Política de privacidad
1. Responsable del tratamiento
CHAOS GmbH, Am Gewerbepark 5, 8241 Dechantskirchen, Austria
Número de registro mercantil FN 654219 m
(antes DRG Services GmbH; cambio de denominación en agosto de 2026, misma persona jurídica)
Correo electrónico: contact@chaos.ms
Servicios: portal.chaos.ms, reseller.chaos.ms, selfservice.chaos.ms
Delegado de protección de datos (si se ha designado):
Nombre: Gerhard Moser
Correo electrónico: gm@ms.at
Si tiene preguntas sobre protección de datos, puede contactarnos en la dirección de correo electrónico indicada.
2. Información general sobre el tratamiento de datos
En principio, solo tratamos datos personales de nuestros usuarios en la medida necesaria para proporcionar nuestros productos destinados a revisar y optimizar licencias de software.
Esta política de privacidad se aplica si:
- visita uno de nuestros sitios web, páginas de redes sociales o nuestras instalaciones,
- utiliza una de nuestras aplicaciones o plataformas,
- se registra o participa en eventos virtuales o presenciales que organizamos o a los que asistimos,
- su empleador colabora con nosotros,
- contacta con nuestro servicio de atención al cliente,
- interactúa o se comunica con nosotros de otro modo.
En lo sucesivo, estas actividades se denominan conjuntamente «servicios».
Encontrará información detallada sobre las cookies que utilizamos en nuestros sitios web en el aviso sobre cookies.
3. Datos recopilados y finalidades del tratamiento
Datos de contacto y comerciales
Esta categoría de datos incluye, entre otros:
- Datos de la empresa (nombre, dirección, número de registro)
- Datos de contacto de las personas de contacto (nombre, correo electrónico, teléfono, cargo)
- Datos contractuales (número de contrato, duración, alcance de los servicios)
- Datos de facturación y pago
- Datos de uso del software
Datos de comunicación e interacción
Esta categoría incluye datos derivados de su interacción con nosotros, p. ej. correos electrónicos, mensajes de chat, archivos descargados.
Datos de uso relacionados con la aplicación
Esta categoría incluye información sobre cómo y si se utilizan determinadas funciones de nuestros servicios, p. ej. qué aplicaciones, qué versiones, análisis creados, información sobre la configuración del sistema, datos de archivos de registro, así como marcas de fecha y hora en relación con el uso de los servicios.
Finalidad del tratamiento
Prestación del servicio solicitado
Para prestar el servicio solicitado y garantizar el cumplimiento de nuestras obligaciones contractuales con usted o su organización. Esto incluye, entre otras cosas, la resolución de problemas técnicos, la formación en relación con nuestros servicios y la respuesta a consultas recibidas a través de nuestro sitio web, por correo electrónico u otros medios.
Mejora y ampliación de nuestros servicios
Para mejorar nuestras operaciones, sistemas, productos y procesos y aumentar su utilidad, analizamos datos de uso y del sistema agregados, anonimizados o estadísticos y realizamos encuestas sobre nuestros servicios.
Seguridad de la información y cumplimiento normativo
Recopilamos y tratamos datos personales para proteger, investigar y prevenir actividades fraudulentas, no autorizadas o ilegales en nuestros servicios, así como para evitar y detectar ataques contra nuestras aplicaciones o el uso indebido de nuestros servicios. Para garantizar una seguridad adecuada de nuestras instalaciones y cumplir las obligaciones legales y reglamentarias.
Actividades comerciales y de marketing
Para informarle sobre nuestros eventos, productos y servicios y para marketing directo. Para procesar su inscripción a nuestros eventos y proporcionarle materiales del evento.
Otras finalidades permitidas
Otras finalidades permitidas incluyen, por ejemplo, la realización de encuestas a clientes, la evaluación de nuestras campañas de marketing y el análisis y mejora de nuestras relaciones con los clientes.
- Iniciación, celebración y ejecución de la relación contractual
- Prestación y mantenimiento del software
- Atención al cliente y soporte
- Facturación y procesamiento de pagos
El tratamiento de datos personales se basa en las siguientes bases jurídicas conforme al art. 6 del RGPD:
- Art. 6 apartado 1 letra a del RGPD – Consentimiento: cuando nos ha dado su consentimiento explícito
- Art. 6 apartado 1 letra b del RGPD – Ejecución de un contrato: cuando el tratamiento es necesario para ejecutar un contrato o adoptar medidas precontractuales
- Art. 6 apartado 1 letra c del RGPD – Obligación legal: cuando el tratamiento es necesario para cumplir una obligación legal
- Art. 6 apartado 1 letra f del RGPD – Intereses legítimos: cuando el tratamiento es necesario para salvaguardar nuestros intereses legítimos, siempre que sus intereses o derechos fundamentales no prevalezcan
Plazo de conservación: Durante la relación contractual y posteriormente para cumplir obligaciones legales de conservación (generalmente 7 años conforme a los §§ 212 y 132 del código fiscal federal austriaco, BAO).
4. Tratamiento por cuenta ajena (encargo de tratamiento)
En el marco del uso de nuestro software, pueden tratarse datos personales de usuarios finales (empleados de nuestros clientes). En esta relación el cliente es el responsable (determina finalidad y medios: análisis, script de instalación, consentimiento del administrador, modo de instalación). La CHAOS GmbH es fabricante del software y encargado del tratamiento. Un revendedor presta venta y onboarding; no es fabricante ni operador del análisis Graph y no es subencargado para datos de empleados, en la medida en que solo vea datos maestros y de pedido. El tratamiento en CHAOS se realiza en Microsoft Azure, región West Europe (UE).
La extracción del inquilino de Microsoft 365 a través de Microsoft Graph y el consentimiento del administrador de la aplicación se rigen por el contrato de Microsoft 365 del cliente con Microsoft (Microsoft Customer Agreement o DPA de los servicios en línea). El almacenamiento y el análisis posteriores en CHAOS se rigen por el contrato de encargo de tratamiento con CHAOS GmbH.
Posibles categorías de datos de usuarios finales:
- Nombre de usuario y datos de acceso
- Direcciones IP
- Comportamiento de uso dentro del software
- Asignaciones de licencias de software
- Metadatos de uso y almacenamiento (correo, Teams, SharePoint, OneDrive) – sin contenidos de sitios ni de correo
- Metadatos de postura de seguridad (Secure Score, Identity Protection, Conditional Access), en la medida en que el modo de instalación elegido lo incluya
- IA y Copilot (opcional): datos de uso y licencias de Copilot, inventario de agentes y consumo de créditos de Copilot; con el permiso AiEnterpriseInteraction.Read.All, métricas del historial de interacciones de Copilot (los textos de solicitudes y respuestas no se almacenan ni se registran)
- Otros datos transmitidos por el cliente
Modos de instalación: versión completa (lectura + remediación opcional), -Readonly (solo lectura), -LeastPrivilege (lectura sin permisos no utilizados, en particular sin Sites.Read.All y sin Defender Hunting/Alert/Incident/Machine). Detalles en el aviso técnico de privacidad (sección 4).
Finalidad del tratamiento: Exclusivamente para prestar el servicio acordado contractualmente (análisis y optimización de licencias de software) conforme a las instrucciones documentadas de nuestro cliente.
Base jurídica: Art. 28 del RGPD junto con un contrato de encargo de tratamiento (DPA)
Particularidades del tratamiento por cuenta ajena:
- Tratamos estos datos exclusivamente conforme a las instrucciones documentadas del responsable (nuestro cliente)
- Se celebra un contrato de encargo de tratamiento conforme al art. 28 del RGPD con cada cliente
- Todos los empleados con acceso a los datos están sujetos a confidencialidad
- Apoyamos a nuestros clientes en el cumplimiento de los derechos de los interesados
- Tras la finalización del servicio, todos los datos se eliminan o devuelven según la elección del cliente
Nota importante para usuarios finales: Si es empleado de una empresa que utiliza nuestro software, su empleador es el responsable del tratamiento de sus datos personales. Para obtener información y ejercer sus derechos, contacte primero con su empleador.
La regulación contractual detallada figura en el contrato de encargo de tratamiento (art. 28 del RGPD).
5. Comunicación de datos
Sus datos personales solo se transfieren a terceros si:
- es necesario para la ejecución del contrato
- existe una obligación legal
- ha dado su consentimiento expreso
Posibles destinatarios:
- Proveedores de servicios informáticos (p. ej. proveedores de alojamiento, servicios en la nube) – sobre la base de contratos de encargo de tratamiento
- Proveedores de servicios de pago
- Asesores fiscales y auditores
- Autoridades cuando exista obligación legal
6. Transferencia de datos a terceros países
Sus datos personales solo se transfieren a países fuera de la Unión Europea o del Espacio Económico Europeo si es necesario para ejecutar el contrato de encargo de tratamiento o existe otra base jurídica. En tales casos garantizamos un nivel adecuado de protección de datos, p. ej. mediante la celebración de cláusulas contractuales tipo.
7. Plazo de conservación
Conservamos sus datos personales solo el tiempo necesario para cumplir las finalidades indicadas anteriormente o mientras existan obligaciones legales de conservación. Una vez que desaparece la finalidad o expiran los plazos legales, los datos se eliminan de forma segura.
8. Sus derechos
Usted tiene los siguientes derechos en relación con sus datos personales:
- Derecho de acceso: Tiene derecho a solicitar información sobre los datos personales que tratamos.
- Derecho de rectificación: Puede solicitar la corrección de datos inexactos o la completitud de sus datos personales.
- Derecho de supresión: En determinadas condiciones puede solicitar la eliminación de sus datos personales.
- Derecho a la limitación del tratamiento: En determinadas condiciones puede solicitar la limitación del tratamiento de sus datos personales.
- Derecho a la portabilidad de los datos: Tiene derecho a recibir los datos personales que le conciernen en un formato estructurado, de uso común y lectura mecánica y a transmitirlos a otro responsable.
- Derecho de oposición: Puede oponerse al tratamiento de sus datos personales cuando se base en un interés legítimo.
- Derecho a retirar el consentimiento: Cuando el tratamiento se base en su consentimiento, puede retirarlo en cualquier momento sin afectar la licitud del tratamiento realizado hasta entonces.
- Tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos.
Autoridad de control competente en Austria:
Autoridad austriaca de protección de datos (Österreichische Datenschutzbehörde)
Barichgasse 40-42
1030 Viena
Teléfono: +43 1 52 152-0
Correo electrónico: dsb@dsb.gv.at
Sitio web: www.dsb.gv.at
Para ejercer sus derechos, puede contactarnos en cualquier momento: contact@chaos.ms
9. Seguridad de los datos
Adoptamos amplias medidas técnicas y organizativas conforme al art. 32 del RGPD para proteger sus datos contra manipulación accidental o intencionada, pérdida, destrucción o acceso por personas no autorizadas.
Nuestras medidas de seguridad incluyen, entre otras:
- Cifrado de la transmisión de datos (SSL/TLS)
- Sistemas de control de acceso y conceptos de autorización
- Actualizaciones de seguridad regulares
- Registro de accesos al sistema
- Copias de seguridad regulares de datos
- Obligaciones de confidencialidad de todos los empleados
Nuestras medidas de seguridad se mejoran continuamente conforme a los avances tecnológicos.
9a. DORA (solo entidades financieras y de seguros)
Cuando el cliente sea una entidad financiera o una empresa de seguros en el sentido del Reglamento (UE) 2022/2554 (DORA), o DORA le resulte aplicable de otro modo, se aplica además el anexo DORA (aceptado al confirmar condiciones generales, política de privacidad y contrato de encargo — sin firma separada). Para otros clientes, el anexo DORA no se aplica. Los arts. 33/34 del RGPD no se ven afectados.
10. Cambios en esta política de privacidad
Nos reservamos el derecho de modificar esta política de privacidad cuando sea necesario, en particular para adaptarla a requisitos legales o cambios en nuestros servicios. La versión actual está disponible en nuestro sitio web.