TelonicDocumentación
Español

Legal y cumplimiento

Protección de datos en los Emiratos Árabes Unidos y Arabia Saudí

Lo que esperan las leyes de datos personales de los Emiratos Árabes Unidos y de Arabia Saudí de una organización que utiliza Telonic, quién es responsable de qué y lo que hace el producto para ayudarle.

En esta página
  1. Quién es responsable de qué
  2. Lo que espera la ley de los Emiratos Árabes Unidos
  3. Lo que espera la ley saudí
  4. Lo que espera la ley y lo que hace el producto para ayudarle
  5. Las redes que utilizan sus clientes
  6. El consentimiento en las conversaciones
  7. En la práctica
  8. Lo que controla su equipo
  9. Relacionado

Cada conversación que mantiene el agente de IA implica datos personales: un nombre, un número de teléfono, una unidad, una reserva, un siniestro. Tanto los Emiratos Árabes Unidos como Arabia Saudí tienen leyes de protección de datos personales que establecen cómo pueden recogerse, utilizarse, conservarse y transferirse esos datos. Su organización decide por qué y cómo se utilizan los datos de sus clientes, y Telonic los trata siguiendo sus instrucciones. Esta página describe en términos sencillos lo que esperan las leyes, cómo se reparte la responsabilidad y lo que hace el producto para ayudar a su organización a cumplir sus obligaciones.

Nota

Esta página ofrece información general sobre la ley, no asesoramiento jurídico. Las leyes y los reglamentos de ambos países siguen evolucionando, y su aplicación depende de su organización, su sector y sus clientes. Su organización es responsable de su propio cumplimiento y debería obtener su propio asesoramiento jurídico. Explicaremos a su equipo legal con exactitud cómo aborda el producto cada punto.

Quién es responsable de qué

La legislación de protección de datos reparte la responsabilidad entre dos funciones. El responsable del tratamiento decide por qué y cómo se tratan los datos personales. El encargado del tratamiento trata los datos por cuenta del responsable y siguiendo sus instrucciones.

Cuando usted despliega Telonic, su organización es la responsable del tratamiento de los datos de sus clientes, y Telonic actúa como su encargado del tratamiento. Usted decide qué conversaciones mantiene el agente de IA, qué puede consultar, qué se almacena y durante cuánto tiempo. Telonic trata los datos únicamente para prestar el servicio, siguiendo sus instrucciones documentadas, conforme a unas condiciones de tratamiento de datos que forman parte de su contrato. Consulte Contratos y condiciones de tratamiento de datos.

Lo que espera la ley de los Emiratos Árabes Unidos

El Decreto-ley Federal sobre la Protección de Datos Personales (Federal Decree-Law on the Protection of Personal Data) de los Emiratos Árabes Unidos se aplica al tratamiento de los datos personales de las personas que se encuentran en los Emiratos Árabes Unidos y a las organizaciones establecidas en los Emiratos Árabes Unidos que tratan datos personales. En términos sencillos, espera que una organización:

  • Cuente con una base jurídica. El consentimiento es la base principal, con excepciones específicas, como el tratamiento necesario para ejecutar un contrato con la persona o para cumplir otra obligación legal.
  • Utilice los datos solo para la finalidad declarada, recoja solo lo que esa finalidad requiere, y los mantenga exactos y no los conserve más tiempo del necesario.
  • Respete los derechos de las personas a las que se refieren los datos, incluidos los derechos a acceder a sus datos, rectificarlos, obtener su supresión, limitar o detener el tratamiento y oponerse a las decisiones tomadas únicamente por medios automatizados.
  • Mantenga los datos seguros, con medidas técnicas y organizativas adecuadas al riesgo.
  • Notifique las violaciones de seguridad de los datos personales al regulador y, en algunos casos, a las personas afectadas.
  • Transfiera datos fuera de los Emiratos Árabes Unidos solo en las condiciones que establece la ley, por ejemplo a países a los que se reconoce un nivel de protección adecuado, o con las garantías que la ley admite.
  • Lleve un registro de las actividades de tratamiento y, en algunos casos, designe a un delegado de protección de datos.
  • Formalice un contrato con cualquier encargado del tratamiento, que le exija actuar únicamente siguiendo instrucciones y proteger los datos.

La ley se complementa con un reglamento ejecutivo, y se siguen publicando normas detalladas. Algunos sectores, como la salud y los servicios financieros, están sujetos además a normas propias, incluidas normas sobre dónde pueden guardarse determinados datos.

Las zonas francas financieras tienen sus propias leyes. El Dubai International Financial Centre (DIFC) y el Abu Dhabi Global Market (ADGM) tienen cada uno su propia ley de protección de datos y su propio regulador. Si su organización está establecida en una de ellas, se le aplica esa ley, y su equipo legal le indicará cómo se relaciona con la ley federal en el caso de su negocio.

Lo que espera la ley saudí

La Ley de Protección de Datos Personales (Personal Data Protection Law) de Arabia Saudí está supervisada por la Autoridad Saudí de Datos e Inteligencia Artificial (Saudi Data and Artificial Intelligence Authority, SDAIA) y se complementa con un reglamento de desarrollo y con un reglamento sobre la transferencia de datos personales fuera del Reino. Se aplica al tratamiento de los datos personales de las personas que se encuentran en Arabia Saudí, incluido el tratamiento que realizan organizaciones situadas fuera del Reino. Si usted guarda datos de residentes en Arabia Saudí, la ley se aplica a esos datos dondequiera que se traten.

Sus expectativas siguen el mismo esquema que la ley de los Emiratos Árabes Unidos: una base jurídica, con el consentimiento como base principal; un uso limitado a la finalidad declarada; derechos para las personas a las que se refieren los datos, incluidos los derechos a ser informadas, a acceder, a rectificar y a obtener la destrucción de sus datos; una seguridad adecuada; registros de las actividades de tratamiento y, en algunos casos, un delegado de protección de datos. Las violaciones de seguridad deben notificarse a la SDAIA en un plazo breve y fijo establecido en el reglamento, y a las personas afectadas cuando estén en riesgo. Las transferencias fuera del Reino solo se permiten en las condiciones que establece el reglamento de transferencias. La SDAIA sigue publicando orientaciones, y su equipo legal debería comprobar la situación vigente.

Lo que espera la ley y lo que hace el producto para ayudarle

Lo que espera la leyLo que hace el producto para ayudarle
Saber dónde se tratan los datos y controlar las transferencias al extranjeroUsted elige dónde se ejecuta su despliegue: una región de los Emiratos Árabes Unidos, una región de Arabia Saudí, su propia cuenta en la nube o sus propias instalaciones. Todo el tratamiento de su despliegue se realiza en la región que usted elija, salvo que elija expresamente un proveedor de modelos de lenguaje fuera de ella. Consulte Alojamiento y residencia de los datos
Limitar lo que sale de su controlLos datos personales se enmascaran antes de que los datos salgan de su despliegue hacia cualquier destino que no sean sus propios sistemas y sus propios clientes, incluidos cualquier proveedor fuera de su región y los informes y las exportaciones. Consulte Enmascaramiento de datos personales
Conservar los datos solo el tiempo necesarioNo se almacena nada sin su permiso, y usted fija durante cuánto tiempo se conserva cada tipo de contenido. Con el almacenamiento de contenido desactivado, solo se conserva un registro de auditoría sin contenido, durante el plazo que usted fije
Mantener los datos segurosCifrado en tránsito con TLS (Transport Layer Security) 1.2 o superior, y en reposo con AES-256 (el Advanced Encryption Standard con claves de 256 bits). Los datos de cada cliente se mantienen separados de los de todos los demás clientes. Consulte Cifrado
Limitar quién puede ver los datosInicio de sesión único (un único inicio de sesión de la empresa para muchas aplicaciones) a través de su proveedor de identidad, con autenticación multifactor (una segunda comprobación además de la contraseña). Cada persona ve únicamente lo que requiere su función. Consulte Control de acceso e inicio de sesión único
Poder demostrar lo ocurridoLos accesos y los cambios quedan registrados, y cada conversación lleva un registro de lo que el agente de IA consultó, hizo y por qué. Consulte Registro de auditoría y registros de decisiones
Responder a las solicitudes de las personas a las que se refieren los datosSu equipo puede encontrar las conversaciones que se conservan sobre una persona mediante la búsqueda y el registro del cliente. Telonic le ayuda con las solicitudes de acceso, rectificación y supresión, según se establece en sus condiciones de tratamiento de datos
Eliminar los datos cuando ya no se necesitanLos datos se eliminan al final del plazo de conservación que usted fije. Al terminar su contrato, sus datos se le devuelven en un formato estándar y después se eliminan de los sistemas en producción y de las copias de seguridad a medida que estas caducan, con confirmación por escrito
Notificar las violaciones de seguridad con prontitudLas violaciones de datos personales se notifican a sus contactos designados sin dilación indebida, y en un plazo de 24 horas desde que se tiene conocimiento de una violación que afecte a sus datos, con actualizaciones continuas. Consulte Respuesta a incidentes
Controlar quién más trata los datosLa lista de subencargados del tratamiento (otras empresas que Telonic utiliza para prestar el servicio) forma parte de las condiciones de tratamiento de datos y está disponible previa solicitud. Se le avisa de cualquier cambio con 30 días de antelación, con derecho a oponerse. Consulte Subencargados del tratamiento
Contar con un contrato con el encargado del tratamientoLas condiciones de tratamiento de datos forman parte de todos los contratos. Consulte Contratos y condiciones de tratamiento de datos
Importante

Las violaciones de datos personales se notifican a sus contactos designados sin dilación indebida, y en un plazo de 24 horas desde que se tiene conocimiento de una violación que afecte a sus datos. Cuando su regulador fije un plazo breve propio, como hacen las normas saudíes, su equipo legal debería planificar cómo encajan ambos plazos. Indíquenos quiénes son sus contactos designados y cómo localizarlos fuera del horario laboral, para que no se pierda tiempo.

Las redes que utilizan sus clientes

Sus clientes se comunican con usted a través de redes que transportan la conversación hasta su despliegue. Su operador transporta las llamadas, y la plataforma WhatsApp de Meta transporta los mensajes de WhatsApp. Meta recibe, trata y almacena brevemente los mensajes de WhatsApp en su propia infraestructura antes de que lleguen a su despliegue, conforme a sus propias condiciones, como hace con todas las empresas que utilizan WhatsApp.

Su equipo legal debería tenerlo en cuenta al evaluar el canal de WhatsApp. Consulte WhatsApp: visión general.

Cuando el consentimiento es su base jurídica, el agente de IA puede recabarlo en la conversación y registrarlo en el registro del cliente. Las llamadas solo se graban una vez que quien llama ha dado su consentimiento, y los mensajes salientes de WhatsApp solo se envían a clientes cuya suscripción consta en el registro. Consulte Grabación de llamadas y consentimiento y Normas de contacto para mensajes y llamadas salientes.

En la práctica

Una promotora inmobiliaria de Dubái vende unidades a compradores de los Emiratos Árabes Unidos y de Arabia Saudí.

  1. Su equipo legal confirma que la ley de los Emiratos Árabes Unidos se aplica a los datos de sus compradores en los Emiratos Árabes Unidos, y que la ley saudí se aplica a los datos de los compradores residentes en el Reino, dondequiera que se traten.
  2. Tras obtener asesoramiento, la promotora elige la región de los Emiratos Árabes Unidos para su despliegue, y deja constancia en su evaluación de transferencias de cómo se tratan los datos de los compradores saudíes. No elige ningún proveedor fuera de la región.
  3. Fija la conservación: las transcripciones durante toda la vida de la venta más el plazo que especifica su política, y las grabaciones de llamadas durante un plazo más corto.
  4. Khalid, un comprador de Riad, solicita una copia de los datos que la promotora tiene sobre él. El delegado de protección de datos encuentra las conversaciones de Khalid mediante la búsqueda y su registro del cliente, y le proporciona una copia.
  5. Los contactos designados de la promotora para las notificaciones de violaciones de seguridad incluyen un número fuera del horario laboral, que consta en sus condiciones de tratamiento de datos.

Lo que controla su equipo

  • La opción de alojamiento y la región, y si puede utilizarse algún proveedor fuera de ella.
  • Qué se almacena y durante cuánto tiempo.
  • Quién en su organización puede ver los datos personales.
  • Su base jurídica y la redacción del consentimiento.
  • Sus contactos designados para las notificaciones de violaciones de seguridad.

Los nombres y logotipos de productos son marcas comerciales de sus respectivos titulares. Su mención indica sistemas con los que Telonic se conecta y no implica asociación ni respaldo.