Puntos clave
- Nuestra función. Gestionamos la información sobre tus clientes, proveedores y contratistas por tu cuenta y siguiendo tus instrucciones. No la vendemos ni la usamos para entrenar modelos de IA. Consulta la sección 3.
- Nada que firmar. Esta adenda se aplica automáticamente cuando esa información incluye datos personales.
- Tu parte. Necesitas un motivo lícito para recopilar estos datos, y tu aviso de privacidad debe indicar que utilizas proveedores como Nummbas.
- Quién nos ayuda. Avisamos con al menos 30 días de antelación antes de que un nuevo proveedor empiece a gestionar estos datos, o con menos si una sustitución es urgente. Puedes oponerte. Consulta la sección 7.
- Seguridad y violaciones de seguridad. El Anexo 2 enumera nuestras medidas de seguridad. Te avisamos sin dilación indebida si una violación de seguridad afecta a estos datos.
- Eliminación de datos. Cuando desconectas un servicio, eliminamos de inmediato los datos que sincronizamos desde él. Después de cerrar tu cuenta, puedes pedirnos que la restauremos durante 90 días, y después la eliminamos. En ambos casos hay excepciones. Consulta la sección 11.
- Adónde van los datos. Nuestros servidores y nuestra base de datos están en Singapur, alojados por Render. Algunos proveedores gestionan estos datos en otros países. Las cláusulas de transferencia que pueden exigir las leyes de la Unión Europea, del Reino Unido y de Suiza ya están incorporadas. Consulta la sección 13.
Acerca de esta adenda
Quiénes somos. Nummbas está gestionado por Implemit Pty Ltd (ABN 22 690 942 495, ACN 690 942 495), que actúa con el nombre comercial Nummbas, con domicilio en Level 25 Capital Square Tower 3, 1 Spring St, Perth WA 6000, Australia. «Nosotros», «nos» y «nuestro» se refieren a Implemit Pty Ltd. «Tú» se refiere al negocio que figura en la cuenta de Nummbas.
Si los documentos se contradicen. En lo relativo a la gestión de los Datos Personales del Cliente, esta Adenda prevalece sobre el resto de las Condiciones. Las Cláusulas de Transferencia prevalecen sobre esta Adenda para las transferencias que cubren.
Definiciones
Cómo leer esta sección. Los demás términos con mayúscula inicial, como «Servicios», tienen el significado que se les da en las Condiciones.
| Término | Significado |
|---|---|
| «Datos Personales del Cliente» | Datos personales de tus clientes, proveedores, contratistas, personal y otras personas que tratamos por tu cuenta para prestar los Servicios. No incluyen la información de cuenta sobre ti y tu equipo. Los «datos personales» incluyen la «información personal» según la legislación australiana. |
| «Leyes de Protección de Datos» | Las leyes de privacidad y protección de datos que se aplican a nuestro tratamiento de los Datos Personales del Cliente. Pueden incluir la Privacy Act 1988 (Cth), el Reglamento General de Protección de Datos de la UE (el «RGPD»), el RGPD del Reino Unido y la Ley Federal suiza de Protección de Datos. «Responsable del tratamiento», «encargado del tratamiento» y «violación de la seguridad de los datos personales» tienen los significados que se les dan en el RGPD y en el RGPD del Reino Unido. |
| «código de coincidencia» | Un código generado mediante un cálculo unidireccional a partir de la dirección de correo electrónico de un comprador o, en algunas plataformas, de un ID de cliente, un ID de comprador o un nombre de usuario. Nos permite reconocer al mismo comprador en todas tus tiendas sin almacenar la dirección de correo electrónico junto con el pedido. Lo tratamos como dato personal y no lo usamos para relacionar compradores entre distintos negocios. |
| «Subencargado» | Otro proveedor que contratamos para tratar Datos Personales del Cliente por tu cuenta. Nuestra Lista de Subencargados los identifica. |
| «Cláusulas de Transferencia» | Las «Cláusulas Contractuales Tipo» aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, y la «Adenda del Reino Unido» a dichas cláusulas (el International Data Transfer Addendum, versión B1.0, emitido en virtud del artículo 119A de la Data Protection Act 2018 del Reino Unido, con las cláusulas obligatorias de su Parte 2, o cualquier versión que lo sustituya), cuando la sección 13 indica que se aplican. |
Funciones y tus instrucciones
Nuestra función. Cuando se aplica el RGPD, el RGPD del Reino Unido u otra ley que utiliza las mismas dos funciones, tú eres el responsable del tratamiento de los Datos Personales del Cliente y nosotros somos tu encargado del tratamiento. Si gestionas estos datos para otro negocio, confirmas que este ha autorizado las instrucciones que nos das. Las Cláusulas de Transferencia que se incluyen aquí dan por hecho que tú eres el responsable del tratamiento, así que ponte en contacto con nosotros primero si necesitas condiciones de transferencia para esos datos.
Límites legales. Si una ley que se nos aplica nos exige tratar los Datos Personales del Cliente de otra manera, te avisamos antes, salvo que esa ley lo prohíba. Si un tribunal, un organismo regulador u otra autoridad nos pide Datos Personales del Cliente, le indicamos que se dirija a ti cuando la ley lo permite y revelamos solo lo mínimo que exige la solicitud. Te avisamos de inmediato si creemos que una instrucción infringe las Leyes de Protección de Datos, y podemos pausar el trabajo relacionado con ella hasta que la confirmes o la cambies.
Lo que no hacemos. No vendemos los Datos Personales del Cliente, no los usamos para entrenar modelos de IA ni los compartimos con otros negocios que usan Nummbas. No los usamos para hacer publicidad a tus clientes ni para contactar con ellos para nuestros propios fines.
Una lista compartida. Si un correo electrónico de factura o de orden de compra rebota o se denuncia como spam, la dirección del destinatario pasa a una lista de direcciones a las que no enviamos correos. Una sola lista abarca a todos los negocios, y ningún negocio puede verla. Escríbenos por correo electrónico para que retiremos una dirección.
Tus responsabilidades
Tus datos y avisos. Confirmas que tienes derecho a facilitarnos los Datos Personales del Cliente que conectas, subes o introduces. Eres responsable de tener un motivo lícito para recopilarlos y para que nosotros los tratemos. Entregas a tus clientes, proveedores, contratistas y personal los avisos de privacidad que exige la ley. Esos avisos deben indicar que utilizas proveedores de servicios como Nummbas y que su información puede gestionarse fuera de su propio país. Contamos con que esos avisos informen a estas personas de cómo gestionamos su información.
Solo lo necesario. Por favor, no subas ni introduzcas datos personales que los Servicios no necesitan.
Confidencialidad
Nuestra gente. Nos aseguramos de que las personas a las que autorizamos a tratar Datos Personales del Cliente se hayan comprometido a mantener su confidencialidad o estén sujetas a una obligación legal de hacerlo.
Seguridad
Subencargados
Tu autorización general. Nos autorizas a utilizar los Subencargados de la Lista de Subencargados, y a añadir o sustituir Subencargados según lo permite esta sección. Antes de que un Subencargado trate Datos Personales del Cliente, formalizamos un contrato por escrito que le exige proteger los datos con un nivel que se corresponda, en lo esencial, con nuestras obligaciones en virtud de esta Adenda. Seguimos siendo responsables ante ti de lo que nuestros Subencargados hacen con los datos.
Aviso de cambios. Te avisamos con al menos 30 días de antelación antes de que empiece un nuevo Subencargado, actualizando la Lista de Subencargados y enviando un correo electrónico al propietario de la cuenta. Si tenemos que sustituir a un Subencargado con urgencia, por ejemplo por un riesgo de seguridad, el aviso puede ser más breve. Siempre llega antes de que empiece el nuevo Subencargado.
Violaciones de la seguridad de los datos personales
Te avisamos. Te avisamos sin dilación indebida después de tener conocimiento de una violación de la seguridad de los datos personales que afecta a Datos Personales del Cliente, incluida una violación de seguridad en un Subencargado. Enviamos un correo electrónico al propietario de la cuenta. En la medida en que lo sabemos en ese momento, indicamos qué ocurrió y cuándo, los tipos de datos personales y de personas afectados y aproximadamente cuántos, las consecuencias probables, lo que hemos hecho y lo que tenemos previsto hacer, y con quién contactar. Te damos más información a medida que la conocemos.
Qué hace cada uno. Tomamos medidas razonables para contener la violación de seguridad, encontrar su causa y reducir sus efectos. Tú decides si notificar a un organismo regulador o a las personas afectadas, y te damos la información que razonablemente necesitas. No notificamos a tus clientes en tu nombre salvo que nos lo pidas por escrito o la ley nos lo exija.
Solicitudes de personas
Tus herramientas. En el producto puedes desconectar un servicio, eliminar una conversación de Nummbas-FO, y corregir o archivar un contacto de Nummbas Books.
Solicitudes que llegan a través de una plataforma. Cuando Shopify nos pide que borremos a un comprador, o eBay nos comunica que un comprador de tus pedidos ha eliminado su cuenta, lo tratamos como una instrucción tuya. Borramos el código de coincidencia, el país y la región de esa persona de tus pedidos sincronizados. En el caso de Shopify, esto funciona cuando la solicitud incluye la dirección de correo electrónico del comprador y el código se generó a partir de esa dirección.
Solicitudes que nos llegan directamente. Si una persona nos pregunta por Datos Personales del Cliente que conservamos por tu cuenta, te trasladamos la solicitud sin dilación indebida. No la respondemos nosotros mismos salvo que la ley nos lo exija. Cuando la legislación australiana lo exige, respondemos en un plazo de 30 días.
Otra ayuda que te prestamos
Eliminación y devolución de datos
Cuando desconectas un servicio. Cuando desconectas un servicio, o desinstalas Nummbas de tu tienda de Shopify, eliminamos de inmediato los datos que sincronizamos desde él. Los registros de etiquetas de envío y el registro de la conexión se eliminan unos 30 días después. Las cifras ya escritas en un resumen diario, un análisis, una respuesta de Nummbas-FO o un informe se conservan. También se conserva la copia que Nummbas Books guarda, como registro contable, de cada registro que ha copiado en tu contabilidad.
Cuando cierras tu cuenta. Cancelar tu suscripción no cierra la cuenta ni elimina sus datos. Cuando cierras la cuenta, el acceso para iniciar sesión termina de inmediato para ti y tu equipo. Tus enlaces compartidos también dejan de funcionar. Puedes pedirnos que restauremos la cuenta durante 90 días.
Qué conservamos tras la eliminación. Conservamos los registros de seguridad durante 12 meses, las copias de seguridad durante 7 días, y la lista de direcciones de correo electrónico a las que no enviamos correos. También conservamos todo lo que exige una ley que se nos aplica, lo protegemos conforme a esta Adenda y no lo usamos para nada más. Las copias que conservan nuestros Subencargados se eliminan según el calendario previsto en sus propias condiciones, o a petición nuestra cuando ofrecen esa opción.
Recuperar tus datos. Mientras tu plan esté activo, puedes descargar tus registros de Nummbas Books y los informes que incluye tu plan. Pídenos cualquier otra cosa mientras tu cuenta esté abierta y durante 90 días después de cerrarla. Cuando los Servicios terminan, devolvemos o eliminamos los Datos Personales del Cliente según nos pidas. Si no nos das ninguna instrucción, los gestionamos como describe esta sección.
Información y auditorías
Información y auditorías. Si nos lo pides, te damos la información que razonablemente necesites para comprobar que cumplimos esta Adenda. Si eso no basta, si un organismo regulador lo exige o después de una violación de la seguridad de los datos personales que haya afectado a tus datos, puedes auditar nuestro tratamiento de tus Datos Personales del Cliente, o puede hacerlo un auditor independiente que esté obligado a guardar confidencialidad y no sea competidor nuestro. Avísanos por escrito con al menos 30 días de antelación, o con el plazo más corto que exija un organismo regulador, y acuerda con nosotros el alcance y el calendario. La auditoría se realiza en horario laboral, sin interrumpir los Servicios y como máximo una vez cada 12 meses, salvo que un organismo regulador lo exija o que se realice después de una violación de la seguridad. No abarca los datos de otros negocios, la información que pondría en riesgo la seguridad ni los centros de datos de nuestro proveedor de alojamiento. Cada uno de nosotros paga sus propios costes. Compartes el informe con nosotros de forma confidencial, y corregimos en un plazo razonable cualquier incumplimiento que muestre.
Transferencias internacionales
Dónde tratamos los Datos Personales del Cliente. Nuestros servidores y nuestra base de datos están en Singapur, alojados por Render. Tenemos nuestra sede en Perth (Australia). Nuestros Subencargados trabajan en los lugares que figuran en la Lista de Subencargados, que incluyen Estados Unidos y la Unión Europea. Nos das la instrucción de tratar los Datos Personales del Cliente en esos lugares.
Nuestras transferencias ulteriores. Cuando la ley exige una garantía para nuestra transferencia a un Subencargado, nos basamos en las condiciones de protección de datos de nuestro contrato con ese proveedor. Ponte en contacto con nosotros para conocer los detalles de la garantía que se aplica a un proveedor concreto.
Firma. Aceptar las Condiciones tiene el mismo efecto que firmar las Cláusulas de Transferencia en la fecha en que las aceptas. En el caso de una cuenta abierta antes de la fecha de entrada en vigor que aparece en la parte superior de esta página, quedamos vinculados por esta Adenda y por las Cláusulas de Transferencia desde esa fecha.
Australia
Cómo trata la ley australiana estos datos. La ley australiana de privacidad no divide a las organizaciones en responsables del tratamiento y encargados del tratamiento. Según esa ley, somos responsables por derecho propio de los Datos Personales del Cliente que tenemos en nuestro poder, procedentes de cualquier país, además de actuar en tu nombre. Los gestionamos de acuerdo con la Privacy Act 1988 (Cth) y los Australian Privacy Principles. Esa ley también nos hace responder de cómo los gestionan nuestros Subencargados en el extranjero. Colaboramos contigo en cualquier notificación que exija el régimen Notifiable Data Breaches.
Estados Unidos
Responsabilidad, cambios y otras condiciones
Vigencia y responsabilidad. Esta Adenda se aplica mientras tengamos Datos Personales del Cliente en nuestro poder por tu cuenta. Los límites y las exclusiones de responsabilidad de las Condiciones se aplican a las reclamaciones entre tú y nosotros en virtud de esta Adenda. No se aplican a la responsabilidad derivada de las Cláusulas de Transferencia, a lo que cualquiera de nosotros deba a una persona en virtud de las Leyes de Protección de Datos ni a ningún derecho que la ley no permita excluir.
Contacto y nuestro representante
Anexo 1: Detalles del tratamiento
Cómo leer este anexo. Nummbas Books, PayPal y las conexiones con marketplaces están cubiertos cuando están disponibles en tu cuenta.
| Artículo | Detalles |
|---|---|
| Finalidad y naturaleza | Para prestar, proteger y dar soporte a los Servicios. Recopilamos los datos de los servicios que conectas y de lo que subes o introduces, los almacenamos y analizamos, y te los mostramos a ti y a tu equipo. Los enviamos a nuestros proveedores de IA para funciones de IA como las respuestas de Nummbas-FO, el resumen diario y la lectura de recibos, y enviamos los correos electrónicos que nos pides. |
| Las personas afectadas | Tus clientes, incluidos los compradores, quienes compran en marketplaces y los destinatarios de facturas. Tus proveedores y contratistas. Tu personal y otras personas que aparecen con su nombre en tus transacciones bancarias, registros contables y documentos. Las personas a las que permites enviar recibos por correo electrónico a Nummbas Books. |
| Tiendas, servicios de pago y marketplaces | Datos de pedidos y pagos, como referencias, líneas de pedido e importes, y el país y el estado o la región de un pedido. En la mayoría de las plataformas, un código de coincidencia en lugar de la dirección de correo electrónico del comprador, que no almacenamos como campo del pedido o pago sincronizado. De las tiendas, códigos de descuento y números de seguimiento y, cuando Shopify o WooCommerce los registran, la página de destino, el sitio de referencia y los detalles de campaña de un pedido. De BigCommerce, el ID de cliente en texto plano. De Stripe, la descripción de cada pago tal como la escribió tu proceso de pago, que puede incluir un nombre o una dirección de correo electrónico. |
| Otros servicios conectados | De las herramientas de envíos, el coste, el transportista y el número de seguimiento de un envío. De las herramientas de marketing por correo electrónico, soporte, devoluciones y suscripciones, solo recuentos y totales, aunque leemos registros individuales durante una sincronización. De los bancos, a través de Plaid, los nombres de las cuentas, los últimos dígitos de los números de cuenta, los saldos y las transacciones con sus descripciones y el nombre de la otra parte. De QuickBooks y Xero, informes, transacciones, nombres de proveedores con totales y facturas de proveedores sin pagar y, si importas tu contabilidad a Nummbas Books, tus contactos y asientos anteriores. |
| Nummbas Books | Nombres, direcciones de correo electrónico y direcciones postales de tus clientes, proveedores y contratistas, nombres de beneficiarios de pagos bancarios y números de identificación fiscal. Facturas, facturas de proveedores, recibos y otros documentos, y los correos electrónicos enviados a tu dirección de recibos de Nummbas Books. En los correos de facturas, la dirección del destinatario, el asunto y si el correo se entregó. Los intentos de pago de facturas en línea y, en el caso de Stripe y Square, la dirección de correo electrónico del contacto, que enviamos a tu propia cuenta de Stripe o Square. Las copias propias de Nummbas Books de los registros sincronizados, que pueden contener una descripción, el nombre de la otra parte y, en un pago de Stripe, el nombre que figura en los datos de envío o en la tarjeta. |
| Inventario | Nombres, direcciones de correo electrónico, las direcciones de correo electrónico adicionales que pones en copia en las órdenes de compra, números de teléfono y direcciones postales de tus proveedores. Para los correos electrónicos de órdenes de compra, la dirección del destinatario, el asunto y si el correo se entregó. |
| Nummbas-FO | Tus preguntas, el historial de conversaciones y las notas de memoria, los archivos que adjuntas y los informes que genera. Los datos del negocio necesarios para responder a una pregunta, que pueden incluir pedidos, costes bancarios y los nombres de tus contratistas, clientes y proveedores con los importes pagados o adeudados. No enviamos a los proveedores de IA códigos de coincidencia ni direcciones de correo electrónico de compradores procedentes de tus pedidos y pagos sincronizados. |
| Enlaces compartidos y páginas de pago de facturas | El número de visualizaciones de un enlace compartido y el momento de la última, no quién lo abrió. Datos de rendimiento de la página, de clics y de errores de estas páginas, mientras el visitante tenga activadas las herramientas de analítica en Preferencias de cookies. |
| Datos sensibles | No pedimos categorías especiales de datos personales, como información de salud, aunque las transacciones bancarias y los documentos pueden revelarlas. Nummbas Books puede contener números de la Seguridad Social de EE. UU. de contratistas. |
| Cuánto tiempo los conservamos | La transferencia y el tratamiento son continuos mientras tu cuenta está abierta. Los datos sincronizados se conservan mientras existe la conexión, o durante 25 días si una conexión con un marketplace pierde su acceso y no se vuelve a conectar. Los registros de stock que creas en Inventario, como entregas, recuentos y órdenes de compra, se conservan cuando se desconecta una tienda, porque son registros propios de tu negocio. Los archivos adjuntados en Nummbas-FO y los informes que genera se conservan durante 7 días. Los registros de Nummbas Books son registros contables sin fecha de caducidad establecida. Todo lo demás se conserva hasta que lo eliminas o hasta que se elimina la cuenta, como describe la sección 11. |
Anexo 2: Medidas de seguridad
Cómo leer este anexo. Estas son las medidas que utilizamos en la fecha de entrada en vigor de esta Adenda.
| Área | Qué hacemos |
|---|---|
| Cifrado | Tus datos se cifran en tránsito entre tu navegador o las aplicaciones móviles y nuestros servidores, y entre nuestra aplicación y su base de datos. Nuestra base de datos y sus copias de seguridad, que nuestro proveedor de alojamiento conserva durante 7 días, están cifradas en reposo. Ciframos por separado los tokens de acceso de los servicios que conectas. Nummbas Books cifra un número de identificación fiscal cuando se guarda, y mantiene legibles su tipo y sus cuatro últimos caracteres. |
| Inicio de sesión | Las contraseñas deben tener al menos 12 caracteres y se almacenan únicamente en una forma codificada que no se puede revertir. La autenticación de dos factores se activa cuando el propietario de una cuenta se registra y cuando un miembro del equipo acepta una invitación, y los usuarios no pueden desactivarla. |
| Separación entre negocios | Las comprobaciones de acceso de la aplicación mantienen separados los registros de cada negocio. En las solicitudes que hacen los usuarios con la sesión iniciada, las reglas de la base de datos también limitan cada consulta al negocio de ese usuario en la mayoría de las tablas que contienen registros de un negocio. |
| Acceso | Cuatro roles limitan lo que cada miembro de tu equipo puede ver y hacer. Nuestro propio acceso está limitado al personal autorizado. El personal que tiene nuestro rol de administrador más alto puede abrir tu cuenta como propietario de la cuenta, durante un máximo de 15 minutos cada vez, para resolver problemas, y registramos cada vez que lo hace. El personal que opera nuestros sistemas puede acceder a la base de datos y a los registros para hacer funcionar, proteger y reparar los Servicios. |
| Registros | Conservamos un registro de actividad de seguridad y un registro del personal durante 12 meses. |
Anexo 3: Cláusulas de Transferencia
| Artículo | Selección |
|---|---|
| Módulo | Módulo Dos (de responsable del tratamiento a encargado del tratamiento). |
| Cláusulas 7 y 11 | No se utiliza el texto opcional. |
| Cláusula 9 (Subencargados) | Opción 2, autorización general por escrito. El plazo de aviso es de 30 días, o el plazo más corto que la sección 7 permite para una sustitución urgente. |
| Cláusula 13 y Anexo I.C | La autoridad de control que la Cláusula 13 determina para tu situación. |
| Cláusulas 17 y 18 | Opción 1. La ley de Irlanda y los tribunales de Irlanda. |
| Anexo I.A (las partes) | Tú eres el exportador de datos y un responsable del tratamiento, con los datos que figuran en tu cuenta de Nummbas. Nosotros somos el importador de datos y un encargado del tratamiento. Nuestros datos están en la sección 1 y la sección 17, junto con los de nuestro representante. |
| Anexo I.B y Anexo II | Anexo 1 y Anexo 2. Los Subencargados tratan los datos para los fines indicados en la Lista de Subencargados, durante el tiempo que nosotros los tratemos por tu cuenta. |
| Adenda del Reino Unido | Tabla 1: igual que el Anexo I.A, a partir del momento en que las Cláusulas de Transferencia surten efecto para ti conforme a la sección 13. Tablas 2 y 3: las Cláusulas Contractuales Tipo con las selecciones anteriores, el Anexo 1, el Anexo 2 y la Lista de Subencargados. Tabla 4: cualquiera de nosotros puede poner fin a la Adenda del Reino Unido según lo permiten sus condiciones. |
| Suiza | Las referencias al RGPD se entienden como referencias a la Ley Federal suiza de Protección de Datos. El Comisionado Federal de Protección de Datos e Información de Suiza supervisa la parte de una transferencia que se rige por la ley suiza. «Estado miembro» no se interpreta de un modo que impida a las personas de Suiza reclamar allí sus derechos. |