La decisión de diseño de la que sale todo lo demás
Los avisos son públicos. Es deliberado y es lo que hace funcionar la red: un mapa solo sirve si la gente puede ver lo que hay en él, confirmarlo y actuar.
Los datos personales no son públicos. Los datos de la cuenta, el correo, el historial de ubicaciones y el rastro de actividad de cada persona no se muestran a otros usuarios, no se venden y no se comparten con terceros con fines publicitarios. En el producto no hay publicidad de ningún tipo, lo que elimina una categoría entera de preguntas sobre cesión de datos.
Así que el resumen honesto es: la basura es pública, la persona no. Quien evalúe esto debería exigirnos esa línea y comprobarla.
Qué se ve en un aviso público
- La ubicación del aviso, necesariamente, porque es el sentido de todo
- Las fotos enviadas con él
- Título, descripción, tipo y gravedad
- El nombre visible y el avatar de quien reporta, tal y como los eligió
- Su ciclo de vida: cuándo se reportó, se limpió o se reabrió
Qué no se ve
- La dirección de correo y las credenciales de la cuenta
- El historial de ubicaciones: la app sabe dónde se hizo un aviso, no por dónde ha estado la persona
- Ningún identificador de dispositivo o de publicidad usado para seguimiento; en el producto no hay tecnología publicitaria
- Los grupos y eventos privados, visibles solo para sus miembros
Alojamiento y ubicación
Los datos se alojan en la UE. Para la mayoría de los procesos de contratación municipal esa es la pregunta que hay detrás de la pregunta, así que conviene decirlo claramente en vez de esconderlo en una cláusula.
Si tu procedimiento necesita concreción, los subencargados implicados, la región exacta, los mecanismos de transferencia, pídelo y te lo damos por escrito. Preferimos responder eso en la primera semana de una evaluación que en el tercer mes de una revisión jurídica.
La supresión, y qué sobrevive a ella
Cualquier persona puede eliminar su cuenta y los datos personales asociados desde la propia app. Conviene entender bien esto, porque "borrarlo todo" no es exactamente lo que ocurre, y quien lleve la contratación detectará el matiz si lo maquillamos.
Lo que se elimina es la persona: la cuenta, los datos personales y el vínculo entre ella y sus contribuciones. Lo que permanece es el contenido público que creó, los puntos reportados, los registros de limpieza, los comentarios y los eventos, pero anonimizados y ya sin relación con su nombre ni su perfil.
El razonamiento es que el mapa compartido y el historial de la comunidad son registros colectivos en los que también se apoyan otras personas. Borrar una limpieza de hace tres años reescribiría la historia de un sitio para todos los que participaron en ella. Si tu posición jurídica exige otro comportamiento, esa es una conversación para tener antes de un piloto, no después.
Qué ve el personal municipal
El acceso está limitado a tu territorio. El personal ve los avisos dentro de vuestro límite y nada fuera de él. Los avisos de un ayuntamiento vecino no son visibles para tu equipo, ni los vuestros para el suyo.
Dentro de la organización, los permisos se basan en capacidades y no en tres cargos fijos, así que concedes triaje, asignación, informes o ajustes a los roles que realmente tenéis. Las notas internas de un aviso las ve tu personal, no la persona que lo reportó.
A las empresas externas se les puede dar acceso al trabajo que tienen asignado sin que eso implique acceso a todo lo demás.
Responsable, encargado y la respuesta honesta
En la app ciudadana, las personas usan un servicio público y CleanSpot determina los fines del tratamiento.
En el panel municipal, el reparto depende del acuerdo: qué hace vuestra administración con los avisos de vuestro territorio, y bajo qué base jurídica, es cosa de vuestro delegado de protección de datos y de nuestro contrato, no algo que deba afirmar una página de marketing.
Preferimos escribir "depende, y estas son las personas que lo deciden" antes que publicar una respuesta rotunda que resulte ser falsa para vuestro caso concreto.
Moderación y fotografías
Las fotos las envían los usuarios, lo que crea un riesgo evidente: que alguien fotografíe a una persona, una matrícula o el interior de una vivienda junto con la basura.
Existe una vía de moderación para retirar contenido, y la retirada se propaga: una foto retirada deja de servirse y deja de contar en las cifras públicas. Si vuestra administración necesita un procedimiento definido para las solicitudes de retirada de los vecinos, pedidlo; es razonable querer eso por escrito en un contrato.
¿Los datos se alojan en la UE?
Sí. Si necesitas documentada la región concreta, los subencargados y los mecanismos de transferencia, pídelo y te lo damos por escrito.
¿Un vecino puede hacer que se borre todo?
Puede eliminar su cuenta y sus datos personales desde la app. El contenido público que creó permanece en el mapa, pero anonimizado y sin vínculo con esa persona. Si vuestra posición jurídica exige suprimir también el contenido, planteadlo antes de un piloto.
¿Vendéis datos o hacéis publicidad?
No a las dos cosas. En el producto no hay publicidad y los datos personales no se venden ni se ceden con fines publicitarios.
¿Nuestro personal puede ver avisos de fuera del municipio?
No. El acceso está limitado a vuestro territorio.
¿Tenéis la ISO 27001 o una certificación parecida?
No, y no vamos a dar a entender lo contrario. Si una certificación es un requisito obligatorio en vuestra contratación, decídnoslo pronto para que nadie pierda el tiempo.