Legal

Política de privacidad

Cómo Eleven 10 Solutions, LLC recopila, utiliza, comparte, protege y conserva información al operar ElevenFlow.ai.

Vigente desde el 12 de julio de 2026

La versión en inglés prevalece en caso de conflicto entre traducciones, salvo que la ley aplicable disponga lo contrario.

Esta Política se aplica al sitio, aplicaciones, APIs, soporte y servicios de ElevenFlow.ai. Describe el tratamiento realizado por Eleven 10 Solutions, LLC para sus propios fines y el tratamiento que realizamos por instrucciones de clientes empresariales.

Cuando una empresa usa ElevenFlow para comunicarse con sus contactos, esa empresa normalmente decide por qué y cómo se usan esos datos y debe proporcionar sus propios avisos. Las personas deben dirigir primero sus solicitudes sobre mensajes o datos de una empresa a esa empresa.

1. Alcance y roles

ElevenFlow actúa como responsable respecto de datos de visitantes, prospectos, cuentas, facturación, seguridad y relación comercial. Actúa como encargado, proveedor de servicios o contratista respecto de contactos, conversaciones, documentos y demás Datos del Cliente procesados por instrucciones del Cliente. El contrato y un DPA aplicable controlan si existe conflicto sobre ese tratamiento.

2. Información que recopilamos

Las categorías dependen de las funciones utilizadas y pueden incluir:

  • Identidad y cuenta: nombre, email, organización, credenciales cifradas o hash, autenticación Google, roles, invitaciones y preferencias.
  • Datos comerciales: plan, suscripción, identificadores Stripe, facturas, estado de pago e información fiscal; ElevenFlow no almacena números completos de tarjeta.
  • Datos del Cliente: contactos, números, perfiles, conversaciones, mensajes, adjuntos, estados de entrega, leads, funnels, notas, etiquetas y asignaciones.
  • IA y conocimiento: prompts, instrucciones, modelos, entradas, salidas, feedback, eventos de uso, documentos, fragmentos, embeddings y resultados de búsqueda.
  • Widget: contenido del chat, identificadores de sesión/visitante, dominio, página de origen, IP, navegador, dispositivo y datos técnicos.
  • Google y reseñas: cuentas autorizadas, ubicaciones, reseñas, autores públicos, respuestas, estados y métricas.
  • Social Apps: conexiones, cuentas, campañas, publicaciones, aprobaciones, objetivos, webhooks y analítica.
  • Integraciones: IDs de cuenta, tokens y API keys cifrados, endpoints, firmas, eventos, errores y salud de conexión.
  • Operaciones: IP, user agent, cookies, logs, auditoría, eventos de seguridad, soporte, diagnósticos, uso, rendimiento y backups.

3. Fuentes

Recibimos información directamente del usuario o Cliente; de sus usuarios autorizados y contactos; automáticamente al usar el Servicio; de Meta/WhatsApp, Google, Stripe, proveedores de IA, redes sociales y otras integraciones autorizadas; y de fuentes públicas o socios cuando la ley lo permite.

4. Finalidades y bases legales

Usamos información para prestar y administrar el Servicio; autenticar; procesar pagos; entregar mensajes; ejecutar IA/RAG; sincronizar integraciones; ofrecer soporte; prevenir abuso; proteger tenants; auditar; respaldar; depurar; cumplir obligaciones; comunicar cambios; analizar capacidad; y mejorar funciones. Según la jurisdicción, las bases incluyen contrato, interés legítimo, consentimiento y obligación legal. No usaremos Datos del Cliente para fines incompatibles con instrucciones documentadas.

  • Podemos enviar comunicaciones transaccionales y de seguridad necesarias para la cuenta.
  • Las comunicaciones de marketing permiten baja y se envían conforme a la ley.
  • No usamos contenido del Cliente para entrenar modelos generales propios sin autorización expresa; proveedores de IA procesan contenido según la configuración, modalidad y sus propios términos.

5. Obligaciones del Cliente

El Cliente debe proporcionar avisos, responder derechos de sus contactos, definir bases legales y limitar datos a lo necesario. Si recibimos una solicitud relativa a Datos del Cliente, podemos remitirla al Cliente y asistir razonablemente. No somos responsables de las prácticas de privacidad, listas, consentimientos o instrucciones del Cliente.

6. Cómo compartimos información

Compartimos solo cuando es necesario con proveedores sujetos a contratos o términos aplicables, afiliados, asesores profesionales, adquirentes corporativos, autoridades y terceros indicados por el Cliente.

  • Infraestructura, hosting, base de datos, almacenamiento, backups, email, soporte, observabilidad y seguridad.
  • Meta/WhatsApp para mensajería; Google para autenticación, ubicaciones y reseñas; Stripe para pagos y facturación.
  • OpenAI, Anthropic, Google Gemini, DeepSeek u otros proveedores de IA seleccionados; en BYOK la relación puede ser directa con el Cliente.
  • Redes sociales y proveedores de publicación cuando el Cliente conecta Social Apps.
  • Destinos de webhook e integraciones configurados por el Cliente.
  • Autoridades cuando exista obligación, proceso válido, emergencia, fraude, seguridad o protección de derechos.

7. Venta, sharing y publicidad dirigida

No vendemos información personal por dinero. No compartimos información personal para publicidad conductual entre contextos según la CCPA en la operación ordinaria descrita aquí. Si esa práctica cambia, actualizaremos los avisos y mecanismos requeridos. Datos agregados o desidentificados pueden usarse y compartirse conforme a la ley y no intentaremos reidentificarlos.

8. Cookies y tecnologías similares

Usamos almacenamiento local, cookies y tecnologías necesarias para sesión, idioma, seguridad, preferencias, rendimiento y diagnóstico. Podemos usar analítica limitada. Los controles del navegador pueden afectar funciones. Reconocemos señales legalmente obligatorias, como GPC, cuando sean aplicables a una práctica cubierta.

9. IA, decisiones automatizadas y transferencias a proveedores

Los prompts, mensajes, documentos y metadatos relevantes pueden enviarse al proveedor de IA configurado para generar respuestas, embeddings, clasificación o análisis. El Cliente controla proveedor, modelo, instrucciones y, en planes compatibles, BYOK. ElevenFlow no pretende tomar decisiones legales o de alto impacto sobre personas; el Cliente debe implementar revisión humana y atender derechos relacionados con decisiones automatizadas donde corresponda.

10. Conservación y eliminación

Conservamos datos de cuenta durante la relación y mientras sean necesarios para los fines descritos. Los Datos del Cliente se conservan según plan, configuración, contrato y ciclo de offboarding. Tras una solicitud válida o terminación, pueden programarse para eliminación; copias en backups protegidos desaparecen al rotar y permanecen aisladas salvo restauración de emergencia. Facturas, pagos, auditoría, seguridad, disputas y registros legales pueden conservarse por periodos mayores.

  • El Cliente debe exportar información disponible antes de terminar.
  • Podemos retener datos cuando lo exijan ley, fraude, litigio, seguridad o instrucciones válidas.
  • La desidentificación irreversible puede sustituir la eliminación cuando la ley lo permita.
  • No se promete un periodo, RPO o residencia específicos salvo orden o anexo firmado.

11. Seguridad

Aplicamos medidas razonables y proporcionales, como tenant scope y RLS en datos centrales, permisos, registros de auditoría, firmas de webhooks, cifrado de secretos, backups y procesos de recuperación. Limitamos acceso según función. Sin embargo, ninguna transmisión o almacenamiento es totalmente seguro; el Cliente también debe proteger cuentas, endpoints, dispositivos y claves.

12. Transferencias internacionales

ElevenFlow opera desde Estados Unidos y puede usar proveedores en otros países. La información puede transferirse a jurisdicciones con leyes distintas. Cuando sea obligatorio, utilizaremos mecanismos contractuales u otras salvaguardas reconocidas. El Cliente es responsable de determinar si necesita residencia o restricciones adicionales antes de usar el Servicio.

13. Derechos y solicitudes

Dependiendo de su ubicación, puede solicitar acceso, copia, corrección, eliminación, portabilidad, limitación u oposición; retirar consentimiento; apelar una negativa; o no recibir trato discriminatorio. Residentes de California también pueden solicitar categorías, fuentes, fines y destinatarios, y limitar ciertos usos sensibles cuando aplique. No vendemos ni compartimos para publicidad conductual entre contextos en la operación descrita.

  • Envíe solicitudes a support@elevenflow.ai indicando jurisdicción y relación con ElevenFlow.
  • Podemos verificar identidad, autoridad y cuenta antes de responder; agentes autorizados deben demostrar autorización.
  • Si los datos pertenecen a un Cliente de ElevenFlow, dirija la solicitud a ese Cliente; lo asistiremos conforme al contrato.
  • Responderemos dentro del plazo legal aplicable y explicaremos excepciones o vías de apelación.

14. Menores

El Servicio es empresarial y no está dirigido a menores de 18 años ni a niños menores de 13. No recopilamos deliberadamente información directamente de niños. Los Clientes no deben usar ElevenFlow para dirigirse a niños ni cargar sus datos sin cumplir COPPA y demás leyes, incluidos aviso y consentimiento parental verificable cuando corresponda. Si conoce datos de un menor tratados indebidamente, contacte de inmediato.

15. Datos sensibles y sectores regulados

No cargue datos de salud protegidos, biométricos, financieros regulados, números gubernamentales, credenciales, datos de menores, geolocalización precisa u otras categorías sensibles salvo necesidad legítima, base legal, minimización y acuerdo escrito que confirme controles. El Servicio estándar no se presenta como compatible con HIPAA, GLBA, FISMA, CJIS o PCI DSS para almacenamiento de tarjetas.

16. Incidentes

Investigaremos incidentes de seguridad confirmados y notificaremos a Clientes o personas cuando lo exija la ley, considerando investigación, restauración e instrucciones de autoridades. Cuando actuemos como encargado, notificaremos al Cliente sin demora irrazonable conforme al contrato y cooperaremos con información razonablemente disponible.

17. Servicios y enlaces de terceros

Esta Política no controla sitios, plataformas ni proveedores externos. Sus prácticas rigen la información que reciben directamente. Revise sus términos y políticas, especialmente cuando conecte cuentas, habilite BYOK, abra enlaces o autorice publicaciones.

18. Cambios a esta Política

Podemos actualizar esta Política por cambios de producto, proveedores, ley o prácticas. Publicaremos la fecha y daremos aviso adicional cuando el cambio sea material y la ley lo requiera. El uso posterior se rige por la versión vigente, sin reducir retroactivamente derechos ya adquiridos donde esté prohibido.

19. Contacto y reclamaciones

Responsable: Eleven 10 Solutions, LLC, Florida, Estados Unidos. Email: support@elevenflow.ai. Incluya nombre, organización, cuenta, jurisdicción y solicitud. Puede presentar una reclamación ante la autoridad de protección de datos competente. No envíe contraseñas, API keys, documentos de identidad completos ni datos sensibles por email.