limita al personal autorizado y realizamos comprobaciones periódicas de nuestros sistemas.
Durante cuánto tiempo conservamos los datos
Conservamos los datos solo durante el tiempo necesario para las finalidades para las que los recopilamos:
- Solicitudes de contacto y demo, incluidas las citas y sus registros operativos: un máximo de 24 meses desde la última interacción pertinente; solicitudes de una guía sin boletín: un máximo de 12 meses. Una nueva interacción pertinente reinicia el plazo. Si comienza una relación contractual, los datos necesarios se rigen por los plazos de la documentación de la relación, separada de esta política
- Boletín: hasta la retirada del consentimiento y, en cualquier caso, no más de 24 meses desde la última interacción o confirmación pertinente, salvo renovación. La prueba del consentimiento, su retirada y la lista mínima de exclusión podrán conservarse, sin uso promocional, hasta 10 años para cumplir obligaciones y defender derechos
- Recibos seudónimos de las elecciones de cookies: 24 meses desde la recepción en el servidor. El plazo de eliminación se registra con cada recibo y el proceso de conservación elimina los registros vencidos; el registro local de la elección dura seis meses naturales
- Google Tag Manager: registros HTTP estándar hasta 14 días. Google Analytics 4: datos de usuario y evento en las exploraciones hasta 14 meses para permitir comparaciones estacionales anuales; los informes agregados pueden permanecer disponibles más tiempo. Google Ads: datos de conversión y campaña según las ventanas configuradas y los plazos de la plataforma; las cookies y los identificadores siguen las duraciones de la política de cookies. La retirada detiene nuevas recopilaciones opcionales y elimina las cookies propias relacionadas cuando pueden identificarse técnicamente
- Registros ordinarios: un máximo de 30 días; eventos de seguridad aislados: un máximo de 12 meses o más tiempo solo si es necesario para un incidente o procedimiento. Copias de seguridad: eliminación o sobrescritura en los 90 días siguientes al borrado principal. Documentos contables o contractuales: 10 años cuando lo exija la ley; en caso de litigio, solo se conservan los datos pertinentes hasta su resolución
Tus derechos
Puedes solicitar acceso, rectificación, supresión, limitación, portabilidad cuando sea aplicable, oponerte a los tratamientos basados en el interés legítimo y retirar el consentimiento escribiendo a los datos de contacto del responsable. Respondemos sin dilación indebida y, por regla general, en el plazo de un mes; en casos complejos, el plazo puede prorrogarse otros dos meses, informándote durante el primer mes. Si consideras que el tratamiento infringe la normativa, puedes presentar una reclamación ante la Autoridad Italiana de Protección de Datos Personales.
Transferencias fuera de la UE
Vercel y algunas empresas o subencargados de Supabase y Google pueden tratar datos en Estados Unidos, Singapur u otros países indicados en sus listas actualizadas. La región principal de la base de datos del sitio está configurada en Fráncfort, pero el soporte, la red global, el control del servicio y los subencargados pueden implicar accesos desde fuera del EEE. Según el caso, las transferencias se basan en una decisión de adecuación, el Marco de Privacidad de Datos UE-EE. UU. para entidades certificadas o las cláusulas contractuales tipo de la Comisión Europea, con medidas complementarias cuando sean necesarias. Puedes solicitar información y una copia o descripción de las garantías aplicables escribiendo a info@otello.ai.
Actualizaciones
Los posibles cambios en esta política se publican en esta página con la fecha de la última actualización. Las versiones anteriores están disponibles bajo solicitud.
