1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es Mets sp. z o.o. (en constitución), ul. Prosta 1, 00-001 Varsovia, Polonia («Mets», «nosotros»).
Para cualquier asunto relacionado con datos personales, contacta con nosotros en privacy@mets.ulewicz.space. Para cuestiones técnicas y de cuenta, escribe a support@mets.ulewicz.space.
2. Ámbito
Esta política abarca el sitio web de Mets, la aplicación web de videorreuniones y webinars, y tu comunicación con nosotros (correo electrónico, formularios).
Si usas Mets a través de una cuenta de empresa (organización), el responsable del contenido de las reuniones suele ser tu empleador u organización, y Mets actúa como encargado del tratamiento en virtud de un contrato de encargo. Consulta «RGPD y tratamiento de datos» para más detalles.
3. Qué datos tratamos
Solo tratamos los datos necesarios para prestar el servicio:
- datos de la cuenta: nombre o nombre visible, dirección de correo electrónico, contraseña cifrada (hash), avatar, idioma preferido y zona horaria;
- datos de invitados: el nombre visible introducido al unirse a una reunión (no se requiere cuenta);
- datos de la reunión: título, programación, código de sala, lista de participantes, horas de entrada y salida, ajustes (sala de espera, contraseña, cifrado);
- contenido de la reunión, solo cuando el anfitrión activa la función: mensajes de chat, grabaciones, transcripciones, traducciones, resúmenes, contenido de la pizarra;
- datos técnicos: dirección IP, tipo de navegador y sistema operativo, métricas de calidad de la conexión, registros de eventos de seguridad;
- datos de facturación de los planes de pago: nombre de la empresa, NIF-IVA, dirección, historial de pagos (sin datos completos de tarjeta, que gestiona el proveedor de pagos).
4. Finalidades y bases jurídicas
Cada finalidad tiene una base jurídica conforme al art. 6, apdo. 1, del RGPD:
- prestar el servicio, gestionar tu cuenta y alojar reuniones: ejecución de un contrato (art. 6, apdo. 1, letra b);
- grabación, transcripción y resúmenes con IA: ejecución de un contrato por instrucción del anfitrión; el anfitrión es responsable de informar a los participantes y de obtener su consentimiento cuando sea necesario;
- seguridad, prevención de abusos y diagnóstico: intereses legítimos (art. 6, apdo. 1, letra f);
- facturación y obligaciones fiscales: obligación legal (art. 6, apdo. 1, letra c);
- atención de solicitudes de soporte y reclamaciones: ejecución de un contrato e intereses legítimos;
- boletín de producto: solo con tu consentimiento (art. 6, apdo. 1, letra a), que puedes retirar en cualquier momento.
5. Contenido de las reuniones, grabaciones y transcripciones
El audio y el vídeo pasan por nuestro servidor multimedia (SFU), ubicado en la Unión Europea. El transporte siempre está cifrado (DTLS-SRTP). En las salas con cifrado de extremo a extremo (E2EE) la clave se comparte únicamente entre los participantes: nuestro servidor reenvía paquetes cifrados y técnicamente no puede leerlos.
Las grabaciones, transcripciones y resúmenes solo se crean cuando el anfitrión los inicia, y todos los participantes ven un indicador de grabación claro. La transcripción se ejecuta en nuestros servidores en la UE; el texto nunca se utiliza para entrenar modelos de IA.
En las salas E2EE no están disponibles la grabación ni la transcripción en el servidor: es una consecuencia deliberada del cifrado.
6. Destinatarios
Solo confiamos datos a encargados del tratamiento cuidadosamente seleccionados y vinculados por contratos de encargo conforme al art. 28 del RGPD. La lista completa figura en «RGPD y tratamiento de datos». Los proveedores principales son:
- Supabase: base de datos, autenticación y almacenamiento de archivos en la región eu-west-1 (Irlanda);
- LiveKit: servidor multimedia que funciona en nuestra propia infraestructura en la UE (software de código abierto, sin compartir datos con el proveedor);
- Cloudflare: servicios DNS;
- un proveedor de modelos de lenguaje de gran tamaño (Anthropic): solo si una organización activa los resúmenes avanzados con IA.
7. Transferencias fuera del EEE
De forma predeterminada, todos los datos se almacenan y tratan en el Espacio Económico Europeo. Solo puede producirse una transferencia fuera del EEE en el caso de funciones opcionales de IA activadas por el cliente o de la infraestructura del proveedor de DNS, siempre bajo las cláusulas contractuales tipo de la Comisión Europea (art. 46, apdo. 2, letra c, del RGPD) o una decisión de adecuación.
8. Conservación
- datos de la cuenta: mientras tengas una cuenta y, tras su eliminación, hasta 30 días (copias de seguridad, hasta 35 días);
- grabaciones, transcripciones y resúmenes: hasta que el usuario los elimine o según la política de conservación de la organización;
- mensajes de chat: junto con la reunión, salvo que el anfitrión fije un plazo más corto;
- registros técnicos y de seguridad: hasta 90 días;
- registros de facturación: 5 años desde el final del ejercicio fiscal, según exige la legislación tributaria.
9. Tus derechos
Tienes derecho a acceder a tus datos, rectificarlos y suprimirlos, a limitar el tratamiento, a la portabilidad de los datos y a oponerte al tratamiento basado en intereses legítimos. Cuando el tratamiento se basa en el consentimiento, puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.
Puedes descargar o eliminar la mayoría de los datos tú mismo desde los ajustes de tu cuenta. Para cualquier otra cuestión, escribe a privacy@mets.ulewicz.space: respondemos en un plazo de 30 días. También tienes derecho a presentar una reclamación ante la autoridad de control polaca, el Presidente de la Oficina de Protección de Datos Personales (UODO, ul. Stawki 2, 00-193 Varsovia), o ante la autoridad de tu país.
11. Seguridad
Usamos TLS en todo el tráfico, DTLS-SRTP para el contenido multimedia, salas opcionales con cifrado de extremo a extremo, cifrado en reposo, Row Level Security en la base de datos, tokens de acceso a las salas de corta duración, cifrado (hash) de contraseñas y limitación de la tasa de peticiones. El acceso del personal a los datos de producción se reduce al mínimo estricto y queda registrado.
12. Cambios en esta política
Podemos actualizar esta política, por ejemplo por nuevas funciones o cambios legales. Notificaremos los cambios sustanciales a los usuarios con sesión iniciada por correo electrónico o en la app con al menos 14 días de antelación. La fecha de la última actualización aparece en la parte superior de esta página.
Puedes descargar o imprimir este documento con la función de impresión de tu navegador.
Volver arriba