1. ¿Quiénes somos?

Converxio es un producto operado por IADS Solutions LLC, una sociedad de responsabilidad limitada constituida en el Estado de Florida, Estados Unidos. A efectos de esta política, "el Servicio" se refiere a la plataforma de CRM conversacional sobre WhatsApp y a las herramientas relacionadas que ofrecemos a empresas para atender, calificar, agendar y dar seguimiento a sus clientes por WhatsApp con apoyo de inteligencia artificial.

2. ¿Qué datos personales tratamos?

2.1 Datos de nuestros clientes (las empresas que contratan el Servicio)

  • Nombre comercial y razón social.
  • Email corporativo, teléfono y dirección.
  • Datos de facturación (NIT / CIF / RUT / RFC / CUIT, etc.).
  • Credenciales de acceso (email + contraseña almacenada con hash bcrypt; nunca en texto plano).
  • Datos de uso del Servicio (logs, direcciones IP, fechas de inicio de sesión).
  • Datos de pago, procesados por nuestras pasarelas de pago. No almacenamos números de tarjeta.

2.2 Datos de los contactos finales (los clientes de nuestros clientes)

Cuando nuestro cliente conecta su número de WhatsApp Business a Converxio, tratamos:

  • Número de teléfono del contacto final.
  • Nombre y datos de perfil de WhatsApp.
  • Contenido de los mensajes intercambiados.
  • Multimedia adjunto (imágenes, documentos, audios).
  • Etiquetas, notas y campos personalizados que el cliente asigne.
Importante: sobre los datos de los contactos finales, Converxio actúa como Encargado del Tratamiento (Processor). El Responsable del Tratamiento es nuestro cliente. El cliente garantiza que cuenta con la base legal y los consentimientos necesarios para comunicarse con sus contactos y que su uso del Servicio cumple las políticas de WhatsApp y de Meta. Tratamos los datos de los contactos finales únicamente siguiendo las instrucciones del cliente.

3. ¿Para qué usamos los datos?

PropósitoBase legal
Prestar el Servicio (operación del CRM y del agente IA)Ejecución contractual
Facturación y cobroObligación legal y contractual
Soporte técnico al clienteEjecución contractual
Mejora y operación del Servicio (solo metadatos agregados y anonimizados — ver §3.1)Interés legítimo
Comunicaciones operativas (cambios, mantenimiento)Ejecución contractual
Marketing propio (newsletters)Consentimiento (opt-in)
Cumplir obligaciones legales y fiscalesObligación legal

No vendemos ni cedemos datos personales a terceros con fines comerciales.

3.1 Aprendizaje agregado y modelos de IA

Para operar y mejorar el Servicio podemos generar estadísticas y aprendizajes agregados y anonimizados (por ejemplo, qué tipo de respuestas funcionan mejor en un sector). Para ello usamos únicamente metadatos y resultados agregados: nunca el contenido de los mensajes, ni datos que identifiquen a tu negocio o a los contactos finales. El contenido de cada cliente permanece aislado por tenant_id mediante Row Level Security y no se cruza ni se comparte con el de otros clientes.

Los proveedores de modelos de inteligencia artificial que utilizamos procesan los datos solo para generar la respuesta solicitada y, conforme a sus condiciones de servicio para empresas, no los emplean para entrenar sus modelos de base.

4. ¿Con quién compartimos los datos?

Compartimos datos únicamente con los proveedores estrictamente necesarios para operar el Servicio (subencargados del tratamiento), todos vinculados por acuerdos de tratamiento de datos (DPA) y seleccionados por sus garantías de seguridad. Los agrupamos por función:

Categoría de proveedorFunciónRegiónGarantía
Infraestructura en la nubeBase de datos, almacenamiento y hospedaje, con aislamiento por tenant_id mediante Row Level SecurityUE / EE.UU.DPA
Mensajería WhatsAppConexión a la WhatsApp Business Cloud API de Meta a través de un Meta Tech Provider autorizadoEE.UU. / globalDPA — el cliente lo acepta al conectar su WhatsApp
Modelos de inteligencia artificialGeneración de las respuestas del agente conversacionalEE.UU.DPA — no entrenan sus modelos con los datos del Servicio (ver §3.1)
Copias de seguridadBackups cifrados fuera de sitioEE.UU.DPA
Pasarela de pagosProcesamiento de cobros (no almacenamos números de tarjeta)Según regiónPCI-DSS

Mantenemos la lista nominal y actualizada de subencargados a disposición de nuestros clientes en el acuerdo de tratamiento de datos (DPA) y a solicitud en support@converxio.app. El cliente puede oponerse de forma razonada a la incorporación de un nuevo subencargado.

Transferencias internacionales: algunos proveedores operan fuera del país del cliente. Estas transferencias se amparan en cláusulas contractuales tipo (SCC) y/o decisiones de adecuación según la jurisdicción aplicable.

5. ¿Cuánto tiempo guardamos los datos?

Tipo de datoPlazo de retención
Cuenta del cliente (mientras está activa)Mientras dure el contrato + 5 años tras la cancelación (obligación fiscal)
Conversaciones de WhatsAppLo decide el cliente. Por defecto: 1 año desde el último mensaje
Logs de auditoría1 año
Backups30 días offsite
Datos de facturación5 años (obligación fiscal)
Datos de un contacto que pidió ser eliminadoBorrado en un máximo de 30 días tras la solicitud

Transcurridos los plazos, los datos se eliminan o se anonimizan.

6. ¿Qué derechos tienes?

De acuerdo con la LGPD (Brasil), el RGPD (UE), la Ley 1581 (Colombia) y leyes equivalentes de la región, tienes derecho a:

  • Acceso — saber qué datos tenemos sobre ti.
  • Rectificación — corregir datos incorrectos.
  • Eliminación ("derecho al olvido") — pedir que borremos tus datos.
  • Portabilidad — recibir tus datos en formato estructurado (JSON).
  • Oposición — oponerte a un tratamiento.
  • Limitación — pedir que solo conservemos los datos sin tratarlos activamente.
  • Revocación del consentimiento — retirar permisos otorgados previamente.
  • Reclamación ante la autoridad — ANPD (Brasil), SIC (Colombia), AEPD (España), etc.

Cómo ejercerlos

Escríbenos a support@converxio.app desde el correo registrado. Si eres cliente activo, también puedes:

  • Exportar tus datos: Ajustes → Mi cuenta → Descargar mis datos.
  • Eliminar tu cuenta: Ajustes → Mi cuenta → Solicitar eliminación.

Plazos de respuesta: 15 días corridos (LGPD, Brasil) y 30 días corridos (Colombia, RGPD). Si no respondemos en plazo, puedes denunciar ante la autoridad correspondiente.

7. Seguridad

Aplicamos, como mínimo, las siguientes medidas técnicas:

  • Cifrado en tránsito: TLS 1.2+ en todas las conexiones.
  • Cifrado en reposo: cifrado del proveedor cloud + cifrado adicional de tokens sensibles.
  • Hashing de contraseñas: bcrypt.
  • Control de acceso: Row Level Security por tenant_id y principio de mínimo privilegio.
  • Backups: offsite cifrados con retención de 30 días.
  • Monitoreo: disponibilidad y auditoría de accesos.
  • Respuesta a incidentes: notificación al cliente sin demora indebida (ver sección 8).

Ninguna medida de seguridad es infalible. Aplicamos salvaguardas acordes al riesgo, pero no podemos garantizar una seguridad absoluta frente a accesos no autorizados. Nos comprometemos a actuar con diligencia y a notificar los incidentes conforme a la sección 8.

8. Notificación de incidentes

Si detectamos una brecha que afecte tus datos:

  1. Te notificaremos por email sin demora indebida una vez confirmado el alcance.
  2. Notificaremos a la autoridad de protección de datos correspondiente cuando la ley lo exija y dentro del plazo legal aplicable (en la UE, 72 horas).
  3. Te informaremos del alcance, la mitigación y los próximos pasos.

9. Menores

El Servicio no está dirigido a menores de 18 años y no recolectamos conscientemente sus datos. Si descubrimos que recibimos datos de un menor sin consentimiento parental, los eliminamos. Si nuestros clientes usan el Servicio para comunicarse con menores, es responsabilidad exclusiva del cliente obtener el consentimiento parental requerido por su jurisdicción.

10. Cookies

El detalle está en nuestra Política de Cookies. En resumen:

  • Esenciales (sesión, seguridad, preferencia de idioma): siempre activas.
  • Analíticas (uso agregado del producto): opt-in.
  • Marketing (re-targeting): opt-in.

11. Cambios a esta política

Notificaremos los cambios sustanciales por email con 15 días de antelación. Los cambios menores (correcciones o aclaraciones) se publican directamente; siempre puedes ver la fecha de "Última actualización" al inicio.

12. Jurisdicción y ley aplicable

IADS Solutions LLC es una empresa estadounidense. Esta política se rige por las leyes del Estado de Florida, Estados Unidos, y cualquier conflicto se someterá a los tribunales competentes del Condado de Miami-Dade, Florida.

Sin perjuicio de lo anterior, respetamos los derechos que la legislación de protección de datos del país del cliente le otorgue. En particular:

  • Cliente en la UE / España: RGPD (Reglamento 2016/679).
  • Cliente en Colombia: Ley 1581 de 2012 + Decreto 1377 de 2013.
  • Cliente en Chile: Ley 19.628 + Ley 21.719.
  • Cliente en México: Ley Federal de Protección de Datos Personales en Posesión de los Particulares.
  • Cliente o contacto en California (EE.UU.): CCPA / CPRA — derecho a saber, acceder, corregir y eliminar tus datos, y a no ser objeto de venta de datos personales (no vendemos datos personales).
  • Cliente en otros países: la legislación local aplicable, con esta política como estándar mínimo.

13. Contacto

Para cualquier asunto relacionado con tus datos personales (acceso, rectificación, eliminación, etc.) o esta política, escríbenos a: