Política de Privacidad
Última actualización
DS160.io prepara y presenta solicitudes de visado estadounidense DS-160. Para cada solicitante conserva todo lo que pregunta el formulario, incluidas las respuestas sobre salud y antecedentes penales. Cifra esas respuestas, las envía al Departamento de Estado de los Estados Unidos cuando se presenta la solicitud y las suprime en un plazo de 30 días desde una solicitud verificada.
Quiénes somos
DS160.io es operado por Galah Enterprises Pty Ltd (ACN 682 927 779, ABN 61 682 927 779), sociedad registrada en Nueva Gales del Sur, Australia (“DS160.io”, “nosotros”) (“DS160.io”, “we”). Nuestra dirección postal es 26 Knight Street, Arncliffe NSW 2205, Australia. Las consultas sobre esta política o sobre datos personales deben dirigirse a privacy@ds160.io.
No tenemos ningún establecimiento en la Unión Europea ni en el Reino Unido.
A quién se refieren los datos que cubre esta política
- Visitantes: cualquier persona que navegue por ds160.io.
- Titulares de cuentas: personas con un acceso a DS160.io. Algunas tienen una cuenta individual para sus propias solicitudes o las de su familia; otras son personal de un cliente empresarial.
- Clientes empresariales: agencias de visados, despachos de inmigración y empresas similares que utilizan un espacio de trabajo empresarial para preparar solicitudes para sus clientes.
- Solicitantes: las personas cuyo DS-160 se prepara en DS160.io. Un solicitante puede ser el titular de la cuenta, un miembro de la familia del titular de la cuenta o un cliente de un cliente empresarial que rellena sus respuestas a través de un enlace que le envía la empresa.
Nuestra función
| Datos personales | Función de DS160.io | Responsable del tratamiento |
|---|---|---|
| Datos de solicitantes en una cuenta individual | Responsable del tratamiento | DS160.io |
| Datos de solicitantes en un espacio de trabajo empresarial | Encargado del tratamiento, conforme a nuestro Acuerdo de Tratamiento de Datos con el cliente empresarial | El cliente empresarial |
| Datos de cuenta y de facturación de los titulares de cuentas, incluido el personal de los clientes empresariales | Responsable del tratamiento | DS160.io |
| Datos de uso de los visitantes | Responsable del tratamiento | DS160.io |
Cuando DS160.io actúa como encargado del tratamiento, conforme al Acuerdo de Tratamiento de Datos que forma parte de nuestras Condiciones del Servicio, el cliente empresarial decide por qué y cómo se utilizan los datos de sus clientes, facilita su propio aviso de privacidad y atiende las solicitudes de sus clientes sobre sus datos. DS160.io actúa únicamente siguiendo sus instrucciones y le ayuda a atender esas solicitudes. El resto de esta política describe el tratamiento propio de DS160.io como responsable del tratamiento y lo que DS160.io hace como encargado del tratamiento cuando es lo mismo.
Datos personales que tratamos
Sobre los solicitantes
Contenido de la solicitud. Todo lo que pregunta el DS-160: nombres, fecha y lugar de nacimiento, nacionalidad, datos del documento nacional de identidad y del pasaporte, direcciones, números de teléfono, direcciones de correo electrónico e identificadores de redes sociales; planes de viaje e historial de viajes; familiares; formación e historial laboral; y las respuestas a las preguntas de seguridad y antecedentes.
Categorías especiales y datos penales. Las preguntas de seguridad y antecedentes del DS-160 se refieren a la salud (por ejemplo, enfermedades transmisibles, trastornos mentales o físicos y consumo de drogas) y a detenciones, condenas y otros asuntos penales. Se trata de categorías especiales de datos personales (artículo 9 del RGPD) y de datos relativos a condenas e infracciones penales (artículo 10 del RGPD). DS160.io los trata únicamente porque el Gobierno de los Estados Unidos los exige en el DS-160, y únicamente para completar y presentar la solicitud.
Fotografía y documentos. La fotografía para el visado y cualquier documento cargado para la solicitud. La fotografía se comprueba automáticamente (posición y tamaño del rostro, ojos abiertos) en los propios servidores de DS160.io; no se envía a ningún tercero con este fin.
Registros de presentación. Cuando se presenta una solicitud en CEAC: el Application ID, la respuesta a la pregunta de seguridad utilizada para recuperarla, la página de confirmación y un PDF de cada página que CEAC mostró como resumen.
Historial de modificaciones. Cada cambio en una respuesta, quién lo hizo y cuándo, para que el titular de la cuenta o el cliente empresarial pueda ver quién cambió qué.
Sobre los titulares de cuentas
Datos de la cuenta. Dirección de correo electrónico, nombre si se facilita, un hash de la contraseña o la identidad de inicio de sesión con Google, idioma y configuración de la autenticación multifactor. Para el personal de los clientes empresariales, además, su espacio de trabajo, su rol y el nombre y la imagen de marca del espacio de trabajo.
Datos de pago. Cuando un titular de cuenta paga, Stripe o PayPal gestionan los datos de la tarjeta o de la cuenta. DS160.io solo recibe una referencia del pago, el importe y su estado, y nunca ve un número de tarjeta completo.
Mensajes de soporte. Lo que un titular de cuenta nos envía por correo electrónico.
Sobre los visitantes y los titulares de cuentas
Datos de uso. Páginas visitadas, clics, navegador y dispositivo, dirección IP y eventos dentro del producto. Véase “Analítica y cookies”.
Registros. Registros técnicos de lo que hicieron los sistemas de DS160.io, como errores y los pasos de una ejecución de presentación.
Finalidades y bases jurídicas
Estas son las bases jurídicas del tratamiento que DS160.io lleva a cabo como responsable del tratamiento. Para los datos de solicitantes en un espacio de trabajo empresarial, la base jurídica la determina el cliente empresarial.
| Finalidad | Base jurídica |
|---|---|
| Prestar las cuentas, almacenar el contenido de las solicitudes, presentar el DS-160 en CEAC y devolver la confirmación | Ejecución de un contrato con el titular de la cuenta (artículo 6(1)(b)) |
| Traducir al inglés las respuestas de texto libre escritas en otro idioma | Ejecución de un contrato con el titular de la cuenta |
| Cobrar los pagos y llevar los registros contables | Ejecución de un contrato; obligación legal (artículo 6(1)(c)) para los registros fiscales |
| Mantener la seguridad del servicio, investigar las presentaciones fallidas, prevenir abusos | Intereses legítimos (artículo 6(1)(f)) en prestar un servicio fiable y seguro |
| Correos electrónicos del servicio (activación, recordatorios, estado de la presentación) | Ejecución de un contrato con el titular de la cuenta |
Destinatarios
El Departamento de Estado de los Estados Unidos. Presentar un DS-160 supone introducir las respuestas del solicitante en CEAC, que opera el Gobierno de los Estados Unidos. Enviarlas allí es el servicio solicitado.
El cliente empresarial, respecto de los datos de solicitantes de su espacio de trabajo. Su personal ve y modifica las respuestas del solicitante y los registros de presentación.
Nuestros propios servidores. La base de datos, los servidores de aplicaciones y el navegador que rellena y presenta cada DS-160 de DS160.io funcionan en su propio hardware, en las instalaciones de su sede en los Estados Unidos. Ningún proveedor de alojamiento conserva estos datos; los proveedores indicados a continuación son los únicos terceros que los tratan por cuenta de DS160.io.
Proveedores de servicios (subencargados del tratamiento), cada uno únicamente para la finalidad indicada:
| Proveedor | Qué hace para nosotros | Datos afectados | Ubicación |
|---|---|---|---|
| Backblaze (B2) | Almacena fotografías, documentos y los PDF de las solicitudes presentadas | Fotografías, documentos, registros de presentación | Estados Unidos |
| Google (Gemini API) | Traduce al inglés las respuestas de texto libre | El texto de la respuesta que se traduce | Estados Unidos |
| Google (Sign-In) | Permite a los titulares de cuentas iniciar sesión con una cuenta de Google | Identidad de Google y correo electrónico | Estados Unidos |
| Google (Analytics, Ads) | Analítica del sitio web y medición de conversiones publicitarias | Datos de uso, identificadores de cookies | Estados Unidos |
| PostHog | Analítica del producto | Datos de uso, eventos dentro del producto | Estados Unidos |
| Stripe | Pagos con tarjeta de los espacios de trabajo empresariales | Datos de pago, referencia del espacio de trabajo | Estados Unidos |
| PayPal | Pagos de pedidos individuales | Datos de pago | Estados Unidos |
| Amazon Web Services (SES) | Envío de correos electrónicos | Dirección de correo electrónico del destinatario, contenido del correo | Estados Unidos |
Un cliente empresarial puede enviar los correos electrónicos a través de su propio servidor de correo en lugar del nuestro; ese servidor lo elige y controla el cliente empresarial.
DS160.io no vende datos personales ni los comparte con anunciantes ni con empresas de selección de personal. Puede comunicar datos cuando la ley lo exija, o a un comprador de su negocio, que quedaría vinculado por esta política.
Transferencias internacionales
Los servidores de DS160.io se encuentran en su sede en los Estados Unidos, por lo que todos los datos personales que trata se almacenan y se tratan allí. Los datos personales enviados a DS160.io desde fuera de los Estados Unidos se transfieren a los Estados Unidos, y el RGPD y esta política siguen siéndoles de aplicación allí.
CEAC se encuentra en los Estados Unidos. La transferencia allí de las respuestas de un solicitante es necesaria para prestar el servicio solicitado (artículo 49(1)(b) del RGPD).
Los proveedores de servicios indicados anteriormente también se encuentran en los Estados Unidos:
- Backblaze, Google, PostHog, Stripe y Amazon Web Services están certificados conforme al Marco de Privacidad de Datos UE-EE. UU. y su Extensión del Reino Unido, y DS160.io se basa en esa certificación. Sus condiciones de tratamiento de datos incluyen además las Cláusulas Contractuales Tipo de la Comisión Europea.
- PayPal transfiere datos conforme a sus Normas Corporativas Vinculantes y a las Cláusulas Contractuales Tipo. Cuando un titular de cuenta paga con PayPal, PayPal decide cómo utiliza los datos de pago y es responsable de ellos conforme a su propia declaración de privacidad.
Conservación
- Las cuentas, el contenido de las solicitudes, el historial de modificaciones, las fotografías, los documentos y los registros de presentación se conservan mientras exista la cuenta o el espacio de trabajo empresarial. Previa solicitud dirigida a privacy@ds160.io, o por instrucción de un cliente empresarial respecto de su espacio de trabajo, DS160.io los suprime en un plazo de 30 días.
- Las copias de seguridad de la base de datos, y las versiones anteriores de las fotografías, documentos y PDF almacenados, se conservan durante 7 días, de modo que los datos suprimidos desaparecen de ellas 7 días después de su supresión.
- Registros de diagnóstico de una ejecución de presentación fallida (registros, capturas de pantalla, la página que se estaba rellenando): se suprimen a los 90 días.
- Registros de los pasos de cada ejecución de presentación: se suprimen a los 30 días.
- Fotografías en cola para revisión manual: se suprimen de esa cola a los 14 días.
- Códigos de seguridad (captchas) mostrados durante la presentación: se suprimen a los 10 minutos.
- Sesiones iniciadas: una sesión dura 4 horas cada vez. El token que la renueva dura 30 días y se suprime al caducar.
- Registros de pago y contables: se conservan durante el tiempo que exija la normativa fiscal, incluso después de suprimirse una cuenta.
Analítica y cookies
DS160.io guarda en el almacenamiento local del navegador la sesión, el idioma y algunas preferencias de la interfaz de un titular de cuenta que ha iniciado sesión. El sitio los necesita para funcionar.
También utiliza:
- Google Analytics y Google Ads, para medir las visitas y qué anuncios dan lugar a registros. Instalan cookies como
_gay_gcl_au. - PostHog, para entender cómo se utiliza el producto. Instala una cookie que empieza por
ph_.
Seguridad
Todos los datos de los formularios DS-160 se cifran en reposo con AES-256. Esto abarca todas las respuestas de una solicitud, incluidas las preguntas de seguridad y antecedentes y los datos del pasaporte, el historial de modificaciones de esas respuestas, la copia de la solicitud realizada cada vez que se presenta, el Application ID de CEAC y la respuesta de seguridad, y los registros de diagnóstico de una ejecución de presentación. La clave de cifrado se conserva separada de la base de datos y de sus copias de seguridad, de modo que ninguna de ellas puede leerse sin ella. Solo permanecen legibles el nombre del solicitante, su año de nacimiento, el consulado y el tipo de visado, porque las listas de solicitudes los muestran.
Todo el tráfico hacia DS160.io circula por HTTPS. Las contraseñas de los servidores de correo, las claves de autenticación y secretos similares se almacenan cifrados.
Solo el equipo de DS160.io puede acceder a los sistemas de producción, y todas las cuentas pueden activar la autenticación multifactor. El personal de DS160.io no abre una cuenta ni una solicitud salvo que el titular de la cuenta o, en el caso de un espacio de trabajo empresarial, el cliente empresarial haya dado permiso para investigar un problema. Fuera de ese caso, el personal solo ve los registros de diagnóstico de las ejecuciones de presentación fallidas, para encontrar y corregir la causa. Cualquier cambio que el personal realice durante una investigación queda registrado como realizado por DS160.io, no por el titular de la cuenta.
Las alertas operativas de DS160.io funcionan en sus propios servidores, no en un servicio de chat de terceros, e identifican las cuentas y las solicitudes mediante un identificador interno, nunca por el nombre ni por la dirección de correo electrónico.
Derechos de los interesados
Conforme al RGPD, los interesados tienen derecho a:
- acceder a sus datos personales y recibir una copia;
- que se rectifiquen si son incorrectos (los titulares de cuentas pueden modificar la mayoría de ellos por sí mismos);
- que se supriman;
- limitar su tratamiento u oponerse a él;
- recibirlos en un formato portable y de lectura mecánica.
Las solicitudes relativas a datos de los que DS160.io es responsable deben dirigirse a privacy@ds160.io, desde la dirección de correo electrónico de la cuenta cuando exista, y se responden en el plazo de un mes. Los solicitantes cuya solicitud haya preparado un cliente empresarial deben dirigir su solicitud a esa empresa, que es la responsable del tratamiento; DS160.io le ayuda a responder.
Una vez presentado un DS-160, la copia que conserva el Departamento de Estado de los Estados Unidos queda fuera del control de DS160.io. La supresión de datos en DS160.io no los suprime de CEAC.
Los interesados también tienen derecho a presentar una reclamación ante una autoridad de protección de datos, en particular la del lugar en el que residan o trabajen.
Menores
Las cuentas de DS160.io son para adultos. Los solicitantes pueden ser menores: un progenitor, tutor o cliente empresarial autorizado puede preparar un DS-160 para un menor, y en ese caso es responsable de facilitar los datos del menor.
Cambios en esta política
Cuando esta política cambia, la fecha que figura al principio cambia con ella. Si un cambio afecta al modo en que se utilizan los datos ya recogidos, DS160.io envía un correo electrónico a los titulares de cuentas antes de que surta efecto.
Contacto
Consultas sobre esta política o sobre datos personales: privacy@ds160.io.