1. Responsable y alcance
Spondylus es responsable del tratamiento descrito en esta política para su plataforma web, servicios empresariales e integraciones. La política se aplica a clientes, usuarios autorizados de una empresa y visitantes de spondylus.net.
La aplicación móvil cuenta además con una política específica; esta página gobierna la integración web de envío de correos mediante Gmail.
2. Datos que tratamos
Según las funciones que utilices, tratamos:
- datos de cuenta, empresa, contacto, autenticación y permisos;
- información operativa, comercial, tributaria y de facturación que ingresas en Spondylus;
- destinatarios, asunto, contenido y adjuntos de los correos que ordenas enviar;
- datos técnicos y de seguridad, como fecha, dirección IP, navegador, errores y registros de actividad.
Usamos estos datos para prestar y proteger el servicio, atender solicitudes, cumplir obligaciones legales y mantener la continuidad de tus operaciones.
3. Uso de datos de Google y Gmail
La conexión con Google es opcional y la inicia un usuario autorizado desde Ajustes. Spondylus solicita únicamente los permisos gmail.send, openid y email.
Información a la que accedemos
- la dirección de correo de la cuenta de Google que conectas;
- tokens OAuth y los permisos concedidos, necesarios para mantener la conexión;
- los mensajes y adjuntos que tú ordenas enviar desde Spondylus mediante Gmail.
Finalidad limitada
Usamos esa información exclusivamente para mostrar qué cuenta está conectada y enviar, en tu nombre, correos transaccionales generados por Spondylus, como comprobantes electrónicos y mensajes operativos solicitados por tu empresa.
No leemos tu bandeja de entrada, mensajes enviados, borradores, contactos ni historial de correo; tampoco eliminamos o modificamos mensajes. No usamos datos de Google para publicidad, creación de perfiles comerciales, venta de datos ni entrenamiento de modelos de inteligencia artificial.
El uso y la transferencia de información recibida de las API de Google por parte de Spondylus cumplen la Política de Datos de Usuario de los Servicios API de Google, incluidos sus requisitos de Uso Limitado.
4. Transferencias y terceros
Al solicitar un envío por Gmail, transmitimos a la API de Gmail el destinatario, asunto, cuerpo y adjuntos necesarios para entregar ese mensaje. Si Gmail falla o alcanza el límite configurado, Spondylus puede usar el proveedor de correo de respaldo configurado para completar el envío y evitar que un comprobante quede sin entregar.
Proveedores de infraestructura y soporte pueden procesar datos únicamente para operar o proteger el servicio, bajo controles de acceso y obligaciones de confidencialidad. No vendemos ni alquilamos datos personales. Solo revelamos información adicional con autorización, por obligación legal o para responder a incidentes de seguridad.
El acceso humano a datos de Google está restringido a casos de soporte o seguridad con tu autorización, a necesidades operativas imprescindibles o a requerimientos legales aplicables.
5. Seguridad y conservación
Protegemos los tokens OAuth mediante cifrado en almacenamiento, transmisión HTTPS, controles de acceso por empresa y permisos de usuario. Registramos eventos mínimos de operación y seguridad para diagnosticar fallos y prevenir uso no autorizado.
Conservamos la dirección conectada, los tokens y los permisos mientras mantengas activa la conexión. Al desconectar Gmail desde Spondylus intentamos revocar el permiso en Google y eliminamos localmente la dirección, los tokens y los scopes almacenados. Los registros no sensibles exigidos para seguridad, auditoría o cumplimiento legal pueden conservarse por el plazo aplicable.
6. Tus derechos de protección de datos (ARCO+)
Conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador, la Ley 1581 de 2012 de Colombia y estándares internacionales (RGPD), como titular de datos personales tienes derecho a:
- Acceso y Portabilidad: Conocer qué datos personales tratamos y solicitar una copia estructurada e interoperable (formato JSON) de tu información.
- Rectificación y Actualización: Modificar o corregir datos personales inexactos o incompletos.
- Eliminación / Supresión (Derecho al Olvido): Solicitar la eliminación de tus datos personales cuando ya no sean necesarios para la finalidad que motivó su recolección o revoques tu consentimiento.
- Oposición: Oponerte al tratamiento de tus datos para fines de prospección comercial, marketing o analítica.
Excepciones Legales de Conservación (Bloqueo Legal): La solicitud de eliminación no procederá sobre información que Spondylus o tu empresa deban conservar obligatoriamente por mandato de ley. Esto incluye comprobantes y registros contables bajo el Art. 96 del Código Orgánico Tributario del Ecuador (retención obligatoria de 7 años) o del Estatuto Tributario de Colombia (5 años), así como expedientes clínicos bajo normativa del Ministerio de Salud Pública (15 a 20 años). En dichos casos, los datos se conservarán bloqueados exclusivamente para fines fiscales o sanitarios.
Para ejercer cualquiera de tus derechos ARCO+ sin costo alguno, puedes ingresar tu requerimiento en nuestro portal público de atención: spondylus.net/data-deletion.
7. Responsable del Tratamiento y Contacto
El responsable del tratamiento de datos personales de la plataforma Spondylus es Kunturad S.A.S., sociedad legalmente constituida en la República del Ecuador.
Para consultas sobre esta política, ejercicio de derechos o contacto con nuestro equipo de privacidad y Delegado de Protección de Datos (DPD), puedes escribir directamente a [email protected].
Versión vigente: 2026.1 (Actualizada en Septiembre de 2026 de conformidad con la LOPDP y normativas de la SPDP).