Xenpia opera una plataforma SaaS multi-tenant de CRM y mensajería para pequeñas y medianas empresas, principalmente en América Latina. Como plataforma, actuamos como Encargado del Tratamiento de los datos personales que nuestros Clientes (las empresas que contratan el Servicio) procesan para gestionar sus comunicaciones con sus propios usuarios finales.
Para los datos del Cliente (la persona/empresa que se registra en Xenpia), actuamos como Responsable del Tratamiento.
Del Cliente (al registrarse y usar la plataforma):
De los Usuarios Finales (a través de los canales conectados por el Cliente):
Tratamos los datos para las siguientes finalidades:
Tratamos los datos del Cliente sobre la base del contrato de prestación de servicios. Tratamos los datos de los Usuarios Finales como Encargado, en ejecución de las instrucciones del Cliente (Responsable de esos datos) y sobre la base legal que el Cliente declare al obtener el consentimiento de sus Usuarios Finales.
Las respuestas automatizadas de los bots de Xenpia son generadas por modelos de lenguaje provistos por terceros (OpenAI y, eventualmente, otros). Para generar una respuesta enviamos al proveedor de IA el mensaje del Usuario Final junto con el contexto necesario (system prompt, historial reciente de la conversación, fuentes de conocimiento configuradas por el Cliente).
Los Usuarios Finales son informados explícitamente en la primera interacción de cada conversación de que están interactuando con un asistente virtual. Pueden solicitar en cualquier momento ser atendidos por un humano escribiendo palabras clave (“humano”, “agente”, “operador”).
Los proveedores de IA tienen sus propias políticas de retención. Xenpia no autoriza a sus proveedores de IA a usar las conversaciones de los Usuarios Finales para entrenar modelos generales, salvo configuración explícita en contrario por el Cliente.
No vendemos datos personales. No los compartimos con terceros con fines publicitarios o de perfilamiento de marketing.
Algunos de nuestros proveedores procesan datos fuera de la jurisdicción del Cliente o del Usuario Final (por ejemplo, en Estados Unidos o la Unión Europea). Estos proveedores ofrecen garantías contractuales y técnicas adecuadas para proteger los datos durante la transferencia y el tratamiento.
Las personas cuyos datos tratamos pueden ejercer derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento conforme a la ley aplicable (Ley 25.326 en Argentina, LGPD en Brasil, GDPR en la UE, según corresponda).
Para ejercer derechos como Cliente: escribí a [email protected].
Para ejercer derechos como Usuario Final: dirigite primero al Cliente que opera el canal por el que te comunicaste. Si no obtenés respuesta, podés escribirnos a [email protected] y haremos enrutamiento de la solicitud. También podés ver las Instrucciones para la Eliminación de Datos.
Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito (TLS), cifrado en reposo en la base de datos, controles de acceso por rol, aislamiento por tenant en todas las tablas, registros de auditoría sobre acciones sensibles, y revisión periódica de proveedores.
Frente a un incidente de seguridad con impacto en datos personales, notificaremos al Cliente afectado dentro de los plazos exigidos por la ley aplicable y le proveeremos la información necesaria para que cumpla con sus propias obligaciones de notificación.
El Servicio no está dirigido a menores de dieciocho (18) años. No recolectamos a sabiendas datos de menores. Si detectamos datos de un menor los eliminaremos.
Podemos actualizar esta Política. Notificaremos cambios materiales por email al Cliente con al menos quince (15) días de anticipación y publicaremos la nueva versión en esta misma URL.
Email de privacidad: [email protected]
Email legal: [email protected]