Privacidad y Tratamiento de Datos
Versión 1.0 · Última actualización: 25 de septiembre de 2026
Este documento tiene tres partes:
- Parte A – Política de Privacidad: cómo trata dFlow los datos de sus clientes, usuarios, prospectos y visitantes.
- Parte B – Acuerdo de Tratamiento de Datos (DPA): cómo trata dFlow los datos de los Consumidores Finales por cuenta de sus clientes. Forma parte de los Términos y Condiciones.
- Parte C – Adendas por país.
Parte A – Política de Privacidad
Cómo trata dFlow los datos de sus clientes, usuarios, prospectos y visitantes.
A.1. Responsable del tratamiento
L&B Corporate LLC (dFlow AI), 66 W Flagler Street, Box 7562, Suite 900, Miami, Florida 33130, EE. UU. Contacto de privacidad: privacidad@dflowia.com.
Representante en la Unión Europea (art. 27 RGPD): [nombre, dirección y email del representante].
A.2. Qué datos tratamos
| Categoría | Ejemplos |
|---|---|
| Identificación y contacto | Nombre, cargo, empresa, email, teléfono, país |
| Cuenta | Usuario, credenciales cifradas, rol, preferencias |
| Facturación | Razón social, identificación fiscal, dirección, historial de pagos. Los datos completos de tarjeta los gestiona el procesador de pagos; dFlow no los almacena |
| Uso y técnicos | IP, dispositivo, navegador, registros de actividad, funcionalidades usadas |
| Comunicaciones | Mensajes a soporte y ventas, grabaciones o notas de reuniones comerciales (informando previamente) |
| Aceptación legal | Fecha, hora, IP y versión de los documentos aceptados |
| Marketing | Interacciones con emails, formularios y campañas |
A.3. Finalidades y bases legales
| Finalidad | Base legal |
|---|---|
| Prestar los Servicios, gestionar la cuenta y dar soporte | Ejecución del contrato |
| Facturación, cobro y obligaciones fiscales y contables | Ejecución del contrato y obligación legal |
| Seguridad, prevención del fraude y del uso indebido | Interés legítimo |
| Conservar la prueba de aceptación y defender reclamaciones | Interés legítimo |
| Mejorar la Plataforma y elaborar estadísticas agregadas | Interés legítimo |
| Comunicaciones comerciales sobre productos de dFlow similares a los contratados | Interés legítimo (con opción de baja en cada envío) |
| Comunicaciones comerciales a prospectos | Consentimiento o interés legítimo según la normativa de cada país |
| Cookies no técnicas | Consentimiento (ver Política de Cookies) |
No tomamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre usted.
A.4. Con quién compartimos datos
No vendemos datos personales. Podemos compartirlos con:
- Proveedores que nos ayudan a prestar el servicio, por categorías: alojamiento e infraestructura en la nube, bases de datos, mensajería (email, SMS, WhatsApp), inteligencia artificial, procesamiento de pagos, analítica, atención al cliente y herramientas de productividad. Todos actúan bajo contrato y con obligaciones de confidencialidad y seguridad.
- Colaboradores comerciales y distribuidores autorizados, en la medida necesaria para la venta, implementación o facturación local.
- Autoridades, cuando lo exija la ley.
- Sucesores, en caso de fusión, adquisición o reorganización.
A.5. Transferencias internacionales
dFlow tiene su sede en EE. UU. y trabaja con equipos y proveedores en distintos países. Cuando transferimos datos desde el Espacio Económico Europeo u otras jurisdicciones con restricciones, aplicamos garantías adecuadas, como las cláusulas contractuales tipo aprobadas por la Comisión Europea, la certificación del proveedor en el Marco de Privacidad de Datos UE-EE. UU. cuando exista, o el mecanismo equivalente exigido por la ley local.
A.6. Conservación
- Datos de cuenta y uso: mientras la cuenta esté activa y hasta 30 días después de su cierre (periodo de exportación), salvo lo indicado a continuación.
- Facturación y registros de aceptación: el plazo exigido por la normativa fiscal y hasta la prescripción de posibles reclamaciones (por regla general, 5 años tras la terminación).
- Prospectos: hasta que solicite la baja o tras 24 meses sin interacción.
- Registros de seguridad: hasta 12 meses.
A.7. Seguridad
Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito, control de accesos por roles, autenticación, copias de seguridad, registros de actividad y confidencialidad del personal. Ningún sistema es infalible; notificaremos las brechas de seguridad conforme a la ley aplicable.
A.8. Sus derechos
Según su país, puede tener derecho a acceder, rectificar, suprimir, oponerse, limitar el tratamiento, solicitar la portabilidad de sus datos y retirar su consentimiento. Escriba a privacidad@dflowia.com indicando su solicitud; podemos pedir verificación de identidad. Responderemos en los plazos legales. También puede reclamar ante la autoridad de protección de datos de su país (ver Parte C).
Si usted es Consumidor Final de uno de nuestros clientes (por ejemplo, titular de una tarjeta de fidelización), dirija su solicitud al negocio correspondiente, que es el responsable de sus datos. Si nos escribe a nosotros, le daremos traslado.
A.9. Menores
Los Servicios están dirigidos a empresas y no a menores de edad. No recopilamos conscientemente datos de menores como usuarios de la Plataforma.
A.10. Cambios
Podemos actualizar esta Política. Los cambios relevantes se comunicarán conforme a los Términos y Condiciones.
Parte B – Acuerdo de Tratamiento de Datos (DPA)
Cómo trata dFlow los datos de los Consumidores Finales por cuenta de sus clientes. Forma parte de los Términos y Condiciones.
B.1. Roles
Este DPA forma parte de los Términos y Condiciones y se acepta junto con ellos. Regula el tratamiento que dFlow realiza por cuenta del Cliente.
El Cliente es responsable del tratamiento (o, en su caso, encargado respecto de sus propios clientes) de los datos de sus Consumidores Finales. dFlow actúa como encargado (o subencargado) del tratamiento.
B.2. Objeto, duración y naturaleza
| Elemento | Descripción |
|---|---|
| Objeto | Prestación de los Servicios contratados |
| Duración | La vigencia de los Servicios más el periodo de exportación y supresión |
| Operaciones | Alojamiento, registro, organización, consulta, envío de comunicaciones, análisis, generación de respuestas mediante IA, supresión |
| Interesados | Clientes, prospectos, pacientes, socios y consumidores del Cliente; contactos de sus reseñas; usuarios de sus asistentes |
| Categorías de datos | Identificación y contacto, historial de visitas y compras, puntos y beneficios, reseñas y valoraciones, conversaciones, preferencias, datos de dispositivo y otros que el Cliente decida cargar |
El Cliente no cargará categorías especiales de datos (salud, biometría, origen étnico, etc.) ni datos de menores, salvo que sea estrictamente necesario, cuente con base legal suficiente y haya configurado los Servicios de forma adecuada. El Cliente asume la responsabilidad de dichos tratamientos.
B.3. Obligaciones de dFlow
dFlow se compromete a:
- tratar los datos solo conforme a las instrucciones documentadas del Cliente, que son estos Términos, la configuración de la Plataforma y las instrucciones escritas razonables compatibles con ellos;
- informar al Cliente si considera que una instrucción infringe la ley;
- garantizar que su personal está sujeto a confidencialidad;
- aplicar las medidas de seguridad del apartado B.6;
- asistir razonablemente al Cliente, teniendo en cuenta la naturaleza del tratamiento, en la atención de derechos de los interesados y en evaluaciones de impacto, mediante las funcionalidades de la Plataforma o, si exceden de ellas, a coste razonable del Cliente;
- al terminar los Servicios, suprimir o devolver los datos conforme a la sección 6.4 de los Términos.
B.4. Subencargados
4.1. El Cliente otorga una autorización general para que dFlow recurra a subencargados de las categorías indicadas en el apartado A.4.
4.2. dFlow mantiene una lista actualizada de subencargados, disponible para los Clientes a través de privacidad@dflowia.com, sujeta a confidencialidad.
4.3. dFlow comunicará la incorporación o sustitución de subencargados con 30 días de antelación. El Cliente podrá oponerse por motivos razonables relacionados con la protección de datos; si no se alcanza una solución, el único remedio del Cliente será cancelar el Servicio afectado.
4.4. dFlow impondrá a sus subencargados obligaciones de protección de datos sustancialmente equivalentes a las de este DPA.
B.5. Transferencias internacionales
El Cliente autoriza las transferencias necesarias para prestar los Servicios, incluidas las realizadas a EE. UU. En lo que respecta a datos sujetos al RGPD, las partes se someten a las cláusulas contractuales tipo de la Comisión Europea (Decisión 2021/914), Módulo 2 (responsable a encargado) o Módulo 3 (encargado a encargado), según corresponda, que se incorporan por referencia a este DPA. Para otras jurisdicciones se aplicarán los mecanismos equivalentes.
B.6. Medidas de seguridad
- Cifrado de datos en tránsito y, cuando la infraestructura lo permita, en reposo.
- Control de accesos por roles, principio de mínimo privilegio y autenticación.
- Separación lógica de los datos de cada Cliente.
- Copias de seguridad y procedimientos de recuperación.
- Registros de actividad y monitorización.
- Formación y compromisos de confidencialidad del personal.
- Evaluación de la seguridad de los proveedores.
dFlow puede actualizar estas medidas siempre que no reduzca el nivel global de protección.
B.7. Brechas de seguridad
dFlow notificará al Cliente sin dilación indebida tras tener conocimiento de una brecha que afecte a datos del Cliente, con la información disponible para que el Cliente cumpla sus obligaciones de notificación. La notificación no implica reconocimiento de responsabilidad.
B.8. Auditorías
dFlow pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA (documentación, cuestionarios de seguridad o certificaciones disponibles). Si esa información resultara insuficiente o lo exigiera una autoridad, el Cliente podrá realizar una auditoría como máximo una vez al año, con 30 días de preaviso, en horario laboral, a su cargo, mediante auditor sujeto a confidencialidad y sin acceso a datos de otros clientes ni a información que comprometa la seguridad.
B.9. Responsabilidad
La responsabilidad derivada de este DPA está sujeta a las limitaciones de la sección 13 de los Términos, en la medida permitida por la ley.
Parte C – Adendas por país
Estas adendas complementan las Partes A y B cuando se aplica la normativa indicada.
Adendas por país
| País | Normativa principal | Autoridad | Particularidades |
|---|---|---|---|
| España y UE | RGPD y LOPDGDD | Agencia Española de Protección de Datos (aepd.es) | Representante UE designado (A.1); cláusulas contractuales tipo (B.5); derecho de portabilidad y cambio de proveedor en los servicios de tratamiento de datos |
| Perú | Ley 29733 y su Reglamento | Autoridad Nacional de Protección de Datos Personales | El Cliente inscribe sus bancos de datos cuando corresponda; flujo transfronterizo informado en A.5 |
| Colombia | Ley 1581 de 2012 y normas reglamentarias | Superintendencia de Industria y Comercio | El Cliente dispone de su política de tratamiento y autorización previa de los titulares; registro de bases de datos cuando le resulte obligatorio |
| México | Ley Federal de Protección de Datos Personales en Posesión de los Particulares | Autoridad federal competente en la materia | El Cliente pone a disposición su aviso de privacidad; derechos ARCO |
| Chile | Ley 19.628 y Ley 21.719 desde su entrada en vigor | Agencia de Protección de Datos Personales | Adaptación a las nuevas obligaciones al entrar en vigor la Ley 21.719 |
| Ecuador | Ley Orgánica de Protección de Datos Personales | Superintendencia de Protección de Datos Personales | Encargado sujeto a contrato de tratamiento (este DPA) |
| República Dominicana | Ley 172-13 | Autoridad competente | Consentimiento del titular a cargo del Cliente |
| EE. UU. | Leyes estatales de privacidad aplicables | Autoridades estatales | dFlow actúa como proveedor de servicios («service provider/processor»): no vende ni comparte los datos del Cliente ni los usa para fines distintos de prestar los Servicios |
| Otros países | Normativa local | Autoridad local | Se aplican las Partes A y B y las obligaciones imperativas locales |