Nuestro compromiso de seguridad
Seguimos un enfoque de seguridad desde el diseño y de minimización de datos: solo recogemos lo necesario para prestar el servicio, lo protegemos con salvaguardas reconocidas del sector y nunca vendemos sus datos. Nuestras prácticas se revisan y mejoran con el tiempo.
Qué datos recogemos
Para la lista de espera, únicamente su dirección de correo electrónico y el país de la página. Para el propio servicio, los datos de los trayectos necesarios para elaborar su registro kilométrico —fecha, distancia, estado de conducción y ubicación captados desde su Tesla conectado— además de los datos de su cuenta. No recogemos más de lo que necesitamos.
Cómo utilizamos sus datos
Sus datos se utilizan exclusivamente para prestar el servicio: captar los trayectos, clasificarlos como profesionales o personales y generar informes y exportaciones de cumplimiento para usted. No utilizamos sus datos con fines publicitarios y nunca los vendemos ni los alquilamos a terceros.
Cifrado
Todos los datos se cifran en tránsito mediante TLS (HTTPS) y se cifran en reposo por parte de nuestros proveedores de infraestructura. El acceso a los sistemas de producción está restringido y autenticado.
Control de acceso y conexión con Tesla
La conexión con su Tesla utiliza la autorización oficial OAuth con los permisos (scopes) mínimos necesarios, y puede revocar el acceso en cualquier momento desde su cuenta de Tesla. Internamente, aplicamos el principio de privilegios mínimos: solo el personal autorizado puede acceder a los datos de producción, y únicamente cuando es necesario.
Alojamiento y subencargados
Este sitio web está alojado por Netlify, Inc. El servicio se apoya en un número limitado de subencargados del tratamiento (como el proveedor de alojamiento, la Tesla Fleet API y un proveedor de pagos cuando la facturación esté activa). Cada subencargado está vinculado por cláusulas apropiadas de protección de datos. La lista actualizada está disponible previa solicitud.
Conservación de datos y qué ocurre si se marcha
Puede exportar sus datos en cualquier momento. Si cierra su cuenta, suprimimos sus datos personales y su historial de trayectos en un plazo de 30 días, salvo cuando debamos conservar registros limitados para cumplir una obligación legal. Las direcciones de correo de la lista de espera se eliminan a petición o una vez que el servicio esté disponible.
Cumplimiento del GDPR
El responsable del tratamiento es ODYSSEE (véase el aviso legal). Tratamos los datos sobre bases jurídicas claras (su consentimiento o la ejecución del contrato) y respetamos sus derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad. Cuando los datos se tratan fuera de la UE (por ejemplo, por un proveedor de alojamiento estadounidense), nos basamos en garantías apropiadas como las cláusulas contractuales tipo. Consulte nuestra política de privacidad para más detalles, o contáctenos para ejercer sus derechos.
Respuesta a incidentes
Mantenemos procedimientos para detectar y responder a los incidentes de seguridad. En caso de violación de datos personales que pueda afectar a sus derechos, notificaremos a la autoridad de control competente sin dilación indebida (y en un plazo de 72 horas cuando así se exija) e informaremos a los usuarios afectados según lo requiera la ley.
Comunicar una vulnerabilidad
Fomentamos la divulgación responsable. Si cree haber detectado un problema de seguridad, contacte con security@odoproof.com. Le rogamos que nos conceda una oportunidad razonable para resolver el problema antes de cualquier divulgación pública.