Las reglas internas que Benerra Innovation Ltd sigue al tratar datos personales, como responsable del tratamiento y como encargada para sus clientes. Mientras la política de privacidad le dice a un visitante qué ocurre con sus propios datos, esta página detalla la gobernanza detrás de eso, para clientes, auditores y cualquiera que necesite ese nivel de detalle.
Benerra Innovation Ltd, constituida conforme a las leyes de los Emiratos Árabes Unidos, con domicilio registrado en Unit IH-00-01-03-OF-05, Level 3, Innovation One, Dubai International Financial Centre, Dubái, Emiratos Árabes Unidos (la «Compañía»), presta servicios de agentes de voz con IA (los «Servicios»). Los Servicios consisten en agentes de IA, operados por la Compañía, que responden llamadas entrantes y realizan llamadas salientes a personas físicas (los «Clientes finales») en nombre de empresas clientes (los «Clientes»).
Esta política establece las reglas internas bajo las cuales la Compañía trata y gestiona datos personales. Es vinculante para todo el personal y se aplica a todo sistema usado para tratar datos personales. La información dirigida a las personas sobre sus propios datos se ofrece por separado, en la política de privacidad y consentimiento y la política de cookies.
La Compañía actúa como responsable del tratamiento respecto de los Datos Personales de la Compañía (definidos en la sección 3) y como encargada del tratamiento respecto de los Datos Personales de Clientes (también definidos en la sección 3).
La Compañía trata datos personales conforme al Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, «RGPD»), la demás normativa de protección de datos que le resulte aplicable, las reglas sobre cookies y comunicaciones comerciales electrónicas, y las reglas de transparencia de sistemas de IA. Para los Datos Personales de Clientes, la Compañía también cumple los términos de tratamiento acordados con cada Cliente (el «Acuerdo de Tratamiento»), ya sea como contrato independiente o incorporado al contrato de servicio. Al interpretar esta política, la Compañía tiene en cuenta las directrices, recomendaciones y dictámenes del Comité Europeo de Protección de Datos.
El representante de la Compañía en la Unión Europea conforme al artículo 27 del RGPD puede contactarse en hello@benerra.ai. Las autoridades de control y los interesados pueden dirigir allí cualquier consulta al respecto.
Todo el personal debe cumplir esta política y consultar a la dirección en caso de duda. Un incumplimiento puede dar lugar a medidas disciplinarias o a la terminación del contrato correspondiente.
Los demás términos usados aquí — «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «consentimiento» y «violación de seguridad de datos» — tienen el significado que les da el RGPD.
| Rol | Responsabilidades |
|---|---|
| Dirección de la Compañía | Define la estrategia y el rumbo de la Compañía, incluido en cuanto al tratamiento de datos personales; responde por el cumplimiento de los requisitos de protección de datos aplicables; aprueba esta política y asigna los recursos necesarios para aplicarla. |
| TI y seguridad | Implementa, a nivel técnico, los requisitos fijados por la dirección, incluidas las medidas descritas en la sección 9; mantiene y supervisa los sistemas mediante los cuales se tratan datos personales. |
| Personal | Trata los datos personales conforme a los requisitos de protección de datos aplicables y a esta política; reporta cualquier violación de seguridad de datos real o sospechada según la sección 9. |
A medida que el volumen y la naturaleza de los datos personales que trata la Compañía evolucionan, la Compañía evalúa si el artículo 37 del RGPD exige designar un delegado de protección de datos. Si esa designación se vuelve obligatoria, la Compañía la hará y lo reflejará en una versión actualizada de esta política.
La Compañía trata los datos personales:
La protección de datos se tiene en cuenta al diseñar los Servicios y cualquier cambio en ellos. Por defecto, solo se tratan los datos personales que cada fin requiere, y el acceso se limita al personal que los necesita para su función.
| Tipo de dato | Ejemplo | Finalidad | Base jurídica |
|---|---|---|---|
| Datos de registro y cuenta | Nombre completo, correo electrónico, teléfono, nombre y cargo en la empresa, usuario, contraseña (cifrada). | Crear y administrar la cuenta de un Cliente, prestar los Servicios, comunicarse al respecto. | Nuestro interés legítimo en ejecutar el contrato con el Cliente en cuyo nombre actúa la persona. |
| Datos de contacto y solicitud de demo | Nombre completo, correo electrónico, teléfono, nombre de la empresa, contenido de la solicitud. | Responder a la consulta, organizar y realizar la llamada de demostración. | Nuestro interés legítimo en responder consultas comerciales. |
| Datos de la llamada de demostración | Transcripción, número de teléfono, fecha, hora y duración de la llamada. | Realizar la llamada de demostración y darle seguimiento. | Nuestro interés legítimo en presentar los Servicios; consentimiento a la transcripción, cuando la ley lo exija. |
| Datos de cookies | Identificadores de cookies, preferencias del sitio, dirección IP. | Garantizar el funcionamiento del sitio (cookies estrictamente necesarias); mostrar el precio regional correcto (otras cookies). | Cookies estrictamente necesarias: nuestro interés legítimo. Otras cookies: consentimiento. |
| Registros del servidor | Dirección IP, tipo de navegador y dispositivo, fecha y hora de acceso, páginas solicitadas. | Garantizar la seguridad del sitio y sus sistemas, detectar y corregir fallos. | Nuestro interés legítimo en la seguridad y el buen funcionamiento. |
| Datos de llamada tratados para Clientes | Grabaciones de voz, transcripciones, números de teléfono, metadatos de llamada, listas de contactos que el Cliente proporcione. | Prestar los Servicios conforme a las instrucciones del Cliente. | Determinada por el Cliente como responsable del tratamiento; nosotros la tratamos como encargados bajo el Acuerdo de Tratamiento. |
La Compañía no trata categorías especiales de datos personales como responsable del tratamiento. Antes de celebrar un contrato, informa a cada Cliente qué categorías de datos personales tratará el agente solicitado y las características relevantes para la evaluación RGPD propia del Cliente.
Los Datos Personales de Clientes pueden incluir categorías especiales de datos, incluidos datos de salud, cuando ello resulte de los Servicios prestados a un Cliente. La Compañía trata dichos datos solo como encargada, según instrucciones documentadas del Cliente y bajo el Acuerdo de Tratamiento; el Cliente es responsable de contar con una base legal para ese tratamiento, y el personal con acceso a esos datos está sujeto a un deber específico de confidencialidad.
Para los Datos Personales de Clientes, es el Cliente quien determina la base jurídica. La Compañía los trata solo por instrucciones documentadas del Cliente, le informa de inmediato si considera que una instrucción infringe la normativa de protección de datos, y le asiste en evaluaciones de impacto cuando el tratamiento lo requiera.
La Compañía trata los Datos de llamada como encargada del tratamiento por cuenta de los Clientes, excepto los datos de llamadas de demostración, respecto de los cuales actúa como responsable.
Al inicio de cada llamada, se informa con claridad a la persona de que está hablando con un sistema de IA. Los Servicios permiten a cada Cliente informar también, en ese mismo momento, de su identidad, de que la llamada se graba y transcribe, y dónde encontrar la información completa sobre el tratamiento.
Las llamadas salientes solo se realizan por instrucciones documentadas de un Cliente, a números de listas que este proporcione. El Cliente confirma contar con base legal para las llamadas — incluido, cuando corresponda, el consentimiento previo a llamadas automatizadas — y cumplir las reglas sobre grabación de llamadas, listas de exclusión y, cuando haya categorías especiales de datos, el secreto profesional. Las objeciones que exprese una persona llamada se registran y se transmiten al Cliente.
La Compañía no crea huellas de voz ni trata la voz de otro modo para identificar o verificar a una persona. Los Servicios no infieren emociones ni intenciones de quien llama. La Compañía no usa los Datos Personales de Clientes, incluidos los Datos de llamada, para entrenar, ajustar o desarrollar modelos de IA, ni los usa para fines propios. Los Servicios no están diseñados para tomar decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o similarmente significativos sobre una persona.
Una conservación mayor solo aplica cuando la ley lo exige o es necesaria para establecer, ejercer o defender una reclamación legal. Los Datos Personales de Clientes se conservan según sus instrucciones y el Acuerdo de Tratamiento; al terminar los Servicios, se eliminan o devuelven según elija el Cliente, salvo obligación legal de conservación, y cualquier copia de respaldo se elimina en el ciclo normal de respaldo.
La Compañía aplica medidas técnicas y organizativas adecuadas al riesgo, incluyendo la seudonimización y el cifrado de datos personales, medidas para la confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas de tratamiento, la capacidad de restablecer el acceso tras un incidente físico o técnico, y un proceso de prueba y evaluación periódica de esas medidas. Los datos personales se alojan en servidores dentro de la Unión Europea. El personal accede a los datos personales solo a través de sistemas autorizados, no los almacena en dispositivos locales y está sujeto a confidencialidad.
El personal reporta a la dirección cualquier violación de seguridad de datos real o sospechada en cuanto tiene conocimiento de ella, y toda violación se documenta, se notifique o no. Cuando la Compañía es responsable del tratamiento, notifica a las autoridades de control competentes sin dilación indebida y, si es posible, dentro de las 72 horas, salvo que la violación no suponga un riesgo probable para las personas; como la Compañía no tiene establecimiento en la UE, la notificación se dirige a la autoridad de control de cada Estado miembro cuyos residentes se vean afectados. Cuando la violación suponga un riesgo alto probable, la Compañía informa también a las personas afectadas sin dilación indebida. Cuando la Compañía es encargada del tratamiento, notifica al Cliente afectado sin dilación indebida y le da la información que necesita para cumplir sus propias obligaciones.
La Compañía solo divulga datos personales al personal que los necesita para su función, a encargados contratados conforme a la sección 11, o a una autoridad pública cuando la ley lo exige — verificando la base legal de la solicitud, divulgando solo el mínimo requerido e informando al Cliente afectado salvo prohibición legal.
Un subencargado para Datos Personales de Clientes solo se contrata con autorización previa del Cliente, general o específica, dada por escrito (incluso electrónicamente). Cuando exista autorización general, la Compañía informa al Cliente con antelación de cualquier subencargado nuevo o de reemplazo que se pretenda, y el Cliente puede oponerse. El subencargado está sujeto a las mismas obligaciones de protección de datos que la Compañía bajo el Acuerdo de Tratamiento, y la Compañía sigue siendo plenamente responsable ante el Cliente por su cumplimiento.
Los datos personales se almacenan en servidores dentro de la Unión Europea y accede a ellos personal autorizado de la Compañía; esta política se aplica con independencia del lugar desde el que se acceda a ellos.
Cuando un Cliente sujeto al RGPD pone Datos Personales de Clientes a disposición de la Compañía, esa transferencia se rige por las cláusulas contractuales tipo de la Comisión Europea, incorporadas al Acuerdo de Tratamiento. La Compañía evalúa el derecho y la práctica relevantes de los Emiratos Árabes Unidos y aplica las medidas adicionales que esa evaluación identifique.
Cualquier otra transferencia fuera del Espacio Económico Europeo, incluso a un encargado, solo tiene lugar hacia un país reconocido como adecuado, bajo una garantía apropiada como cláusulas contractuales tipo tras una evaluación documentada de la transferencia, o excepcionalmente sobre un fundamento específico que la ley permita para una transferencia ocasional. Una transferencia ulterior de Datos Personales de Clientes requiere además la autorización del Cliente. Los interesados pueden consultar sobre las garantías aplicadas en hello@benerra.ai.
Los interesados tienen derecho a acceder, rectificar y suprimir sus datos personales, a limitar u oponerse a su tratamiento, a la portabilidad de datos, a no ser objeto de una decisión basada únicamente en tratamiento automatizado con efecto jurídico o similarmente significativo, a retirar su consentimiento, y a presentar una reclamación ante una autoridad de control.
Una solicitud sobre Datos Personales de la Compañía se atiende sin dilación indebida y dentro de un mes desde su recepción; ese plazo puede ampliarse dos meses más para una solicitud compleja o numerosa, informando a la persona dentro del primer mes. La Compañía solo puede pedir información adicional cuando tenga dudas razonables sobre la identidad del solicitante, y puede rechazar o cobrar una tarifa razonable por una solicitud manifiestamente infundada o excesiva. Una solicitud sobre Datos Personales de Clientes se remite al Cliente correspondiente sin dilación indebida y solo se responde con su autorización. Las solicitudes pueden dirigirse a hello@benerra.ai, que también permite contactar al representante de la Compañía en la UE.
La Compañía mantiene registros de sus actividades de tratamiento, como responsable y como encargada, y los pone a disposición de su representante en la UE y, si se solicita, de una autoridad de control. El personal recibe información sobre esta política al incorporarse a la Compañía. La política se revisa ante cualquier cambio sustancial en los Servicios, en el tratamiento que implican, o en la ley aplicable.