Política de Privacidad

Cómo recopilamos, usamos, compartimos y protegemos la información personal.

Última actualización: 26 de agosto de 2026

Esta Política de Privacidad describe cómo Syncek («nosotros», «nuestro») recopila, utiliza, comparte y protege la información personal en relación con la plataforma de gestión de relaciones con clientes Syncek y el sitio web syncek.com (en conjunto, el «Servicio»). Se emite conforme al Reglamento (UE) 2016/679 (RGPD), que nos alcanza por su art. 3.2 porque ofrecemos el Servicio a personas de la Unión Europea, y conforme a las leyes estatales de privacidad de Estados Unidos enumeradas en la Sección 10.2. Al utilizar el Servicio, reconoces que tu información será tratada según lo descrito aquí.

Alcance actual, a la fecha indicada arriba. Syncek está en beta cerrada y el Servicio todavía no está disponible de forma general. La información personal que tenemos hoy son los datos de contacto que nos das para entrar en la lista de espera, para escribirnos o para recibir novedades de producto. Las secciones siguientes describen todo el tratamiento que se aplicará a medida que el Servicio se abra a clientes, para que puedas leerlo antes de decidir registrarte y no después.

1. Quiénes somos

Los datos de identificación de la empresa están en el Aviso Legal. Actuamos como responsable del tratamiento de la información personal que recopilamos sobre titulares de cuentas y visitantes del sitio web. Cuando nuestros clientes utilizan el Servicio para almacenar información sobre sus propios clientes, leads y contactos, Syncek actúa como encargado del tratamiento por cuenta del cliente; el cliente sigue siendo el responsable de esa información, y la relación se rige por nuestro Acuerdo de Tratamiento de Datos (DPA).

No tenemos autoridad de control principal, y eso es un hecho sobre nosotros, no una laguna. La ventanilla única del art. 56 RGPD solo está disponible para responsables con establecimiento principal en la UE. Syncek está establecida en Estados Unidos y no tiene ninguno, así que ninguna autoridad es «la nuestra»: la competente es la de tu propio país, y la Sección 10 te explica cómo dirigirte a ella. Afirmar que un regulador nacional concreto nos supervisa sería falso.

Actualmente no estamos obligados a designar un Delegado de Protección de Datos conforme al art. 37 RGPD. Puedes escribirnos directamente a legal@syncek.com, en español o en inglés.

2. Información que recopilamos

Recopilamos las siguientes categorías de información:

  • Datos de cuenta que nos facilitas al registrarte o suscribirte: nombre, dirección de correo electrónico, contraseña (almacenada con hash), nombre del workspace, rol y tamaño de la empresa.
  • Datos de facturación necesarios para cobrar tu suscripción: nombre y dirección de facturación, identificador fiscal (NIF/NIF-IVA) cuando corresponda y los cuatro últimos dígitos de la tarjeta junto con la marca. Los datos completos de tarjeta los recoge y almacena Stripe, nuestro procesador de pagos; Syncek no ve ni almacena el número completo de tarjeta.
  • Datos de cliente (Customer Data) que subes al Servicio para operar tu negocio: los contactos, empresas, oportunidades, notas, actividades, archivos y campos personalizados que creas o importas. Los Datos de cliente son de tu propiedad; los tratamos siguiendo tus instrucciones para prestarte el Servicio (ver Sección 5).
  • Datos de uso y dispositivo recopilados automáticamente al interactuar con el Servicio: dirección IP, identificadores de dispositivo y navegador, ubicación aproximada derivada de la IP, páginas vistas, funcionalidades usadas, URLs de referencia y marcas temporales. Usamos esta información para operar y mejorar el Servicio y para detectar abusos.
  • Comunicaciones que intercambias con nosotros: tickets de soporte, correos y respuestas a encuestas, incluida cualquier información que incluyas voluntariamente.
  • Cookies y tecnologías similares, según se describe en nuestra Política de Cookies.

No recopilamos categorías especiales de datos (art. 9 RGPD) en el funcionamiento ordinario del Servicio, y no utilizamos tu información personal para adoptar decisiones automatizadas con efectos jurídicos o similarmente significativos sobre ti (art. 22 RGPD).

2.1 Datos de las cuentas de Google conectadas

Cuando conectas un buzón de Google a Syncek nos das acceso mediante Google OAuth. Pedimos estos permisos y ninguno más:

  • gmail.modify: para leer tus mensajes y mostrarlos dentro del CRM junto al contacto o la oportunidad a la que pertenecen; para mantener sincronizados en ambos sentidos el estado de leído, las etiquetas y el archivado, de modo que actuar en Syncek actúe sobre tu buzón real; y para enviar respuestas y mensajes nuevos desde tu propia dirección. Es el permiso más estrecho que cubre las tres cosas, y no permite borrar nada de forma permanente.
  • userinfo.email y userinfo.profile: para identificar qué buzón acaba de conectarse.

Qué guardamos. El asunto, el cuerpo en texto y en HTML, los participantes, los identificadores de hilo y las fechas, más los metadatos de los adjuntos: nombre, tipo y tamaño. El contenido de un adjunto se pide a Google cuando lo abres. La excepción son las imágenes incrustadas en el cuerpo del mensaje: esas se descargan durante la sincronización y se guardan dentro del mensaje, hasta 2 MB por imagen y 5 MB por mensaje, para que el correo se vea como se envió. Los tokens de acceso y de refresco se cifran en reposo y nunca se escriben en claro.

Para qué lo usamos. Solo para las funciones que ves en Syncek: la bandeja, el histórico de conversación en cada ficha, enviar y responder, y la búsqueda. Nada más.

Qué no hacemos nunca. No usamos los datos de Google para publicidad de ningún tipo, incluidos el retargeting y los anuncios basados en intereses. No los vendemos ni los entregamos a intermediarios de datos. No los usamos para entrenar modelos generalistas de inteligencia artificial ni de aprendizaje automático. Nadie de nuestro equipo lee tus mensajes salvo que nos lo pidas para resolver una incidencia, que la ley lo exija, o que sea estrictamente necesario por seguridad, como investigar un aviso de abuso.

Al desconectar. Quitar el buzón de Syncek revoca nuestro acceso, borra las credenciales guardadas y lanza un trabajo en segundo plano que elimina los mensajes sincronizados de esa cuenta. Un mensaje que un compañero también tenga en su propio buzón conectado permanece en el suyo.

Uso limitado. El uso y la transferencia por parte de Syncek a cualquier otra aplicación de la información recibida de las API de Google se ajusta a la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado.

3. Cómo utilizamos la información

Utilizamos la información recopilada para:

  • Prestar, mantener, asegurar y mejorar el Servicio, incluyendo la atención al cliente.
  • Tramitar suscripciones, facturas, devoluciones y actividades de facturación relacionadas, y enviar avisos transaccionales (facturas, recordatorios de renovación, alertas de seguridad, actualizaciones del servicio).
  • Comunicarnos contigo sobre tu cuenta, cambios de producto y (cuando se requiera tu consentimiento) novedades y contenido formativo. Puedes darte de baja de los mensajes de marketing en cualquier momento.
  • Detectar, prevenir y responder a fraudes, abusos, incidentes de seguridad e infracciones de nuestros Términos y Condiciones o de la ley aplicable.
  • Cumplir obligaciones legales, atender requerimientos legítimos y ejercitar nuestros derechos.
  • Producir analíticas agregadas o anonimizadas que no identifiquen a ninguna persona, con fines de investigación y desarrollo de producto.

4. Bases jurídicas del tratamiento

Conforme al RGPD, tratamos la información personal con base en:

  • Ejecución del contrato (art. 6.1.b RGPD): para prestar el Servicio que has contratado, procesar pagos y enviar las comunicaciones relacionadas.
  • Intereses legítimos (art. 6.1.f RGPD): para operar, asegurar y mejorar el Servicio, prevenir el fraude y el abuso, y mantener informados a los clientes de cambios materiales del producto. Ponderamos estos intereses frente a tus derechos y libertades, y no nos apoyaremos en esta base cuando prevalezcan.
  • Obligación legal (art. 6.1.c RGPD) cuando una norma de la Unión o de un Estado miembro nos obliga a conservar registros, por ejemplo obligaciones de facturación en el país donde esté establecido un cliente. Cuando la obligación nace del Derecho estadounidense, el art. 6.3 impide fundarla en el art. 6.1.c, así que nos apoyamos en nuestro interés legítimo en cumplir la ley del país donde estamos establecidos (art. 6.1.f), ponderado con tus derechos.
  • Consentimiento (art. 6.1.a RGPD, y art. 5.3 de la Directiva ePrivacy tal como esté traspuesto en tu propio Estado miembro para las cookies no esenciales): para cookies analíticas opcionales y envío de correos de marketing a prospectos. Puedes retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.

5. Datos de cliente: nuestro rol como encargado

Cuando subes contactos, empresas, oportunidades y otros registros sobre personas físicas a tu workspace de Syncek, esas personas son interesados y tú eres el responsable del tratamiento de su información. Tú eres responsable de informarles y, cuando proceda, obtener su consentimiento, de definir una base jurídica conforme al art. 6 RGPD, y de atender sus solicitudes de ejercicio de derechos. Si un interesado nos contacta sobre Datos de cliente, lo derivaremos al cliente de Syncek correspondiente.

Nuestro tratamiento de los Datos de cliente se rige por nuestro Acuerdo de Tratamiento de Datos (DPA), que cumple el art. 28 RGPD e incorpora las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución (UE) 2021/914) y (para transferencias a destinatarios en el Reino Unido) el UK International Data Transfer Addendum (IDTA). El DPA lo aceptas como parte de los Términos y Condiciones en régimen de aceptación electrónica (click-through); puedes solicitar una copia firmada en PDF escribiéndonos.

6. Con quién compartimos la información

No vendemos información personal y no la compartimos con fines de publicidad conductual entre contextos (cross-context behavioral advertising). Solo revelamos información en los siguientes casos:

  • Subencargados que operan el Servicio por cuenta nuestra: alojamiento en la nube, almacenamiento de objetos, envío de correo, procesamiento de pagos y analítica web. La lista vigente se publica en nuestra página de Subencargados. Cada subencargado está contractualmente obligado a confidencialidad y a tratar la información personal únicamente conforme a instrucciones documentadas.
  • Otros miembros del workspace. Si te invitan a un workspace, la persona propietaria y los administradores pueden ver tu información de cuenta, tu actividad y los Datos de cliente que aportas.
  • Operaciones corporativas. Si Syncek participa en una fusión, adquisición, financiación, reorganización, concurso o venta de activos, la información puede transferirse como parte de esa operación, con los compromisos de confidencialidad habituales.
  • Obligaciones legales y seguridad. Cuando, de buena fe, creamos que la divulgación es necesaria para cumplir una obligación legal, atender un requerimiento legítimo, hacer valer nuestros acuerdos, proteger los derechos, la propiedad o la seguridad de Syncek, nuestros usuarios o el público, o investigar fraudes o incidentes de seguridad.
  • Con tu consentimiento o siguiendo tus instrucciones.

Notificaremos a los clientes los cambios materiales en la lista de subencargados con al menos treinta (30) días de antelación, con derechos razonables de objeción según lo previsto en el DPA.

7. Dónde almacenamos los datos y transferencias internacionales

Residencia primaria de datos. Los Datos de cliente y la información de cuenta se almacenan en regiones de centros de datos dentro de la Unión Europea y Estados Unidos. Las copias de seguridad se mantienen en el mismo ámbito regional.

Transferencias internacionales. Algunos de nuestros subencargados operan fuera de la UE/EEE, en particular, Stripe (procesamiento de pagos, EE. UU.), Resend (correo transaccional, EE. UU.), Cloudflare (almacenamiento de objetos, red global) y Google LLC (Google Analytics 4, analítica web solo en el sitio de marketing, EE. UU.). Google Analytics está sujeto a consentimiento: el almacenamiento de cookies publicitarias y analíticas está denegado por defecto mediante Google Consent Mode v2, y solo registramos un ping de medición sin cookies y con identificadores redactados hasta que aceptes las analíticas en el banner de cookies (base jurídica: art. 6.1.a RGPD, consentimiento). La retención de datos está fijada en 14 meses y Google Signals está desactivado. Cuando transferimos información personal a estos destinatarios, nos apoyamos en las siguientes garantías del Capítulo V del RGPD:

  • Marco de Privacidad de Datos UE-EE. UU. (DPF) para destinatarios certificados (Decisión de Ejecución de la Comisión de 10 de julio de 2023), cuando el destinatario esté autocertificado;
  • Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución (UE) 2021/914) para destinatarios no certificados en el DPF;
  • UK International Data Transfer Addendum (IDTA) para transferencias ulteriores a destinatarios del Reino Unido; y
  • Medidas complementarias: TLS en tránsito, cifrado en reposo, control estricto de accesos y evaluaciones de impacto de transferencia cuando sean exigibles.

Si la decisión de adecuación del DPF se anula, suspende o retira, las Cláusulas Contractuales Tipo ya incorporadas a nuestro Acuerdo de Tratamiento de Datos se aplican automáticamente a toda transferencia que se apoyara en ella, sin que tú ni nosotros tengamos que hacer nada más.

8. Durante cuánto tiempo conservamos la información

La conservación se define por categoría:

  • Información de cuenta: mientras tu cuenta esté activa y hasta doce (12) meses después de su cierre, para atender disputas y ejecutar nuestros acuerdos.
  • Datos de cliente: hasta que los elimines o cierres tu cuenta. Tras la eliminación, los retiramos con prontitud de los sistemas de producción y de las copias de seguridad rutinarias en un plazo de treinta (30) días.
  • Registros de facturación y tributarios: se conservan siete (7) años, que cubre los plazos de conservación que nos imponen la normativa tributaria federal y estatal de Estados Unidos. Cuando un Estado miembro de la UE exija un plazo mayor para las facturas emitidas a un cliente de ese Estado, conservamos esos registros durante el plazo mayor.
  • Registros de seguridad y auditoría: normalmente de noventa (90) días a doce (12) meses, según el tipo de registro.
  • Comunicaciones de soporte: hasta tres (3) años desde la última interacción.
  • Preferencias de marketing y registros de baja: se conservan el tiempo necesario para respetar tu elección.
  • Datos agregados o anonimizados que no puedan vincularse razonablemente contigo podrán conservarse indefinidamente.

9. Seguridad

Mantenemos salvaguardas administrativas, técnicas y físicas diseñadas para proteger la información personal, incluyendo TLS 1.2+ en tránsito, cifrado en reposo, control de acceso por mínimo privilegio, registros de auditoría, escáneres automatizados de vulnerabilidades y dependencias, cifrado de datos sensibles de cliente como credenciales de API y secretos de integración mediante un servicio de gestión de claves, copias de seguridad periódicas y un proceso formal de respuesta a incidentes. Para una descripción detallada, consulta nuestra página de Seguridad.

Notificación de brechas. Si tenemos constancia de una brecha de datos personales que pueda suponer un riesgo para tus derechos y libertades, lo notificaremos a cada autoridad de control competente sin dilación indebida y, cuando sea factible, en un plazo de setenta y dos (72) horas desde que tengamos constancia (art. 33 RGPD). Como no tenemos autoridad principal, eso significa todas aquellas cuyos interesados se vean afectados, no una. Cuando la brecha suponga un alto riesgo para ti, también te notificaremos a ti en un plazo de cuarenta y ocho (48) horas desde que tengamos constancia (art. 34 RGPD), salvo que sea aplicable alguna de las excepciones del art. 34.3 RGPD. Ambos plazos empiezan cuando tenemos constancia, no cuando se cierra la investigación; una primera notificación puede ser preliminar, y la completamos con el resto de la información a medida que la establecemos.

Estados Unidos. Cuando una brecha afecte a residentes de un estado de EE. UU., notificamos a las personas afectadas y, cuando la ley lo exija, al fiscal general del estado y a las agencias de informes crediticios, dentro de los plazos que fije la ley de notificación de brechas de ese estado. Esos plazos corren en paralelo a los del RGPD anteriores, no después. Ningún programa de seguridad es perfecto; procuramos informarte honestamente cuando ocurra un incidente.

10. Tus derechos en materia de privacidad

Con sujeción a la legislación aplicable, tienes derecho a:

  • Acceder a la información personal que tenemos sobre ti y recibir una copia en formato portable (arts. 15 y 20 RGPD).
  • Rectificar la información inexacta o incompleta (art. 16 RGPD).
  • Suprimir tu información personal («derecho al olvido», art. 17 RGPD).
  • Limitar u oponerte a ciertos tratamientos, incluida la comunicación comercial directa (arts. 18 y 21 RGPD).
  • Retirar el consentimiento cuando el tratamiento se base en él (art. 7.3 RGPD).
  • No ser objeto de decisiones automatizadas con efectos jurídicos o similarmente significativos (art. 22 RGPD). Syncek no realiza este tipo de decisiones.
  • Presentar una reclamación ante la autoridad de protección de datos del país de la UE o del EEE donde vivas, trabajes o donde creas que ocurrió el problema (art. 77 RGPD). El Comité Europeo de Protección de Datos publica la lista en edpb.europa.eu. Residentes en Reino Unido: la Information Commissioner's Office (ico.org.uk). Y el Comisionado Federal de Protección de Datos (FDPIC) para residentes en Suiza.

Para ejercer cualquiera de estos derechos, escribe a legal@syncek.com. Responderemos dentro de los plazos que exija la legislación aplicable (un mes conforme al art. 12.3 RGPD, prorrogable dos meses en solicitudes complejas). Podremos necesitar verificar tu identidad antes de actuar. No te trataremos de forma discriminatoria por ejercer tus derechos.

10.1 Reino Unido

Syncek no ofrece el Servicio en Reino Unido, así que no se activa la exigencia de representante del art. 27 del UK GDPR. Si estás en Reino Unido y tenemos información sobre ti, esta Política se le aplica y dispones de todos los derechos de la Sección 10: escríbenos a legal@syncek.com, o reclama ante la Information Commissioner's Office en ico.org.uk.

10.2 Derechos adicionales para residentes de estados de EE. UU.

Si resides en California, Colorado, Connecticut, Virginia, Utah, Texas, Oregón, Montana u otro estado de EE. UU. con leyes integrales de privacidad, tienes derechos de acceso, rectificación, supresión, portabilidad y oposición a la publicidad dirigida o a la venta de información personal. Syncek no vende información personal ni la comparte con fines de publicidad conductual entre contextos o publicidad dirigida. Puedes designar a un agente autorizado para actuar en tu nombre. Los residentes en California pueden solicitar las categorías y piezas específicas de información personal que hemos recopilado en los últimos doce meses; las categorías recopiladas y los plazos de conservación por categoría se describen en las Secciones 2 y 8. No recibirás trato discriminatorio por ejercer ninguno de estos derechos.

11. Privacidad de menores

El Servicio es una herramienta de trabajo y no está dirigido a menores. Conforme al art. 8 RGPD, la edad de consentimiento para servicios de la sociedad de la información es de dieciséis (16) años, que cada Estado miembro puede rebajar hasta un mínimo de trece (13); no recopilamos a sabiendas información personal de menores por debajo de la edad aplicable en su país. Para usuarios en EE. UU., no recopilamos a sabiendas información personal de menores de trece (13) años, por prohibición de la COPPA. Si crees que un menor nos ha facilitado información personal, contáctanos en legal@syncek.com y la eliminaremos.

12. Do Not Track y Global Privacy Control

Respetamos las señales de Global Privacy Control (GPC) enviadas por tu navegador como una solicitud válida de oposición a la venta o compartición conforme a las leyes estatales aplicables de EE. UU. Dado que no vendemos ni compartimos información personal con fines de publicidad conductual entre contextos, una señal GPC no cambia en la práctica cómo tratamos tu información, pero la registramos como preferencia válida. No respondemos a las señales legadas «Do Not Track», al carecer de un estándar común en la industria.

13. Cambios en esta política

Podremos actualizar esta Política de Privacidad de tanto en tanto. Cuando hagamos cambios materiales, actualizaremos la fecha de «Última actualización» en la parte superior de esta página y, cuando lo exija la legislación aplicable, te avisaremos con antelación por correo o a través del Servicio. El uso continuado del Servicio tras la entrada en vigor de una actualización no significa por sí solo que hayas consentido nada nuevo: cuando nos apoyemos en tu consentimiento para una finalidad nueva, te lo pediremos aparte.

14. Idioma

Esta Política se publica en inglés y español por comodidad. En caso de discrepancia, inconsistencia o conflicto entre ambas versiones, prevalece la versión en inglés, salvo cuando una norma imperativa del propio país del lector exija lo contrario.

15. Contacto

Para preguntas sobre esta Política, ejercer tus derechos o solicitar una copia firmada del DPA, escríbenos a legal@syncek.com.