1. ¿Quiénes somos?
Converxio es un producto operado por IADS Solutions LLC, una sociedad de responsabilidad limitada constituida en el Estado de Florida, Estados Unidos. A efectos de esta política, "el Servicio" se refiere a la plataforma de CRM conversacional sobre WhatsApp y a las herramientas relacionadas que ofrecemos a empresas para atender, calificar, agendar y dar seguimiento a sus clientes por WhatsApp con apoyo de inteligencia artificial.
- Razón social: IADS Solutions LLC
- Domicilio fiscal: 8325 NE 2nd Ave, Suite 349, Miami, FL 33138, EE.UU.
- Sitio web: https://converxio.app
- Aplicación: https://app.converxio.app
- Email de contacto: support@converxio.app
- Teléfono: +1 786 852 5626
2. ¿Qué datos personales tratamos?
2.1 Datos de nuestros clientes (las empresas que contratan el Servicio)
- Nombre comercial y razón social.
- Email corporativo, teléfono y dirección.
- Datos de facturación (NIT / CIF / RUT / RFC / CUIT, etc.).
- Credenciales de acceso (email + contraseña almacenada con hash bcrypt; nunca en texto plano).
- Datos de uso del Servicio (logs, direcciones IP, fechas de inicio de sesión).
- Datos de pago, procesados por nuestras pasarelas de pago. No almacenamos números de tarjeta.
2.2 Datos de los contactos finales (los clientes de nuestros clientes)
Cuando nuestro cliente conecta su número de WhatsApp Business a Converxio, tratamos:
- Número de teléfono del contacto final.
- Nombre y datos de perfil de WhatsApp.
- Contenido de los mensajes intercambiados.
- Multimedia adjunto (imágenes, documentos, audios).
- Etiquetas, notas y campos personalizados que el cliente asigne.
3. ¿Para qué usamos los datos?
| Propósito | Base legal |
|---|---|
| Prestar el Servicio (operación del CRM y del agente IA) | Ejecución contractual |
| Facturación y cobro | Obligación legal y contractual |
| Soporte técnico al cliente | Ejecución contractual |
| Mejora y operación del Servicio (solo metadatos agregados y anonimizados — ver §3.1) | Interés legítimo |
| Comunicaciones operativas (cambios, mantenimiento) | Ejecución contractual |
| Marketing propio (newsletters) | Consentimiento (opt-in) |
| Cumplir obligaciones legales y fiscales | Obligación legal |
No vendemos ni cedemos datos personales a terceros con fines comerciales.
3.1 Aprendizaje agregado y modelos de IA
Para operar y mejorar el Servicio podemos generar estadísticas y aprendizajes agregados y anonimizados (por ejemplo, qué tipo de respuestas funcionan mejor en un sector). Para ello usamos únicamente metadatos y resultados agregados: nunca el contenido de los mensajes, ni datos que identifiquen a tu negocio o a los contactos finales. El contenido de cada cliente permanece aislado por tenant_id mediante Row Level Security y no se cruza ni se comparte con el de otros clientes.
Los proveedores de modelos de inteligencia artificial que utilizamos procesan los datos solo para generar la respuesta solicitada y, conforme a sus condiciones de servicio para empresas, no los emplean para entrenar sus modelos de base.
4. ¿Con quién compartimos los datos?
Compartimos datos únicamente con los proveedores estrictamente necesarios para operar el Servicio (subencargados del tratamiento), todos vinculados por acuerdos de tratamiento de datos (DPA) y seleccionados por sus garantías de seguridad. Los agrupamos por función:
| Categoría de proveedor | Función | Región | Garantía |
|---|---|---|---|
| Infraestructura en la nube | Base de datos, almacenamiento y hospedaje, con aislamiento por tenant_id mediante Row Level Security | UE / EE.UU. | DPA |
| Mensajería WhatsApp | Conexión a la WhatsApp Business Cloud API de Meta a través de un Meta Tech Provider autorizado | EE.UU. / global | DPA — el cliente lo acepta al conectar su WhatsApp |
| Modelos de inteligencia artificial | Generación de las respuestas del agente conversacional | EE.UU. | DPA — no entrenan sus modelos con los datos del Servicio (ver §3.1) |
| Copias de seguridad | Backups cifrados fuera de sitio | EE.UU. | DPA |
| Pasarela de pagos | Procesamiento de cobros (no almacenamos números de tarjeta) | Según región | PCI-DSS |
Mantenemos la lista nominal y actualizada de subencargados a disposición de nuestros clientes en el acuerdo de tratamiento de datos (DPA) y a solicitud en support@converxio.app. El cliente puede oponerse de forma razonada a la incorporación de un nuevo subencargado.
Transferencias internacionales: algunos proveedores operan fuera del país del cliente. Estas transferencias se amparan en cláusulas contractuales tipo (SCC) y/o decisiones de adecuación según la jurisdicción aplicable.
5. ¿Cuánto tiempo guardamos los datos?
| Tipo de dato | Plazo de retención |
|---|---|
| Cuenta del cliente (mientras está activa) | Mientras dure el contrato + 5 años tras la cancelación (obligación fiscal) |
| Conversaciones de WhatsApp | Lo decide el cliente. Por defecto: 1 año desde el último mensaje |
| Logs de auditoría | 1 año |
| Backups | 30 días offsite |
| Datos de facturación | 5 años (obligación fiscal) |
| Datos de un contacto que pidió ser eliminado | Borrado en un máximo de 30 días tras la solicitud |
Transcurridos los plazos, los datos se eliminan o se anonimizan.
6. ¿Qué derechos tienes?
De acuerdo con la LGPD (Brasil), el RGPD (UE), la Ley 1581 (Colombia) y leyes equivalentes de la región, tienes derecho a:
- Acceso — saber qué datos tenemos sobre ti.
- Rectificación — corregir datos incorrectos.
- Eliminación ("derecho al olvido") — pedir que borremos tus datos.
- Portabilidad — recibir tus datos en formato estructurado (JSON).
- Oposición — oponerte a un tratamiento.
- Limitación — pedir que solo conservemos los datos sin tratarlos activamente.
- Revocación del consentimiento — retirar permisos otorgados previamente.
- Reclamación ante la autoridad — ANPD (Brasil), SIC (Colombia), AEPD (España), etc.
Cómo ejercerlos
Escríbenos a support@converxio.app desde el correo registrado. Si eres cliente activo, también puedes:
- Exportar tus datos: Ajustes → Mi cuenta → Descargar mis datos.
- Eliminar tu cuenta: Ajustes → Mi cuenta → Solicitar eliminación.
Plazos de respuesta: 15 días corridos (LGPD, Brasil) y 30 días corridos (Colombia, RGPD). Si no respondemos en plazo, puedes denunciar ante la autoridad correspondiente.
7. Seguridad
Aplicamos, como mínimo, las siguientes medidas técnicas:
- Cifrado en tránsito: TLS 1.2+ en todas las conexiones.
- Cifrado en reposo: cifrado del proveedor cloud + cifrado adicional de tokens sensibles.
- Hashing de contraseñas: bcrypt.
- Control de acceso: Row Level Security por
tenant_idy principio de mínimo privilegio. - Backups: offsite cifrados con retención de 30 días.
- Monitoreo: disponibilidad y auditoría de accesos.
- Respuesta a incidentes: notificación al cliente sin demora indebida (ver sección 8).
Ninguna medida de seguridad es infalible. Aplicamos salvaguardas acordes al riesgo, pero no podemos garantizar una seguridad absoluta frente a accesos no autorizados. Nos comprometemos a actuar con diligencia y a notificar los incidentes conforme a la sección 8.
8. Notificación de incidentes
Si detectamos una brecha que afecte tus datos:
- Te notificaremos por email sin demora indebida una vez confirmado el alcance.
- Notificaremos a la autoridad de protección de datos correspondiente cuando la ley lo exija y dentro del plazo legal aplicable (en la UE, 72 horas).
- Te informaremos del alcance, la mitigación y los próximos pasos.
9. Menores
El Servicio no está dirigido a menores de 18 años y no recolectamos conscientemente sus datos. Si descubrimos que recibimos datos de un menor sin consentimiento parental, los eliminamos. Si nuestros clientes usan el Servicio para comunicarse con menores, es responsabilidad exclusiva del cliente obtener el consentimiento parental requerido por su jurisdicción.
10. Cookies
El detalle está en nuestra Política de Cookies. En resumen:
- Esenciales (sesión, seguridad, preferencia de idioma): siempre activas.
- Analíticas (uso agregado del producto): opt-in.
- Marketing (re-targeting): opt-in.
11. Cambios a esta política
Notificaremos los cambios sustanciales por email con 15 días de antelación. Los cambios menores (correcciones o aclaraciones) se publican directamente; siempre puedes ver la fecha de "Última actualización" al inicio.
12. Jurisdicción y ley aplicable
IADS Solutions LLC es una empresa estadounidense. Esta política se rige por las leyes del Estado de Florida, Estados Unidos, y cualquier conflicto se someterá a los tribunales competentes del Condado de Miami-Dade, Florida.
Sin perjuicio de lo anterior, respetamos los derechos que la legislación de protección de datos del país del cliente le otorgue. En particular:
- Cliente en la UE / España: RGPD (Reglamento 2016/679).
- Cliente en Colombia: Ley 1581 de 2012 + Decreto 1377 de 2013.
- Cliente en Chile: Ley 19.628 + Ley 21.719.
- Cliente en México: Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
- Cliente o contacto en California (EE.UU.): CCPA / CPRA — derecho a saber, acceder, corregir y eliminar tus datos, y a no ser objeto de venta de datos personales (no vendemos datos personales).
- Cliente en otros países: la legislación local aplicable, con esta política como estándar mínimo.
13. Contacto
Para cualquier asunto relacionado con tus datos personales (acceso, rectificación, eliminación, etc.) o esta política, escríbenos a:
- Email: support@converxio.app
- Teléfono: +1 786 852 5626
- Dirección: IADS Solutions LLC — 8325 NE 2nd Ave, Suite 349, Miami, FL 33138, EE.UU.