Dos papeles distintos
En Abra hay dos clases de datos, y de cada una responde alguien distinto. Importa saberlo porque cambia a quién tienes que pedirle qué.
- De los datos de una misión responde la organización que la lleva. Ella decide a quién da de alta, qué guarda de cada persona, para qué y durante cuánto tiempo, y es ella quien pide el consentimiento cuando hace falta. Es la responsable del tratamiento. Su nombre aparece en cada mensaje que recibes y en la página a la que te lleva.
- Nosotros guardamos esos datos por encargo suyo. Somos el encargado del tratamiento (artículo 28 del RGPD): los guardamos, se los enseñamos a quien la organización autoriza y no hacemos nada más con ellos. Lo que eso nos obliga a hacer está en el encargo de tratamiento.
- De tu cuenta respondemos nosotros. Si entras al panel, lo haces con una cuenta de ProfBlu —correo, nombre, contraseña, sesiones—, que es la misma para todas las aplicaciones de la plataforma. De esos datos somos responsables, y los explica la política de privacidad de la plataforma, en https://profblu.com/privacidad.
Quién es el encargado
- Titular: Germán Ezequiel Laso Andino, libero professionista, que opera bajo el nombre comercial ProfBlu.
- Partita IVA: 04702090988. Codice fiscale: LSNGMN88S04Z600M.
- Actividad profesional no inscrita en el Registro delle Imprese (sin número REA).
- Domicilio de contacto: Via della Sega 1, 38080 Verdesina, Porte di Rendena (TN), Italia.
- Correo para todo lo relativo a tus datos: privacidad@profblu.com.
No hay delegado de protección de datos designado: la ley no lo exige para una actividad de este tamaño.
Qué datos guarda Abra
Lo que sigue sale del código de la aplicación, no de una lista genérica. Qué campos concretos se piden en cada misión lo decide su organización, porque cada misión trae sus propios formularios.
De quien participa en una misión
- Nombre con el que apareces en la misión, y si participas como persona o como entidad.
- Datos de contacto: correo, teléfono y dirección, los que la organización tenga. Se guardan aparte del resto y no salen en ningún listado.
- Tu papel en la misión, desde cuándo y hasta cuándo, y en qué zonas.
- Tu permiso para recibir mensajes por WhatsApp, si lo diste: cuándo, por qué vía y, si lo anotó alguien del equipo, quién.
- Tu consentimiento, si la misión lo pide: el texto exacto que se generó para ti con su huella, si está firmado, cuándo, quién registró la firma, quién firmó y en calidad de qué, y el papel escaneado.
- Lo que haces: qué ofreces, a qué te comprometes, qué entregas, las fotos o documentos que subes como prueba de una entrega, y si alguien lo comprobó.
De la persona a la que va la ayuda
Abra la llama «sujeto» de un pedido. De ella se guarda lo que el formulario de la misión pida. Una parte de esos datos —la que la organización marque como protegida, que es donde van el nombre completo, la dirección o el teléfono— se guarda en una tabla aparte:
- sólo la ve quien tiene un permiso específico para ello;
- cada vez que alguien la lee queda anotado quién fue y cuándo;
- no aparece en listados, ni en el resumen, ni en ningún correo o mensaje.
Si la persona es menor de edad
Abra no pide datos a menores ni les abre cuenta. Los datos de una persona menor los introduce la entidad que la tiene a su cuidado o quien la organización designe, y el consentimiento lo firma una persona adulta en su nombre: su madre, su padre, su tutor o tutora, o el representante legal de la entidad. Abra no deja registrar esa firma sin anotar quién firmó, en calidad de qué y con qué vínculo.
De quien recibe un enlace de relevo
Si te llega un enlace para hacerte cargo de un pedido que otra persona tuvo que dejar, Abra tiene de ti tu nombre y tu correo, y tu teléfono si alguien lo dio. Si quien te propuso fue la persona que renunció, esos datos los escribió ella: no vienen de ti. La página del enlace te lo dice y te explica qué puedes hacer.
De tu respuesta se guarda si aceptaste o no, cuándo, y el motivo si lo escribes.
De los mensajes
De cada correo o mensaje que una misión manda se guarda a quién iba, el asunto, el texto, por qué canal salió y si llegó a entregarse o por qué no.
Del rastro de lo que se hace
Cada acción que cambia algo —dar de alta, comprometer, verificar, corregir un contacto— deja una línea de auditoría: qué se hizo, quién lo hizo, cuándo y con qué motivo. Ese rastro no se puede editar ni borrar, y por eso mismo no lleva datos de contacto ni el contenido de lo que se cambió: dice que se corrigió un teléfono, no cuál era.
Para qué, y con qué base
La finalidad y la base jurídica de los datos de una misión las fija su organización, que es quien responde de ellas. En lo que a nosotros toca:
- Para prestar el servicio a la organización —guardar, mostrar, mandar los avisos que ella configura—: porque es lo que acordamos con ella en el encargo.
- Para la seguridad y el mantenimiento —registros de errores y de acceso—: por nuestro interés legítimo en que el servicio funcione y en poder investigar un incidente.
No hacemos perfiles, no tomamos decisiones automatizadas sobre nadie, no usamos los datos de una misión para publicidad y no los vendemos ni cedemos.
Dónde se tratan, y quién más los ve
- Hetzner Online GmbH aloja el servidor, en Núremberg (Alemania). Dentro del Espacio Económico Europeo.
- IONOS SE entrega el correo saliente, desde su región española. Dentro del EEE.
- WhatsApp: Abra puede mandar un aviso por WhatsApp a través de Meta Platforms Ireland Ltd., que recibe el número y el texto del mensaje. Sólo ocurre si la organización tiene ese canal activado y la persona dio su permiso expreso para ese número. Hoy ese canal está apagado: ninguna misión lo usa.
No hay nadie más. En el código de Abra no hay ninguna herramienta de analítica, de publicidad ni ningún otro proveedor externo que reciba datos.
Cuánto tiempo
Abra no borra nada por su cuenta. Los datos de una misión se conservan mientras su organización los necesite y hasta que ella pida borrarlos; el plazo concreto para cada dato lo fija ella y lo dice en el consentimiento de su misión.
Lo que se conserva en todo caso es el rastro de auditoría y el registro de los consentimientos firmados, con su fecha y su versión: son la prueba de que las cosas se hicieron como se dice, y no llevan datos de contacto.
Tus derechos
Tienes los derechos que te da el Reglamento General de Protección de Datos: acceso, rectificación, supresión, portabilidad, oposición, limitación y retirar tu consentimiento sin que afecte a lo hecho antes.
- Sobre los datos de una misión, se ejercen ante la organización que la lleva. Si nos llega a nosotros tu petición, se la trasladamos y le ayudamos a atenderla.
- Sobre tu cuenta, escríbenos a privacidad@profblu.com desde el correo de tu cuenta. Contestamos en el plazo que marca la ley, un mes como máximo.
- Para que dejemos de escribirte por una misión, contesta al mensaje o escribe a la organización; si no consigues respuesta, escríbenos a nosotros.
Puedes reclamar ante la autoridad de control: en Italia, el Garante per la protezione dei dati personali (www.garanteprivacy.it); en España, la Agencia Española de Protección de Datos (www.aepd.es); en Argentina, la Agencia de Acceso a la Información Pública (www.argentina.gob.ar/aaip); o la autoridad del país en que vivas.
Seguridad
Las comunicaciones van cifradas (TLS). El acceso a los datos depende del papel de cada persona dentro de su organización y de su misión, y las organizaciones están aisladas entre sí. Los datos protegidos tienen su propio permiso y su lectura queda anotada. Si detectamos una brecha que afecte a los datos de una misión, se lo decimos a su organización sin dilación indebida.
Un aviso sobre la demostración
Las direcciones que contienen demo son un entorno de demostración: se rehace, se vacía y se vuelve a sembrar. No metas en una demostración datos reales de otras personas, y menos de personas menores de edad.
Cambios
Si cambiamos lo que hacemos con los datos, cambiamos este texto y movemos la fecha de revisión.