Política de privacidad
Última actualización: 04/09/2026
La presente política describe cómo SHRIVATSA (MDDev) recopila y trata los datos personales en el marco del sitio www.assilya.fr (el «Sitio») y de la plataforma Assilya accesible en la dirección https://app.assilya.fr (la «Plataforma»), de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la ley francesa n.º 78-17, de 6 de enero de 1978, modificada («Informatique et Libertés»). Precisa los datos tratados, la manera en que se utilizan y los derechos de los que usted dispone.
1. Responsable del tratamiento y roles
El responsable del tratamiento es:
- SHRIVATSA, SASU con un capital de 78.000 €, que ejerce bajo el nombre comercial MDDev
- RCS Toulouse 881 836 845, SIRET 88183684500027
- Domicilio social: 156 route de la Salvetat, 31470 Fontenilles, Francia
- Correo electrónico: contact@assilya.fr, teléfono: +33 (0)5 82 95 06 78
No se ha designado un delegado de protección de datos (DPO); cualquier consulta puede dirigirse a la dirección de contacto anterior.
Según los tratamientos, intervenimos en dos calidades distintas:
- Responsable del tratamiento para los visitantes y clientes potenciales del Sitio, la gestión de las cuentas de nuestros Clientes, la facturación, la seguridad y la mejora de nuestros servicios.
- Encargado del tratamiento (artículo 28 del RGPD) cuando tratamos, por cuenta de nuestros Clientes, los datos de sus propios clientes (los «Clientes finales»): mensajes, pedidos, entregas. Estos tratamientos se rigen por un acuerdo de tratamiento de datos (DPA) disponible previa solicitud.
2. Datos recogidos
Tratamos las siguientes categorías de datos:
- Clientes potenciales (formulario de demostración del Sitio): nombre, correo electrónico profesional, teléfono (opcional), nombre de la tienda, plataforma de e-commerce, volumen de mensajes y mensaje opcional.
- Datos de la cuenta: nombre y apellidos, dirección de correo electrónico profesional, credenciales de acceso, preferencias.
- Datos de facturación: razón social, datos de contacto, información de pago.
- Datos de uso: dirección IP, registros técnicos y de conexión, datos de navegación en el Sitio, acciones realizadas en la Plataforma.
- Datos de los Clientes finales (tratados por cuenta de nuestros Clientes): contenido de los mensajes recibidos a través de los canales conectados (marketplaces, correos electrónicos, chatbot, conectores), datos de contacto de los interlocutores, datos de pedido y de entrega, así como la base de conocimiento que el Cliente facilita a sus agentes de IA.
3. Finalidades y bases jurídicas
Sus datos se tratan para las siguientes finalidades:
- Tramitar su solicitud de demostración o de contacto y volver a contactarle. Base jurídica: medidas precontractuales y consentimiento.
- Prestar y administrar el servicio, incluido el tratamiento de los mensajes por los agentes de IA. Base jurídica: ejecución del contrato.
- Gestionar la relación con el cliente, el soporte y la facturación. Base jurídica: ejecución del contrato y obligación legal.
- Garantizar la seguridad del Sitio y de la Plataforma, prevenir el fraude y los abusos. Base jurídica: interés legítimo.
- Mejorar nuestros servicios. Base jurídica: interés legítimo.
- Medir la audiencia del Sitio y de la Plataforma y la eficacia de nuestras campañas publicitarias. Base jurídica: consentimiento (cookies no esenciales).
- Enviar comunicaciones comerciales. Base jurídica: consentimiento, revocable en cualquier momento.
4. Destinatarios y encargados del tratamiento
Sus datos son accesibles para el personal autorizado del editor y para los siguientes encargados del tratamiento, que actúan siguiendo instrucciones, están sujetos a confidencialidad y en la estricta medida necesaria para su misión:
- OVHcloud (OVH SAS): alojamiento del Sitio y de la Plataforma, almacenamiento de los datos y envío de correos electrónicos. Unión Europea (Francia).
- Stripe: pago y facturación de las suscripciones. Estados Unidos.
- Anthropic: tratamiento de los mensajes mediante inteligencia artificial (modelos Claude). Estados Unidos.
- OpenAI: vectorización de contenidos (embeddings). Estados Unidos.
- Resend: envío de los correos electrónicos vinculados al formulario de demostración del Sitio. Estados Unidos.
- Google: reCAPTCHA (protección antispam del formulario de demostración) y, previo consentimiento, Google Tag Manager, Google Analytics 4 (medición de audiencia) y Google Ads (publicidad y medición de conversiones). Estados Unidos.
Las autoridades administrativas o judiciales también pueden ser destinatarias cuando una obligación legal así lo exija. No vendemos ni alquilamos sus datos a terceros. La lista de encargados del tratamiento puede evolucionar; los Clientes son informados de ello en las condiciones previstas por el DPA.
5. Servicios de terceros conectados por el Cliente
La Plataforma permite al Cliente conectar sus propias cuentas de servicios de terceros. Estos servicios no son encargados del tratamiento del editor: el Cliente dispone en ellos de sus propias cuentas y sigue sujeto a sus condiciones y políticas de privacidad. Accedemos a sus API oficiales únicamente para prestar las funcionalidades solicitadas por el Cliente, dentro de los permisos que concede y en calidad de encargado del tratamiento de este. Los servicios que pueden conectarse y las categorías de datos afectadas son:
- Marketplaces: Amazon, eBay, ManoMano, Mirakl, Octopia (Cdiscount). Datos afectados: mensajes de los compradores, datos de pedido y de entrega.
- Tiendas online: Magento (Adobe Commerce), PrestaShop, Shopify, WooCommerce. Datos afectados: pedidos, fichas de clientes, productos y devoluciones.
- Servicios de correo: Gmail (Google), IMAP. Datos afectados: contenido de los correos electrónicos y archivos adjuntos.
- Transportistas y seguimiento de envíos: Baback, Colissimo (La Poste), Correos, YunExpress. Datos afectados: estados de seguimiento de los envíos.
Los datos procedentes de estos servicios se tratan exclusivamente para centralizar las conversaciones, proponer o enviar respuestas y hacer el seguimiento de los pedidos del Cliente. Nunca se venden, alquilan, utilizan con fines publicitarios ni para entrenar un modelo de inteligencia artificial.
6. Inteligencia artificial
Los agentes de IA de la Plataforma se apoyan en modelos proporcionados por Anthropic (modelos Claude: análisis de mensajes, redacción de sugerencias o respuestas, traducción, resumen de conversaciones) y por OpenAI (modelo de embeddings: vectorización de contenidos para la búsqueda en la base de conocimiento y la memoria de los agentes) para analizar los mensajes, proponer respuestas y, según la configuración elegida por el Cliente, responderlos automáticamente. Estos proveedores se utilizan a través de sus ofertas comerciales de API, llamadas directamente, sin intermediario, agregador ni pasarela de terceros.
- Sin entrenamiento: en virtud de las condiciones comerciales de estos proveedores, los contenidos transmitidos no se utilizan para entrenar ni mejorar sus modelos. El editor no entrena, ajusta ni construye por sí mismo ningún modelo de inteligencia artificial a partir de los datos de los Clientes, de los Clientes finales o de los servicios conectados, incluidos los datos recibidos de las API de Google.
- Conservación limitada: los proveedores conservan las solicitudes como máximo 30 días, únicamente con fines de seguridad y detección de abusos, y después las eliminan.
- Minimización: solo se transmiten, en el momento del tratamiento, los elementos necesarios para la funcionalidad solicitada (contenido de la conversación, contexto del pedido, base de conocimiento del Cliente).
- Supervisión humana: el Cliente elige el modo de funcionamiento de cada agente, sugerencia sujeta a validación humana antes del envío o respuesta autónoma.
- Artículo 22 del RGPD: ninguna decisión que produzca efectos jurídicos respecto de una persona se basa exclusivamente en un tratamiento automatizado.
- Transparencia: los Clientes finales son informados cuando interactúan con un sistema de IA, de conformidad con la normativa aplicable.
7. Datos procedentes de las API de Google (Gmail)
Cuando un Cliente conecta un buzón de Gmail, autoriza el acceso mediante OAuth 2.0 (ámbito gmail.modify) al contenido de los mensajes (asunto, cuerpo, remitente, destinatarios, archivos adjuntos), a los metadatos asociados y a las etiquetas del buzón.
Esta información se utiliza exclusivamente para centralizar los correos electrónicos en la bandeja de entrada unificada, generar sugerencias o respuestas mediante los agentes de IA del Cliente y organizar las conversaciones. Solo se transmite a los encargados del tratamiento estrictamente necesarios (OVHcloud para el alojamiento, Anthropic y OpenAI para el tratamiento de IA, en las condiciones descritas en la sección «Inteligencia artificial») y nunca se vende, alquila ni utiliza con fines publicitarios.
Los datos de Gmail se conservan mientras la integración está activada y, posteriormente, se eliminan en un plazo de 30 días tras su desactivación, salvo obligación legal de conservación más prolongada. El Cliente puede revocar el acceso en cualquier momento desde la Plataforma o desde la configuración de seguridad de su cuenta de Google.
8. Compromiso de uso limitado de los datos de Google
El uso por el editor de los datos brutos o derivados recibidos de las API de Google Workspace respeta la Google API Services User Data Policy, incluidos sus requisitos de uso limitado (Limited Use). En particular:
- estos datos solo se utilizan para prestar o mejorar las funcionalidades visibles para el usuario dentro de la Plataforma;
- no se transfieren a terceros, salvo para prestar dichas funcionalidades, cumplir la ley o en el marco de una fusión o adquisición, y nunca con fines publicitarios;
- el personal del editor no accede al contenido de estos datos, salvo acuerdo explícito del Cliente (por ejemplo, para una solicitud de asistencia), necesidad de seguridad, obligación legal u operaciones internas sobre datos agregados y anonimizados;
- no se utilizan, transfieren ni venden para crear, entrenar o mejorar un modelo generalizado de inteligencia artificial o de aprendizaje automático.
The use of raw or derived user data received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
9. Datos procedentes del marketplace Amazon
Cuando un Cliente conecta su tienda Amazon a nuestro servicio, accedemos a la API Selling Partner de Amazon (SP-API) y recibimos información del marketplace que puede incluir datos personales de compradores: nombre, dirección de entrega, dirección de correo electrónico, contenido de los mensajes y detalles del pedido.
Estos datos se tratan exclusivamente para prestar las funcionalidades solicitadas por el vendedor (gestión de pedidos y respuesta a los mensajes de los compradores) y para cumplir nuestras obligaciones legales. Nunca se utilizan con fines de publicidad, prospección comercial, elaboración de perfiles o reventa, ni se comparten con terceros fuera de los casos de uso autorizados por Amazon.
- Conservación: los datos personales de compradores se eliminan a más tardar 30 días después de la entrega del pedido, salvo obligación legal de conservación más prolongada; en tal caso, se archivan de forma cifrada.
- Seguridad: cifrado en tránsito (TLS 1.2 como mínimo) y en reposo (AES-128 como mínimo), acceso limitado al personal autorizado según el principio de mínimo privilegio con autenticación multifactor, registros exentos de datos personales.
- Supresión: en caso de resolución del servicio o de revocación de la autorización, el conjunto de la información procedente de Amazon se elimina de forma definitiva e irreversible en un plazo de 30 días.
- Incidentes: todo incidente de seguridad que afecte a estos datos se notifica a Amazon en un plazo de 24 horas, además de las notificaciones previstas por el RGPD.
Estos tratamientos son conformes con la Política de protección de datos (Data Protection Policy) y la Política de uso aceptable (Acceptable Use Policy) de Amazon.
10. Transferencias fuera de la Unión Europea
Los datos se alojan en la Unión Europea (OVHcloud, Francia). No obstante, algunos encargados del tratamiento están establecidos en Estados Unidos o pueden tratar datos allí: Anthropic, OpenAI, Stripe, Resend y Google. Estas transferencias están amparadas por garantías adecuadas en el sentido de los artículos 44 y siguientes del RGPD: cláusulas contractuales tipo de la Comisión Europea y, en su caso, certificación del encargado en el Data Privacy Framework entre la Unión Europea y Estados Unidos.
11. Plazos de conservación
- Clientes potenciales: 3 años a partir del último contacto.
- Datos de la cuenta: duración de la relación contractual y, posteriormente, supresión o anonimización.
- Datos de facturación: 10 años (obligación contable).
- Datos de los Clientes finales tratados por cuenta del Cliente: duración del contrato y, posteriormente, supresión o devolución conforme al DPA.
- Datos de los servicios conectados: supresión en los 30 días siguientes a la desconexión del servicio.
- Registros técnicos: el tiempo estrictamente necesario para las finalidades de seguridad.
- Cookies: según los plazos indicados en la sección «Cookies y rastreadores».
Los plazos específicos impuestos por determinados servicios conectados (en particular Amazon y Google) se detallan en sus secciones dedicadas.
12. Cookies y rastreadores
En su primera visita al Sitio o a las páginas públicas de la Plataforma (inicio de sesión, registro, facturación), un banner le permite aceptar o rechazar las cookies no esenciales. Su elección se memoriza para el Sitio y la Plataforma. Las páginas de trabajo de la Plataforma, accesibles tras iniciar sesión, solo instalan cookies estrictamente necesarias.
| Cookie / rastreador | Finalidad | Duración |
|---|---|---|
| assilya_session | Mantenimiento de la sesión de navegación (estrictamente necesaria) | Sesión |
| XSRF-TOKEN | Protección contra la falsificación de solicitudes, CSRF (estrictamente necesaria) | 2 horas |
| remember_web_* | Inicio de sesión persistente «Recordarme» en la Plataforma (estrictamente necesaria) | 400 días |
| cc_cookie | Memorización de sus preferencias de cookies (estrictamente necesaria) | 6 meses |
| _ga, _ga_* | Medición de audiencia, Google Analytics 4 mediante Google Tag Manager (sujeta a consentimiento) | 13 meses |
| _gcl_*, _gac_* | Publicidad y medición de conversiones, Google Ads (sujeta a consentimiento) | 90 días |
| _GRECAPTCHA | Protección antispam del formulario de demostración del Sitio, Google reCAPTCHA (sujeta a consentimiento) | 6 meses |
El formulario de demostración del Sitio está protegido por reCAPTCHA: se aplican la política de privacidad y las condiciones de uso de Google.
La Plataforma también utiliza el almacenamiento local de su navegador para memorizar sus preferencias de interfaz (tema, barra lateral); esta información no sale de su dispositivo.
Puede revisar o retirar su consentimiento en cualquier momento:
13. Seguridad de los datos
Aplicamos medidas técnicas y organizativas adecuadas para proteger sus datos contra la pérdida, el uso indebido, el acceso no autorizado, la divulgación, la alteración o la destrucción: cifrado en tránsito (TLS), control de acceso basado en roles, autenticación multifactor, registro de las operaciones, copias de seguridad periódicas y alojamiento en la Unión Europea.
14. Sus derechos
De conformidad con el RGPD, usted dispone de los siguientes derechos sobre sus datos:
- Derecho de acceso: obtener la confirmación de que sus datos se tratan y recibir una copia de ellos.
- Derecho de rectificación: corregir datos inexactos o incompletos.
- Derecho de supresión: solicitar la eliminación de sus datos.
- Derecho a la limitación del tratamiento.
- Derecho de oposición, en particular a la prospección comercial.
- Derecho a la portabilidad de sus datos.
- Derecho a retirar su consentimiento en cualquier momento, sin que ello afecte a la licitud de los tratamientos anteriores.
- Derecho a definir directrices relativas al destino de sus datos tras su fallecimiento.
Para ejercer estos derechos, contacte con nosotros en contact@assilya.fr. Se le dará respuesta en un plazo máximo de un mes.
Si usted es cliente final de una empresa usuaria de Assilya, dicha empresa es la responsable del tratamiento de sus datos: diríjale directamente sus solicitudes; nosotros le prestamos asistencia para responderlas.
15. Reclamación ante la CNIL
Si, tras haberse puesto en contacto con nosotros, considera que sus derechos no se respetan, puede presentar una reclamación ante la Commission Nationale de l’Informatique et des Libertés (CNIL), autoridad de control francesa: www.cnil.fr.
16. Modificaciones
La presente política puede modificarse en cualquier momento para reflejar la evolución legal o la de nuestros servicios. La fecha de la última actualización figura en el encabezado de la página.
17. Contacto
Para cualquier consulta relativa a la presente política o al tratamiento de sus datos, puede escribirnos a contact@assilya.fr o por correo postal a 156 route de la Salvetat, 31470 Fontenilles, Francia.