Vigente desde el 12 de julio de 2026
La versión en inglés prevalece en caso de conflicto entre traducciones, salvo que la ley aplicable disponga lo contrario.
Esta Política se aplica al sitio, aplicaciones, APIs, soporte y servicios de ElevenFlow.ai. Describe el tratamiento realizado por Eleven 10 Solutions, LLC para sus propios fines y el tratamiento que realizamos por instrucciones de clientes empresariales.
Cuando una empresa usa ElevenFlow para comunicarse con sus contactos, esa empresa normalmente decide por qué y cómo se usan esos datos y debe proporcionar sus propios avisos. Las personas deben dirigir primero sus solicitudes sobre mensajes o datos de una empresa a esa empresa.
1. Alcance y roles
ElevenFlow actúa como responsable respecto de datos de visitantes, prospectos, cuentas, facturación, seguridad y relación comercial. Actúa como encargado, proveedor de servicios o contratista respecto de contactos, conversaciones, documentos y demás Datos del Cliente procesados por instrucciones del Cliente. El contrato y un DPA aplicable controlan si existe conflicto sobre ese tratamiento.
2. Información que recopilamos
Las categorías dependen de las funciones utilizadas y pueden incluir:
- Identidad y cuenta: nombre, email, organización, credenciales cifradas o hash, autenticación Google, roles, invitaciones y preferencias.
- Datos comerciales: plan, suscripción, identificadores Stripe, facturas, estado de pago e información fiscal; ElevenFlow no almacena números completos de tarjeta.
- Datos del Cliente: contactos, números, perfiles, conversaciones, mensajes, adjuntos, estados de entrega, leads, funnels, notas, etiquetas y asignaciones.
- IA y conocimiento: prompts, instrucciones, modelos, entradas, salidas, feedback, eventos de uso, documentos, fragmentos, embeddings y resultados de búsqueda.
- Widget: contenido del chat, identificadores de sesión/visitante, dominio, página de origen, IP, navegador, dispositivo y datos técnicos.
- Google y reseñas: cuentas autorizadas, ubicaciones, reseñas, autores públicos, respuestas, estados y métricas.
- Social Apps: conexiones, cuentas, campañas, publicaciones, aprobaciones, objetivos, webhooks y analítica.
- Integraciones: IDs de cuenta, tokens y API keys cifrados, endpoints, firmas, eventos, errores y salud de conexión.
- Operaciones: IP, user agent, cookies, logs, auditoría, eventos de seguridad, soporte, diagnósticos, uso, rendimiento y backups.
3. Fuentes
Recibimos información directamente del usuario o Cliente; de sus usuarios autorizados y contactos; automáticamente al usar el Servicio; de Meta/WhatsApp, Google, Stripe, proveedores de IA, redes sociales y otras integraciones autorizadas; y de fuentes públicas o socios cuando la ley lo permite.
4. Finalidades y bases legales
Usamos información para prestar y administrar el Servicio; autenticar; procesar pagos; entregar mensajes; ejecutar IA/RAG; sincronizar integraciones; ofrecer soporte; prevenir abuso; proteger tenants; auditar; respaldar; depurar; cumplir obligaciones; comunicar cambios; analizar capacidad; y mejorar funciones. Según la jurisdicción, las bases incluyen contrato, interés legítimo, consentimiento y obligación legal. No usaremos Datos del Cliente para fines incompatibles con instrucciones documentadas.
- Podemos enviar comunicaciones transaccionales y de seguridad necesarias para la cuenta.
- Las comunicaciones de marketing permiten baja y se envían conforme a la ley.
- No usamos contenido del Cliente para entrenar modelos generales propios sin autorización expresa; proveedores de IA procesan contenido según la configuración, modalidad y sus propios términos.
5. Obligaciones del Cliente
El Cliente debe proporcionar avisos, responder derechos de sus contactos, definir bases legales y limitar datos a lo necesario. Si recibimos una solicitud relativa a Datos del Cliente, podemos remitirla al Cliente y asistir razonablemente. No somos responsables de las prácticas de privacidad, listas, consentimientos o instrucciones del Cliente.
7. Venta, sharing y publicidad dirigida
No vendemos información personal por dinero. No compartimos información personal para publicidad conductual entre contextos según la CCPA en la operación ordinaria descrita aquí. Si esa práctica cambia, actualizaremos los avisos y mecanismos requeridos. Datos agregados o desidentificados pueden usarse y compartirse conforme a la ley y no intentaremos reidentificarlos.
9. IA, decisiones automatizadas y transferencias a proveedores
Los prompts, mensajes, documentos y metadatos relevantes pueden enviarse al proveedor de IA configurado para generar respuestas, embeddings, clasificación o análisis. El Cliente controla proveedor, modelo, instrucciones y, en planes compatibles, BYOK. ElevenFlow no pretende tomar decisiones legales o de alto impacto sobre personas; el Cliente debe implementar revisión humana y atender derechos relacionados con decisiones automatizadas donde corresponda.
10. Conservación y eliminación
Conservamos datos de cuenta durante la relación y mientras sean necesarios para los fines descritos. Los Datos del Cliente se conservan según plan, configuración, contrato y ciclo de offboarding. Tras una solicitud válida o terminación, pueden programarse para eliminación; copias en backups protegidos desaparecen al rotar y permanecen aisladas salvo restauración de emergencia. Facturas, pagos, auditoría, seguridad, disputas y registros legales pueden conservarse por periodos mayores.
- El Cliente debe exportar información disponible antes de terminar.
- Podemos retener datos cuando lo exijan ley, fraude, litigio, seguridad o instrucciones válidas.
- La desidentificación irreversible puede sustituir la eliminación cuando la ley lo permita.
- No se promete un periodo, RPO o residencia específicos salvo orden o anexo firmado.
11. Seguridad
Aplicamos medidas razonables y proporcionales, como tenant scope y RLS en datos centrales, permisos, registros de auditoría, firmas de webhooks, cifrado de secretos, backups y procesos de recuperación. Limitamos acceso según función. Sin embargo, ninguna transmisión o almacenamiento es totalmente seguro; el Cliente también debe proteger cuentas, endpoints, dispositivos y claves.
12. Transferencias internacionales
ElevenFlow opera desde Estados Unidos y puede usar proveedores en otros países. La información puede transferirse a jurisdicciones con leyes distintas. Cuando sea obligatorio, utilizaremos mecanismos contractuales u otras salvaguardas reconocidas. El Cliente es responsable de determinar si necesita residencia o restricciones adicionales antes de usar el Servicio.
13. Derechos y solicitudes
Dependiendo de su ubicación, puede solicitar acceso, copia, corrección, eliminación, portabilidad, limitación u oposición; retirar consentimiento; apelar una negativa; o no recibir trato discriminatorio. Residentes de California también pueden solicitar categorías, fuentes, fines y destinatarios, y limitar ciertos usos sensibles cuando aplique. No vendemos ni compartimos para publicidad conductual entre contextos en la operación descrita.
- Envíe solicitudes a support@elevenflow.ai indicando jurisdicción y relación con ElevenFlow.
- Podemos verificar identidad, autoridad y cuenta antes de responder; agentes autorizados deben demostrar autorización.
- Si los datos pertenecen a un Cliente de ElevenFlow, dirija la solicitud a ese Cliente; lo asistiremos conforme al contrato.
- Responderemos dentro del plazo legal aplicable y explicaremos excepciones o vías de apelación.
14. Menores
El Servicio es empresarial y no está dirigido a menores de 18 años ni a niños menores de 13. No recopilamos deliberadamente información directamente de niños. Los Clientes no deben usar ElevenFlow para dirigirse a niños ni cargar sus datos sin cumplir COPPA y demás leyes, incluidos aviso y consentimiento parental verificable cuando corresponda. Si conoce datos de un menor tratados indebidamente, contacte de inmediato.
15. Datos sensibles y sectores regulados
No cargue datos de salud protegidos, biométricos, financieros regulados, números gubernamentales, credenciales, datos de menores, geolocalización precisa u otras categorías sensibles salvo necesidad legítima, base legal, minimización y acuerdo escrito que confirme controles. El Servicio estándar no se presenta como compatible con HIPAA, GLBA, FISMA, CJIS o PCI DSS para almacenamiento de tarjetas.
16. Incidentes
Investigaremos incidentes de seguridad confirmados y notificaremos a Clientes o personas cuando lo exija la ley, considerando investigación, restauración e instrucciones de autoridades. Cuando actuemos como encargado, notificaremos al Cliente sin demora irrazonable conforme al contrato y cooperaremos con información razonablemente disponible.
17. Servicios y enlaces de terceros
Esta Política no controla sitios, plataformas ni proveedores externos. Sus prácticas rigen la información que reciben directamente. Revise sus términos y políticas, especialmente cuando conecte cuentas, habilite BYOK, abra enlaces o autorice publicaciones.
18. Cambios a esta Política
Podemos actualizar esta Política por cambios de producto, proveedores, ley o prácticas. Publicaremos la fecha y daremos aviso adicional cuando el cambio sea material y la ley lo requiera. El uso posterior se rige por la versión vigente, sin reducir retroactivamente derechos ya adquiridos donde esté prohibido.
19. Contacto y reclamaciones
Responsable: Eleven 10 Solutions, LLC, Florida, Estados Unidos. Email: support@elevenflow.ai. Incluya nombre, organización, cuenta, jurisdicción y solicitud. Puede presentar una reclamación ante la autoridad de protección de datos competente. No envíe contraseñas, API keys, documentos de identidad completos ni datos sensibles por email.