Política de privacidad
- Vigente desde
- Última actualización
- Versión
- 2.0
Esta es la versión en español. Si hubiera alguna diferencia, prevalece la versión en inglés.
Esta política explica qué datos personales tratamos cuando usas meruma, para qué, con quién los compartimos y qué puedes pedirnos sobre ellos. Está escrita para que se entienda: si algo no queda claro, escríbenos y lo explicamos.
Quiénes somos
meruma es un CRM conversacional operado por HIPER DEVS LLC, sociedad constituida en el estado de Florida, Estados Unidos, con domicilio en 2226 N Cypress Bend Dr Apt 505, Pompano Beach, FL 33069 («meruma», «nosotros»).
Para cualquier asunto de privacidad, incluido el ejercicio de tus derechos: info@meruma.app, con el asunto «Privacidad».
Dos papeles distintos
Es la distinción más importante de este documento, porque de ella depende a quién le corresponde cada cosa.
Sobre los datos de tu cuenta —nombre, correo, organización, facturación, registros de uso— actuamos como responsables del tratamiento: decidimos para qué se usan y respondemos por ello.
Sobre los datos que tu organización carga o recibe dentro de meruma —los contactos de tus clientes, las conversaciones, los archivos, las grabaciones, los documentos firmados— actuamos como encargados del tratamiento. Esto significa que esos datos son de tu organización, que los tratamos únicamente siguiendo sus instrucciones, y que no los usamos para ninguna finalidad propia. Las condiciones de ese tratamiento están en el acuerdo de tratamiento de datos.
Si escribiste a un negocio que usa meruma y quieres saber qué hace ese negocio con tus datos, quien responde es el negocio, no nosotros. Igual podemos ayudarte a canalizarlo.
Qué datos tratamos
Si nos escribes por el formulario de contacto. Recogemos tu nombre, tu correo, y —si los completas— tu empresa y tu teléfono, junto con el mensaje y el motivo por el que escribes. Los usamos para una sola cosa: responderte. La base es la ejecución de medidas precontractuales a petición tuya. Si además marcas la casilla de novedades, esos envíos van por tu consentimiento y puedes retirarlo cuando quieras. Guardamos el mensaje hasta 24 meses y después se borra solo.
De tu cuenta y tu organización. Nombre y correo de cada usuario, el nombre de la organización, el idioma y las preferencias, la foto de perfil si la subes, y los datos de facturación. Las contraseñas las gestiona Amazon Cognito: nosotros no las vemos ni las almacenamos.
Datos técnicos y de uso. Registros de acceso y de actividad, dirección IP, tipo de navegador y eventos de la aplicación, necesarios para operar el servicio, entender fallos y protegerlo de abusos.
Los datos que tu organización trata con la herramienta, que dependen de cómo la use: contactos y sus datos de contacto, campos personalizados definidos por la propia organización, mensajes de todos los canales conectados y sus archivos adjuntos, notas de voz, grabaciones de llamadas cuando la organización las activa, citas y participantes, respuestas de formularios con sus archivos, documentos firmados con su registro de auditoría, y las listas de sus campañas de correo.
Ese último grupo puede incluir prácticamente cualquier cosa, porque son campos y mensajes libres. No lo inspeccionamos ni lo clasificamos: es responsabilidad de cada organización decidir qué carga en la herramienta y con qué fundamento.
Para qué los usamos, y con qué base legal
Como responsables, tratamos los datos de tu cuenta con estas finalidades:
| Para qué | Base legal |
|---|---|
| Prestarte el servicio que contrataste y darte soporte | Ejecución del contrato |
| Cobrarte y llevar la contabilidad | Ejecución del contrato y obligación legal |
| Avisarte de cosas del servicio: invitaciones, cambios, seguridad | Ejecución del contrato |
| Proteger la plataforma de abuso, fraude y accesos indebidos | Interés legítimo en la seguridad del servicio |
| Mejorar el producto a partir de datos de uso agregados | Interés legítimo en mejorar lo que ofrecemos |
| Enviarte novedades comerciales, si te suscribiste | Consentimiento, revocable cuando quieras |
| Responder requerimientos de autoridades competentes | Obligación legal |
Como encargados, tratamos los datos de tu organización con una sola finalidad: prestar el servicio siguiendo tus instrucciones. Ninguna otra.
No vendemos datos personales, no los compartimos con terceros con fines publicitarios y no los usamos para publicidad propia. Los datos de alta y consentimiento de los destinatarios de mensajes de texto no se venden ni se comparten con ningún tercero.
Con quién se comparten
Solo con los proveedores necesarios para que meruma funcione, cada uno con contrato y con acceso limitado a lo que su función requiere. La lista completa, con su país y qué datos ve cada uno, está en la página de subprocesadores, que mantenemos actualizada y donde avisamos de los cambios antes de que ocurran.
También podemos compartir datos cuando lo exija una obligación legal o una orden de autoridad competente, y en caso de fusión o venta de la empresa, en cuyo caso lo avisaremos con antelación y esta política seguirá rigiendo hasta que se sustituya.
Transferencias internacionales
meruma es una empresa estadounidense y su infraestructura está alojada en Estados Unidos
(región us-east-1 de Amazon Web Services). Si estás en la Unión Europea, en el Reino Unido
o en Suiza, tus datos se transfieren allí.
Esas transferencias se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914), que firmamos con nuestros proveedores y que forman parte de nuestro acuerdo de tratamiento de datos. Puedes pedirnos una copia de las cláusulas aplicables escribiéndonos.
Cuánto tiempo se guardan
| Qué | Cuánto |
|---|---|
| Datos de la cuenta y de la organización | Mientras la cuenta esté activa |
| Contactos, conversaciones, archivos y documentos | Mientras la organización los conserve, o hasta que los borre |
| Grabaciones de llamadas | Mientras la organización las conserve; se borran con la organización |
| Registros de acceso y actividad | Hasta 12 meses |
| Datos de facturación | El plazo que exija la legislación fiscal aplicable |
| Copias de seguridad | Hasta 90 días por rotación |
Cuando se elimina una cuenta o una organización, los datos activos se borran dentro de los 30 días y las copias de seguridad se pierden por rotación dentro de los 90. El detalle está en la política de eliminación de datos.
Tus derechos
Puedes ejercer, sobre los datos de los que somos responsables:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir lo que esté mal o incompleto.
- Supresión: pedir que los borremos, cuando no haya obligación de conservarlos.
- Limitación: pedir que los conservemos pero dejemos de usarlos, mientras se resuelve una discusión sobre ellos.
- Oposición: oponerte a los tratamientos basados en nuestro interés legítimo.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común.
- Retirar el consentimiento en cualquier momento, cuando esa sea la base del tratamiento. Retirarlo no afecta lo hecho antes.
- No ser objeto de decisiones automatizadas con efectos jurídicos. Hoy meruma no toma ninguna decisión de ese tipo sobre las personas.
Escríbenos a info@meruma.app y respondemos lo antes posible, siempre dentro del plazo que marque la ley aplicable. Podemos pedirte que acredites tu identidad antes de darte información sobre datos personales.
Si crees que no atendimos bien tu solicitud, puedes reclamar ante la autoridad de protección de datos de tu país. En España es la Agencia Española de Protección de Datos; en Brasil, la ANPD; y en el resto de los países, la autoridad que corresponda.
Si tus datos están en la cuenta de una organización que usa meruma, dirígete primero a esa organización: es quien decide sobre ellos. Nosotros la asistimos para responderte.
Seguridad e incidentes
Ciframos los datos en tránsito y en reposo, aislamos cada organización a nivel de base de datos, autenticamos con Amazon Cognito y ofrecemos doble factor. El detalle de las medidas está en la página de seguridad.
Si ocurriera una violación de seguridad que afecte a datos personales, avisaremos a las organizaciones afectadas sin dilación indebida y, en todo caso, con la información y en los plazos que exija la normativa aplicable, para que puedan cumplir sus propias obligaciones de notificación.
Datos de las plataformas que conectas
Cuando tu organización conecta WhatsApp, Instagram, Messenger, Google o Microsoft, recibimos datos de esas plataformas para que el canal funcione, y los tratamos únicamente para eso.
Datos de Google. El uso que meruma hace de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de uso limitado. En concreto: usamos los datos de tu correo y tu calendario solo para las funciones que ves en la aplicación, no los transferimos a terceros salvo para prestarte esas funciones, no los usamos para publicidad y no los usamos para entrenar modelos de inteligencia artificial.
Datos de Meta. Los datos que recibimos de las plataformas de Meta se mantienen separados por organización, no se comparten entre clientes y se eliminan cuando la organización lo pide o deja de usar el canal.
Inteligencia artificial
Si tu organización activa los bots, sus mensajes y los documentos de conocimiento que cargue se envían al proveedor del modelo (hoy OpenAI) para generar la respuesta, con la clave de la propia organización.
Los datos de nuestros clientes no se usan para entrenar modelos de inteligencia artificial, ni nuestros ni de terceros. Es un compromiso propio y además una obligación que nos imponen WhatsApp y Google.
Cuando un bot atiende una conversación, la persona ve que está hablando con un asistente automático desde el primer mensaje.
Cookies
Este sitio no usa cookies de analítica ni de publicidad, ni carga recursos de terceros que te sigan. La aplicación sí guarda información en tu navegador para mantener tu sesión. El detalle está en la política de cookies.
Menores
meruma es una herramienta de trabajo y no está dirigida a menores de 18 años; no creamos cuentas para ellos a sabiendas. Si detectamos una, la eliminamos. Si un menor de edad escribe a un negocio que usa meruma, quien responde por ese tratamiento es el negocio.
Información por región
Unión Europea, Reino Unido y Suiza. Nos aplica el Reglamento General de Protección de Datos por ofrecer servicios a personas en esos territorios. Los derechos de la sección correspondiente son los de sus artículos 15 a 22, y la base legal de cada finalidad está en la tabla de más arriba.
Brasil. Nos aplica la Ley General de Protección de Datos. El encargado de protección de datos designado por meruma es Leandro Sebastián Lardaro, y se lo puede contactar en info@meruma.app con el asunto «Privacidad».
Estados Unidos. No vendemos ni compartimos información personal en el sentido de las leyes estatales de privacidad, ni la usamos para publicidad basada en el comportamiento entre sitios. Si resides en un estado con ley propia de privacidad, los derechos de la sección correspondiente te alcanzan igual.
Cambios en esta política
Si esta política cambia de forma sustantiva, publicamos la versión nueva aquí con su fecha y su número de versión, y avisamos a las organizaciones activas antes de que entre en vigor. Conservamos las versiones anteriores: si necesitas una, pídenosla.
Idioma
Esta política se publica en español, inglés y portugués. En caso de discrepancia entre las versiones, prevalece la versión en inglés, que es la vinculante.