Política de Privacidad

1. Responsable del Tratamiento

DeviaCRM es el responsable del tratamiento de los datos personales recopilados a través de la plataforma DeviaCRM para sus propios fines (gestión de cuenta, facturación, soporte, operación del servicio). Para los datos personales procesados en nombre de nuestros clientes (mensajes de WhatsApp de sus usuarios finales), DeviaCRM actúa como encargado del tratamiento (Processor) bajo GDPR Art. 28, y el cliente es el responsable del tratamiento (Controller).

DeviaCRM opera como Tech Provider conforme a la Sección 22 de los Meta Platform Terms. El cliente es el propietario exclusivo de su Cuenta de WhatsApp Business (WABA), número de teléfono empresarial y plantillas; DeviaCRM administra y procesa las comunicaciones de WhatsApp en nombre del cliente mediante autorización delegada a través de Meta Embedded Signup v4 (con emisión server-side de System User Access Tokens - BISUAT) y actúa como Encargado del Tratamiento (Processor) bajo GDPR Art. 28.

Campo Detalle
Razón social Riscossa Matias Ezequiel
CUIT 20-39471254-0
Domicilio fiscal Figueroa Apolinario 1258, Capital Federal, Ciudad Autónoma de Buenos Aires 1416, Argentina
Email de contacto DPO [email protected]
Email de privacidad [email protected]
Email de soporte [email protected]
Email de abuso [email protected]
Teléfono +541169073777
Sitio web https://deviacrm.com

2. Datos Personales que Recopilamos

DeviaCRM recopila y procesa las siguientes categorías de datos personales, solo en la medida necesaria para proveer el servicio y cumplir con nuestras obligaciones legales:

2.1. Datos de Cuenta y Organización

2.2. Datos de WhatsApp Business (procesados como Processor)

2.3. Contenido de Mensajes (procesados como Processor)

2.4. Metadatos de Uso

2.5. Datos de Facturación

2.6. Datos de Auditoría y Operación

2.7. Datos de Configuración del Tenant

2.8. Datos de Soporte

2.9. Datos Recopilados por Terceros

2.10. Tratamiento de Datos de Usuario de Google (Google API Services & Limited Use)

Cuando el usuario utiliza las funciones de autenticación única (Google Sign-In) o vincula su cuenta de Google Calendar con DeviaCRM, nuestra plataforma accede, recopila y procesa exclusivamente los siguientes datos autorizados:

  • Datos de Identidad y Perfil (Scopes: openid, email, profile): Nombre completo, dirección de correo electrónico e imagen de perfil con el fin exclusivo de autenticar al usuario, crear su sesión y desplegar su información en la cuenta.
  • Datos de Google Calendar (Scope: https://www.googleapis.com/auth/calendar): Lectura y sincronización bidireccional de citas, eventos y reuniones comerciales agendadas con clientes dentro de DeviaCRM.

Declaración de Uso Limitado (Google API Services User Data Policy):

El uso y la transferencia a cualquier otra aplicación por parte de DeviaCRM de la información recibida de las APIs de Google se adherirán a la Política de Datos de Usuario de los Servicios de las APIs de Google, incluidos los requisitos de Uso Limitado (Limited Use Requirements).

Declaramos expresamente las siguientes salvaguardas de privacidad y seguridad:

  • Prohibición de Venta y Transferencia Publicitaria: Los datos de usuario de Google nunca son comercializados, vendidos, cedidos ni compartidos con terceros para fines publicitarios, retargeting ni corredores de datos (data brokers).
  • Exclusión de Entrenamiento de Modelos de IA/ML: Los datos obtenidos a través de las APIs de Google NO se utilizan para desarrollar, entrenar, mejorar o ajustar modelos generalizados de Inteligencia Artificial (IA) o Machine Learning (ML).
  • Cifrado y Seguridad de Credenciales: Todos los tokens de acceso y actualización de Google se almacenan cifrados en reposo mediante algoritmos AES-256-GCM y se transmiten únicamente sobre canales seguros TLS 1.3 / HTTPS.
  • Revocación y Supresión de Datos: El usuario puede revocar el acceso a DeviaCRM en cualquier momento desde su panel de seguridad de Google (Google Permissions) o solicitar la eliminación total de sus credenciales vinculadas desde la sección de Ajustes en DeviaCRM o contactando a [email protected].

3. Base Legal del Procesamiento

Finalidad Base Legal (GDPR Art. 6)
Proveer el servicio DeviaCRM Contrato (Art. 6.1.b) — ejecución del contrato de servicio.
Procesar y entregar mensajes WhatsApp Contrato + Interés Legítimo (Art. 6.1.f) — operar el servicio.
Gestionar opt-in/opt-out granular Obligación Legal (Art. 6.1.c) — cumplimiento de normativas.
Cumplir obligaciones regulatorias y fiscales Obligación Legal (Art. 6.1.c) — auditoría, facturación.
Detectar y prevenir fraude y abuso Interés Legítimo (Art. 6.1.f) — protección del servicio.
Mejorar el servicio (analytics agregados) Interés Legítimo (Art. 6.1.f) — mejora de producto.

4. Cómo Usamos los Datos

DeviaCRM usa los datos personales exclusivamente para proveer el servicio, gestionar el consentimiento, cumplir obligaciones legales, prevenir fraude, soporte técnico, facturación y comunicaciones operacionales.

DeviaCRM NO vende, NO alquila y NO comparte datos personales con terceros para fines de marketing de esos terceros.

5. Compartir Datos

Compartimos datos solo con sub-procesadores autorizados bajo contratos DPA (GDPR Art. 28):

6. Transferencias Internacionales

Operamos principalmente desde US-East-1. Las transferencias a USA se realizan bajo Cláusulas Contractuales Tipo (SCCs) y cumplimiento del Marco de Privacidad de Datos EU-US, con cifrado en tránsito (TLS 1.2+) y en reposo (AES-256-GCM).

7. Periodos de Retención

Categoría Retención Justificación
Mensajes de chat 90 días Necesidad operacional CRM.
Archivos media 30 días Optimización de almacenamiento.
Logs de auditoría 365 días Seguridad y auditorías.
Logs de consentimiento Indefinido Evidencia legal de cumplimiento.
Registros de facturación 7 años Obligaciones fiscales.

8. Derechos del Usuario

Conforme a GDPR, LGPD, CCPA y PIPEDA, posee los siguientes derechos:

Para ejercer estos derechos, contacte a [email protected].

9. Medidas de Seguridad

10. Contacto

11. Cambios a esta Política

Notificaremos cambios materiales con 30 días de anticipación vía email o plataforma. Cambios menores se publicarán directamente aquí.

Privacy Policy

1. Data Controller

DeviaCRM is the Data Controller of the personal data collected through the DeviaCRM platform for its own purposes (account management, billing, support, service operation). For personal data processed on behalf of our clients (WhatsApp messages of their end users), DeviaCRM acts as the Data Processor under GDPR Art. 28, and the client is the Data Controller.

DeviaCRM operates as a Tech Provider under Section 22 of the Meta Platform Terms. The client is the sole owner of its WhatsApp Business Account (WABA), business phone number, and message templates; DeviaCRM manages and processes WhatsApp communications on behalf of the client through delegated authorization via Meta Embedded Signup v4 (with server-side System User Access Tokens - BISUAT issuance) and acts as a Data Processor under GDPR Art. 28.

Field Detail
Corporate Name Riscossa Matias Ezequiel
Tax ID (CUIT) 20-39471254-0
Registered Address Figueroa Apolinario 1258, Capital Federal, Ciudad Autónoma de Buenos Aires 1416, Argentina
DPO Contact Email [email protected]
Privacy Email [email protected]
Support Email [email protected]
Abuse Email [email protected]
Telephone +541169073777
Website https://deviacrm.com

2. Personal Data We Collect

DeviaCRM collects and processes the following categories of personal data, only to the extent necessary to provide the service and comply with our legal obligations:

2.1. Account and Organization Data

2.2. WhatsApp Business Data (processed as Processor)

2.3. Message Content (processed as Processor)

2.4. Usage Metadata

2.5. Billing Data

2.6. Audit and Operation Data

2.7. Tenant Configuration Data

2.8. Support Data

2.9. Data Processed by Third Parties

2.10. Google User Data Policy & Limited Use Disclosure

When you use Single Sign-On (Google Sign-In) or connect your Google Calendar account with DeviaCRM, our platform accesses, collects, and processes only the following authorized data:

  • Identity and Profile Data (Scopes: openid, email, profile): Full name, email address, and profile picture strictly to authenticate the user, create/manage the session, and display profile details within the account.
  • Google Calendar Data (Scope: https://www.googleapis.com/auth/calendar): Read and two-way synchronization of sales appointments, meetings, and schedule events created with clients inside DeviaCRM.

Limited Use Requirements (Google API Services User Data Policy):

DeviaCRM's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

We explicitly affirm the following privacy and security safeguards:

  • No Data Sale or Advertising Transfer: Google user data is never sold, leased, transferred, or shared with third parties for advertising, retargeting, or data brokers.
  • AI/ML Model Training Exclusion: Data obtained through Google APIs is NOT used to develop, train, improve, or fine-tune generalized Artificial Intelligence (AI) or Machine Learning (ML) models.
  • Encryption & Credential Security: All Google access and refresh tokens are encrypted at rest using AES-256-GCM algorithms and transmitted exclusively over secure TLS 1.3 / HTTPS channels.
  • Revocation and Data Deletion: Users can revoke DeviaCRM access at any time via Google Permissions or request total deletion of their connected credentials via Settings in DeviaCRM or by contacting [email protected].

3. Lawful Basis for Processing

Purpose Lawful Basis (GDPR Art. 6)
Provide the DeviaCRM service Contract (Art. 6.1.b) — execution of the service agreement.
Process and deliver WhatsApp messages Contract + Legitimate Interest (Art. 6.1.f) — operation of the service.
Manage granular opt-in/opt-out Legal Obligation (Art. 6.1.c) — regulatory compliance.
Comply with regulatory and tax obligations Legal Obligation (Art. 6.1.c) — audit, billing.
Detect and prevent fraud / abuse Legitimate Interest (Art. 6.1.f) — service protection.
Improve the service (aggregated analytics) Legitimate Interest (Art. 6.1.f) — product improvement.

4. How We Use Data

DeviaCRM uses personal data exclusively to provide the service, manage consent, comply with legal obligations, prevent fraud, technical support, billing, and operational communications.

DeviaCRM DOES NOT sell, rent, or share personal data with third parties for those third parties' marketing purposes.

5. Data Sharing

We share personal data only with authorized sub-processors under DPAs (GDPR Art. 28):

6. International Data Transfers

We operate mainly from US-East-1. Transfers to the USA are carried out under Standard Contractual Clauses (SCCs) and compliance with the EU-US Data Privacy Framework, using encryption in transit (TLS 1.2+) and at rest (AES-256-GCM).

7. Data Retention Periods

Category Retention Justification
Chat messages 90 days CRM operational needs.
Media files 30 days Storage optimization.
Security audit logs 365 days Security and audit requirements.
Consent logs Indefinite Legal evidence of compliance.
Billing records 7 years Tax obligations.

8. User Rights

In accordance with GDPR, LGPD, CCPA, and PIPEDA, you hold the following rights:

To exercise these rights, please contact [email protected].

9. Security Measures

10. Contact Information

11. Changes to this Policy

We will notify material changes with 30 days prior notice via email or platform. Minor changes will be posted directly here.