Términos del Servicio
Esta versión en vigor desde el 6 de octubre de 2026 · Publicada por primera vez el 3 de octubre de 2026
Traducción de cortesía. La versión en inglés de este documento es la que rige. Si hay alguna diferencia entre esta traducción y el original, prevalece el texto en inglés: English.
En resumen
- Rationale es para organizaciones y personas en su trabajo, no para uso personal o doméstico.
- Es gratuito durante el piloto. Si eso cambia, se lo comunicamos al menos 30 días antes, y no se cobra nada salvo que usted lo acepte.
- Su organización es la propietaria de su contenido. Lo usamos solo para prestarle el servicio, y nunca para entrenar modelos de IA.
- Lo que escribe la IA puede ser erróneo: las personas siguen siendo responsables de sus decisiones.
- Se aplica la ley portuguesa, con los tribunales de Funchal.
1. El acuerdo
Estos términos son un acuerdo entre Inside My Tranquility, Lda., sociedad de responsabilidad limitada (sociedade por quotas) con domicilio social en Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal, inscrita en la Conservatória do Registo Comercial do Funchal con el número único de matrícula e identificación fiscal (NIPC) 519 295 145, con un capital social de 5.000,00 € ("nosotros") y la organización en cuyo nombre usted usa Rationale (el "cliente"). La persona que crea un espacio de trabajo acepta estos términos en nombre de la organización, marcando la casilla que así lo indica, y confirma que está autorizada para hacerlo; tras un cambio sustancial (sección 15), un propietario del espacio de trabajo acepta la nueva versión en su nombre en la aplicación. Si usted se une a un espacio de trabajo creado por otra persona, usa Rationale conforme a estos términos, que ese cliente aceptó, y se compromete a cumplirlos. Conservamos un registro de cada aceptación: quién, para qué espacio de trabajo, qué versión y cuándo. Si usa Rationale por su cuenta, para su trabajo, usted es el cliente. Los Términos de Tratamiento de Datos y los Términos de Privacidad Estatal de EE. UU. que figuran más abajo forman parte de estos términos; nuestra Política de Privacidad explica cómo tratamos los datos personales.
2. Solo para uso profesional
Rationale se ofrece a empresas y profesionales para su trabajo. Usted debe tener al menos 18 años y no debe usarlo como consumidor (con fines personales, familiares o domésticos). Por ahora no ofrecemos Rationale a organizaciones establecidas en el Reino Unido ni en Quebec. El cliente confirma que ni él ni ninguno de sus miembros es objeto de sanciones de la Unión Europea, las Naciones Unidas, el Reino Unido o Estados Unidos, ni está situado en un país o región sujeto a sanciones integrales.
3. El servicio y el piloto gratuito
Rationale almacena las decisiones de un equipo (qué se decidió, por qué y qué se descartó), las vincula al trabajo del equipo y se las muestra a las personas del equipo y a sus agentes de IA. Incluye el sitio web, el cliente de Rationale que usted instala, el conector MCP para asistentes de IA y conectores a herramientas como Jira. El servicio está en una fase piloto inicial: es gratuito, cambia a menudo, y pueden añadirse, cambiarse o eliminarse funcionalidades. Podemos poner fin al piloto o al servicio comunicándoselo a los propietarios de los espacios de trabajo al menos 30 días antes. Si alguna vez introducimos tarifas, se lo comunicamos al menos 30 días antes, y no se cobra nada salvo que su organización las acepte.
4. Cuentas y seguridad
Usted inicia sesión con un enlace enviado a su dirección de correo electrónico, así que mantenga ese buzón seguro. Los propietarios de un espacio de trabajo deciden quién se une a él y qué rol tiene cada persona, y son responsables de las personas que invitan. Los dispositivos y las conexiones de IA que usted aprueba actúan en su nombre hasta que los revoca. Avísenos de inmediato en support@rationalehq.com si cree que alguien usó su cuenta sin permiso.
5. Su contenido
El cliente conserva todos los derechos sobre el contenido que él y sus miembros introducen en Rationale o importan a través de conectores (el "contenido del cliente"). El cliente nos concede un permiso limitado y no exclusivo para alojar, copiar, tratar y mostrar el contenido del cliente únicamente para prestar, proteger y dar soporte al servicio para el cliente, como se describe en los Términos de Tratamiento de Datos y los Términos de Privacidad Estatal de EE. UU. No vendemos el contenido del cliente, no lo usamos para entrenar modelos de IA y no lo usamos para publicidad. Podemos usar datos sobre cómo se usa el servicio (como recuentos, tiempos, versiones y errores, nunca el contenido de decisiones, tareas o notas) para operar, proteger, medir y mejorar Rationale, y publicarlos solo de forma agregada, de modo que no pueda identificarse a ningún cliente ni a ninguna persona. El cliente es responsable de su contenido: de tener derecho a introducirlo en Rationale y de haber informado a las personas cuyos datos personales incluye, como exige la ley.
Las ideas y los comentarios que nos envíe sobre Rationale pueden usarse libremente para mejorarlo, sin obligación alguna hacia usted. Nosotros y nuestros licenciantes conservamos todos los derechos sobre Rationale, su software y su documentación; estos términos conceden solo los derechos que indican.
No mencionamos al cliente ni mostramos su logotipo como cliente nuestro, en público ni ante otros clientes, sin su permiso previo por escrito.
6. Contenido generado por IA
Rationale se basa en la IA: las decisiones las extrae de las sesiones de trabajo la herramienta de IA que cada miembro ejecuta en su propio equipo (como Claude Code), y los resúmenes y las ubicaciones los escribe la IA. Los resultados de la IA pueden ser incompletos, estar desactualizados o ser erróneos, y se marcan como inferidos hasta que una persona los confirma. Las personas siguen siendo responsables de sus decisiones y de comprobar aquello en lo que se basan. Rationale no ofrece asesoramiento legal, financiero ni de ningún otro tipo profesional. Su uso de sus propias herramientas de IA, y de cualquier asistente de IA que conecte a Rationale, se rige por su acuerdo con sus proveedores. El cliente de Rationale ejecuta su herramienta de IA en su equipo, por lo que usa su plan con ese proveedor y sus límites de uso. El cliente es responsable de tener acuerdos con esos proveedores que permitan el uso que sus miembros hacen de ellos, incluido el uso automatizado y los datos que sus herramientas envían. Usted es responsable de lo que hacen sus agentes de IA, incluidos los cambios que realizan basándose en lo que Rationale les muestra.
7. Conectores y otros servicios
Cuando conecta Jira u otro servicio, autoriza a Rationale a acceder a él en su nombre dentro de los permisos que usted aprueba, y sigue vinculado por las condiciones de ese servicio. Esos servicios los prestan sus propias empresas, no nosotros, y no somos responsables de ellos, de su disponibilidad ni de sus cambios. Atlassian no es parte de estos términos y no tiene ninguna responsabilidad respecto de Rationale. Usted puede desconectar un servicio en cualquier momento.
8. Uso aceptable
Usted no debe, ni debe permitir que otros lo hagan:
- infringir la ley, ni vulnerar los derechos de nadie, incluidos su privacidad y su propiedad intelectual;
- subir malware, ni contenido que no tenga derecho a compartir;
- acceder a cuentas, espacios de trabajo o datos que no sean suyos, ni probar o eludir la seguridad de Rationale sin nuestro permiso por escrito;
- sobrecargar o perturbar el servicio, ni acceder a él por medios automatizados distintos del cliente de Rationale, el conector MCP y la API documentada;
- revender o alquilar el servicio, ni usarlo para construir un producto competidor;
- almacenar en Rationale categorías especiales de datos personales (como datos de salud) o datos sobre menores;
- introducir en Rationale contraseñas, claves de API u otros valores secretos (rechaza u oculta los que detecta, pero no puede detectarlos todos);
- usar Rationale infringiendo las leyes de control de exportaciones o de sanciones de la Unión Europea, las Naciones Unidas, el Reino Unido o Estados Unidos.
9. El cliente de Rationale
Le concedemos un derecho personal, no exclusivo e intransferible a instalar y usar el cliente de Rationale para usar el servicio, mientras use el servicio. Puede actualizarse por sí solo (salvo que se haya instalado mediante Homebrew o con las actualizaciones automáticas desactivadas), y las versiones antiguas pueden dejar de funcionar con el servicio. Los componentes de código abierto que incluye se licencian bajo sus propias licencias. Usted no puede copiarlo, modificarlo, distribuirlo ni realizar ingeniería inversa sobre él, salvo en la medida en que la ley lo permita.
10. Confidencialidad
Tratamos el contenido del cliente como confidencial: lo usamos solo para prestar el servicio y lo revelamos solo a las personas y proveedores de servicios que lo necesitan para ese fin y están obligados a mantenerlo confidencial, o cuando la ley lo exige (en cuyo caso informamos al cliente salvo que la ley lo prohíba). El cliente trata como confidencial lo que compartimos con él y no es público, como documentos de seguridad, respuestas a auditorías y precios no públicos.
11. Suspensión, terminación y sus datos
Usted puede dejar de usar Rationale en cualquier momento. Un propietario del espacio de trabajo puede pedirnos en support@rationalehq.com que eliminemos el espacio de trabajo. Podemos suspender el acceso para proteger el servicio, a sus usuarios o a terceros, o si estos términos se incumplen gravemente, y le explicamos por qué salvo que no podamos. Antes de eliminar un espacio de trabajo, entregamos su contenido a petición en un formato legible por máquina. Eliminamos un espacio de trabajo y su contenido en un plazo de 30 días desde la solicitud de eliminación, o 90 días después de que el servicio termine para el cliente; los datos eliminados desaparecen de nuestras copias de seguridad en un plazo adicional de 7 días. Las secciones 5, 6, 7, 10, 11, 12, 13, 14, 16 y 17, los Términos de Tratamiento de Datos y los Términos de Privacidad Estatal de EE. UU. (hasta la eliminación) siguen vigentes tras la terminación.
12. El servicio se presta tal cual
Trabajamos para mantener Rationale fiable y seguro, pero, en la medida en que la ley lo permite, el servicio se presta "tal cual" y "según disponibilidad", sin garantías de ningún tipo, expresas o implícitas, incluidas la idoneidad para un fin determinado, la disponibilidad ininterrumpida o la exactitud de los resultados de la IA.
13. Limitación de responsabilidad
En la medida en que la ley lo permite: ninguna de las partes es responsable de pérdidas indirectas o consecuenciales, ni de lucro cesante, pérdida de ingresos o de fondo de comercio; y la responsabilidad total de cada parte derivada de estos términos, incluidos los Términos de Tratamiento de Datos, se limita a la mayor de estas dos cantidades: 100 € o los importes que el cliente nos haya pagado en los 12 meses anteriores al hecho que dé lugar a la reclamación. Este límite no se aplica a la obligación del cliente de pagar las tarifas, a las obligaciones del cliente conforme a la sección 14, ni a la responsabilidad frente a los interesados que el RGPD o las Cláusulas Contractuales Tipo no permiten limitar. Nada en estos términos excluye ni limita la responsabilidad por dolo o negligencia grave, incluida la de los representantes o auxiliares de una parte (como los subencargados del tratamiento), la responsabilidad extracontractual, la responsabilidad por daños a la vida, la integridad física o moral o la salud, ni ninguna responsabilidad que no pueda limitarse conforme a la ley aplicable, incluidos el artículo 809 del Código Civil portugués y el artículo 18 de la ley portuguesa sobre cláusulas contractuales generales (Decreto-Ley 446/85).
14. Reclamaciones de terceros
El cliente nos defenderá frente a las reclamaciones de terceros derivadas del contenido del cliente o de un uso del servicio que infrinja estos términos o la ley, y cubrirá nuestros costes razonables por ellas, siempre que informemos al cliente con prontitud y le dejemos llevar la defensa.
15. Cambios en estos términos
Podemos actualizar estos términos. Publicamos aquí cada nueva versión con su fecha. Si un cambio reduce sustancialmente los derechos del cliente o añade obligaciones, enviamos un correo electrónico a los propietarios de cada espacio de trabajo al menos 30 días antes de que entre en vigor, salvo que la ley o una necesidad de seguridad exija hacerlo antes, y no se aplica a un periodo ya pagado salvo que favorezca al cliente. Los cambios que solo describen una nueva funcionalidad o un nuevo requisito legal se aplican cuando se publican; los nuevos subencargados del tratamiento se anuncian como establecen los Términos de Tratamiento de Datos. Si el cliente no está de acuerdo con un cambio sustancial, puede poner fin al acuerdo antes de que el cambio entre en vigor, y le reembolsamos las tarifas pagadas por el periodo posterior a la terminación.
16. Ley y tribunales
Estos términos se rigen por la ley portuguesa, con exclusión de la Convención de las Naciones Unidas sobre los Contratos de Compraventa Internacional de Mercaderías. Los tribunales de la Comarca da Madeira, en Funchal, tienen jurisdicción exclusiva, salvo que una norma imperativa dé a una parte el derecho a presentar una reclamación en otro lugar.
17. Otras condiciones
Estos términos, incluidos los Términos de Tratamiento de Datos y los Términos de Privacidad Estatal de EE. UU. cuando se aplican, constituyen el acuerdo completo sobre Rationale y sustituyen a las conversaciones anteriores. Un formulario de pedido firmado prevalece solo cuando así lo indica expresamente; las órdenes de compra y las condiciones propias del cliente no se aplican, aunque las aceptemos o las tramitemos. Si una disposición es inválida, el resto sigue en vigor. No ejercer un derecho no supone renunciar a él. Ninguna de las partes puede ceder este acuerdo sin el consentimiento por escrito de la otra, que no puede denegarse sin motivo razonable para una cesión a una empresa que adquiera la totalidad o la mayor parte del negocio de la parte cedente o del servicio y acepte estos términos; si el cliente no consiente una cesión por nuestra parte, puede poner fin al acuerdo antes de ella y le reembolsamos las tarifas pagadas por el periodo posterior a la terminación. Ninguna de las partes es responsable de un retraso o incumplimiento causado por hechos ajenos a su control razonable (como catástrofes naturales, guerra, epidemias, fallos generalizados de internet o del suministro eléctrico o actos de la autoridad pública), siempre que tome medidas razonables para limitarlo; esto no exime de pagar las tarifas. Como ninguna de las partes es consumidor, los artículos 27 a 29 del Decreto-Ley portugués 7/2004 (sobre contratación electrónica) no se aplican. Las notificaciones al cliente se envían a las direcciones de correo electrónico de los propietarios de su espacio de trabajo; las notificaciones a nosotros se envían a support@rationalehq.com o a nuestro domicilio social.
Anexo · Términos de Tratamiento de Datos
Este anexo se aplica cuando tratamos datos personales por cuenta del cliente, y constituye el acuerdo que exige el artículo 28 del Reglamento General de Protección de Datos de la UE (RGPD) y, cuando se aplican, el RGPD del Reino Unido (UK GDPR) y las leyes de privacidad canadienses. El cliente es el responsable del tratamiento y nosotros somos su encargado; cuando el cliente actúa como encargado para otro responsable, somos su subencargado, y el cliente confirma que ese responsable ha autorizado estos términos. Cuando se aplica una ley estatal de privacidad de EE. UU., los Términos de Privacidad Estatal de EE. UU. también forman parte de este anexo. Los datos personales que tratamos como responsable (cuentas, inicio de sesión, seguridad, soporte y medición del servicio) están cubiertos por nuestra Política de Privacidad, no por este anexo. El cliente de Rationale se ejecuta en los equipos de los miembros bajo el control del cliente; solo lo que envía a nuestros servidores lo tratamos nosotros.
- Objeto, duración, naturaleza y finalidad. Objeto: los datos personales del cliente contenidos en el contenido del cliente y en lo que importan los conectores. Naturaleza: recibirlos del cliente de Rationale, del conector MCP, de la API y de los servicios conectados; almacenarlos, cifrarlos, organizarlos, cotejarlos, mostrarlos y enviarlos a los miembros y a sus herramientas de IA; copias de seguridad; eliminación. Finalidad: prestar, proteger y dar soporte al servicio para el cliente. Frecuencia: continua. Duración: mientras el cliente use el servicio y hasta la eliminación conforme a la sección 11.
- Datos personales y personas afectadas. Personas: los miembros e invitados del cliente, las personas que aparecen en sus sitios de Jira y repositorios de GitHub conectados (personas asignadas, informadores, autores, revisores y comentaristas) y las personas nombradas en el contenido del cliente. Datos: nombres, direcciones de correo electrónico e identificadores de trabajo; ID de cuenta de Atlassian, nombres para mostrar, fotos de perfil y, cuando se muestran, direcciones de correo electrónico; ID de usuario de GitHub, nombres de usuario, nombres públicos, fotos de perfil y, cuando son públicas, direcciones de correo electrónico; incidencias y pull requests; el contenido de decisiones, tareas, traspasos, resúmenes y tickets conectados; la actividad del cliente de Rationale descrita en la Política de Privacidad (herramienta de IA, repositorios, ramas y rutas de archivo). No se prevé ninguna categoría especial de datos (véase la sección 8 de los términos).
- Instrucciones. Tratamos los datos personales del cliente únicamente siguiendo las instrucciones documentadas del cliente, que son estos términos y el uso y la configuración que el cliente hace del servicio, incluidas las transferencias del punto 7, salvo que el Derecho de la Unión Europea o de Portugal exija otra cosa; en ese caso informamos al cliente antes, salvo que la ley lo prohíba. Informamos al cliente si creemos que una instrucción infringe la legislación de protección de datos.
- Confidencialidad. Todas las personas a las que autorizamos a tratar datos personales del cliente están obligadas a la confidencialidad.
- Seguridad. Aplicamos medidas técnicas y organizativas apropiadas (artículo 32 del RGPD), entre ellas: HTTPS en todas las conexiones; cifrado del texto de decisiones, notas, tareas, traspasos y resúmenes, de los tokens de los conectores y de los nombres, direcciones de correo electrónico y fotos de las personas, con claves guardadas fuera de la base de datos (los identificadores como los nombres de espacios de trabajo, proyectos, repositorios y ramas y las rutas de archivo no los ciframos); acceso limitado al personal que lo necesita, con autenticación de dos factores en las cuentas de los proveedores; un panel de administración que no puede descifrar el contenido y que registra cada consulta del personal a los datos de un cliente en el registro de auditoría de ese cliente; una consola de producción usada solo para el soporte que el cliente pide o para gestionar un incidente, cuya apertura se registra en nuestro propio registro de auditoría; un cortafuegos y acceso a los servidores solo con clave; copias de seguridad diarias; y controles de eliminación y conservación. Podemos cambiar estas medidas si la protección global no disminuye.
- Subencargados del tratamiento. El cliente autoriza a los subencargados enumerados en nuestra Política de Privacidad (DigitalOcean, LLC y Plus Five Five, Inc., que opera como Resend). Obligamos a cada uno, mediante contrato escrito, a obligaciones de protección de datos que ofrecen al menos la misma protección que este anexo, y seguimos siendo responsables de ellos. Anunciamos un subencargado nuevo o sustituido por correo electrónico a los propietarios de los espacios de trabajo y en esa lista al menos 30 días antes de que empiece a tratar datos personales del cliente; el cliente puede oponerse por escrito dentro de ese plazo por motivos razonables de protección de datos. Si no podemos resolver la objeción, el cliente puede poner fin al acuerdo antes del cambio, hacer que se eliminen sus datos y recibir el reembolso de las tarifas pagadas por el periodo posterior a la terminación. Si un subencargado debe sustituirse de inmediato para mantener el servicio seguro o en funcionamiento, informamos a los propietarios tan pronto como podemos, con el mismo derecho de oposición.
- Transferencias internacionales. Los datos personales del cliente se alojan en Estados Unidos (DigitalOcean), se envían por correo electrónico a través de Estados Unidos y la Unión Europea (Resend) y nuestro personal accede a ellos desde Portugal. Como estamos establecidos en Portugal, las normas del RGPD sobre transferencias se aplican a todos los datos personales del cliente que transmitimos, estén donde estén las personas afectadas. Las transferencias a DigitalOcean, LLC se basan en su certificación bajo el Marco de Privacidad de Datos UE-EE. UU., su extensión para el Reino Unido y el Marco de Privacidad de Datos Suiza-EE. UU. y, si esa certificación deja de aplicarse, en las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 de la Comisión (con la Adenda del Reino Unido) incluidas en su acuerdo de tratamiento de datos. Las transferencias a Resend se basan en esas Cláusulas Contractuales Tipo incluidas en su acuerdo de tratamiento de datos, que se aplican siempre (con la Adenda del Reino Unido, y adaptadas para Suiza), y en su certificación bajo el Marco de Privacidad de Datos UE-EE. UU. y su extensión para el Reino Unido. Cuando el cliente está establecido fuera del EEE en un país sin decisión de adecuación, el Módulo Cuatro (de encargado a responsable) de esas Cláusulas se aplica a los datos personales que ponemos a su disposición y se incorpora por referencia, eligiéndose la ley portuguesa y los tribunales de Portugal conforme a las cláusulas 17 y 18, y aportando este anexo la información de su Anexo I.
- Asistencia. Teniendo en cuenta la naturaleza del tratamiento, ayudamos al cliente a responder a las solicitudes de las personas que ejercen sus derechos y a cumplir sus obligaciones en materia de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto y consulta previa (artículos 32 a 36 del RGPD). Trasladamos al cliente, en un plazo de 5 días hábiles, cualquier solicitud que una persona nos dirija sobre el contenido del cliente, y no la respondemos nosotros salvo que el cliente nos autorice. Podemos cobrar costes razonables por la ayuda que vaya más allá de lo que ofrecen el servicio y nuestras herramientas estándar, tras informar al cliente.
- Violaciones de la seguridad de los datos personales. Notificamos al cliente sin dilación indebida, y en todo caso en un plazo de 48 horas, después de tener conocimiento de una violación de seguridad que afecte a datos personales del cliente, por correo electrónico a los propietarios de los espacios de trabajo, con la información entonces disponible que el cliente necesita para cumplir sus propias obligaciones (la naturaleza de la violación, las categorías y el número aproximado de personas y registros afectados, sus consecuencias probables y las medidas adoptadas o propuestas), y con más información a medida que la conocemos. Tomamos medidas razonables para contener la violación. Notificar una violación de seguridad no supone admitir culpa.
- Eliminación. Cuando el servicio termina para el cliente, eliminamos los datos personales del cliente (o los devolvemos antes, a petición) como se describe en la sección 11, salvo que la ley nos obligue a conservarlos.
- Información y auditorías. Ponemos a disposición la información necesaria para demostrar el cumplimiento de este anexo, y permitimos auditorías por parte del cliente o de un auditor que designe, una vez al año con 30 días de preaviso (y también siempre que lo exija una autoridad de control o tras una violación de la seguridad de los datos personales), a costa del cliente y de una forma que proteja los datos de otros clientes y nuestra seguridad. El cliente lo pide primero por escrito y respondemos con documentos y respuestas escritas; una auditoría in situ o remota solo tiene lugar si estos no demuestran el cumplimiento. Los auditores están obligados a la confidencialidad, y lo que compartimos es nuestra información confidencial.
- Obligaciones del cliente. El cliente es responsable de la licitud de los datos personales que él y sus miembros introducen en Rationale o conectan a él, de su base jurídica y de informar a las personas afectadas, y da únicamente instrucciones que cumplen la legislación de protección de datos.
- Responsabilidad. La responsabilidad conforme a este anexo está sujeta a la sección 13. Nada en estos términos limita la responsabilidad de una parte frente a los interesados conforme al artículo 82 del RGPD o a las Cláusulas Contractuales Tipo.
- Orden de prelación. Si los documentos entran en conflicto, se aplica este orden: las Cláusulas Contractuales Tipo cuando se aplican; los Términos de Privacidad Estatal de EE. UU., para las leyes que cubren; este anexo; el resto de estos términos. La Política de Privacidad describe nuestro tratamiento pero no modifica este anexo.
La configuración de automatización de cada proyecto y la pausa personal de captura de un miembro son instrucciones documentadas dentro del alcance existente del servicio. No dan acceso a fuentes no conectadas, no autorizan trabajo nuevo ni sustituyen la base jurídica del cliente y su deber de informar a las personas. Pausar o desactivar una función detiene el nuevo tratamiento automático de ese tipo; no elimina los registros existentes, que siguen las condiciones de conservación y eliminación indicadas. La Política de privacidad describe los controles, los valores iniciales y los requisitos del cliente de Rationale.
Anexo · Términos de Privacidad Estatal de EE. UU.
Este anexo se aplica cuando tratamos información personal para un cliente sujeto a la Ley de Privacidad del Consumidor de California (California Consumer Privacy Act) y sus reglamentos (la "CCPA") o a otra ley estatal integral de privacidad de EE. UU., como las de Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana, Iowa, Delaware, Nuevo Hampshire, Nueva Jersey, Tennessee, Minnesota, Maryland, Indiana, Kentucky, Rhode Island y Nebraska, y las que entren en vigor más adelante (conjuntamente, las "leyes estatales de privacidad de EE. UU."). Forma parte de estos términos y se aplica automáticamente, sin necesidad de firma. Conforme a la CCPA, el cliente es la empresa (business) y nosotros somos su proveedor de servicios (service provider); conforme a las demás leyes, el cliente es el responsable del tratamiento (controller) y nosotros somos su encargado (processor). Palabras como "información personal", "finalidad empresarial", "vender", "compartir", "consumidor" y "desidentificada" tienen el significado que les da la ley aplicable.
1. Alcance y prelación
"Información personal del cliente" significa la información personal contenida en el contenido del cliente y en la actividad del cliente de Rationale descrita en la Política de Privacidad que tratamos para el cliente. Los puntos 1 y 2 de los Términos de Tratamiento de Datos describen su objeto, naturaleza, finalidad y duración, los tipos de datos y las personas afectadas; los derechos y obligaciones de ambas partes son los que figuran en estos términos. No incluye los datos que gestionamos para nuestro propio negocio (cuentas, inicio de sesión, registros de seguridad, correos electrónicos que se nos envían y solicitudes de acceso), que cubre la Política de Privacidad. Las herramientas de IA que los miembros ejecutan en sus propios equipos, y los asistentes de IA que conectan a Rationale, son proveedores propios del cliente, no subencargados nuestros; lo que reciben se rige por los acuerdos del cliente con ellos.
A la información personal del cliente se le aplican también los Términos de Tratamiento de Datos. Cuando este anexo protege más esa información, prevalece este anexo. Si una ley estatal de privacidad de EE. UU. exige que un contrato de proveedor de servicios o de encargado contenga una cláusula de la que este anexo carece, esa cláusula se aplica como parte de este anexo, en la medida en que esa ley lo exija. Nada en este anexo exime a ninguna de las partes de los deberes que le impone una ley estatal de privacidad de EE. UU.
2. Las finalidades empresariales
El cliente nos revela información personal del cliente únicamente para las siguientes finalidades empresariales, limitadas y especificadas, y nosotros la tratamos únicamente para ellas:
- Prestar Rationale al cliente, como se describe en la sección 3: almacenar las decisiones, tareas, traspasos, notas y resúmenes de su equipo; vincularlos a su trabajo; mostrarlos a sus miembros y a los agentes de IA que sus miembros conectan; e importar, y mantener actualizados, los elementos de trabajo y las personas de las herramientas que conecta, como Jira y GitHub.
- Seguir las instrucciones del cliente dadas mediante su uso y configuración del servicio: por ejemplo, invitar a una persona, conectar o desconectar una herramienta, unir las cuentas de una persona dentro de su espacio de trabajo cuando un miembro o un propietario lo confirma, hacer privado un registro, y exportar o eliminar datos.
- Proteger el servicio: iniciar la sesión de las personas, limitar lo que ve cada persona, llevar registros de auditoría, y detectar, prevenir e investigar incidentes de seguridad, fraude, abusos y actividades ilegales.
- Dar soporte al cliente y a sus miembros cuando nos piden ayuda.
- Mantener el servicio y depurarlo, para encontrar y reparar errores que perjudican su funcionalidad prevista.
- Medir y mejorar el servicio que prestamos, usando recuentos y tiempos, nunca contenido, y nunca para prestar servicios a nadie más.
- Cumplir obligaciones legales: cumplir la ley y los requerimientos legales válidos, y ejercer o defender reclamaciones legales, en la medida en que las leyes estatales de privacidad de EE. UU. lo permiten.
No conservamos, usamos ni revelamos información personal del cliente para ninguna otra finalidad, incluida cualquier otra finalidad comercial, salvo que una ley estatal de privacidad de EE. UU. lo permita expresamente.
3. Lo que no hacemos
- No vendemos ni compartimos información personal del cliente, y no la usamos para publicidad dirigida ni para publicidad conductual en contextos cruzados.
- No la conservamos, usamos ni revelamos fuera de nuestra relación comercial directa con el cliente.
- No la combinamos con información personal que recibimos de otra persona o por cuenta de otra, o que recogemos de nuestra propia interacción con la persona, salvo cuando una finalidad empresarial del punto 2 lo necesita y la ley lo permite (por ejemplo, reconocer a un miembro del propio espacio de trabajo cuando una cuenta de una herramienta conectada muestra la dirección de inicio de sesión del miembro, o usar los registros de seguridad para detener abusos). Nunca usamos la información personal de un cliente para servir a otro cliente.
- No la usamos para entrenar modelos de IA, y los servidores de Rationale no ejecutan ningún modelo de IA sobre ella.
- Usamos la información personal sensible (como los tokens que conectan las cuentas de un miembro) solo para prestar el servicio.
Certificamos que entendemos estas restricciones y que las cumpliremos.
4. Cumplimiento y protección
Cumplimos las leyes estatales de privacidad de EE. UU. que se nos aplican como proveedor de servicios o encargado, y damos a la información personal del cliente el mismo nivel de protección de la privacidad que esas leyes exigen al cliente. Seguimos las instrucciones documentadas del cliente (punto 3 de los Términos de Tratamiento de Datos) e informamos al cliente si creemos que una instrucción infringe una ley estatal de privacidad de EE. UU. Todas las personas a las que autorizamos a tratar información personal del cliente están obligadas a mantenerla confidencial. La protegemos con procedimientos y prácticas de seguridad razonables y apropiados a su naturaleza (punto 5 de los Términos de Tratamiento de Datos).
5. Ayudar al cliente a cumplir sus obligaciones
Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, ayudamos al cliente a:
- Responder a las solicitudes de los consumidores (por ejemplo, para conocer, acceder, corregir, eliminar u obtener una copia de la información personal). Los propietarios de un espacio de trabajo pueden encontrar, corregir, exportar y eliminar la mayor parte de su contenido en Rationale; nosotros hacemos el resto cuando el cliente lo pide. El cliente nos informa de cualquier solicitud que debamos atender y nos da la información que necesitamos. Cuando eliminamos por indicación del cliente, también indicamos a nuestros subencargados que eliminen. Si un consumidor nos escribe directamente sobre información personal del cliente, le decimos que la tratamos para el cliente, trasladamos la solicitud a los propietarios del espacio de trabajo, y actuamos solo según las instrucciones del cliente.
- Proteger la información y notificar violaciones de seguridad. El punto 9 de los Términos de Tratamiento de Datos se aplica a una violación de seguridad conforme a cualquier ley estatal de privacidad o de notificación de violaciones de seguridad de EE. UU.: notificamos al cliente sin dilación indebida, y en todo caso en un plazo de 48 horas, con la información que el cliente necesita para notificar a las personas y a las autoridades.
- Realizar evaluaciones y auditorías: sus evaluaciones de protección de datos, evaluaciones de impacto y evaluaciones de riesgos, y sus auditorías de ciberseguridad. Ponemos a disposición del cliente, o de su auditor, los hechos y la información pertinentes que estén en nuestra posesión, custodia o control y que nos pidan, y no tergiversamos ningún hecho que necesiten.
- Cumplir sus obligaciones sobre tecnología de toma de decisiones automatizada, si alguna se aplica a su uso de Rationale. Rationale no toma decisiones sobre personas que produzcan efectos jurídicos o les afecten significativamente de modo similar.
6. La supervisión del cliente
El cliente puede tomar medidas razonables y apropiadas para asegurarse de que usamos la información personal del cliente de forma coherente con sus obligaciones conforme a las leyes estatales de privacidad de EE. UU. A petición razonable del cliente, ponemos a su disposición toda la información en nuestra posesión necesaria para demostrar nuestro cumplimiento de este anexo y de esas leyes, como respuestas escritas a sus preguntas, nuestros registros de actividades de tratamiento, una descripción de nuestras medidas de seguridad y las cláusulas pertinentes de nuestros contratos con subencargados.
También permitimos, cooperamos con y contribuimos a evaluaciones, auditorías e inspecciones razonables por parte del cliente o de un evaluador que designe, como describe el punto 11 de los Términos de Tratamiento de Datos: una vez cada 12 meses con 30 días de preaviso, y también cuando lo exija una autoridad, tras una violación de seguridad, o conforme al punto 7 siguiente. No guardamos datos de clientes en nuestras propias instalaciones, así que las inspecciones abarcan nuestros documentos, registros y la configuración de nuestros sistemas, revisados de forma remota. Hoy no contamos con una certificación independiente ni con un informe de auditoría (como SOC 2). Si obtenemos uno, entregamos su informe a petición, y el cliente conserva los derechos de este punto.
7. Si ya no podemos cumplir
Notificamos al cliente con prontitud, por escrito, si determinamos que ya no podemos cumplir nuestras obligaciones conforme a este anexo o a una ley estatal de privacidad de EE. UU. Tras esa notificación, o siempre que el cliente crea razonablemente que estamos usando información personal del cliente sin autorización, el cliente puede, previa notificación a nosotros, tomar medidas razonables y apropiadas para detener y subsanar ese uso. Por ejemplo, puede exigirnos que detengamos el tratamiento en cuestión, que eliminemos o devolvamos la información, o que confirmemos por escrito que ya no conservamos ni usamos la información personal de los consumidores que presentaron una solicitud válida de eliminación; también puede dejar de usar el servicio y hacer que se eliminen sus datos conforme a la sección 11.
8. Subencargados del tratamiento
Contratamos subencargados únicamente como describe el punto 6 de los Términos de Tratamiento de Datos: informamos a los propietarios de los espacios de trabajo de cada subencargado nuevo o sustituido al menos 30 días antes de que empiece, y el cliente puede oponerse. Cada subencargado está vinculado por un contrato escrito que cumple las leyes estatales de privacidad de EE. UU. y le exige cumplir obligaciones al menos tan protectoras como las nuestras conforme a este anexo. Cuando un subencargado nos comunica que contrata a otra persona para tratar información personal del cliente, lo trasladamos al cliente; nuestra Política de Privacidad enlaza la lista propia de cada subencargado. Seguimos siendo responsables de nuestros subencargados.
9. Fin del servicio
Al finalizar el servicio, a elección del cliente, eliminamos la información personal del cliente o la devolvemos antes, como describe la sección 11, salvo que la ley nos obligue a conservarla. A petición, confirmamos la eliminación por escrito.
10. Información desidentificada y agregada
No generamos datos desidentificados a partir de la información personal del cliente para nuestros propios fines, y nunca los vendemos ni los compartimos. Los recuentos y tiempos que usamos para medir y mejorar el servicio (punto 2) se guardan por espacio de trabajo y por miembro, y siguen siendo información personal del cliente conforme a este anexo. Algunos recuentos que guardamos son registros propios, no información personal del cliente: el número diario de descargas del cliente de Rationale, sin dirección IP, y las respuestas dadas en las solicitudes de acceso a Rationale, que no conservan ninguna dirección de correo electrónico una vez que las decidimos (véase la Política de Privacidad). Si alguna vez tenemos información personal del cliente en forma desidentificada, tomamos medidas razonables para que no pueda asociarse a una persona u hogar, la conservamos y usamos solo en esa forma y no intentamos reidentificarla, y obligamos a cualquiera a quien se la revelemos a hacer lo mismo.
Contacto
Soporte: support@rationalehq.com · Privacidad: privacy@rationalehq.com · Correo postal: Inside My Tranquility, Lda., Estrada Comandante Camacho de Freitas, n.º 779, São Roque, 9020-154 Funchal, Madeira, Portugal.