Política de Privacidad
CONSOO S.R.L.S. — hice
Edición: América Latina (español)
Última actualización: 29 de julio de 2026
1. Premisa y ámbito de aplicación
1.1 La presente Política de Privacidad (en adelante, «Política») se proporciona conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (en adelante, «GDPR») y al D.Lgs. 196/2003 y sus modificaciones posteriores (en adelante, «Código de Privacidad»).
1.2 La Política describe las modalidades con las que CONSOO S.R.L.S. (en adelante, «hice», «el Proveedor», «nosotros») trata los Datos Personales en calidad de Responsable del tratamiento, en relación con:
- los Usuarios y los Usuarios Autorizados que acceden al Servicio;
- los Clientes (empresas y profesionales independientes) que contratan el Servicio, con referencia a los datos de las personas físicas de contacto, de administración y de facturación;
- los visitantes del sitio
https://hice.aiy de la aplicación webhttps://app.hice.ai; - los clientes potenciales (leads) que nos contactan o solicitan información.
1.3 Qué es hice. hice es una plataforma SaaS multi-tenant de Professional
Services Automation (PSA) con asistente de IA, en italiano nativo, dirigida a
sociedades de consultoría y servicios de TI en modalidad Time & Materials y a
profesionales independientes. Es accesible vía web en la dirección app.hice.ai
y a través de las aplicaciones móviles para iOS (App Store) y Android (Google
Play).
1.4 Servicio dirigido únicamente a sujetos profesionales (B2B). hice se ofrece exclusivamente a empresas y a profesionales con número de identificación fiscal que actúan en el ejercicio de su propia actividad; no está dirigido a consumidores. El tratamiento de los datos de los Usuarios —es decir, de las personas físicas (titulares, empleados, colaboradores) que acceden al Servicio por cuenta del Cliente— se realiza en dicho contexto profesional y en el marco de la relación contractual entre hice y el Cliente.
1.5 Ámbito: únicamente los datos de los que hice es Responsable del
tratamiento. Esta Política se refiere exclusivamente a los tratamientos en los
que hice actúa como Responsable del tratamiento. En cuanto a los Datos del
Cliente —es decir, los datos, incluidos los datos personales de terceros
(candidatos, empleados, consultores, contactos, contenidos de correo electrónico
y calendario sincronizados), que el Cliente o los Usuarios introducen, cargan o
generan en el Servicio—, hice actúa como Encargado del tratamiento por
cuenta del Cliente, que es su Responsable del tratamiento. La regulación de tales
tratamientos se contiene en el DPA (dpa-trattamento-dati.md). Véase §3.
1.6 Los términos con inicial mayúscula no definidos en la presente Política
tienen el significado que se les atribuye en las Condiciones Generales del
Servicio (condizioni-generali-servizio.md).
2. Responsable del tratamiento y contactos
2.1 El Responsable del tratamiento es:
| Campo | Valor |
|---|---|
| Razón social | CONSOO S.R.L.S. |
| Forma | Sociedad de responsabilidad limitada simplificada |
| Domicilio social | Piazzetta Umberto Giordano 2, 20122 Milán (MI), Italia |
| N.º IVA / C.F. | IT13823860963 |
| REA | MI-2745733 |
| PEC | consoo@pec.it |
| Email de contacto | info@hice.ai |
| Email de privacidad | info@hice.ai |
| Servicio web | https://app.hice.ai |
| Sitio | https://hice.ai |
2.2 Delegado de Protección de Datos (DPO). hice ha evaluado los presupuestos del art. 37 GDPR y no ha nombrado un DPO, al no concurrir los requisitos de obligatoriedad por la naturaleza, el objeto y las finalidades de los tratamientos realizados. El punto de contacto para las cuestiones de privacidad es la dirección info@hice.ai.
2.3 Cómo contactarnos. Para cualquier solicitud relativa al tratamiento de los Datos Personales y para el ejercicio de los derechos a los que se refiere la §11, puedes escribir a info@hice.ai.
3. Roles de privacidad: Responsable del tratamiento y Encargado del tratamiento
3.1 hice opera con un doble rol, que es esencial distinguir.
3.2 hice es Responsable del tratamiento (art. 4(7) GDPR) —y esta Política lo regula— respecto de:
- los datos de registro e identidad del Usuario (nombre, email, credenciales);
- los datos de facturación y pago del Cliente;
- los registros de seguridad, las auditorías técnicas, los datos de diagnóstico y telemetría de producto;
- las comunicaciones de asistencia;
- los datos de leads/marketing recopilados en el sitio.
3.3 hice es Encargado del tratamiento (art. 28 GDPR), por cuenta del Cliente
que es su Responsable del tratamiento, respecto de todos los Datos del
Cliente cargados o generados en el uso del Servicio, incluidos los datos
personales de terceros (candidatos, empleados, consultores, contactos, contenidos
de correo electrónico y calendario sincronizados). Estos tratamientos no son
objeto de la presente Política: se rigen por el DPA (dpa-trattamento-dati.md),
parte integrante de las Condiciones.
3.4 El Cliente es Responsable del tratamiento de sus propios Datos del Cliente. El Cliente garantiza disponer de una base jurídica para cargarlos y para hacerlos tratar a hice (por ejemplo, los consentimientos y las informaciones hacia candidatos y empleados).
3.5 Consecuencia práctica para el interesado. Si eres un Usuario Autorizado empleado o colaborador de un Cliente, o bien un candidato/contacto cuyos datos han sido introducidos en el Servicio por un Cliente, y deseas ejercer tus derechos sobre esos datos, debes dirigirte en primer lugar a tu organización (el Cliente Responsable del tratamiento). hice, como Encargado del tratamiento, le prestará la asistencia prevista por el DPA. En cuanto a los datos de los que hice es Responsable del tratamiento (por ejemplo, los datos de tu Cuenta), puedes dirigirte directamente a nosotros.
4. Categorías de Datos Personales tratados
En calidad de Responsable del tratamiento, hice trata las siguientes categorías de datos. No solicitamos ni tratamos intencionalmente categorías especiales de datos personales (art. 9 GDPR) para las finalidades de las que hice es Responsable del tratamiento.
4.1 Datos de registro e identidad del Usuario. Nombre, apellidos, dirección de correo electrónico, rol en la empresa, organización (Tenant) de pertenencia, preferencias de idioma y configuración del perfil.
4.2 Credenciales y datos de autenticación. Contraseña (conservada en forma cifrada mediante función de hash), tokens de sesión e identificadores de acceso. Tras tu activación, eventuales integraciones de acceso.
4.3 Datos de facturación y pago del Cliente. Razón social o nombre y apellidos, dirección, número de identificación fiscal, código destinatario SDI o PEC para la facturación electrónica, datos de la suscripción, historial de los pagos y de las facturas. Los datos de la tarjeta o del instrumento de pago son tratados directamente por el proveedor de servicios de procesamiento de pagos: hice no conserva los números completos de las tarjetas.
4.4 Registros de seguridad, auditorías técnicas y diagnóstico. Dirección IP, identificador y tipo de dispositivo, sistema operativo, registros de la aplicación, registro de los accesos y de los eventos relevantes para la seguridad (audit log), datos de diagnóstico y de error necesarios para el funcionamiento y la protección del Servicio.
4.5 Telemetría de producto. Datos de uso y de interacción con el Servicio (eventos de uso, funcionalidades utilizadas, identificadores técnicos), tratados en forma enmascarada cuando es posible, para medir y mejorar el funcionamiento del Servicio. La recopilación mediante cookies y tecnologías similares se rige por la Política de Cookies (véase §8).
4.6 Comunicaciones de asistencia. Contenido de las solicitudes de soporte, correspondencia con nuestro equipo, y los datos necesarios para gestionarlas y responderlas.
4.7 Datos de leads y marketing. Datos que nos proporcionas espontáneamente al contactarnos o solicitar información (nombre, email, empresa, mensaje), así como eventuales datos recopilados mediante formularios de contacto en el sitio.
4.8 Notificaciones push (app móvil). Si las activas, un token de notificación asociado a tu dispositivo, utilizado exclusivamente para enviarte avisos relativos al Servicio.
4.9 Permisos de la aplicación móvil. La app móvil puede solicitar algunos permisos del dispositivo, todos opcionales y activados solo cuando usas la función correspondiente; puedes revocarlos en cualquier momento desde la configuración del sistema operativo:
- Micrófono y reconocimiento de voz: para dictar los mensajes al chat. El audio se utiliza para la transcripción y no se conserva como archivo de audio.
- Cámara y fotos: para tomar o adjuntar recibos, facturas y documentos (p. ej., captura y lectura automática de las notas de gastos). Accedemos solo a las imágenes que eliges adjuntar.
- Notificaciones: para avisarte de vencimientos, aprobaciones, mensajes y eventos del Servicio.
- Almacenamiento seguro: el token de acceso se conserva en forma cifrada en el área protegida del dispositivo (Keychain / Keystore), de modo que permaneces autenticado sin reintroducir las credenciales en cada inicio.
Nota: las imágenes, los recibos y los documentos que cargas en el Servicio constituyen por regla general Datos del Cliente (véase §3 y DPA).
5. Finalidades del tratamiento y bases jurídicas
Para cada categoría de tratamiento indicamos la finalidad y la correspondiente base jurídica conforme al art. 6 GDPR.
| # | Finalidad | Categorías de datos | Base jurídica |
|---|---|---|---|
| 5.1 | Creación y gestión de la Cuenta y prestación del Servicio y de sus funciones al Usuario Autorizado | Registro e identidad (4.1); credenciales (4.2) | Ejecución del contrato (art. 6.1.b) — o medidas precontractuales. Para el Usuario empleado del Cliente: interés legítimo (art. 6.1.f) de hice y del Cliente en prestar el Servicio en el marco de la relación contractual con el Cliente |
| 5.2 | Gestión de la relación con el Cliente, facturación y pagos | Facturación y pago (4.3) | Ejecución del contrato (art. 6.1.b) para la relación; obligación legal (art. 6.1.c) para las obligaciones fiscales, contables y de facturación electrónica |
| 5.3 | Seguridad, prevención de abusos y fraudes, continuidad del Servicio, diagnóstico y resolución de fallos | Registros y auditoría (4.4); diagnóstico | Interés legítimo (art. 6.1.f) en garantizar la seguridad, la integridad y la continuidad del Servicio y en prevenir usos ilícitos |
| 5.4 | Mejora y análisis del producto (estadísticas de uso, medición del rendimiento) | Telemetría de producto (4.5) | Interés legítimo (art. 6.1.f) en la mejora del Servicio; cuando la recopilación se realice mediante cookies/herramientas no necesarias, consentimiento (art. 6.1.a) conforme a la Política de Cookies (§8) |
| 5.5 | Asistencia y soporte al Usuario y al Cliente | Comunicaciones de asistencia (4.6) | Ejecución del contrato (art. 6.1.b); interés legítimo (art. 6.1.f) en proporcionar un soporte eficaz |
| 5.6 | Cumplimiento de obligaciones legales (contables, fiscales, de conservación, requerimientos de las autoridades) | Todas las categorías pertinentes | Obligación legal (art. 6.1.c) |
| 5.7 | Envío de comunicaciones de servicio (avisos técnicos, de seguridad, modificaciones contractuales o de la Política) | Registro e identidad (4.1) | Ejecución del contrato (art. 6.1.b); obligación legal (art. 6.1.c) cuando sea aplicable |
| 5.8 | Notificaciones push en el dispositivo móvil | Token de notificación (4.8) | Consentimiento / activación explícita del Usuario (art. 6.1.a); revocable desde la configuración del sistema operativo |
| 5.9 | Funciones opcionales activadas por el Usuario (p. ej., integraciones de correo y calendario «BYO») | Datos necesarios para la función activada | Consentimiento / activación explícita (art. 6.1.a). Nota: los contenidos sincronizados son por regla general Datos del Cliente (véase §3 y DPA) |
| 5.10 | Gestión de leads y marketing directo hacia clientes potenciales que nos contactan; eventual newsletter | Leads y marketing (4.7) | Consentimiento (art. 6.1.a) para las comunicaciones promocionales; interés legítimo (art. 6.1.f) para la respuesta a una solicitud de contacto y, dentro de los límites del art. 130, ap. 4 del Código de Privacidad, para comunicaciones sobre servicios análogos a clientes existentes (soft spam) con posibilidad de oposición |
| 5.11 | Determinación, ejercicio o defensa de un derecho en sede judicial | Categorías pertinentes | Interés legítimo (art. 6.1.f) |
5.12 Ponderación del interés legítimo. Cuando tratamos datos sobre la base del interés legítimo, hemos realizado una evaluación de ponderación entre dicho interés y los derechos y las libertades de los interesados. Puedes solicitar más información sobre dicha evaluación a los contactos a los que se refiere la §2 y tienes derecho a oponerte al tratamiento (véase §11).
5.13 Aportación de los datos. La aportación de los datos indicados como necesarios para el registro, para la ejecución del contrato y para las obligaciones legales es obligatoria: la falta de aportación impide la creación de la Cuenta o el disfrute del Servicio. La aportación de los datos para finalidades basadas en el consentimiento es facultativa y la negativa no perjudica el uso del Servicio (salvo las funciones opcionales a las que el consentimiento se refiere).
6. Funcionalidades de IA
6.1 El Servicio incluye Funcionalidades de IA (asistente conversacional en chat, matching candidatos↔oportunidades, parsing de los CV, OCR de recibos y facturas). Cuando interactúas con el chat, el texto de tus mensajes y el contexto necesario para responder son procesados por modelos de inteligencia artificial alojados en la infraestructura del Servicio o en el proveedor de servicios de procesamiento para las Funcionalidades de IA (véase §9 y §10).
6.2 No-entrenamiento con los Datos del Cliente. hice no utiliza los Datos del Cliente para entrenar modelos de IA de base. Los datos procesados por las Funcionalidades de IA se utilizan para generar la respuesta y para el funcionamiento de las funciones correspondientes; no se ceden a terceros para finalidades publicitarias ni se utilizan para entrenar modelos de terceros.
6.3 Supervisión humana (HITL). Las acciones de escritura sugeridas por la IA requieren una confirmación humana antes de ser ejecutadas (human-in-the-loop).
6.4 Transparencia y decisiones automatizadas. Para la descripción detallada
de las Funcionalidades de IA, de los modelos y proveedores empleados, de los
límites de los sistemas (posibles errores y «alucinaciones»), del tratamiento de
los datos en el recruiting y de la regulación de las decisiones automatizadas, se
remite a la Información sobre IA y transparencia algorítmica
(informativa-ai-trasparenza.md). Véase también §12.
7. Modalidades del tratamiento
7.1 Los datos se tratan con herramientas electrónicas y automatizadas, y de forma residual en soporte papel, con lógicas relacionadas con las finalidades a las que se refiere la §5 y con medidas idóneas para garantizar su seguridad y confidencialidad.
7.2 El tratamiento es realizado por personal autorizado e instruido de hice y por los proveedores (Encargados y Subencargados) indicados en la §9, vinculados por obligaciones de confidencialidad y por contratos conformes al art. 28 GDPR.
7.3 Las medidas de seguridad adoptadas incluyen: cifrado de los datos en
tránsito (TLS/HTTPS) y cifrado en reposo de los datos sensibles (PII mediante
AES-256-GCM, tokens de integración OAuth cifrados); aislamiento riguroso entre
las organizaciones (arquitectura multi-tenant con Row Level Security); control de
los accesos basado en los roles según el principio del privilegio mínimo;
registro de los eventos de seguridad (audit log); copias de seguridad con fines
de continuidad. Las medidas técnicas y organizativas de detalle relativas a los
Datos del Cliente se describen en el Anexo del DPA (dpa-trattamento-dati.md).
8. Cookies y tecnologías similares
8.1 El sitio y la aplicación web utilizan cookies y tecnologías similares. Las cookies técnicas/necesarias se emplean para el funcionamiento del Servicio y de la autenticación; las cookies analíticas/de producto (atribuibles al proveedor de servicios de analítica de producto al que se refiere la categoría indicada en la §9) se emplean, cuando se prevé el consentimiento, para medir el uso del Servicio.
8.2 Analítica de producto y registro de las sesiones (session replay). La
herramienta de analítica de producto incluye una función de registro de las
sesiones (session replay), que reconstruye la interacción con la interfaz con
fines de mejora, seguridad y diagnóstico. El registro se realiza con
enmascaramiento de todo el texto y de los campos de entrada y no captura
datos personales (PII). La base jurídica es tu consentimiento (art. 6.1.a
GDPR y normativa ePrivacy): en ausencia de consentimiento, la analítica de
producto y el registro de las sesiones están desactivados. La gestión y la
revocación del consentimiento se describen en la Política de Cookies
(cookie-policy.md), a la que se remite.
8.3 La regulación completa —categorías, finalidades, bases jurídicas, duraciones,
listado puntual de las herramientas y modalidades de gestión y revocación del
consentimiento— se contiene en la Política de Cookies (cookie-policy.md), a
la que se remite.
9. Destinatarios, Encargados del tratamiento y Subencargados
9.1 No vendemos tus Datos Personales. Los datos pueden ser comunicados o puestos a disposición de las siguientes categorías de destinatarios:
- personal autorizado de hice (administradores de sistema, soporte, administración);
- proveedores que actúan como Encargados del tratamiento (art. 28 GDPR), vinculados por contrato y limitados a las finalidades indicadas;
- profesionales y consultores (p. ej., asesor fiscal, abogados) y autoridades competentes, cuando lo exija la ley o sea necesario para la determinación, el ejercicio o la defensa de un derecho.
9.2 Categorías de Subencargados. hice se vale de proveedores externos que actúan como Subencargados del tratamiento, descritos a continuación por categoría funcional (sin indicación de los proveedores o herramientas individuales). El listado nominativo se mantiene para uso interno y puede ponerse a disposición a solicitud dentro de los límites aplicables.
| Categoría funcional | Servicio prestado | Categorías de datos tratados | Ubicación |
|---|---|---|---|
| Infraestructura cloud, hosting, base de datos, autenticación, almacenamiento | Prestación y archivo del Servicio | Datos de cuenta, datos de la aplicación, archivos, registros, copias de seguridad | Región de referencia y/o con garantías adecuadas |
| Procesamiento de los pagos | Gestión de suscripciones y pagos | Datos de pago, datos de facturación del Cliente | Región de referencia y/o con garantías adecuadas |
| Envío de emails transaccionales | Invitaciones, restablecimiento de contraseña, notificaciones de servicio | Email y nombre del destinatario, contenido del mensaje transaccional | Región de referencia y/o con garantías adecuadas |
| Analítica de producto y diagnóstico | Mejora, seguridad y diagnóstico | Eventos de uso, identificadores técnicos, datos de interacción enmascarados | Región de referencia y/o con garantías adecuadas |
| Notificaciones push (opcional, opt-in) | Notificaciones en app móvil | Token de dispositivo, metadatos de notificación | Región de referencia y/o con garantías adecuadas |
| Procesamiento para las Funcionalidades de IA | Inferencia de los modelos de inteligencia artificial | Texto de los prompts (puede contener datos personales: texto de CV, contenidos de chat) | Región de referencia y/o con garantías adecuadas |
| Integraciones de correo y calendario elegidas por el Cliente («BYO») | Sincronización activada por el Cliente con sus propias credenciales | Eventos de calendario, metadatos de email | Determinada por el proveedor elegido por el Cliente |
9.3 Ubicación y transferencias. Los datos son tratados en la región de referencia y/o en otras jurisdicciones en las que operan nuestros proveedores, aplicando siempre garantías adecuadas conforme a la normativa aplicable. Cuando un tratamiento implique una transferencia fuera de la Unión Europea / Espacio Económico Europeo (EEE), esta se efectúa adoptando garantías adecuadas conforme a la normativa aplicable (para la línea de base GDPR: Capítulo V del GDPR — Cláusulas Contractuales Tipo o decisión de adecuación). Véase §10.
9.4 Integraciones «BYO» (correo/calendario). Las integraciones de correo y calendario son activadas por el Cliente con sus propias credenciales ante el proveedor que él elija: el tratamiento correspondiente se realiza en el entorno del Cliente, que responde de él como responsable.
9.5 Tratamientos locales en la infraestructura. Las herramientas de OCR y de compresión de documentos son componentes de software ejecutados localmente en la infraestructura del Servicio, sin comunicación a proveedores externos.
9.6 El listado de los Subencargados que tratan Datos del Cliente, así como las
modalidades de notificación de las modificaciones y el derecho de oposición del
Cliente, se rigen por el DPA (dpa-trattamento-dati.md).
9.7 Datos de Google Workspace (Gmail y Google Calendar)
Cuando un Usuario conecta su cuenta de Google, hice accede únicamente a los
datos necesarios para las funciones solicitadas mediante los scopes OAuth
gmail.send y/o calendar.events.owned:
- para Gmail: la identidad de la cuenta remitente y los destinatarios, el asunto y el contenido de los nuevos correos que el Usuario decide enviar;
- para Google Calendar: título, descripción, fecha y hora, participantes, lugar, enlaces de reunión y estado de los eventos.
Estos datos se utilizan únicamente para permitir al Usuario enviar nuevos correos y ver, crear, actualizar o eliminar eventos. Los tokens OAuth se cifran. HICE no lee ni sincroniza el buzón de Gmail, enviados, borradores, etiquetas o papelera. Los eventos de calendario se almacenan y sincronizan en el Servicio. Los resultados que el Usuario decida generar mediante el chat de IA pueden permanecer en el historial conforme a los plazos de conservación aplicables.
Conservación y eliminación de datos de Google. HICE no crea una copia del buzón de Gmail; al desconectar Google Mail se eliminan sus tokens OAuth y se detienen los nuevos envíos. Al desconectar Calendar se eliminan inmediatamente los tokens OAuth y se detiene la sincronización; los eventos ya importados permanecen como historial operativo hasta que el Usuario o el Cliente los elimine. Al finalizar la Cuenta o el contrato, los datos de Google restantes en los sistemas activos se eliminan o anonimizan en un plazo de 30 días, salvo obligaciones legales o necesidades de seguridad o defensa jurídica.
Compartición para IA. Solo cuando el Usuario invoca intencionadamente una función de IA sobre Correo o Calendario, el prompt y los datos de Google estrictamente necesarios se transmiten a un proveedor externo de API LLM, mediante un entorno API dedicado, únicamente para generar la respuesta solicitada. Los datos de Google Workspace no se envían a ningún otro proveedor de IA, no se venden ni se usan para publicidad, perfilado crediticio o entrenamiento de modelos generales. HICE no participa en programas voluntarios de compartición de datos para entrenamiento. El proveedor seleccionado puede conservar registros de supervisión de abusos durante un máximo de 30 días conforme a sus condiciones business/API.
El uso por hice de la información recibida de las API de Google Workspace cumple la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.
10. Transferencias de datos a Países fuera del EEE
10.1 Los datos son tratados en la región de referencia y/o en otras jurisdicciones en las que operan nuestros proveedores, aplicando siempre garantías adecuadas conforme a la normativa aplicable. No afirmamos que los datos residan materialmente en una región específica.
10.2 Cuando un tratamiento implique una transferencia fuera del Espacio Económico Europeo (EEE), esta se efectúa respetando el Capítulo V del GDPR, sobre la base de una o varias de las siguientes garantías:
- decisión de adecuación de la Comisión Europea, cuando sea aplicable;
- Cláusulas Contractuales Estándar (SCC) adoptadas por la Comisión Europea, integradas con medidas suplementarias cuando sea necesario.
Cuando resulten aplicables regímenes locales de protección de datos distintos del GDPR, se aplican los mecanismos de transferencia previstos por la normativa local correspondiente.
10.3 Puedes solicitar información sobre las garantías aplicadas y, cuando esté previsto, copia de las mismas, escribiendo a los contactos a los que se refiere la §2.
11. Periodos de conservación
11.1 hice conserva los Datos Personales durante el tiempo estrictamente necesario para las finalidades para las que se recopilan y de conformidad con las obligaciones legales, según los criterios siguientes.
| Categoría | Criterio de conservación |
|---|---|
| Datos de la Cuenta y de identidad (4.1, 4.2) | Durante toda la duración de la relación contractual; tras la finalización, cancelación o anonimización dentro de 30 días, salvo necesidades defensivas u obligaciones legales |
| Datos de facturación y pago (4.3) | 10 años desde el registro, de conformidad con las obligaciones civiles y fiscales (art. 2220 c.c. y normativa tributaria) |
| Registros de seguridad y auditoría (4.4) | Durante el tiempo necesario para las finalidades de seguridad y diagnóstico, por regla general 12 meses, salvo conservación adicional en caso de incidentes o para la determinación/defensa de un derecho |
| Telemetría de producto (4.5) | Durante el tiempo necesario para el análisis y la mejora del Servicio, durante un máximo de 12 meses, en forma agregada o seudonimizada cuando sea posible |
| Comunicaciones de asistencia (4.6) | Durante el tiempo necesario para gestionar la solicitud y durante 24 meses posteriores, con fines de calidad del servicio y defensa de un derecho |
| Datos de leads y marketing (4.7) | Hasta la revocación del consentimiento u oposición y, en todo caso, no más allá de 24 meses desde el último contacto |
| Token de notificación push (4.8) | Mientras la función permanezca activa o hasta la desinstalación de la app / revocación del permiso |
11.2 Conservación de los datos de los candidatos (recruiting). Los datos de
los candidatos introducidos en el Servicio constituyen Datos del Cliente (hice
es Encargado del tratamiento; véase §3). El Servicio aplica periodos de
conservación (retention) diferenciados por País, que comienzan a contar desde la
fecha de introducción del candidato: 24 meses para UE/EEE, 12 meses para
el Reino Unido, 24 meses como valor por defecto prudencial para los demás
Países. La definición de las finalidades y de los plazos frente a los candidatos
recae en el Cliente Responsable del tratamiento; la regulación está en el DPA
(dpa-trattamento-dati.md) y en los modelos de información para el Cliente
(modelli-informative-cliente.md).
11.3 Transcurridos los periodos indicados, los datos se cancelan o se hacen anónimos, salvo obligaciones de conservación legales o necesidades de determinación, ejercicio o defensa de un derecho.
12. Proceso de decisión automatizado y elaboración de perfiles
12.1 hice no adopta decisiones basadas únicamente en el tratamiento automatizado, incluidas formas de elaboración de perfiles, que produzcan efectos jurídicos o incidan de modo análogamente significativo sobre los interesados, respecto de los tratamientos de los que hice es Responsable del tratamiento.
12.2 Las Funcionalidades de IA del Servicio —en particular el matching de los candidatos— constituyen una ayuda a la decisión humana y no deciden de forma autónoma. Cuando el Cliente las utiliza en el marco de procesos de selección, es el Cliente (Responsable del tratamiento y empleador/decisor) quien debe garantizar la supervisión humana, informar a los candidatos y asegurar los derechos a una intervención humana, a expresar su propia opinión y a impugnar la decisión.
12.3 Para la regulación completa de la transparencia algorítmica, del art. 22
GDPR y de las obligaciones del Reglamento (UE) 2024/1689 (EU AI Act) se remite a
la Información sobre IA y transparencia algorítmica
(informativa-ai-trasparenza.md).
13. Derechos del interesado
13.1 En relación con los datos de los que hice es Responsable del tratamiento, tienes derecho a ejercer, dentro de los límites y en las condiciones previstos por los artículos 15–22 GDPR:
- acceso a tus datos (art. 15);
- rectificación de los datos inexactos o incompletos (art. 16);
- supresión de los datos («derecho al olvido», art. 17);
- limitación del tratamiento (art. 18);
- portabilidad de los datos que nos has proporcionado, en formato estructurado y legible por dispositivo automático (art. 20);
- oposición al tratamiento basado en el interés legítimo, por motivos relacionados con tu situación particular, y en cualquier momento a la oposición al tratamiento para finalidades de marketing directo (art. 21);
- revocación del consentimiento en cualquier momento, para los tratamientos basados en el consentimiento, sin perjuicio de la licitud del tratamiento efectuado antes de la revocación (art. 7.3).
13.2 Cómo ejercer los derechos. Puedes ejercer tus derechos escribiendo a info@hice.ai. Daremos respuesta sin demora injustificada y, en todo caso, dentro de un mes, prorrogable en dos meses en casos de especial complejidad (art. 12 GDPR). Podríamos solicitarte información necesaria para verificar tu identidad.
13.3 Reclamación ante la autoridad de control. Tienes derecho a presentar una
reclamación ante la autoridad de control competente. En Italia es el Garante
per la protezione dei dati personali (Piazza Venezia 11, 00187 Roma —
www.garanteprivacy.it), sin perjuicio de cualquier otra acción administrativa o
judicial (arts. 77–79 GDPR). Cuando resulte aplicable un régimen local de
protección de datos, podrás dirigirte a la autoridad de control competente de tu
País.
13.4 Datos tratados por hice como Encargado del tratamiento. Si tus datos son tratados por hice como Encargado del tratamiento por cuenta de un Cliente Responsable del tratamiento (los Datos del Cliente, §3), dirige la solicitud en primer lugar a tu organización. hice le prestará la asistencia prevista por el DPA para dar respuesta a tus solicitudes.
14. Menores
14.1 hice es una herramienta profesional y no está destinada a menores de 16 años. No recopilamos conscientemente Datos Personales de menores para los tratamientos de los que somos Responsable del tratamiento. En caso de que tuviéramos conocimiento de un tratamiento involuntario de datos de un menor, procederemos a cancelarlos sin demora injustificada.
15. Actualizaciones de la Política
15.1 La presente Política puede actualizarse con el tiempo, por ejemplo por modificaciones normativas, de los proveedores o de las funciones del Servicio. En caso de modificaciones sustanciales daremos aviso a través del Servicio o vía email. La fecha de la última actualización se indica en la parte superior del documento.
15.2 Es carga del interesado y del Cliente consultar periódicamente la versión vigente.
16. Remisiones y documentos relacionados
- DPA — Acuerdo de Tratamiento de Datos (
dpa-trattamento-dati.md): para los Datos del Cliente, donde hice es Encargado del tratamiento. - Información sobre IA y transparencia algorítmica
(
informativa-ai-trasparenza.md): para las Funcionalidades de IA y las decisiones automatizadas. - Política de Cookies (
cookie-policy.md): para cookies y tecnologías similares. - Condiciones Generales del Servicio (
condizioni-generali-servizio.md): para la relación contractual y las definiciones.