← Volver a converflow.ai

Política de Privacidad

Versión vigente desde el 2 de junio de 2026. Aplicable a todos los servicios prestados a través de los dominios converflow.ai, app.converflow.ai, api.converflow.ai y subdominios asociados.

Resumen de la información clave

ResponsableCONVERFLOW SL · NIF B19934371 · Calle Playa de Calafell 9, 28290 Las Rozas de Madrid (Madrid, España)
FinalidadesPrestación del servicio SaaS contratado, gestión de la relación contractual, soporte, cumplimiento legal y mejora del producto.
Base jurídicaEjecución del contrato, obligación legal, interés legítimo y, cuando procede, consentimiento del interesado.
Categorías de datosDatos identificativos y de contacto, datos profesionales, datos de navegación y uso, contenidos cargados por el cliente, logs de acceso.
DestinatariosEncargados del tratamiento estrictamente necesarios (hosting, proveedores de IA, email transaccional). No se ceden datos a terceros con fines comerciales.
Transferencias internacionalesAlgunos encargados están establecidos fuera del EEE. Se aplican garantías conforme al Capítulo V del RGPD (Cláusulas Contractuales Tipo y, cuando corresponde, decisión de adecuación — EU US Data Privacy Framework).
DerechosAcceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento. Ejercitables en privacidad@converflow.ai.
ReclamaciónAgencia Española de Protección de Datos (www.aepd.es).

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de los sitios y servicios de Converflow es:

  • Denominación social: CONVERFLOW SL
  • NIF: B19934371
  • Domicilio social: Calle Playa de Calafell, 9 – 28290 Las Rozas de Madrid, Madrid (España)
  • Correo electrónico de privacidad: privacidad@converflow.ai
  • Correo electrónico de contacto general: legal@converflow.ai

CONVERFLOW SL no está obligada a designar un Delegado de Protección de Datos (DPO) en los términos del artículo 37 del RGPD. No obstante, ha habilitado el canal específico privacidad@converflow.ai para atender cualquier asunto relacionado con el tratamiento de datos personales.

2. Datos personales tratados

En función del servicio utilizado y de la relación que el interesado mantenga con CONVERFLOW SL, se tratan las siguientes categorías de datos:

2.1. Datos de usuarios de la plataforma (cuentas profesionales)

  • Datos identificativos: nombre, apellidos.
  • Datos de contacto: dirección de correo electrónico, teléfono profesional.
  • Datos profesionales: empresa, cargo, rol asignado en la plataforma.
  • Datos técnicos: dirección IP, user-agent, fecha y hora de acceso, eventos de auditoría.
  • Credenciales de acceso (almacenadas exclusivamente como derivaciones criptográficas con Argon2id; nunca se almacena la contraseña en texto plano).

2.2. Datos de clientes finales del usuario (contactos en el CRM)

En su condición de cliente, el usuario de la plataforma puede cargar datos de sus propios contactos. Respecto de estos datos, CONVERFLOW SL actúa como encargado del tratamiento conforme al artículo 28 del RGPD, siendo el usuario el responsable del tratamiento. Estos datos pueden incluir:

  • Datos identificativos y de contacto del contacto (lead o cliente).
  • Contenido de las conversaciones intercambiadas por los canales habilitados.
  • Documentación adjunta cargada por el usuario o por su contacto.
  • Campos personalizados definidos por el usuario, cuya naturaleza es libremente elegida por éste.

2.3. Datos de visitantes del sitio web público

  • Datos de navegación: dirección IP, identificadores de cookies estrictamente necesarias, páginas visitadas y referrer.
  • Datos voluntariamente facilitados a través de formularios de contacto o de registro.

CONVERFLOW SL no trata categorías especiales de datos (artículo 9 del RGPD) salvo que el usuario decida cargarlos en su instancia, en cuyo caso será el responsable de obtener la base jurídica adecuada conforme al artículo 9.2 del RGPD.

3. Finalidades y base jurídica del tratamiento

FinalidadBase jurídicaCategorías de datos
Alta, gestión y prestación del servicio SaaS contratado, autenticación y control de accesos.Ejecución del contrato (art. 6.1.b RGPD).Identificativos, contacto, técnicos, profesionales.
Facturación y cumplimiento de obligaciones contables y fiscales.Obligación legal (art. 6.1.c RGPD; Ley 58/2003 General Tributaria; Código de Comercio).Identificativos, fiscales, profesionales.
Atención al cliente, soporte técnico y gestión de incidencias.Ejecución del contrato (art. 6.1.b RGPD).Identificativos, contacto, técnicos.
Mantenimiento, seguridad, prevención del fraude y auditoría de la plataforma.Interés legítimo (art. 6.1.f RGPD).Técnicos, logs de acceso.
Mejora del servicio mediante análisis agregados y anonimizados.Interés legítimo (art. 6.1.f RGPD).Datos de uso agregados.
Envío de comunicaciones comerciales sobre productos y servicios propios.Consentimiento (art. 6.1.a RGPD) o interés legítimo en relación con clientes existentes para productos similares (considerando 47 RGPD).Identificativos, contacto.
Cumplimiento de obligaciones derivadas del programa Kit Digital, conservación de evidencias y auditoría.Obligación legal (art. 6.1.c RGPD) y bases reguladoras del programa Kit Digital.Logs de acceso, eventos de auditoría.

La realización de un test de ponderación específico para los tratamientos basados en interés legítimo está a disposición del interesado a través del canal de privacidad indicado en esta política.

4. Plazos de conservación

Los datos personales se conservan durante el tiempo estrictamente necesario para las finalidades del tratamiento y, en todo caso, durante los plazos legales aplicables. Con carácter orientativo:

  • Datos de cuenta y configuración de la plataforma: mientras dure la relación contractual y hasta tres (3) años después de su finalización a efectos de posibles reclamaciones.
  • Datos contables y fiscales: seis (6) años conforme al Código de Comercio y cuatro (4) años en lo que se refiere a la Ley General Tributaria.
  • Logs de acceso y registros de auditoría: entre doce (12) y veinticuatro (24) meses, según la criticidad del evento y los requisitos de Kit Digital.
  • Datos cargados por el usuario en su instancia (CRM): mientras dure la relación contractual. Tras la baja, se garantiza un periodo razonable para la exportación de datos y, posteriormente, se eliminan conforme al apartado siguiente.
  • Solicitudes ejercicio de derechos: tres (3) años desde la respuesta, conforme a la doctrina de la AEPD.

Transcurridos los plazos aplicables, los datos se eliminan de forma segura o se anonimizan de modo irreversible para fines estadísticos.

5. Destinatarios y encargados del tratamiento

CONVERFLOW SL no cede datos personales a terceros salvo obligación legal. Para la prestación del servicio recurre a proveedores que actúan como encargados del tratamiento conforme al artículo 28 del RGPD, todos ellos vinculados por contratos que garantizan un nivel de protección equivalente al exigido por la normativa europea.

ProveedorFinalidadUbicación del tratamiento
Hostinger International Ltd.Hosting e infraestructura de servidores.Centro de datos en la Unión Europea.
Anthropic PBCProveedor de modelos de lenguaje empleados por las funcionalidades de IA.Estados Unidos, con garantías del Capítulo V del RGPD (véase apartado 6).
Resend, Inc.Envío de correo electrónico transaccional.Estados Unidos, con garantías del Capítulo V del RGPD (véase apartado 6).
Cloudflare, Inc.Red de distribución de contenido, seguridad y mitigación de ataques.Red global con presencia en la Unión Europea; aplicación de medidas conforme al Capítulo V del RGPD.

CONVERFLOW SL podrá incorporar o sustituir encargados conforme evolucione su arquitectura. Cualquier incorporación se reflejará en esta política y se comunicará a los clientes con antelación razonable cuando contractualmente corresponda.

6. Transferencias internacionales

Algunos encargados del tratamiento están establecidos fuera del Espacio Económico Europeo. Para garantizar un nivel adecuado de protección, CONVERFLOW SL implementa, según corresponda en cada caso:

  • Decisiones de adecuación dictadas por la Comisión Europea (por ejemplo, EU-US Data Privacy Framework respecto de proveedores estadounidenses certificados).
  • Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914).
  • Medidas suplementarias técnicas y organizativas (cifrado en tránsito y en reposo, minimización de datos transferidos, controles de acceso).

Puede solicitarse copia de las garantías aplicables mediante el canal de privacidad indicado.

7. Derechos del interesado

El interesado puede ejercitar en cualquier momento los siguientes derechos reconocidos por el RGPD y la LOPDGDD:

  • Acceso a los datos personales tratados (art. 15 RGPD).
  • Rectificación de los datos inexactos o incompletos (art. 16 RGPD).
  • Supresión de los datos cuando ya no sean necesarios o cuando concurran las circunstancias del artículo 17 del RGPD.
  • Oposición al tratamiento (art. 21 RGPD).
  • Limitación del tratamiento (art. 18 RGPD).
  • Portabilidad de los datos en un formato estructurado, de uso común y lectura mecánica (art. 20 RGPD).
  • Retirada del consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo (art. 7.3 RGPD).
  • No ser objeto de decisiones individuales automatizadas incluida la elaboración de perfiles, cuando produzcan efectos jurídicos o afecten significativamente al interesado (art. 22 RGPD; véase apartado 8).

Los derechos se ejercitan mediante solicitud dirigida a privacidad@converflow.ai acompañada de documento acreditativo de la identidad o medio equivalente. La respuesta se proporciona en el plazo máximo de un mes, prorrogable conforme al artículo 12.3 del RGPD.

Si el interesado considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).

8. Decisiones automatizadas y elaboración de perfiles

Determinadas funcionalidades de la plataforma utilizan sistemas de inteligencia artificial para puntuar oportunidades comerciales, clasificar mensajes y sugerir respuestas. Estas funcionalidades:

  • No producen efectos jurídicos ni afectan significativamente al interesado en el sentido del artículo 22 del RGPD: el resultado es siempre una recomendación que debe ser revisada por el usuario humano antes de materializarse en cualquier acción frente al contacto.
  • Permiten la intervención humana en todo momento, incluyendo la posibilidad de modificar o descartar las sugerencias del sistema.
  • No utilizan categorías especiales de datos para tomar decisiones, salvo que el responsable del tratamiento (cliente de la plataforma) configure expresamente dicho tratamiento bajo su propia base jurídica.

Información adicional específica sobre el uso de IA y el cumplimiento del Reglamento (UE) 2024/1689 (AI Act) en la página de Uso de Inteligencia Artificial.

9. Cookies y tecnologías similares

El sitio web y la plataforma utilizan exclusivamente cookies técnicas estrictamente necesarias para la prestación del servicio (autenticación, mantenimiento de sesión, seguridad). Estas cookies no requieren consentimiento previo conforme al artículo 22.2 de la LSSI-CE.

En caso de que en el futuro se incorporen cookies analíticas, de personalización o publicitarias, se solicitará el consentimiento del usuario mediante un banner de configuración granular conforme a las directrices del Comité Europeo de Protección de Datos y de la AEPD.

10. Menores de edad

Los servicios de Converflow están dirigidos exclusivamente a personas jurídicas y profesionales mayores de edad. No se recogen ni tratan deliberadamente datos personales de menores de catorce (14) años conforme al artículo 7 de la LOPDGDD. Si se detecta que se han recibido datos de un menor sin consentimiento válido, se procederá a su supresión inmediata.

11. Medidas de seguridad

CONVERFLOW SL aplica medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, atendiendo al estado de la técnica, los costes de aplicación, la naturaleza del tratamiento y los riesgos identificados. Entre otras:

  • Cifrado en tránsito mediante TLS 1.2 o superior en todos los canales públicos.
  • Cifrado en reposo para credenciales sensibles y datos de autenticación de canales externos.
  • Aislamiento estricto por cliente a nivel de base de datos mediante Row Level Security; ningún cliente puede acceder a datos de otra cuenta.
  • Autenticación reforzada: hashing con Argon2id, política de contraseñas, soporte de doble factor para el panel de administración.
  • Auditoría inmutable de accesos y acciones relevantes, accesible al cliente desde su panel.
  • Copias de seguridad cifradas con rotación periódica.
  • Procedimientos de respuesta a incidentes con notificación a la autoridad de control en un plazo máximo de setenta y dos (72) horas cuando proceda conforme al artículo 33 del RGPD.

12. Modificaciones de esta política

CONVERFLOW SL podrá actualizar la presente política para adaptarla a cambios normativos, a la evolución del servicio o a recomendaciones de las autoridades de control. La fecha indicada al inicio refleja la versión vigente. Cuando los cambios sean materiales se notificarán a los usuarios por correo electrónico o mediante un aviso destacado en la plataforma.

13. Reclamaciones y contacto

© 2026 CONVERFLOW SL. Todos los derechos reservados.