PRIVACIDAD Y DATOS PERSONALES
Política de privacidad
Esta política explica cómo SellCode Labs y cada empresa usuaria del CRM tratan los datos necesarios para atender conversaciones comerciales, gestionar citas y operar integraciones autorizadas.
Última actualización: 26 de agosto de 2026
1. Roles y alcance
Cada empresa que contrata el servicio es responsable de los datos de sus propios contactos, conversaciones, pedidos y comprobantes. SellCode Labs opera la plataforma como proveedor tecnológico y no utiliza esa información para campañas propias.
La empresa usuaria debe publicar sus datos de contacto, finalidad comercial y canal para ejercer derechos antes de usar campañas o formularios públicos.
2. Datos y finalidades generales
La plataforma puede registrar datos de contacto, mensajes, archivos, preferencias de comunicación, datos de pedidos y acciones de auditoría. Se usan únicamente para atender, administrar la relación comercial, prevenir fraude, dar soporte y cumplir obligaciones aplicables.
No se deben cargar datos sensibles innecesarios. La empresa debe minimizar la información solicitada a cada cliente.
3. Google Calendar: datos accedidos y uso
Cuando un administrador conecta voluntariamente una cuenta de Google, SellCode Labs solicita los permisos calendar.calendarlist.readonly y calendar.events. Con ellos identifica los calendarios en los que esa cuenta puede editar, permite seleccionar un calendario exclusivo de citas y comprueba la disponibilidad necesaria para evitar cruces de horario.
SellCode Labs puede crear, actualizar o eliminar en el calendario elegido los eventos de cita confirmados desde el CRM. Para esta finalidad puede tratar el nombre e identificador del calendario, fechas y horas, estado e identificador de eventos, datos de la cita creada por el CRM y, si se activa, el enlace de Google Meet. No usa los datos de Calendar para publicidad, perfiles comerciales ajenos a la cita ni finalidades no relacionadas con la agenda.
4. Compartición y transferencias
Los datos de Google Calendar se intercambian con Google únicamente para prestar las funciones de agenda autorizadas. También pueden ser visibles para los administradores, supervisores o vendedores autorizados de la misma empresa, según sus roles dentro del CRM.
SellCode Labs no vende datos de Google, no los entrega a corredores de datos y no los usa para publicidad, retargeting o decisiones crediticias. No comparte datos con terceros salvo cuando sea necesario para una función visible solicitada por el usuario, para seguridad, cumplimiento legal o con consentimiento expreso.
5. Inteligencia artificial y Limited Use
La IA es opcional y se configura por cada empresa. La versión actual de la plataforma admite únicamente Google Gemini API y OpenAI API; DeepSeek y proveedores personalizados están deshabilitados. Gemini puede utilizarse en modalidad gratuita para pruebas sujetas a sus cuotas, o en modalidad de pago cuando la empresa necesite mayor capacidad. OpenAI se usa únicamente mediante su API y sin una adhesión voluntaria para entrenar o mejorar modelos con los datos de la empresa.
SellCode Labs no envía a proveedores de IA datos obtenidos de Google Calendar, incluidos eventos, disponibilidad, identificadores de eventos, enlaces de Google Meet o credenciales OAuth. Esos datos tampoco se usan para crear, entrenar o mejorar modelos de IA generales. El uso de información recibida de las API de Google Workspace se rige por la Política de Datos del Usuario de Google, incluidos los requisitos de Uso Limitado (Limited Use).
6. Seguridad, conservación y control
SellCode Labs aplica medidas técnicas y organizativas para proteger los datos sensibles. La comunicación con la plataforma y con las API de Google se realiza mediante conexiones HTTPS. Los tokens de acceso y renovación de Google Calendar, las credenciales de integración y los adjuntos del CRM se cifran en reposo con AES-256-GCM, con vector de inicialización y etiqueta de autenticación. Las credenciales no se muestran nuevamente en el CRM después de guardarse y sólo el servidor las descifra temporalmente cuando debe ejecutar la función autorizada.
El acceso está separado por empresa y limitado por roles autorizados. Las sesiones usan cookies HttpOnly y SameSite; se aplican límites a intentos de acceso y las acciones relevantes de administración, conexiones y automatizaciones dejan un registro de auditoría. Los archivos adjuntos se validan antes de almacenarse y se restringen por tipo y tamaño.
Los plazos de retención se configuran por empresa desde el módulo Políticas y datos. Las conversaciones, medios y auditorías no se eliminan automáticamente sin una acción administrativa revisada. Al desconectar Google Calendar se elimina del CRM la autorización cifrada y el calendario seleccionado; los eventos ya existentes en Google no se borran automáticamente.
Las solicitudes de eliminación procedentes de Meta se validan mediante su firma y reciben un código de confirmación. La empresa usuaria debe atender las solicitudes de acceso, corrección, oposición o eliminación que correspondan. La opción No contactar del CRM detiene nuevas automatizaciones comerciales para ese contacto y conserva la evidencia operativa.