Política de privacidad

Versión 2026-08 (actualizado en agosto de 2026) · Esta política informa sobre el tratamiento de datos personales al usar ComLayer.

Esta página es una traducción. Solo la versión alemana es jurídicamente vinculante; en caso de discrepancia, prevalece la versión alemana. La traducción sirve para facilitar la comprensión.

1. Responsable del tratamiento

El responsable del tratamiento de datos en el sentido del Reglamento General de Protección de Datos (RGPD) es:

CITO GmbH

Jungfrauenthal 8, 20149 Hamburg, Deutschland

Correo electrónico: info@comlayer.app

No se ha nombrado a ningún delegado de protección de datos: no alcanzamos los umbrales del § 38 BDSG. Las preguntas sobre protección de datos las responde la gerencia en la dirección indicada en el apartado 11.

2. Principios del tratamiento

Tratamos los datos personales exclusivamente conforme al RGPD y al Bundesdatenschutzgesetz (BDSG). El tratamiento solo tiene lugar en la medida en que sea necesario para prestar nuestros servicios, exista una base legal o hayas dado tu consentimiento.

ComLayer se dirige exclusivamente a empresarios en el sentido del § 14 BGB; los detalles de la relación contractual se regulan en nuestras Condiciones Generales de Contratación.

3. Visita a nuestro sitio web

Al visitar nuestro sitio web, el navegador transmite automáticamente información técnica (entre otros datos, la dirección IP, la fecha y la hora del acceso, la página solicitada y el navegador utilizado). Estos datos se generan en nuestro proveedor de alojamiento y sirven para un funcionamiento seguro y estable. La base jurídica es nuestro interés legítimo conforme al art. 6(1)(f) RGPD.

En este sitio web no utilizamos un recuento de visitantes propio, ni medición de audiencia, ni seguimiento publicitario. Tampoco insertamos servicios de terceros con ese fin.

4. Registro y uso de ComLayer

Para usar la plataforma ComLayer se necesita una cuenta. En ese contexto tratamos los datos que indicas (p. ej. nombre, dirección de correo electrónico, datos de la empresa y credenciales), así como los datos de contenido y de soporte que surgen durante el uso. El tratamiento sirve para cumplir el contrato de uso conforme al art. 6(1)(b) RGPD.

Si usas ComLayer para ofrecer soporte a tus propios clientes finales, tratamos los datos que surgen en ese contexto por cuenta tuya como encargado del tratamiento conforme al art. 28 RGPD. Las reglas correspondientes las acordamos contigo en el contrato de encargo del tratamiento; allí figuran también las categorías de interesados, los tipos de datos tratados y las medidas técnicas.

5. Respuestas asistidas por IA

ComLayer genera borradores de respuesta con modelos de lenguaje a partir del conocimiento que aportas. Para prestar esta función, el contenido de la solicitud y los fragmentos correspondientes de tu base de conocimiento se transmiten a los proveedores de servicios indicados en el apartado 6. No tratamos estos contenidos para fines propios; en particular, no los analizamos para entrenar modelos propios.

Lo mismo se aplica a los proveedores de modelos y de embeddings utilizados: Ambos proveedores se han comprometido contractualmente a la misma exclusión: el proveedor del modelo a través de las condiciones de tratamiento de datos de Google Cloud, el proveedor de los embeddings a través de las condiciones de uso de Voyage AI.

Si la búsqueda semántica está configurada, tus contenidos de conocimiento se convierten además en embeddings y se guardan en esa forma en nuestra base de datos. Si no está configurada, la búsqueda funciona solo sobre el texto.

6. Encargados del tratamiento y alojamiento

Para prestar ComLayer utilizamos los siguientes proveedores de servicios. Es la misma lista que el DPA recoge como subencargados del tratamiento — se mantiene en un solo lugar y se muestra en ambas páginas. Con todos ellos existen contratos conforme al art. 28 RGPD.

Clerk

Inicio de sesión y cuentas

Región de tratamiento: Estados Unidos — transferencia a un tercer país sobre la base de las cláusulas contractuales tipo. Se transfieren el nombre, la dirección de correo electrónico y los datos de sesión de los miembros del equipo.

Stripe

Pagos y suscripciones

Región de tratamiento: Estados Unidos — transferencia a un tercer país sobre la base de las cláusulas contractuales tipo. Se transfieren los datos de facturación y de pago del cliente.

Google Cloud SQL (PostgreSQL)

Base de datos

Región de tratamiento: europe-west3 (Fráncfort) según la configuración de instancia utilizada; comprobado en el entorno de desarrollo.

Google Cloud Storage

Archivos adjuntos y logotipos

Región de tratamiento: EUROPE-WEST3; comprobado el 7 de agosto de 2026 en los buckets utilizados. A diferencia de las demás regiones, este valor no consta en ninguna configuración del código fuente — GCS_UPLOAD_BUCKET solo indica el nombre del bucket.

Google Firebase Realtime Database

Actualización en directo de las conversaciones abiertas

Región de tratamiento: europe-west1 según la URL de base de datos utilizada; comprobado en el entorno de desarrollo.

Anthropic (Claude) über Google Vertex AI

Generación de las respuestas de IA

Región de tratamiento: El agente de soporte se ejecuta en la multirregión Vertex eu y los modelos auxiliares en europe-west1; ambos valores constan en la configuración del despliegue (CLOUD_ML_REGION y CLOUD_ML_REGION_UTILITY).

Voyage AI

Embeddings para la búsqueda de conocimiento, solo si está configurado

Región de tratamiento: Estados Unidos — transferencia a un tercer país sobre la base de las cláusulas contractuales tipo. Se transfieren los propios contenidos de conocimiento, no solo un extracto de ellos.

Resend

Envío de correos electrónicos transaccionales al equipo

Región de tratamiento: Estados Unidos — transferencia a un tercer país sobre la base de las cláusulas contractuales tipo. Se transfieren las notificaciones junto con los extractos de conversaciones que contienen.

Vercel

Explotación y entrega de la aplicación

Región de tratamiento: Fráncfort del Meno (fra1). El proveedor es un grupo estadounidense, la ejecución de este despliegue tiene lugar en la UE.

Si el cliente inserta su propia reserva de citas a través de Cal.com, Cal.com es su proveedor de servicios y no un subencargado del tratamiento del encargado del tratamiento; el encargado del tratamiento se limita a recibir la notificación de las citas reservadas.

7. Cookies y almacenamiento local

El siguiente resumen nombra cada entrada que ComLayer guarda o hace guardar en tu navegador — completo y derivado del código fuente. No ponemos ninguna cookie propia; todas las cookies enumeradas proceden de nuestro servicio de inicio de sesión. Todo lo demás no es técnica de cookies, sino almacenamiento local en el navegador: valores sueltos en localStorage y, además, dos bases de datos en IndexedDB que crea la actualización en directo.

A diferencia de una cookie, el almacenamiento local no se envía por sí solo con cada solicitud. Aun así, dos entradas tienen efecto en el servidor, y eso pertenece aquí: el widget de soporte envía su identificador de visitante con cada solicitud — sin él, un visitante que vuelve no encontraría de nuevo su historial —, y la base de datos de inicio de sesión de la actualización en directo contiene el token de corta duración con el que tu navegador se registra en la Realtime Database. Todas las demás entradas permanecen en el navegador.

En nuestro sitio web (comlayer.app)

Aquí funciona el aviso de cookies. Hoy no recaba ningún consentimiento para proveedores externos, porque no utilizamos ninguno — tu decisión se guarda igualmente y rige desde el día en que eso cambie.

comlayer:consent

ComLayer · localStorage

Recuerda tu elección en el aviso de cookies, para que no te preguntemos de nuevo en cada visita.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

En la aplicación con sesión iniciada

Este almacenamiento es necesario para la ejecución del contrato de uso (§ 25 Abs. 2 Nr. 2 TDDDG, art. 6(1)(b) RGPD): sin las cookies de inicio de sesión no es posible iniciar sesión, sin las entradas de Firebase no hay actualización en directo. Nombramos una excepción de forma expresa: «firebase-heartbeat-database» no sirve al servicio, sino a la estadística de versiones de la biblioteca. La biblioteca no prevé desconectarlo; la base jurídica para ello está todavía por aclarar.

__session

Clerk · Cookie

Identifica ante el servidor la sesión iniciada. Sin esta cookie no es posible iniciar sesión.

Duración del almacenamiento: Hasta el cierre de sesión; además, la sesión caduca por sí sola tras un periodo prolongado de inactividad. El plazo exacto lo fija el servicio de inicio de sesión, no consta en este código.

__client_uat

Clerk · Cookie

Registra cuándo tuvo lugar el último inicio de sesión, para que el servidor reconozca una sesión caducada sin leer el contenido de la cookie de sesión.

Duración del almacenamiento: Hasta el cierre de sesión; además, la sesión caduca por sí sola tras un periodo prolongado de inactividad. El plazo exacto lo fija el servicio de inicio de sesión, no consta en este código.

__refresh

Clerk · Cookie

Renueva la sesión sin que sea necesario iniciar sesión de nuevo.

Duración del almacenamiento: Hasta el cierre de sesión; además, la sesión caduca por sí sola tras un periodo prolongado de inactividad. El plazo exacto lo fija el servicio de inicio de sesión, no consta en este código.

__clerk_handshake

Clerk · Cookie

Transporta el estado intermedio durante el proceso de inicio de sesión entre Clerk y esta aplicación.

Duración del almacenamiento: Solo durante el proceso de inicio de sesión

__clerk_handshake_nonce

Clerk · Cookie

Valor de un solo uso que protege el mismo proceso de inicio de sesión frente a su repetición.

Duración del almacenamiento: Solo durante el proceso de inicio de sesión

__clerk_redirect_count

Clerk · Cookie

Cuenta las redirecciones durante el inicio de sesión, para que una configuración errónea no acabe en un bucle infinito.

Duración del almacenamiento: Solo durante el proceso de inicio de sesión

__clerk_db_jwt

Clerk · Cookie

Asigna el navegador a una instancia de desarrollo o de prueba de Clerk. En la instancia productiva no se establece.

Duración del almacenamiento: Hasta el cierre de sesión; además, la sesión caduca por sí sola tras un periodo prolongado de inactividad. El plazo exacto lo fija el servicio de inicio de sesión, no consta en este código.

comlayer:tour-done

ComLayer · localStorage

Recuerda que el recorrido por la aplicación ya se ha mostrado, para que no vuelva a iniciarse en cada visita.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

firebaseLocalStorageDb

Google Firebase · IndexedDB

Base de datos del servicio de inicio de sesión para la actualización en directo. En el almacén de objetos «firebaseLocalStorage» se encuentra el registro «firebase:authUser:{clave de API}:[DEFAULT]» con el token de corta duración con el que tu navegador se suscribe a las conversaciones abiertas. Sin él, la aplicación tendría que solicitar un token nuevo en cada cambio de página.

Duración del almacenamiento: Hasta el cierre de sesión o hasta que se vacíe el almacenamiento del navegador; IndexedDB no prevé ningún tiempo de expiración

firebase-heartbeat-database

Google Firebase · IndexedDB

Anota una vez por día natural que se ha utilizado una biblioteca de Firebase; a partir de ello Google evalúa qué versiones están en circulación. Se guardan la fecha y las indicaciones de versión de la biblioteca, ningún identificador de tu cuenta.

Duración del almacenamiento: Como máximo 30 entradas diarias; la más antigua se elimina cada vez

firebase:host:{Datenbank-Host}

Google Firebase · localStorage

Recuerda a qué servidor la base de datos en directo remitió por última vez tu navegador, para que la siguiente conexión no tenga que volver a redirigirse.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

firebase:previous_websocket_failure

Google Firebase · localStorage

Anota que la última vez no se estableció ninguna conexión WebSocket, para que el siguiente intento recurra de inmediato al procedimiento más lento.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

En el widget de soporte en el sitio web de nuestros clientes

Estas entradas se generan en el navegador de los visitantes de nuestros clientes. El responsable del tratamiento es el operador del sitio web que inserta el widget; le facilitamos esta lista para que pueda incorporarla a su propia política de privacidad. El aviso de cookies de comlayer.app no rige allí.

comlayer:{Widget-Schlüssel}:visitor

ComLayer por cuenta del operador del sitio web · localStorage

Reconoce a un visitante que vuelve, para que recupere su historial anterior en lugar de empezar de nuevo cada vez.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

comlayer:{Widget-Schlüssel}:unread

ComLayer por cuenta del operador del sitio web · localStorage

Número de respuestas sin leer, para que la indicación sea correcta al cambiar de página y en varias pestañas.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

comlayer:{Widget-Schlüssel}:hidden-conversations

ComLayer por cuenta del operador del sitio web · localStorage

Qué conversaciones ha ocultado el visitante de su propia lista.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

comlayer:{Widget-Schlüssel}:rated-articles

ComLayer por cuenta del operador del sitio web · localStorage

Qué artículos de ayuda ya se han valorado, para que no se vuelva a plantear la misma pregunta.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

comlayer:{Widget-Schlüssel}:roadmap-votes

ComLayer por cuenta del operador del sitio web · localStorage

Por qué ha votado ya el visitante en el área de feedback, para que un voto cuente solo una vez.

Duración del almacenamiento: Hasta que se vacíe el almacenamiento del navegador

Clerk añade al nombre de la cookie un identificador según la instancia; en el navegador puede figurar por tanto «__session_a1b2c3» donde aquí figura «__session».

Para las cookies de inicio de sesión y el almacenamiento local en la aplicación nos basamos en el § 25 Abs. 2 Nr. 2 TDDDG: sin ellos no es posible prestar el servicio que has solicitado. Por eso estas entradas no se pueden desactivar. Una entrada la excluimos, en lugar de afirmarla junto con las demás: el contador diario «firebase-heartbeat-database» sirve a la estadística de versiones de la biblioteca y no al servicio. No se puede desconectar — la biblioteca siempre lo crea. Por eso lo apoyamos en nuestro interés legítimo en el funcionamiento de la función en tiempo real conforme al art. 6(1)(f) RGPD y lo mencionamos aquí, en lugar de presentarlo como necesario. No contiene ninguna característica de tu cuenta, solo la fecha y la indicación de versión de la biblioteca. Tu decisión sobre todo lo demás puedes cambiarla en cualquier momento — aquí o mediante la entrada del mismo nombre en el pie de cada página:

8. Transferencias a terceros países

Los contenidos permanecen en la UE. Las conversaciones, la base de conocimiento y las cuentas se encuentran en la región de base de datos europe-west3 (Fráncfort), los archivos adjuntos y los logotipos en el almacenamiento de archivos de la misma región, la actualización en directo de las conversaciones abiertas se ejecuta en europe-west1, y el agente de IA responde desde la multirregión Vertex eu; los modelos auxiliares para las líneas de asunto y el análisis de documentos se ejecutan en europe-west1. La región del almacenamiento de archivos se comprobó el 7 de agosto de 2026 en los buckets utilizados; todas las demás constan en la configuración del despliegue.

Cuatro servicios tratan datos fuera de la UE, concretamente en los Estados Unidos: Clerk para el inicio de sesión, las cuentas y las sesiones, Stripe para la tramitación de los pagos, Resend para el envío de las notificaciones al equipo — estas contienen extractos literales de conversaciones — y Voyage AI para los embeddings de la búsqueda semántica, que para ello recibe los contenidos de conocimiento. Estas transferencias se basan en las cláusulas contractuales tipo de la Comisión Europea; qué versión y qué evaluación de impacto se aplica a cada proveedor lo establece el contrato de encargo del tratamiento. La explotación de la propia aplicación corresponde a Vercel, un grupo estadounidense; la región de entrega de este despliegue no está medida y allí también está marcada como punto pendiente.

Las transferencias a los Estados Unidos las basamos en las cláusulas contractuales tipo de la Comisión Europea conforme al art. 46(2)(c) RGPD, en la versión de la Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021, módulo 2 (transferencia de un responsable del tratamiento a un encargado del tratamiento). Los proveedores utilizados facilitan cada uno sus propias evaluaciones de impacto de las transferencias, en las que nos apoyamos; no realizamos una evaluación propia adicional en el caso concreto. La región de tratamiento de cada proveedor de servicios figura en el apartado 6; si no está documentada, allí está marcada como punto abierto.

9. Duración del almacenamiento

Conservamos los datos personales solo mientras sea necesario para los fines indicados o mientras existan obligaciones legales de conservación. Después, los datos se eliminan o se anonimizan. Para las entradas en el navegador rige el resumen del apartado 7; para los datos de un espacio de trabajo rige la eliminación conforme al apartado 10.

10. Tus derechos

Conforme al RGPD tienes los siguientes derechos:

  • Acceso a los datos tratados (art. 15 RGPD)
  • Rectificación de datos inexactos (art. 16 RGPD)
  • Supresión (art. 17 RGPD)
  • Limitación del tratamiento (art. 18 RGPD)
  • Portabilidad de los datos (art. 20 RGPD)
  • Oposición al tratamiento (art. 21 RGPD)

El derecho a la portabilidad de los datos pueden ejercerlo por sí mismos los clientes con una cuenta de ComLayer: en Einstellungen → Allgemein → «Daten exportieren» los administradores generan en cualquier momento una exportación completa y legible por máquina de su espacio de trabajo en formato JSON. El archivo se genera al hacer clic y se descarga directamente; abarca conversaciones, mensajes, visitantes, contenidos de conocimiento, Centro de ayuda, feedback, equipo y ajustes de ese único espacio de trabajo. No se incluyen resultados intermedios de la máquina sin valor informativo (vectores de embeddings, índices de búsqueda); los archivos adjuntos figuran con su dirección, el archivo en sí permanece en el almacenamiento de adjuntos y se entrega a través de la aplicación.

Lo mismo para el derecho de supresión: en Einstellungen → Allgemein → «Workspace löschen» los administradores pueden solicitar por sí mismos la eliminación de su espacio de trabajo. Queda anotada con un periodo de gracia de 30 días y es revocable hasta el último día; después se eliminan definitivamente conversaciones, datos de visitantes, fuentes de conocimiento, Centro de ayuda, página de estado y todos los archivos subidos, y se termina una suscripción en curso. Los datos de facturación están sujetos a obligaciones de conservación mercantiles y fiscales (§ 147 AO, § 257 HGB); conforme al art. 17(3)(b) RGPD no se eliminan, sino que se limita su tratamiento durante el plazo de conservación (art. 18(1)(b) RGPD) y se retiran del funcionamiento corriente.

Ambos caminos están abiertos con independencia del plan contratado — son un derecho legal y no una característica del producto. Los clientes finales cuyos datos se tratan a través del widget de soporte de uno de nuestros clientes se dirigen a ese cliente como responsable del tratamiento; nosotros le apoyamos en ello conforme al DPA.

Además, tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos.

11. Contacto en cuestiones de protección de datos

Si tienes preguntas sobre protección de datos o sobre el ejercicio de tus derechos, puedes contactar con nosotros en info@comlayer.app.

Esta política se actualiza en cuanto cambia algo en los servicios utilizados o en las entradas guardadas. La fecha indicada arriba nombra la última versión.