Política de privacidad
Última actualización: 25 de mayo de 2026
1. Preámbulo
Neston («el Servicio») es un asistente de correo electrónico inteligente integrado en Microsoft Outlook. La presente política describe cómo recopilamos, utilizamos y protegemos sus datos personales.
2. Responsable del tratamiento y DPO
El editor de Neston (información administrativa en curso de finalización — véase Aviso legal) es el responsable del tratamiento de sus datos.
Delegado de Protección de Datos (DPO): Yvan Bosser — contact@neston.fr
3. Datos recopilados
3.1 Datos proporcionados por el usuario
- Identidad Microsoft 365: nombre, apellidos, dirección de correo, identificador Microsoft Graph
- Preferencias: estilo de escritura, firma, importancia por defecto, carpeta de adjuntos
3.2 Datos recopilados vía Microsoft Graph (con su consentimiento OAuth)
- Emails recibidos: asunto, cuerpo, remitente, destinatarios, fecha, adjuntos
- Emails enviados: asunto, cuerpo, destinatarios, fecha (para el aprendizaje del estilo)
- Agenda de contactos Outlook: para el autocompletado de destinatarios (Para/Cc)
3.3 Datos técnicos
- Registros de uso: marca temporal, endpoint API, duración de ejecución, agente de usuario
- Métricas: volúmenes de generación, satisfacción (envío vs edición)
- Cookies de sesión: 1 cookie HttpOnly, duración 7 días, finalidad de autenticación
4. Finalidades y bases jurídicas
| Finalidad | Base jurídica | Conservación |
|---|---|---|
| Generación de emails adaptados al estilo | Ejecución del contrato (Art. 6.1.b RGPD) | Duración del uso |
| Aprendizaje del perfil de cada contacto | Ejecución del contrato (Art. 6.1.b) | 12 meses tras el último intercambio |
| Detección de vencimientos y seguimientos | Ejecución del contrato (Art. 6.1.b) | 12 meses tras la detección |
| Seguridad y prevención de abusos | Interés legítimo (Art. 6.1.f) | 6 meses (logs) |
| Medición del rendimiento y mejora | Interés legítimo (Art. 6.1.f) | 12 meses |
| Facturación (futura fase de pago) | Obligación legal (Art. 6.1.c) | 10 años (Código de Comercio francés) |
5. Subencargados y destinatarios
Para prestar el Servicio, transferimos ciertos datos a proveedores sometidos a obligaciones contractuales equivalentes al RGPD:
| Subencargado | Función | Ubicación |
|---|---|---|
| OVH | Alojamiento de la infraestructura | Francia (Gravelines) |
| Microsoft Corporation | Autenticación OAuth + acceso Graph a los buzones | UE si el tenant M365 es europeo, si no EE. UU. (SCC) |
| Anthropic, PBC | API Claude para generación de respuestas | Estados Unidos (cláusulas contractuales tipo) |
| Sentry | Detección de errores (sin PII) | UE |
| UptimeRobot | Monitorización de disponibilidad (HTTP simple) | Estados Unidos |
Importante: en cada generación de respuesta, el contenido del email al que usted responde se transmite a la API Anthropic Claude para su tratamiento (regulado por cláusulas contractuales tipo post-Schrems II). Esta transmisión es estrictamente necesaria para la ejecución del Servicio.
6. Sus derechos RGPD
Conforme al RGPD, usted dispone de los siguientes derechos:
- Derecho de acceso (Art. 15): obtener una copia de todos sus datos
- Derecho de rectificación (Art. 16): corregir un dato inexacto
- Derecho de supresión (Art. 17): eliminación completa de su cuenta
- Derecho a la limitación (Art. 18): suspender temporalmente el tratamiento
- Derecho a la portabilidad (Art. 20): recuperar sus datos en formato JSON
- Derecho de oposición (Art. 21): oponerse a un tratamiento basado en el interés legítimo
- Derecho a retirar el consentimiento: en cualquier momento, sin afectar a la licitud del tratamiento anterior
Modalidades de ejercicio: enviar un email a contact@neston.fr con copia de un documento de identidad. Respuesta en un plazo máximo de 30 días.
Reclamación ante la autoridad de control: si considera que sus derechos no han sido respetados, puede presentar una reclamación ante la CNIL (autoridad francesa competente) o ante la AEPD española.
7. Seguridad
- Cifrado en tránsito: HTTPS (TLS 1.2+) con HSTS
- Cifrado en reposo: tokens de autenticación cifrados en AES-128-CBC (Fernet)
- Alojamiento soberano: servidores OVH en Francia (Gravelines)
- Aislamiento multi-tenant: cada usuario dispone de un espacio aislado
- Supervisión: Sentry (sin PII), UptimeRobot, fail2ban
- Copias de seguridad: backups diarios cifrados
- Notificaciones: en caso de violación de datos, notificación a la autoridad de control y a los usuarios en un plazo de 72 h conforme al Art. 33 RGPD
8. Plazos de conservación
- Datos de contenido (emails, perfiles, vencimientos): mientras utilice el Servicio; supresión automática tras 12 meses de inactividad
- Datos técnicos (logs, métricas): 6 a 12 meses
- Datos de facturación (fase de pago): 10 años (obligación contable)
- Supresión de cuenta: borrado completo en un plazo de 30 días tras su solicitud
9. Cookies
Neston utiliza una única cookie técnica estrictamente necesaria: cookie de sesión (HttpOnly, Secure, SameSite=Lax, duración 7 días). Ninguna cookie publicitaria, analítica de terceros ni de seguimiento. No se requiere banner de consentimiento en virtud del artículo 82 de la ley francesa Informatique et Libertés.
10. Menores
El Servicio está reservado a personas mayores de 18 años. No recopilamos conscientemente ningún dato de menores.
11. Transferencias internacionales
Como se indica en la sección 5, algunos subencargados están ubicados en Estados Unidos. Toda transferencia fuera de la UE está regulada por las cláusulas contractuales tipo validadas por la Comisión Europea (post-Schrems II, Decisión 2021/914), y se limita a los datos estrictamente necesarios.
12. Modificaciones
Podemos modificar esta política. La versión vigente estará siempre disponible en esta dirección. Las modificaciones sustanciales le serán notificadas por email.
13. Contacto
Para cualquier consulta relativa a esta política o al ejercicio de sus derechos:
- Email: contact@neston.fr
- DPO: Yvan Bosser