1. Responsable y contacto
El responsable es Mets sp. z o.o. (en constitución), ul. Prosta 1, 00-001 Varsovia, Polonia. Hasta que se designe un delegado de protección de datos, los asuntos de protección de datos los gestiona una persona designada, localizable en privacy@mets.ulewicz.space.
2. Funciones: responsable y encargado del tratamiento
Respecto a los datos de cuenta, facturación y seguridad, Mets es el responsable del tratamiento.
Cuando una Organización utiliza Mets (plan Business o Enterprise), la Organización es la responsable del contenido de las reuniones (grabaciones, transcripciones, resúmenes, chat y listas de participantes) y Mets trata esos datos por cuenta de ella como encargado del tratamiento (art. 28 del RGPD).
3. Categorías de datos y de interesados
Tratamos datos de titulares de cuentas, invitados a reuniones, participantes y asistentes registrados a webinars, y de personas que contactan con nosotros. Categorías de datos:
- datos de identificación y contacto (nombre visible, correo electrónico);
- datos de autenticación (hash de contraseña, ID del proveedor de identidad);
- metadatos de las reuniones (programación, asistencia, horas de conexión);
- contenido de las comunicaciones: audio y vídeo en tiempo real (no se almacenan salvo que la grabación esté activada), chat, grabaciones, transcripciones, traducciones, resúmenes, contenido de la pizarra;
- datos técnicos (dirección IP, navegador, estadísticas de calidad de la conexión);
- datos de facturación (datos de la empresa, historial de pagos).
4. Bases jurídicas (art. 6 del RGPD)
- Art. 6, apdo. 1, letra b: ejecución de un contrato: Cuentas, reuniones, webinars, grabaciones, transcripciones y resúmenes;
- Art. 6, apdo. 1, letra c: obligación legal: contabilidad y fiscalidad, respuesta a requerimientos de las autoridades competentes;
- Art. 6, apdo. 1, letra f: intereses legítimos: seguridad del servicio, prevención de abusos, reclamaciones legales, comunicaciones del servicio;
- Art. 6, apdo. 1, letra a: consentimiento: boletín y encuestas opcionales. El consentimiento puede retirarse en cualquier momento.
5. Plazos de conservación
El contenido de las reuniones se conserva hasta que el usuario lo elimine o según la política de conservación de la Organización (en el plan Business puede configurarse la eliminación automática a los 30, 90 o 365 días). Los datos de la cuenta se eliminan en un plazo de 30 días desde la eliminación de la Cuenta y de las copias de seguridad en un plazo de 35 días. Los registros de seguridad se conservan hasta 90 días y los registros contables, 5 años desde el final del ejercicio fiscal.
6. Encargados del tratamiento
Recurrimos a un número reducido de proveedores vinculados por contratos de encargo del tratamiento. El contenido multimedia de las reuniones nunca sale de nuestra infraestructura en la UE.
| Proveedor | Finalidad | Ubicación | Garantías |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación, almacenamiento de archivos (grabaciones) | UE — eu-west-1 (Irlanda) | DPA, CCT, cifrado en reposo |
| LiveKit (software de código abierto) | Servidor multimedia SFU — transporte de audio y vídeo | Servidores propios de Mets en la UE | Autoalojado, sin compartir datos con el proveedor |
| Cloudflare, Inc. | Servicios DNS | Red global, sede en EE. UU. | DPA, CCT, Marco de Privacidad de Datos UE-EE. UU. |
| Anthropic PBC (opcional) | Resúmenes y traducciones avanzados, solo cuando los activa la Organización | EE. UU. | CCT, sin entrenamiento de modelos con datos de clientes |
7. Transferencias fuera del EEE
El tratamiento principal tiene lugar en el EEE. Las transferencias a terceros países solo se producen con los proveedores indicados arriba, sobre la base de cláusulas contractuales tipo (art. 46, apdo. 2, letra c, del RGPD) o de una decisión de adecuación de la Comisión Europea (art. 45 del RGPD), complementadas con una evaluación de impacto de la transferencia y medidas técnicas adicionales.
8. Funciones de IA
La transcripción de voz se ejecuta en nuestros servidores en la UE con modelos abiertos de reconocimiento de voz. Los resúmenes predeterminados se generan localmente. Los resúmenes avanzados con un modelo de lenguaje externo son opcionales: una Organización debe activarlos de forma deliberada. Los datos de los clientes nunca se utilizan para entrenar modelos, ni por nosotros ni por nuestros proveedores.
No tomamos decisiones sobre los usuarios basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos (art. 22 del RGPD).
9. Derechos de los interesados (arts. 15–22)
Todo interesado tiene derecho a:
- acceder a sus datos y obtener una copia (art. 15);
- la rectificación (art. 16);
- la supresión, el «derecho al olvido» (art. 17);
- la limitación del tratamiento (art. 18);
- la portabilidad de los datos en un formato estructurado (art. 20);
- oponerse al tratamiento basado en intereses legítimos (art. 21);
- no ser objeto de decisiones basadas únicamente en el tratamiento automatizado (art. 22).
10. Reclamaciones ante una autoridad de control
Si consideras que tratamos tus datos de forma ilícita, puedes presentar una reclamación ante el Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Varsovia, Polonia (uodo.gov.pl), o ante la autoridad de control del Estado miembro de tu residencia habitual o lugar de trabajo. Te animamos a contactar primero con nosotros: resolvemos la mayoría de los asuntos con rapidez.
11. Contrato de encargo del tratamiento para empresas (art. 28)
Ofrecemos a los clientes empresariales un contrato de encargo del tratamiento (DPA) conforme al art. 28 del RGPD, que incluye la lista de subencargados, una descripción de las medidas técnicas y organizativas y un procedimiento de notificación de brechas. En el plan Business el DPA se celebra por vía electrónica en el panel de la Organización; los clientes Enterprise pueden negociar condiciones individuales. Anunciamos los cambios previstos de subencargados con 30 días de antelación, con derecho de oposición.
12. Medidas de seguridad (art. 32)
- TLS 1.2+ para todo el tráfico de red y DTLS-SRTP para el contenido multimedia;
- salas con cifrado de extremo a extremo (E2EE) en las que la clave nunca llega al servidor;
- cifrado en reposo (base de datos y almacenamiento de archivos);
- Row Level Security: cada fila de la base de datos solo es accesible para usuarios autorizados;
- tokens de acceso a las salas de corta duración (hasta 2 horas), contraseñas de salas y cuentas almacenadas con hash;
- limitación de la tasa de peticiones, registros de auditoría y acceso del personal con el mínimo privilegio;
- copias de seguridad periódicas y pruebas de restauración.
13. Violaciones de la seguridad de los datos personales
En caso de violación de la seguridad de los datos personales, lo notificamos al Presidente de la UODO en un plazo de 72 horas desde que tenemos conocimiento de ella (art. 33 del RGPD) y, cuando sea probable que entrañe un alto riesgo, informamos a los interesados afectados sin dilación indebida (art. 34). Las Organizaciones para las que actuamos como encargados son notificadas sin dilación indebida para que puedan cumplir sus propias obligaciones.
Puedes descargar o imprimir este documento con la función de impresión de tu navegador.
Volver arriba