Private Community® y plataforma de inteligencia artificial «Combine®»
Descargar PDF1. MARCO GENERAL Y RESPONSABILIDAD DEL TRATAMIENTO (ARTS. 13 Y 14 DEL RGPD)
La presente Política de Privacidad describe cómo se recopilan, utilizan, comparten y protegen los datos personales de usuarios, afiliados, miembros y visitantes (los «Usuarios» o «Miembros») dentro de la red mundial de franquicias denominada «Private Community®», de los sitios web vinculados, de las aplicaciones móviles y de la plataforma de inteligencia artificial asociada denominada «Combine®» (los «Servicios»).
A. Responsable global del tratamiento
Powered Community Worldwide Pte Ltd, con domicilio social en 22 Sin Ming Lane, #04-82 Midview City, Singapore 573969, número único de entidad (UEN - Unique Entity Number) 202537854Z, titular de la Licencia Máster Mundial exclusiva para la explotación comercial y la gestión de la franquicia y de la plataforma Combine® (cuyas marcas y derechos de propiedad intelectual pertenecen a sus respectivos fundadores y licenciantes) - Correo electrónico de contacto de Privacidad/Legal: privacy@privatecommunity.net
B. Encargados operativos del tratamiento (Máster franquiciados locales y afiliados territoriales)
Para la gestión operativa de la red en cada territorio, la coordinación de la distribución de los servicios, la gestión contable nacional, la incorporación y la gestión operativa de los miembros, Powered Community Worldwide Pte Ltd (PCW) recurre a:
Máster franquiciados locales: entidades independientes que gestionan la red en sus respectivos territorios nacionales y actúan como encargados del tratamiento conforme al artículo 28 del RGPD por cuenta de PCW.
Afiliados: puntos operativos individuales y socios locales que forman parte de la red Private Community®, designados como encargados del tratamiento conforme al artículo 28 del RGPD y responsables de la captación de inscripciones, la asistencia local, el contacto directo y la prestación de servicios locales a los miembros de su zona.
Nota de transparencia: Las razones sociales, los datos fiscales y las direcciones de contacto en materia de privacidad del Máster franquiciado local correspondiente y de los afiliados activos en el país del Usuario pueden consultarse en el portal web o solicitarse al Responsable del tratamiento.
C. Subencargado técnico y de la infraestructura de IA
El desarrollo, el mantenimiento, la ciberseguridad, la administración de sistemas y la gestión de servidores de la plataforma de inteligencia artificial Combine® se encomiendan exclusivamente a Delfisoft S.r.l. (en adelante, «Delfisoft»), con domicilio social en Agliè (TO), Italia, que actúa como subencargado externo sujeto a instrucciones contractuales específicas (Acuerdo de Tratamiento de Datos - DPA conforme al artículo 28 del RGPD).
2. CATEGORÍAS DE DATOS PERSONALES RECOPILADOS
En función de las interacciones del Usuario con los Servicios, se tratan las siguientes categorías de datos:
Datos de identificación y contacto: Nombre, apellidos, razón social, cargo profesional, dirección de correo electrónico, número de teléfono, credenciales de acceso (nombre de usuario y contraseña) y fotografía de perfil.
Datos de transacciones y facturación: Datos relativos a la adhesión a la red, cuotas, suscripciones, historial de pagos y datos fiscales y de facturación. En función del método de pago previsto para el país correspondiente o por el Afiliado territorial correspondiente:
Pagos en línea/con tarjeta: Son gestionados directamente por proveedores de servicios de pago (PSP) autorizados que operan en el país correspondiente; la Plataforma y la red no almacenan los datos completos de las tarjetas de pago.
Transferencias bancarias y pagos directos B2B: Los datos bancarios son tratados por Powered y/o por los encargados del tratamiento competentes para la contabilidad, los cobros y la facturación.
Datos tecnológicos y de uso (archivos de registro): Direcciones IP, identificadores del dispositivo, tipo de navegador, sistema operativo, páginas visitadas, horas de acceso, diagnósticos de fallos y rendimiento de la red.
Datos introducidos en la plataforma de IA «Combine®» (prompts y datos de entrada): Textos, archivos, documentos, datos empresariales, prompts o preguntas introducidos por el Usuario en el sistema de IA para elaborar estrategias empresariales (método Elevate to Admiration®).
Categorías especiales de datos (datos sensibles conforme al artículo 9 del RGPD): El uso de los servicios ordinarios no requiere aportar datos sensibles (por ejemplo, datos de salud, opiniones políticas o creencias religiosas). Si el Usuario decide voluntariamente introducir dichos datos en la plataforma o en el sistema de IA, solo se tratarán previo consentimiento explícito y separado.
3. FINALIDADES Y BASES JURÍDICAS DEL TRATAMIENTO
El tratamiento de datos personales se fundamenta en las siguientes bases jurídicas (artículos 6 y 9 del RGPD):
| Finalidad del tratamiento | Categorías de datos implicadas | Base jurídica |
|---|---|---|
| Ejecución del contrato: Creación de la cuenta, gestión de la adhesión a Private Community®, acceso a la plataforma Combine®, atención al cliente y organización de seminarios web y eventos formativos. | Datos de identificación, datos de contacto, datos de transacciones, credenciales. | Artículo 6, apartado 1, letra b), del RGPD: Ejecución del contrato o aplicación de medidas precontractuales. |
| Prestación de servicios de IA mediante Combine®: Generación de resultados, informes estratégicos y análisis organizativos en respuesta a los prompts/documentos cargados por el Usuario. | Datos de entrada, prompts, documentos cargados. | Artículo 6, apartado 1, letra b), del RGPD: Ejecución de los servicios solicitados por el Usuario. |
| Seguridad y prevención del fraude: Supervisión de accesos, prevención de ciberataques, mitigación de riesgos de seguridad, limitación de velocidad y resolución de fallos técnicos. | Datos tecnológicos, direcciones IP, registros del sistema. | Artículo 6, apartado 1, letra f), del RGPD: Interés legítimo del Responsable del tratamiento en garantizar la seguridad de la infraestructura. |
| Visibilidad en la red y directorio de miembros: Inclusión del perfil empresarial del Usuario en el directorio reservado a otros miembros de la red para facilitar el networking y la colaboración B2B. | Datos de identificación, cargo, datos de contacto profesionales, fotografía. | Artículo 6, apartado 1, letra b), del RGPD (para la red interna) y artículo 6, apartado 1, letra a), del RGPD (consentimiento para la visibilidad ampliada opcional). |
| Cumplimiento de obligaciones legales: Mantenimiento de la contabilidad, obligaciones fiscales y respuesta a solicitudes de las autoridades judiciales o de protección de datos. | Datos fiscales, transacciones, registros. | Artículo 6, apartado 1, letra c), del RGPD: Cumplimiento de obligaciones legales. |
| Marketing directo B2B: Envío de comunicaciones sobre servicios o eventos similares a los ya adquiridos (soft opt-in). | Dirección de correo electrónico profesional, nombre. | Artículo 6, apartado 1, letra f), del RGPD: Interés legítimo (con posibilidad de oposición en cualquier momento). |
4. NORMAS APLICABLES A LA INTELIGENCIA ARTIFICIAL «COMBINE®»
En relación con el uso de módulos basados en inteligencia artificial («IA»):
Uso de prompts y personalización del servicio (ajuste fino dedicado): Los datos personales, la información confidencial, los textos y los archivos cargados por el Usuario («Prompt/Input») son tratados y utilizados por Combine® únicamente para prestar el servicio y personalizar/entrenar las respuestas y funciones de la plataforma según las necesidades específicas del Usuario o de la organización que los haya introducido. Este tratamiento es necesario para ejecutar el contrato y proporcionar las funciones avanzadas del Servicio solicitado por el Usuario (artículo 6, apartado 1, letra b), del RGPD).
Exclusión del entrenamiento de modelos generales o de terceros: Los datos personales y la información confidencial introducidos por un Usuario no se utilizan, venden ni comparten en ningún caso con terceros para entrenar o reentrenar modelos de inteligencia artificial generales, públicos o pertenecientes a terceros, ni para elaborar perfiles del Usuario en beneficio de otros miembros o de personas ajenas a la plataforma. Los datos introducidos permanecen segregados y confidenciales dentro del entorno del Usuario/Empresa que los facilitó.
Ausencia de decisiones totalmente automatizadas: La plataforma Combine® proporciona herramientas de apoyo estratégico. Ninguna decisión que produzca efectos jurídicos o efectos significativamente similares sobre el Usuario se adopta únicamente mediante tratamiento automatizado de IA sin intervención humana (conforme al artículo 22 del RGPD).
5. COMUNICACIÓN, DIFUSIÓN Y TRANSFERENCIA INTERNACIONAL DE DATOS
Para las finalidades relacionadas con la ejecución del contrato de franquicia, la prestación de la plataforma Combine® y la gestión de la red mundial, los datos personales de los Usuarios podrán comunicarse a destinatarios específicos tanto dentro como fuera de la Unión Europea.
5.1 Proveedores de servicios tecnológicos y proveedores de nube (encargados/subencargados): Delfisoft S.r.l. (para el desarrollo, la gestión técnica y el mantenimiento de la plataforma Combine®), así como proveedores terceros destacados de infraestructura internacional de servidores en la nube y bases de datos (por ejemplo, Microsoft Ireland Research / Microsoft Corporation - Azure, o proveedores equivalentes) que prestan servicios de alojamiento y almacenamiento de datos.
5.2 Categorías de destinatarios
Los datos personales podrán compartirse con:
Empresas del grupo, Máster franquiciados y afiliados locales: Para gestionar las delegaciones territoriales, organizar eventos B2B y publicar perfiles empresariales en el directorio reservado a los miembros de la red.
Proveedores de servicios tecnológicos y de sistemas (encargados/subencargados): Entre ellos, Delfisoft S.r.l. (para el desarrollo, la gestión técnica, el soporte y el mantenimiento de los servidores de la plataforma Combine®), así como proveedores terceros de alojamiento en la nube, infraestructura de servidores, servicios de ciberseguridad y plataformas de envío de correo electrónico.
Autoridades públicas y organismos de supervisión: Cuando lo exija la ley o para el cumplimiento de las obligaciones fiscales y contables por parte de las entidades operativas locales.
5.3 Transferencias de datos fuera de la UE y transferencias ulteriores (capítulo V del RGPD)
Dado que el Responsable global del tratamiento, Powered Community Worldwide Pte Ltd, tiene su domicilio social en Singapur y actúa como sociedad matriz de una franquicia mundial, los datos personales relativos a personas situadas en el Espacio Económico Europeo (EEE) son objeto de transferencia a terceros países no pertenecientes a la Unión Europea. Conforme al capítulo V del RGPD (artículos 44 a 50), todas las transferencias directas de datos desde la UE a Singapur, así como las posibles transferencias ulteriores realizadas por Powered Community Worldwide Pte Ltd a Máster franquiciados, afiliados o proveedores tecnológicos terceros situados en otros países no pertenecientes a la UE, se efectúan con arreglo a una de las siguientes garantías:
Cláusulas Contractuales Tipo (CCT): Adopción de los módulos de CCT aprobados por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914 (incluidos los módulos específicos relativos a transferencias ulteriores desde un responsable/encargado situado fuera de la UE a otro responsable/encargado situado fuera de la UE), que obligan a los destinatarios extranjeros a respetar las mismas normas de protección previstas en el RGPD.
Decisiones de adecuación: Transferencias a terceros países que la Comisión Europea haya reconocido oficialmente como garantes de un nivel adecuado de protección de los datos personales conforme al artículo 45 del RGPD.
Marco de Privacidad de Datos UE-EE. UU. (DPF): Limitado a transferencias a proveedores de servicios de nube/TI establecidos en los Estados Unidos de América, o al uso de dichos proveedores, cuando figuren debidamente inscritos y activos en la lista de entidades certificadas conforme al DPF.
El Usuario puede solicitar en cualquier momento una copia de las garantías contractuales adoptadas para la transferencia de datos escribiendo a: privacy@privatecommunity.net.
6. SEGURIDAD DEL TRATAMIENTO, RESILIENCIA Y CONTINUIDAD OPERATIVA
6.1 Medidas técnicas y organizativas básicas
De conformidad con el artículo 32 del RGPD, el Responsable del tratamiento (Powered Community Worldwide Pte Ltd) y el Subencargado técnico (Delfisoft S.r.l.) adoptan medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad proporcional al riesgo y proteger los datos personales y la información confidencial frente a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito. Estas medidas incluyen, a título enunciativo:
Protocolos de cifrado de las comunicaciones y de los canales de transmisión (SSL/TLS);
Control y perfilado granular de los accesos lógicos a servidores y bases de datos;
Sistemas de cortafuegos, supervisión del tráfico de red y protección automatizada contra ciberataques (incluidos mecanismos de limitación de velocidad);
Segregación y aislamiento lógico de los datos empresariales y de los prompts introducidos en la plataforma Combine®.
6.2 Arquitectura de seguridad en la nube y servicios de recuperación ante desastres
Los datos de la plataforma Combine® se almacenan en entornos de nube de alta seguridad gestionados por proveedores internacionales de infraestructura de primer nivel (por ejemplo, Microsoft o proveedores equivalentes).
Perfil estándar: Incluye medidas de seguridad, cifrado y copia de seguridad con frecuencias y procedimientos estándar.
Módulo opcional de recuperación ante desastres: Para hacer frente a ciberataques complejos o incidentes críticos, se ofrece un módulo avanzado de recuperación ante desastres que prevé procedimientos de copia de seguridad frecuente y restauración prioritaria.
Limitaciones tecnológicas y caso fortuito / fuerza mayor: El Usuario reconoce que la activación del módulo de recuperación ante desastres constituye una protección de seguridad reforzada, pero no garantiza la infalibilidad absoluta de la restauración de datos ante supuestos de fuerza mayor, casos fortuitos, desastres, interrupciones generales de las redes de telecomunicaciones o ciberataques imprevisibles y excepcionales (por ejemplo, ataques de día cero o vulneraciones masivas dirigidas a la infraestructura de un proveedor de nube externo) que escapen al control razonable y directo de Powered, los encargados del tratamiento y Delfisoft.
6.3 Gestión de violaciones de datos y limitaciones tecnológicas
En caso de violación de datos personales, el Responsable del tratamiento cumplirá sin demora las obligaciones de notificación a la Autoridad de control competente y, cuando proceda, comunicará la violación a los interesados conforme a los artículos 33 y 34 del RGPD.
El Usuario reconoce que cualquier pérdida o corrupción de datos derivada de caso fortuito, fuerza mayor, manipulación ilícita por terceros o ciberataques dirigidos a la infraestructura de un proveedor de nube externo constituye un riesgo inherente al uso de sistemas informáticos conectados a Internet. Las exclusiones de responsabilidad por daños indirectos y las indemnizaciones operativas derivadas de ataques de terceros, fuerza mayor o falta de restauración de los datos - incluso cuando exista una suscripción al servicio de recuperación ante desastres - se rigen por el contrato y por las Condiciones Generales / Condiciones de Servicio B2B.
7. CONSERVACIÓN DE LOS DATOS
Los datos personales se conservan durante el tiempo estrictamente necesario para cumplir las finalidades para las que fueron recopilados:
Datos de membresía / franquicia: Se conservan durante toda la relación contractual y durante los 10 años siguientes a su extinción, en cumplimiento de las obligaciones fiscales y legales.
Prompts y registros de Combine®: Los registros técnicos y los prompts se conservan durante el período estrictamente necesario para el funcionamiento y la seguridad del servicio, salvo archivo anonimizado o necesidad de formular, ejercer o defender reclamaciones.
Datos de marketing: Se conservan hasta la retirada del consentimiento o el ejercicio del derecho de oposición (opt-out).
8. DERECHOS DE LOS INTERESADOS
Los Usuarios pueden ejercer en cualquier momento los derechos reconocidos por el RGPD:
Derecho de acceso y rectificación: Obtener confirmación sobre la existencia de sus datos, acceder a ellos y solicitar su rectificación.
Derecho de supresión («derecho al olvido»): Solicitar la supresión de los datos que ya no sean necesarios o que hayan sido tratados ilícitamente.
Derecho de limitación y oposición: Oponerse al tratamiento basado en el interés legítimo o a la mercadotecnia directa.
Derecho a la portabilidad: Recibir los datos facilitados en un formato estructurado y de uso común.
Derecho a retirar el consentimiento: Retirar el consentimiento en cualquier momento sin afectar a la licitud del tratamiento realizado con anterioridad a su retirada.
Reclamación ante una autoridad de control: Presentar una reclamación ante la autoridad nacional de protección de datos o ante la Autoridad de control del Estado miembro de la UE de residencia.
Para ejercer sus derechos, los Usuarios pueden enviar una solicitud escrita a la siguiente dirección de correo electrónico: privacy@privatecommunity.net.