Política de Privacidad
1. Responsable del Tratamiento
DeviaCRM es el responsable del tratamiento de los datos personales recopilados
a través de la plataforma DeviaCRM para sus propios fines (gestión de cuenta, facturación, soporte, operación
del servicio). Para los datos personales procesados en nombre de nuestros clientes (mensajes de
WhatsApp de sus usuarios finales), DeviaCRM actúa como encargado del tratamiento (Processor)
bajo GDPR Art. 28, y el cliente es el responsable del tratamiento (Controller).
DeviaCRM opera como Tech Provider conforme a la Sección 22 de los Meta Platform Terms.
El cliente es el propietario exclusivo de su Cuenta de WhatsApp Business (WABA), número de teléfono empresarial y plantillas;
DeviaCRM administra y procesa las comunicaciones de WhatsApp en nombre del cliente mediante autorización delegada a través de Meta Embedded Signup v4 (con emisión server-side de System User Access Tokens - BISUAT) y actúa como Encargado del Tratamiento (Processor) bajo GDPR Art. 28.
| Campo |
Detalle |
| Razón social |
Riscossa Matias Ezequiel |
| CUIT |
20-39471254-0 |
| Domicilio fiscal |
Figueroa Apolinario 1258, Capital Federal, Ciudad Autónoma de Buenos Aires 1416, Argentina |
| Email de contacto DPO |
[email protected] |
| Email de privacidad |
[email protected] |
| Email de soporte |
[email protected] |
| Email de abuso |
[email protected] |
| Teléfono |
+541169073777 |
| Sitio web |
https://deviacrm.com |
2. Datos Personales que Recopilamos
DeviaCRM recopila y procesa las siguientes categorías de datos personales, solo en la medida necesaria para
proveer el servicio y cumplir con nuestras obligaciones legales:
2.1. Datos de Cuenta y Organización
- Nombre completo.
- Email corporativo y personal.
- Número de teléfono.
- Organización / empresa.
- Rol / cargo.
- Foto de perfil (opcional).
- Credenciales de autenticación (hasheadas con bcrypt + salt).
- Dirección IP (sanitizada en logs).
- User Agent del navegador.
2.2. Datos de WhatsApp Business (procesados como Processor)
- WhatsApp ID (wa_id): identificador único de WhatsApp del usuario final.
- Nombre del perfil de WhatsApp: cuando el usuario lo expone.
- Foto de perfil de WhatsApp: cuando es accesible vía Graph API.
- Número de teléfono en formato E.164.
- Estado de opt-in/opt-out por categoría (marketing, utility, authentication).
- Historial de consentimiento completo.
- Capacidades del número (quality rating, messaging tier, capabilities).
2.3. Contenido de Mensajes (procesados como Processor)
- Texto de mensajes (enviados y recibidos).
- Imágenes, videos, audio, documentos, stickers.
- Ubicaciones geográficas compartidas.
- Contactos compartidos (vCard).
- Reacciones a mensajes.
- Estados de mensaje (sent, delivered, read, failed).
- Mensajes interactivos (button replies, list replies, Flow responses).
- Templates enviados con sus variables.
- Quotes / replies a mensajes anteriores.
- Mensajes editados (con timestamp de edición).
- Mensajes eliminados (contenido preservado para auditoría).
2.4. Metadatos de Uso
- Timestamps de envío/recepción.
- Direcciones IP (sanitizadas, retenidas 30 días).
- User Agent del cliente WhatsApp.
- Webhook event IDs (para deduplicación).
- Latencia de procesamiento.
2.5. Datos de Facturación
- Email de facturación.
- Razón social y CUIT del cliente.
- Dirección de facturación.
- Historial de pagos (PCI-DSS delegado a Stripe, nunca tocamos tarjetas).
- billing_ledger inmutable con 7 años de retención.
2.6. Datos de Auditoría y Operación
- Logs de auditoría sin PII en claro.
- Logs de consentimiento inmutables.
- Eventos de circuit breaker y rate limit.
2.7. Datos de Configuración del Tenant
- Configuración de canales (WhatsApp, Instagram, Messenger).
- Templates creados con sus variables y Flows de WhatsApp con su JSON.
- Catálogo de productos y reglas de routing.
2.8. Datos de Soporte
- Tickets de soporte y su contenido.
- Emails enviados a
[email protected].
- Screenshots enviados voluntariamente.
2.9. Datos Recopilados por Terceros
- Meta Platforms Inc.: WhatsApp Business Cloud API.
- Supabase Inc.: PostgreSQL database, Storage, Auth y Edge Functions (US-East-1).
- Cloudflare Inc.: CDN, DNS, WAF.
- OpenAI / Anthropic: Procesa mensajes contextualizados para features de IA (con
consentimiento).
2.10. Tratamiento de Datos de Usuario de Google (Google API Services & Limited Use)
Cuando el usuario utiliza las funciones de autenticación única (Google Sign-In) o vincula su cuenta de Google Calendar con DeviaCRM, nuestra plataforma accede, recopila y procesa exclusivamente los siguientes datos autorizados:
- Datos de Identidad y Perfil (Scopes:
openid, email, profile): Nombre completo, dirección de correo electrónico e imagen de perfil con el fin exclusivo de autenticar al usuario, crear su sesión y desplegar su información en la cuenta.
- Datos de Google Calendar (Scope:
https://www.googleapis.com/auth/calendar): Lectura y sincronización bidireccional de citas, eventos y reuniones comerciales agendadas con clientes dentro de DeviaCRM.
Declaración de Uso Limitado (Google API Services User Data Policy):
El uso y la transferencia a cualquier otra aplicación por parte de DeviaCRM de la información recibida de las APIs de Google se adherirán a la Política de Datos de Usuario de los Servicios de las APIs de Google, incluidos los requisitos de Uso Limitado (Limited Use Requirements).
Declaramos expresamente las siguientes salvaguardas de privacidad y seguridad:
- Prohibición de Venta y Transferencia Publicitaria: Los datos de usuario de Google nunca son comercializados, vendidos, cedidos ni compartidos con terceros para fines publicitarios, retargeting ni corredores de datos (data brokers).
- Exclusión de Entrenamiento de Modelos de IA/ML: Los datos obtenidos a través de las APIs de Google NO se utilizan para desarrollar, entrenar, mejorar o ajustar modelos generalizados de Inteligencia Artificial (IA) o Machine Learning (ML).
- Cifrado y Seguridad de Credenciales: Todos los tokens de acceso y actualización de Google se almacenan cifrados en reposo mediante algoritmos AES-256-GCM y se transmiten únicamente sobre canales seguros TLS 1.3 / HTTPS.
- Revocación y Supresión de Datos: El usuario puede revocar el acceso a DeviaCRM en cualquier momento desde su panel de seguridad de Google (Google Permissions) o solicitar la eliminación total de sus credenciales vinculadas desde la sección de Ajustes en DeviaCRM o contactando a
[email protected].
3. Base Legal del Procesamiento
| Finalidad |
Base Legal (GDPR Art. 6) |
| Proveer el servicio DeviaCRM |
Contrato (Art. 6.1.b) — ejecución del contrato de servicio. |
| Procesar y entregar mensajes WhatsApp |
Contrato + Interés Legítimo (Art. 6.1.f) — operar el servicio. |
| Gestionar opt-in/opt-out granular |
Obligación Legal (Art. 6.1.c) — cumplimiento de normativas. |
| Cumplir obligaciones regulatorias y fiscales |
Obligación Legal (Art. 6.1.c) — auditoría, facturación. |
| Detectar y prevenir fraude y abuso |
Interés Legítimo (Art. 6.1.f) — protección del servicio. |
| Mejorar el servicio (analytics agregados) |
Interés Legítimo (Art. 6.1.f) — mejora de producto. |
4. Cómo Usamos los Datos
DeviaCRM usa los datos personales exclusivamente para proveer el servicio, gestionar el consentimiento, cumplir
obligaciones legales, prevenir fraude, soporte técnico, facturación y comunicaciones operacionales.
DeviaCRM NO vende, NO alquila y NO comparte datos personales con terceros para fines de
marketing de esos terceros.
5. Compartir Datos
Compartimos datos solo con sub-procesadores autorizados bajo contratos DPA (GDPR Art. 28):
- Supabase Inc. (USA): DB, Storage, Auth, Edge Functions.
- Cloudflare Inc. (USA): CDN, DNS, WAF.
- Meta Platforms Inc. (USA): WhatsApp Cloud API.
- Stripe Inc. (USA): Procesamiento de pagos.
6. Transferencias Internacionales
Operamos principalmente desde US-East-1. Las transferencias a USA se realizan bajo Cláusulas Contractuales Tipo
(SCCs) y cumplimiento del Marco de Privacidad de Datos EU-US, con cifrado en tránsito (TLS 1.2+) y en reposo
(AES-256-GCM).
7. Periodos de Retención
| Categoría |
Retención |
Justificación |
| Mensajes de chat |
90 días |
Necesidad operacional CRM. |
| Archivos media |
30 días |
Optimización de almacenamiento. |
| Logs de auditoría |
365 días |
Seguridad y auditorías. |
| Logs de consentimiento |
Indefinido |
Evidencia legal de cumplimiento. |
| Registros de facturación |
7 años |
Obligaciones fiscales. |
8. Derechos del Usuario
Conforme a GDPR, LGPD, CCPA y PIPEDA, posee los siguientes derechos:
- Acceso y Rectificación: Solicitar copia de sus datos o corrección de inexactitudes.
- Supresión (Derecho al Olvido): Solicitar borrado de datos (salvo obligaciones fiscales).
- Portabilidad: Obtener sus datos en formato estructurado JSON.
- Oposición y Restricción: Oponerse al tratamiento basado en interés legítimo.
- Retirar Consentimiento: Enviar STOP, BAJA o UNSUBSCRIBE por WhatsApp.
Para ejercer estos derechos, contacte a [email protected].
9. Medidas de Seguridad
- Cifrado en reposo (AES-256-GCM) y tránsito (TLS 1.2+).
- Row-Level Security (RLS) activo en el 100% de las tablas de base de datos.
- Sanitización automática de PII en logs y cifrado de credenciales de integración.
- MFA/2FA obligatorio para accesos administrativos.
10. Contacto
11. Cambios a esta Política
Notificaremos cambios materiales con 30 días de anticipación vía email o plataforma. Cambios menores se
publicarán directamente aquí.
Privacy Policy
1. Data Controller
DeviaCRM is the Data Controller of the personal data collected through the
DeviaCRM platform for its own purposes (account management, billing, support, service operation). For personal
data processed on behalf of our clients (WhatsApp messages of their end users), DeviaCRM acts
as the Data Processor under GDPR Art. 28, and the client is the Data
Controller.
DeviaCRM operates as a Tech Provider under Section 22 of the Meta Platform Terms.
The client is the sole owner of its WhatsApp Business Account (WABA), business phone number, and message templates;
DeviaCRM manages and processes WhatsApp communications on behalf of the client through delegated authorization via Meta Embedded Signup v4 (with server-side System User Access Tokens - BISUAT issuance) and acts as a Data Processor under GDPR Art. 28.
| Field |
Detail |
| Corporate Name |
Riscossa Matias Ezequiel |
| Tax ID (CUIT) |
20-39471254-0 |
| Registered Address |
Figueroa Apolinario 1258, Capital Federal, Ciudad Autónoma de Buenos Aires 1416, Argentina |
| DPO Contact Email |
[email protected] |
| Privacy Email |
[email protected] |
| Support Email |
[email protected] |
| Abuse Email |
[email protected] |
| Telephone |
+541169073777 |
| Website |
https://deviacrm.com |
2. Personal Data We Collect
DeviaCRM collects and processes the following categories of personal data, only to the extent necessary to
provide the service and comply with our legal obligations:
2.1. Account and Organization Data
- Full name.
- Corporate and personal email.
- Telephone number.
- Organization / Company.
- Role / Job title.
- Profile picture (optional).
- Authentication credentials (hashed with bcrypt + salt).
- IP address (sanitized in logs).
- Browser User Agent.
2.2. WhatsApp Business Data (processed as Processor)
- WhatsApp ID (wa_id): Unique WhatsApp identifier of the end user.
- WhatsApp Profile Name: When exposed by the user.
- WhatsApp Profile Picture: When accessible via Graph API.
- Telephone number in E.164 format.
- Opt-in/Opt-out status by category (marketing, utility, authentication).
- Consent History logs.
- Number status (quality rating, messaging tier, capabilities).
2.3. Message Content (processed as Processor)
- Message text (sent and received).
- Images, videos, audio, documents, stickers.
- Shared geographical locations.
- Shared contacts (vCard).
- Message reactions.
- Message status (sent, delivered, read, failed).
- Interactive messages (button replies, list replies, Flow responses).
- Sent templates with their variables.
- Quotes / replies to previous messages.
- Edited messages (with edit timestamp).
- Deleted messages (content preserved for audit).
2.4. Usage Metadata
- Timestamps of sending/receiving.
- IP addresses (sanitized, retained 30 days).
- User Agent of the WhatsApp client.
- Webhook event IDs (for deduplication).
- Processing latency.
2.5. Billing Data
- Billing email.
- Corporate Name and Tax ID of the client.
- Billing address.
- Payment history (PCI-DSS delegated to Stripe, we never handle cards).
- Immutable billing_ledger with 7 years retention.
2.6. Audit and Operation Data
- Security audit logs without PII in plaintext.
- Immutable consent audit logs.
- Circuit breaker and rate limit events.
2.7. Tenant Configuration Data
- Channel configuration (WhatsApp, Instagram, Messenger).
- Created templates and WhatsApp Flows definition.
- Product catalog and routing rules.
2.8. Support Data
- Support tickets and their content.
- Emails sent to
[email protected].
- Screenshots voluntarily sent.
2.9. Data Processed by Third Parties
- Meta Platforms Inc.: WhatsApp Business Cloud API.
- Supabase Inc.: PostgreSQL database, Storage, Auth, and Edge Functions (US-East-1).
- Cloudflare Inc.: CDN, DNS, WAF.
- OpenAI / Anthropic: Contextualized message processing for AI features (with consent).
2.10. Google User Data Policy & Limited Use Disclosure
When you use Single Sign-On (Google Sign-In) or connect your Google Calendar account with DeviaCRM, our platform accesses, collects, and processes only the following authorized data:
- Identity and Profile Data (Scopes:
openid, email, profile): Full name, email address, and profile picture strictly to authenticate the user, create/manage the session, and display profile details within the account.
- Google Calendar Data (Scope:
https://www.googleapis.com/auth/calendar): Read and two-way synchronization of sales appointments, meetings, and schedule events created with clients inside DeviaCRM.
Limited Use Requirements (Google API Services User Data Policy):
DeviaCRM's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
We explicitly affirm the following privacy and security safeguards:
- No Data Sale or Advertising Transfer: Google user data is never sold, leased, transferred, or shared with third parties for advertising, retargeting, or data brokers.
- AI/ML Model Training Exclusion: Data obtained through Google APIs is NOT used to develop, train, improve, or fine-tune generalized Artificial Intelligence (AI) or Machine Learning (ML) models.
- Encryption & Credential Security: All Google access and refresh tokens are encrypted at rest using AES-256-GCM algorithms and transmitted exclusively over secure TLS 1.3 / HTTPS channels.
- Revocation and Data Deletion: Users can revoke DeviaCRM access at any time via Google Permissions or request total deletion of their connected credentials via Settings in DeviaCRM or by contacting
[email protected].
3. Lawful Basis for Processing
| Purpose |
Lawful Basis (GDPR Art. 6) |
| Provide the DeviaCRM service |
Contract (Art. 6.1.b) — execution of the service agreement. |
| Process and deliver WhatsApp messages |
Contract + Legitimate Interest (Art. 6.1.f) — operation of the service. |
| Manage granular opt-in/opt-out |
Legal Obligation (Art. 6.1.c) — regulatory compliance. |
| Comply with regulatory and tax obligations |
Legal Obligation (Art. 6.1.c) — audit, billing. |
| Detect and prevent fraud / abuse |
Legitimate Interest (Art. 6.1.f) — service protection. |
| Improve the service (aggregated analytics) |
Legitimate Interest (Art. 6.1.f) — product improvement. |
4. How We Use Data
DeviaCRM uses personal data exclusively to provide the service, manage consent, comply with legal obligations,
prevent fraud, technical support, billing, and operational communications.
DeviaCRM DOES NOT sell, rent, or share personal data with third parties for those third
parties' marketing purposes.
5. Data Sharing
We share personal data only with authorized sub-processors under DPAs (GDPR Art. 28):
- Supabase Inc. (USA): DB, Storage, Auth, Edge Functions.
- Cloudflare Inc. (USA): CDN, DNS, WAF.
- Meta Platforms Inc. (USA): WhatsApp Cloud API.
- Stripe Inc. (USA): Payment processing.
6. International Data Transfers
We operate mainly from US-East-1. Transfers to the USA are carried out under Standard Contractual Clauses (SCCs)
and compliance with the EU-US Data Privacy Framework, using encryption in transit (TLS 1.2+) and at rest
(AES-256-GCM).
7. Data Retention Periods
| Category |
Retention |
Justification |
| Chat messages |
90 days |
CRM operational needs. |
| Media files |
30 days |
Storage optimization. |
| Security audit logs |
365 days |
Security and audit requirements. |
| Consent logs |
Indefinite |
Legal evidence of compliance. |
| Billing records |
7 years |
Tax obligations. |
8. User Rights
In accordance with GDPR, LGPD, CCPA, and PIPEDA, you hold the following rights:
- Access & Rectification: Request a copy of your data or correction of inaccuracies.
- Erasure (Right to be Forgotten): Request data deletion (except for billing/tax duties).
- Portability: Obtain your data in a structured JSON format.
- Objection & Restriction: Object to processing based on legitimate interest.
- Withdraw Consent: Send STOP, BAJA, or UNSUBSCRIBE via WhatsApp.
To exercise these rights, please contact [email protected].
9. Security Measures
- Encryption at rest (AES-256-GCM) and in transit (TLS 1.2+).
- Row-Level Security (RLS) active on 100% of database tables.
- Automated PII sanitization in logs and encrypted integration credentials.
- MFA/2FA enforced for administrative and operational access.
10. Contact Information
11. Changes to this Policy
We will notify material changes with 30 days prior notice via email or platform. Minor changes will be posted
directly here.