Skip to content

Política de Privacidad

Fecha de entrada en vigor: 8 de septiembre de 2026
Última actualización: 8 de septiembre de 2026

Fecha de entrada en vigor: 2026-09-08

Última actualización: 2026-09-08

Versión: 3.2

Responsable del tratamiento: Carsu B.V., Harderwijkerweg 145, 3852 AB Ermelo, Países Bajos (KvK 92122167).

Empresa del grupo: Carsu Italia S.r.l., Via Fabro 8, 10122 Torino, Italia (REA TO-1365449, P.IVA / C.F. 13468500015), filial participada al 100 % por Carsu B.V. (véase §1a).

Contacto de privacidad: privacy@carsu.com

1. A quién se aplica

Carsu B.V. («Carsu», «nosotros») opera una plataforma SaaS para el mercado de posventa del automóvil. Esta política explica cómo tratamos los datos personales, de conformidad con el RGPD, el UK GDPR, la Directiva ePrivacy y la normativa nacional de protección de datos aplicable. Se aplica a:

  • Usuarios de la plataforma (propietarios de talleres y su personal), tanto si utilizan la plataforma web como la aplicación móvil de Carsu;
  • Clientes finales de dichos talleres cuyos datos se tratan a través de nuestra plataforma, incluido cuando solicitan una cita mediante un widget de reservas que el taller ha incorporado en su propio sitio web;
  • Contactos profesionales cuyos datos conservamos para nuestras propias acciones de marketing, ya se hayan registrado en nuestro sitio web, nos hayan facilitado sus datos en un evento o en el marco de una relación comercial, o figuren en una lista obtenida lícitamente de otra fuente;
  • Visitantes del sitio web de www.carsu.com y app.carsu.com.

1a. Carsu Italia S.r.l.

Carsu B.V. tiene una filial operativa, Carsu Italia S.r.l. (Turín, Italia), que emplea y contrata a parte de nuestro equipo de desarrollo, soporte y atención al cliente. Carsu Italia trata datos personales en dos calidades:

  • Por cuenta de Carsu B.V. El personal y los colaboradores de Carsu Italia desarrollan, operan y dan soporte a la plataforma y pueden acceder a datos personales en poder de Carsu B.V. con esa finalidad. En esta calidad, Carsu Italia actúa como encargado del tratamiento por cuenta de Carsu B.V. en virtud de un contrato de tratamiento de datos intragrupo (art. 28 RGPD), con las mismas obligaciones de seguridad y confidencialidad que cualquier otro subencargado (§7.1). No se produce ninguna transferencia fuera del EEE.
  • Como su parte contratante. Cuando su formulario de pedido, confirmación de suscripción o factura designe a Carsu Italia S.r.l. como entidad contratante (habitualmente para talleres en Italia), Carsu Italia es el Responsable del tratamiento de los datos de su cuenta, facturación y pagos en lugar de Carsu B.V., y el Encargado del tratamiento de los datos de sus clientes finales en virtud del Contrato de Tratamiento de Datos incluido en las Condiciones Generales. Esta política se aplica sin variación, entendiéndose «Carsu» como Carsu Italia S.r.l. respecto de dichos datos. La autoridad de control competente para Carsu Italia es el Garante per la protezione dei dati personali italiano (§17).

Carsu B.V. y Carsu Italia S.r.l. comparten la misma plataforma, los mismos subencargados y el mismo contacto de privacidad (privacy@carsu.com). Los datos no se «transfieren» entre ellas de ninguna forma que altere dónde se almacenan o quién puede verlos; ambas operan sobre la misma infraestructura en el EEE y bajo los mismos controles de acceso. Cualquier otra filial, sociedad vinculada o empresa del grupo Carsu B.V. que trate datos personales en relación con nuestros servicios se adhiere a esta política.

2. Nuestro rol

ActividadRol de CarsuBase jurídica
Cuenta de plataforma, facturación, pagosResponsableContrato (art. 6.1.b RGPD)
Datos de clientes finales tratados a través de la plataforma, incluidos el widget de reservas y los bienes del cliente en depósito (hotel de neumáticos)Encargado (el taller es el Responsable)Base del taller
Mensajes enviados a clientes finales (WhatsApp, SMS, Viber)EncargadoBase del taller
Facturas e informes fiscales transmitidos a las autoridades tributarias por cuenta del tallerEncargadoObligación legal del taller
Datos de Google Calendar sincronizados mediante OAuth a iniciativa del usuarioResponsableConsentimiento (art. 6.1.a RGPD) y contrato (art. 6.1.b RGPD)
Uso de la aplicación móvil, notificaciones push y analíticaResponsableContrato (art. 6.1.b RGPD) e interés legítimo (art. 6.1.f RGPD)
Nuestro propio marketing dirigido a usuarios de la plataformaResponsableConsentimiento prestado en el registro (art. 6.1.a RGPD)
Nuestro propio marketing dirigido a contactos profesionalesResponsableConsentimiento o interés legítimo (véase §6)
Analítica del sitio web y cookiesResponsableConsentimiento / interés legítimo

Cuando Carsu actúa como Encargado, el taller sigue siendo responsable de la licitud de su tratamiento, incluida la obtención de los consentimientos necesarios.

3. Datos que tratamos

De usted o del taller: nombre, correo electrónico, teléfono, razón social, NIF/IVA, dirección de facturación, matrícula, datos del vehículo, historial de servicios, citas, mensajes, fotografías de vehículos y de los trabajos realizados, registros de bienes del cliente depositados en almacén (por ejemplo, neumáticos de temporada), identificadores de pago (los datos de tarjeta van directamente a Stripe; nosotros no los almacenamos).

De las API de Google, con su consentimiento OAuth (sincronización opcional de calendario): eventos de calendario que usted elija importar desde su Google Calendar, incluidos título del evento, hora de inicio y fin, ubicación, descripción, direcciones de correo electrónico de los asistentes y patrones de recurrencia. Accedemos a estos datos únicamente a través de la API de Google con el ámbito calendar.events.readonly. Nunca recibimos su contraseña de Google y nunca escribimos eventos en su Google Calendar. Puede desconectar la integración en cualquier momento (véase §8 y §11).

De registros públicos y servicios de verificación: cuando un taller emite una factura a un cliente empresarial de otro país de la UE, comprobamos el número de IVA del cliente en el servicio VIES de la UE y conservamos la respuesta como evidencia de auditoría. Cuando un régimen nacional así lo exija, podemos consultar los datos del vehículo por número de matrícula en un registro oficial de vehículos.

De contactos profesionales: nombre, correo electrónico, empresa, país, idioma, la fuente del contacto, y la base de legitimación y la evidencia en virtud de las cuales lo conservamos (véase §6).

Recopilados automáticamente: dirección IP, datos del dispositivo y del navegador, páginas visitadas, uso de funciones, duración de la sesión, cookies (véase §10). En la aplicación móvil: versión de la aplicación, versión del sistema operativo y un token de notificaciones push del dispositivo (véase §5b). En los boletines: si se ha hecho clic en algún enlace del correo electrónico.

4. Bases jurídicas

Nos basamos en el contrato (art. 6.1.b RGPD) para prestar el servicio, el interés legítimo (art. 6.1.f RGPD) para la seguridad, la prevención del fraude, la mejora del producto, las comunicaciones de servicio y el marketing dirigido a contactos profesionales según se describe en el §6, el consentimiento (art. 6.1.a RGPD) para el marketing dirigido a usuarios de la plataforma, las cookies no esenciales e integraciones opcionales con terceros como la sincronización con Google Calendar, y la obligación legal (art. 6.1.c RGPD) para requerimientos fiscales, contables, de información tributaria y de las autoridades.

5. Cómo utilizamos los datos

Para operar y mejorar la plataforma; procesar pagos; enviar mensajes en nombre de los talleres; emitir facturas y, cuando el taller esté sujeto a un régimen nacional de facturación electrónica o de información fiscal, transmitir los datos de factura a la autoridad tributaria competente por cuenta del taller; sincronizar y mostrar sus eventos de Google Calendar en la página de calendario de Carsu (cuando usted lo haya autorizado); prestar soporte (incluida la traducción asistida por IA mediante Intercom; Intercom no utiliza sus datos para entrenar sus modelos); generar información agregada y anonimizada (§7.4); garantizar la seguridad y prevenir el fraude; cumplir obligaciones legales; y, sobre las bases descritas en el §6, para nuestras propias acciones de marketing.

Uso de IA. Nuestras funciones de IA (traducción de Intercom; Anthropic para uso operativo con datos desidentificados) no producen efectos jurídicos ni significativos similares sobre usted, ni constituyen una decisión automatizada con arreglo al art. 22 RGPD. Clasificamos nuestro uso de IA como de riesgo mínimo conforme al Reglamento de IA de la UE. Puede oponerse a la traducción asistida por IA escribiendo a support@carsu.com. Los datos obtenidos de las API de Google quedan excluidos de cualquier tratamiento de IA y aprendizaje automático (véase §5a).

5a. Google API Services User Data Policy: Limited Use

El uso y la transferencia por parte de Carsu a cualquier otra aplicación de la información recibida de las API de Google se ajustan a la Google API Services User Data Policy, incluidos los requisitos de Limited Use. En particular, utilizamos los datos de Google Calendar únicamente para prestar y mejorar la función de sincronización de calendario visible para usted en la plataforma Carsu. No:

  • Transferimos datos de usuarios de Google a terceros salvo en la medida necesaria para prestar o mejorar funciones orientadas al usuario, para cumplir con la ley aplicable, o en el marco de una fusión, adquisición o venta de activos con aviso previo a usted;
  • Utilizamos datos de usuarios de Google para mostrar publicidad, incluida publicidad de retargeting, personalizada o basada en intereses;
  • Vendemos datos de usuarios de Google a terceros, intermediarios de datos o revendedores de información;
  • Utilizamos datos de usuarios de Google para desarrollar, mejorar o entrenar modelos generalizados o no personalizados de inteligencia artificial o aprendizaje automático.

El acceso humano a los datos de usuarios de Google se limita a (a) los casos en que hayamos obtenido su consentimiento específico para visualizar mensajes, archivos o eventos concretos; (b) cuando sea necesario para investigaciones de seguridad, prevención de abusos o para cumplir con la ley aplicable; (c) cuando los datos hayan sido agregados y anonimizados para operaciones internas conforme a esta Política; o (d) cuando sea necesario para prestar atención al cliente a petición expresa suya.

5b. La aplicación móvil de Carsu

Carsu ofrece una aplicación para Android e iOS destinada al personal del taller. Le permite iniciar sesión con la misma cuenta de Carsu que la plataforma web y muestra los mismos datos que ya obran en poder de su taller: trabajos, vehículos, clientes y mensajes. Además de lo descrito en otras partes de esta Política, la aplicación puede:

  • Utilizar la cámara, únicamente cuando usted decida fotografiar un vehículo o escanear una matrícula. Las fotografías que realice se adjuntan al trabajo o vehículo que haya seleccionado y se almacenan junto con el resto de los datos de su taller. El escaneo de matrículas se ejecuta en el propio dispositivo; la imagen de la cámara no se envía a ningún sitio.
  • Leer una foto que usted seleccione de su galería, únicamente cuando decida adjuntarla a un trabajo. La aplicación no explora ni sube su galería.
  • Enviar notificaciones push a su dispositivo, por ejemplo cuando se le asigna un trabajo o cuando un trabajo en el que está interviniendo requiere su atención. Para ello, la aplicación registra un token de dispositivo en Apple (APNs) o Google (FCM) y nosotros almacenamos ese token asociado a su cuenta. Las notificaciones nunca contienen matrículas, nombres de clientes ni números de teléfono. Puede desactivar las notificaciones en los ajustes de su dispositivo en cualquier momento, y el token se da de baja cuando usted cierra la sesión.
  • Enviar eventos de analítica de producto (qué pantallas se utilizan, cuánto duran las acciones) a nuestros propios servidores y, desde allí, a Mixpanel en la UE, vinculados a su identificador de usuario de Carsu. Nunca incluyen matrículas, nombres, números de teléfono ni datos de clientes. Puede desactivarlo en cualquier momento en Settings → Privacy → Share usage data.

La aplicación no accede a su ubicación, contactos, calendario ni micrófono, no utiliza identificadores publicitarios y no almacena nada en el dispositivo más allá de un token de inicio de sesión, sus preferencias y una caché temporal de los datos de su taller que se borra al cerrar la sesión. Las fotos se vuelven a codificar antes de subirlas, de modo que se eliminan los metadatos de la cámara, incluida la ubicación.

El inicio de sesión en la aplicación utiliza el mismo proveedor de identidad que la plataforma web (Clerk, véase §7.1). Iniciar sesión con Apple o con Google está disponible como comodidad y solo nos proporciona el nombre y la dirección de correo electrónico que usted permita compartir al proveedor.

6. Comunicaciones

Mensajes de servicio. Los mensajes relacionados con el servicio (alertas de seguridad, facturación, cambios en las condiciones y avisos sobre la actividad en la cuenta de su taller) se envían sobre la base del contrato o del interés legítimo y no pueden rechazarse, salvo que las notificaciones push de la aplicación móvil pueden desactivarse en los ajustes de su dispositivo.

Marketing dirigido a usuarios de la plataforma. Cuando crea una cuenta de Carsu le preguntamos si desea recibir novedades de producto, consejos y ofertas sobre los servicios propios de Carsu. Solo los enviamos si usted respondió afirmativamente (consentimiento, art. 6.1.a RGPD), y conservamos constancia de cuándo y cómo lo aceptó. Todos esos correos incluyen un enlace para darse de baja, la baja surte efecto de forma inmediata, y usted puede modificar su elección en cualquier momento en la configuración de su cuenta o escribiendo a privacy@carsu.com.

Marketing dirigido a contactos profesionales. También enviamos nuestro boletín a contactos profesionales del mercado de posventa del automóvil que todavía no son usuarios de Carsu. Conservamos cada contacto sobre una de las siguientes bases, registrada por contacto junto con su fuente y fecha: (a) su consentimiento, por ejemplo cuando se suscribió en nuestro sitio web o en un evento; (b) una relación comercial existente con Carsu B.V.; o (c) nuestro interés legítimo en dirigirnos a una empresa del mercado de posventa del automóvil respecto de un servicio relevante para dicha empresa, habiendo ponderado ese interés frente a sus derechos y siendo el mensaje claramente relativo a su función profesional. Cuando conservamos un contacto sobre la base (c), no enviamos nada hasta que una revisión de cumplimiento haya confirmado dicha base, y cuando no podemos confirmar una base, o bien le solicitamos permiso previamente, o bien no le contactamos en absoluto.

Sus opciones. Todos los correos de marketing incluyen un enlace para darse de baja. También puede oponerse a cualquier acción de marketing escribiendo a privacy@carsu.com. La baja u oposición se registra en una lista de supresión y no puede ser anulada por una importación posterior de listas ni por una nueva suscripción por nuestra parte; únicamente usted puede volver a suscribirse. No enviamos comunicaciones de marketing por WhatsApp ni SMS a usuarios de la plataforma ni a contactos profesionales salvo que usted haya prestado su consentimiento por separado para ese canal.

Medición. Registramos si un correo de marketing se entregó, rebotó o generó una reclamación, y si se hizo clic en algún enlace del mismo (no utilizamos píxeles de seguimiento de apertura), a fin de dejar de enviar a direcciones que no funcionan y comprender qué contenidos resultan útiles. No utilizamos esta información para elaborar perfiles individuales.

7. Comunicación de datos

7.1 Subencargados

Utilizamos los siguientes subencargados en virtud de Contratos de Tratamiento de Datos conforme al art. 28 RGPD:

ProveedorFinalidadUbicación
Microsoft AzureInfraestructura en la nube, almacenamiento de archivos y fotografíasUE (West Europe / North Europe)
Carsu Italia S.r.l. (empresa del grupo)Desarrollo de software, operaciones de plataforma, soporte y gestión de clientes por cuenta de Carsu B.V.UE (Italia)
ClerkProveedor de identidad: inicio de sesión, sesiones y autenticación multifactor para la plataforma web y la aplicación móvilEE. UU. (SCC)
StripePagosUE / EE. UU. (SCC)
WhatsApp Business API (Meta)MensajeríaUE / EE. UU. (SCC)
Viber (Rakuten)MensajeríaUE / Internacional (SCC)
TwilioPasarela SMSUE / EE. UU. (SCC)
ResendEntrega de correo transaccional y de marketingUE
Apple Inc.Entrega de notificaciones push a dispositivos iOS (APNs); Sign in with AppleEE. UU. (SCC)
Google LLCEntrega de notificaciones push a dispositivos Android (FCM)UE / EE. UU. (SCC)
IntercomSoporte y traducción con IAEE. UU. (SCC)
AnthropicServicios de IA (datos desidentificados)EE. UU. (SCC)
MixpanelAnalítica de producto in-app y móvilUE (residencia de datos en la UE)
CloudflareCDN, mitigación de botsUE / Edge global (SCC)
Google Ireland Ltd.Analítica del sitio web (GA4, GTM)UE / EE. UU. (SCC)
Microsoft Ireland Operations Ltd.Analítica de UX del sitio web (Clarity)UE / EE. UU. (SCC)
Meta Platforms Ireland Ltd.Medición publicitaria (Meta Pixel)UE / EE. UU. (SCC)
LinkedIn Ireland Unlimited CompanyMedición publicitaria (LinkedIn Insight Tag)UE / EE. UU. (SCC)

Google LLC también es una fuente de datos upstream (no un subencargado) cuando usted autoriza la integración opcional con Google Calendar. Los datos fluyen desde Google hacia Carsu en virtud de su consentimiento OAuth y se rigen por los §3, §5 y §5a de esta Política. Los datos del calendario no se transfieren a ninguno de los subencargados enumerados anteriormente, y la función de notificaciones push de Google LLC indicada más arriba solo implica tokens de dispositivo y contenido de notificaciones, nunca datos de calendario.

7.2 Cambios de subencargados

Notificamos a los usuarios de la plataforma con al menos 30 días de antelación antes de contratar o sustituir un subencargado. Los derechos de oposición figuran en el DPA de nuestras Condiciones Generales (Anexo A, §A5).

7.3 Otros destinatarios

Podemos compartir datos personales con asesores profesionales sujetos a deberes de confidencialidad, con las autoridades cuando sea legalmente exigible, y en el marco de una fusión o adquisición (con aviso previo).

Autoridades tributarias e intermediarios fiscales. Cuando un taller está sujeto a una obligación nacional de facturación electrónica o de información fiscal (actualmente Verifactu en España, el Sistema di Interscambio en Italia, myDATA y la Lista Digital de Clientes en Grecia, y KSeF en Polonia, a medida que cada uno se habilita), transmitimos los datos de la factura o del informe que la ley exija, que pueden incluir el nombre, el identificador fiscal y la dirección del cliente del taller y el número de matrícula del vehículo, a la autoridad competente por cuenta del taller, directamente o a través de un intermediario de facturación electrónica certificado establecido en la UE; los intermediarios que utilizamos actualmente en cada país se facilitan previa solicitud en privacy@carsu.com. El taller sigue siendo el emisor de la factura y el Responsable de dichos datos. Los números de IVA de los clientes empresariales se comprueban en el servicio VIES de la UE, que devuelve el nombre y la dirección registrados en poder del Estado miembro.

7.4 Información anonimizada

Podemos compartir información agregada e irreversiblemente anonimizada con socios del sector. Los destinatarios tienen contractualmente prohibido intentar la reidentificación. Dado que dichos datos quedan fuera del ámbito del RGPD (Considerando 26), no constituyen una transferencia de datos personales. Los datos obtenidos de las API de Google quedan excluidos de la información anonimizada en virtud de nuestro compromiso de Limited Use (§5a).

No vendemos datos personales.

8. Sus derechos

Usted tiene derecho a acceder, rectificar, suprimir, limitar, portar, oponerse y retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo. Escriba a privacy@carsu.com para ejercerlos. Verificaremos su identidad y responderemos en un plazo de 30 días (prorrogable dos meses para solicitudes complejas).

Supresión de su cuenta. Puede eliminar usted mismo su cuenta de Carsu desde Settings → My Account en la plataforma web, o desde Settings → Delete account en la aplicación móvil. Su cuenta se desactiva de forma inmediata, se cierra su sesión en todos los dispositivos y deja de aparecer en su taller. Si vuelve a iniciar sesión en un plazo de 12 meses, su cuenta se restablece; transcurridos 12 meses, sus datos identificativos se eliminan de forma permanente. Los registros que su taller debe conservar por imperativo legal, como facturas, pagos y entradas de auditoría, se conservan; su nombre se elimina de ellos una vez finalizado el plazo de 12 meses. Los propietarios y administradores del taller deben transferir previamente su rol a otro miembro, ya que su eliminación dejaría al taller sin nadie capaz de gestionar la facturación, los miembros o la suscripción.

Si un taller trata sus datos a través de nuestra plataforma, su contacto principal es el taller (como Responsable). Le prestaremos asistencia para atender su solicitud. Cuando un taller conserve bienes suyos en depósito (por ejemplo, neumáticos de temporada) en el momento en que usted solicite la supresión, el taller puede necesitar mantener el registro mínimo que vincula los objetos depositados con usted hasta que le sean devueltos o se disponga lícitamente de ellos; nosotros asistimos al taller en la anonimización de todo lo demás.

Contactos profesionales. Si conservamos sus datos con fines de marketing, puede preguntarnos en cualquier momento en qué base nos amparamos y de dónde los obtuvimos, y puede oponerse; dejaremos de contactarle y le incluiremos en nuestra lista de supresión.

Integración con Google Calendar: revocación y supresión. Usted puede revocar en cualquier momento el acceso de Carsu a su cuenta de Google (a) desconectando la integración desde la configuración de su cuenta Carsu, o (b) eliminando la app Carsu de su cuenta de Google en myaccount.google.com/permissions. La revocación detiene inmediatamente cualquier sincronización ulterior. Los datos de eventos de calendario ya almacenados en caché en nuestros servidores se eliminarán en un plazo de 30 días desde la desconexión (véase §11). Para solicitar la supresión inmediata, escriba a privacy@carsu.com.

9. Transferencias internacionales

Nuestra infraestructura principal se encuentra en el EEE. Cuando los datos se transfieren fuera del EEE o del Reino Unido, nos basamos en las Standard Contractual Clauses (Decisión 2021/914) o en el UK IDTA/Addendum, complementadas con cifrado (TLS 1.2+ en tránsito, AES-256 en reposo) y evaluaciones de impacto de la transferencia. Las transferencias UE-RU se apoyan en la decisión de adecuación del Reino Unido (renovada en julio de 2025). Puede solicitar una copia de las SCC aplicables en privacy@carsu.com.

10. Cookies y analítica

Sitio web. Las cookies de www.carsu.com se describen en nuestra Política de Cookies. El widget de reservas que un taller puede incorporar en su propio sitio web instala únicamente una cookie de sesión estrictamente necesaria y ninguna cookie analítica o publicitaria.

En la aplicación. Cuando inicia sesión en la plataforma Carsu utilizamos una cookie de sesión, una cookie de protección CSRF y una de preferencia de idioma (todas estrictamente necesarias). Utilizamos Mixpanel para analítica de producto en la plataforma web y en la aplicación móvil sobre la base del interés legítimo (art. 6.1.f RGPD). Puede desactivar la analítica en la aplicación móvil en cualquier momento en Settings → Privacy → Share usage data; en la plataforma web, o para que se eliminen eventos ya recogidos, escriba a privacy@carsu.com y detendremos la recogida y eliminaremos los registros asociados en un plazo de 30 días.

11. Conservación

DatosConservaciónMotivo
Datos de cuenta y perfilSuscripción + 12 mesesPrestación del servicio y ventana de exportación
Identidad de usuario desactivado (nombre, correo electrónico y teléfono en nuestro proveedor de identidad)12 meses desde la solicitud de supresiónVentana de reactivación; después, supresión permanente
Facturación y facturas7 años (10 años cuando la legislación italiana lo exija)Legislación fiscal neerlandesa / italiana
Transmisiones fiscales y acuses de conformidadLos mismos que la factura a la que se refierenEvidencia legal de la transmisión
Datos de vehículo y servicioSuscripción + 12 mesesPrestación del servicio
Fotografías adjuntas a trabajos y vehículosLas mismas que el registro de trabajo o de vehículo al que están adjuntasPrestación del servicio, evidencia del trabajo realizado
Registros de bienes del cliente en depósito (hotel de neumáticos)Hasta que los objetos sean devueltos, transferidos o se disponga de ellos, + 12 mesesEvidencia de la custodia, controversias
Registros de comunicaciones24 mesesPrestación del servicio, controversias
Tickets de soporte36 mesesAseguramiento de la calidad
Eventos de Google Calendar sincronizadosDuración de la sincronización activa + 30 días tras la desconexión o supresión de la cuentaPrestación del servicio; cumplimiento de Limited Use
Tokens OAuth de GoogleHasta que desconecte la integración o revoque el acceso en myaccount.google.comNecesarios para mantener la sincronización autorizada
Tokens de notificaciones push móvilesHasta que cierre la sesión, desinstale la aplicación o el token se comunique como no válidoEntrega de notificaciones
Eventos de analítica móvil y web24 mesesMejora del producto
Registros de entrega y de clics del boletín24 mesesHigiene de listas, medición
Cookies de analíticaHasta 13 mesesMejora del sitio web
Cookies de marketingHasta 12 mesesMedición publicitaria
Registros de consentimiento de marketing y lista de supresiónConsentimiento + 3 años; entradas de supresión de forma indefinidaPrueba del consentimiento; respeto de su oposición

Finalizado el plazo de conservación, eliminamos o anonimizamos de forma irreversible los datos. Los datos obtenidos de las API de Google se eliminan, no se anonimizan, conforme a nuestro compromiso de Limited Use.

12. Seguridad

Aplicamos medidas técnicas y organizativas conforme al art. 32 RGPD, incluidos cifrado en tránsito y en reposo, control de acceso basado en roles con el principio de mínimo privilegio, MFA para todo acceso administrativo y de plataforma, evaluaciones periódicas de vulnerabilidades, registro de accesos y respuesta documentada ante incidentes. Estamos trabajando para obtener SOC 2 Type II e ISO 27001. Divulgación responsable de vulnerabilidades: security.txt o security@carsu.com.

Los tokens OAuth para el acceso a las API de Google se almacenan cifrados en reposo y solo son accesibles para los componentes de la plataforma que realizan la sincronización del calendario. Las fotografías y los documentos se almacenan en almacenamiento privado y se sirven únicamente mediante enlaces firmados de corta duración a usuarios autenticados del taller al que pertenecen.

13. Violaciones de la seguridad de los datos

Cuando una violación pueda entrañar un riesgo para sus derechos, lo notificamos a la autoridad de control en un plazo de 72 horas (art. 33 RGPD) y, cuando el riesgo sea alto, se lo comunicamos directamente a usted sin demora indebida (art. 34 RGPD). Cuando Carsu actúa como Encargado, notificamos al Responsable (taller) sin demora indebida.

14. Residentes en el Reino Unido

Los residentes en el Reino Unido tienen los mismos derechos descritos en §8. Las transferencias entre la UE y el Reino Unido se basan en la decisión de adecuación de la UE para el Reino Unido (renovada en julio de 2025, válida hasta 2031). Cuando la normativa de protección de datos del Reino Unido entre en conflicto con esta política respecto de residentes británicos, prevalecerá la legislación del Reino Unido.

15. Menores

Nuestros servicios son B2B y no están dirigidos a menores. No recopilamos conscientemente datos de personas menores de 16 años (o menores de 14 años en Italia, conforme al D.Lgs. 101/2018). Si detectamos dichos datos, los eliminamos sin dilación.

16. Cambios

Actualizamos esta política cuando cambian nuestras prácticas, nuestra tecnología o nuestras obligaciones legales. Los cambios sustanciales se notifican por correo electrónico o en la plataforma con al menos 30 días de antelación.

17. Reclamaciones

Puede presentar una reclamación ante la autoridad neerlandesa Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), autoridad de control principal de Carsu B.V. en el marco de la ventanilla única del RGPD, ante el Garante per la protezione dei dati personali italiano (garanteprivacy.it) cuando Carsu Italia S.r.l. sea su parte contratante, o ante la autoridad de protección de datos de su país de residencia en la UE (en España, la Agencia Española de Protección de Datos, AEPD, www.aepd.es). Preferimos que se ponga en contacto con nosotros primero en privacy@carsu.com para intentar resolver su inquietud directamente.

18. Documentos relacionados

Esta política debe leerse junto con nuestras Condiciones Generales (incluido el Contrato de Tratamiento de Datos del Anexo A) y nuestra Política de Cookies.

19. Contacto

Privacidad: privacy@carsu.com

Legal: legal@carsu.com

Seguridad: security@carsu.com

General: hello@carsu.com

Correo postal: Carsu B.V., Harderwijkerweg 145, 3852 AB Ermelo, Países Bajos

Italia: Carsu Italia S.r.l., Via Fabro 8, 10122 Torino, Italia; PEC carsu.italia@pec.it

Información de contacto

Correo electrónico: privacy@carsu.com
Dirección:
Harderwijkerweg 145 3852 AB, Ermelo The Netherlands
Política de Privacidad - Carsu Technologies | Carsu