Política de Privacidad
Traducción de conveniencia: la versión en inglés prevalece.
BORRADOR v1.0 — preparado para revisión por un abogado calificado antes de su publicación. Reemplace los marcadores entre corchetes.
Esta traducción se proporciona por conveniencia; en caso de discrepancia prevalece la versión en inglés.
Versión: 1.0 · Fecha de entrada en vigor: [EFFECTIVE DATE] · Publicada en: flowagenci.com/legal/privacy
Esta Política de Privacidad explica cómo [FLOWAGENCI LLC LEGAL NAME], una sociedad de responsabilidad limitada constituida en [STATE], con domicilio registrado en [REGISTERED ADDRESS] ("FlowAgenci", "nosotros" o "nuestro"), recopila, utiliza, comparte y protege Datos Personales en relación con Flow, nuestro software de gestión para agencias creativas y de marketing, incluido nuestro sitio web flowagenci.com, la aplicación en app.flowagenci.com y los portales de clientes servidos en <slug>.flowagenci.com o en el dominio propio de un cliente (en conjunto, el "Servicio").
Los términos con mayúscula inicial que no se definen aquí tienen el significado indicado en nuestros Términos del Servicio.
1. Quiénes somos y qué rol cumplimos
Flow es utilizado por agencias (cada una, un "Cliente") para gestionar su negocio: tableros y tareas, registros de clientes y contactos (CRM), proyectos, registro de horas, propuestas, cotizaciones y facturas, y un Portal de Clientes donde los propios clientes de la agencia revisan entregables, suben archivos, completan formularios, consultan facturas e intercambian mensajes.
Por la forma en que funciona el Servicio, cumplimos dos roles distintos bajo la normativa de protección de datos:
| Rol | Datos involucrados | Quién decide cómo se usan |
|---|---|---|
| Encargado del tratamiento / proveedor de servicios | Datos del Cliente: todo lo que un Cliente y sus usuarios ingresan en su espacio de trabajo — contactos y prospectos del CRM, fichas de clientes, archivos y entregables, comentarios y anotaciones, mensajes, documentos, facturas, registros de horas, respuestas de formularios y los datos de los Usuarios del Portal (los clientes del Cliente). | El Cliente es el responsable del tratamiento. Tratamos los Datos del Cliente únicamente conforme a sus instrucciones, bajo nuestro Anexo de Tratamiento de Datos ("DPA"). |
| Responsable del tratamiento | Datos de Cuenta: información sobre titulares de cuentas, contactos de facturación y Usuarios Autorizados (miembros del equipo e invitados) necesaria para operar, proteger y facturar las cuentas; visitantes del sitio web; personas que contactan a soporte o ventas; destinatarios de nuestros correos de producto y marketing. | FlowAgenci decide, según se describe en esta política. |
Si usted es un Usuario del Portal (por ejemplo, una agencia lo invitó a revisar trabajos en su portal de clientes), la agencia que lo invitó es responsable de sus datos dentro de ese portal. Lea nuestro breve Aviso para Usuarios del Portal y contacte primero a la agencia con cualquier solicitud. Nosotros ayudaremos a la agencia a responder.
Esta política describe nuestro tratamiento como responsable y, por transparencia, resume cómo se tratan los Datos del Cliente como encargado. No reemplaza el aviso de privacidad de la agencia con la que usted trabaja.
2. Datos Personales que recopilamos
2.1 Información que usted nos entrega
- Datos de identidad y contacto: nombre, correo electrónico, teléfono, cargo o rol, foto de perfil, idioma y zona horaria.
- Datos de la organización: nombre de la agencia, razón social, identificador tributario, dirección, logotipo, colores de marca y datos bancarios que el Cliente decida mostrar en sus facturas.
- Datos de autenticación: contraseña (almacenada solo como hash con sal), claves públicas de passkeys, secretos de autenticación de dos factores (2FA) (almacenados cifrados) y códigos de recuperación (almacenados como hash).
- Datos de facturación: plan, contacto de facturación, identificador tributario y dirección de facturación. Los datos de tarjeta son recopilados y almacenados por Stripe, no por nosotros; solo recibimos un identificador de cliente de Stripe, el plan, la marca y los últimos cuatro dígitos de la tarjeta y el estado de pago.
- Soporte y comunicaciones: los mensajes que envía a support@, a ventas u otras direcciones, incluidos adjuntos, y nuestras respuestas.
- Evidencia de aceptación: cuando alguien acepta una propuesta o cotización en el Portal de Clientes, registramos el nombre completo escrito, la fecha y hora, la dirección IP y el agente de usuario, para que el Cliente pueda acreditar la aceptación.
2.2 Información recopilada automáticamente
- Datos de inicio de sesión y seguridad: identificadores de sesión, dirección IP, agente de usuario e información del dispositivo, marcas de tiempo de inicio de sesión, intentos fallidos, contadores de límite de solicitudes y señales de protección contra bots (Cloudflare Turnstile).
- Uso y telemetría: eventos de producto propios (por ejemplo, "factura emitida" o "vista abierta") asociados a una cuenta, y analítica web agregada sin cookies (Cloudflare Web Analytics), que no utiliza cookies ni construye perfiles entre sitios.
- Datos de errores y diagnóstico: reportes técnicos de errores enviados a Sentry, configurado para eliminar Datos Personales (como correos, tokens y contenido de formularios) antes de su transmisión.
- Cookies: solo utilizamos cookies esenciales — por ejemplo, las cookies de sesión
fa_app(aplicación del equipo) yfa_portal(portal de clientes) y el desafío de Turnstile. Consulte la Política de Cookies.
2.3 Información de terceros
- Iniciar sesión con Google (opcional): si lo elige, Google nos comparte su nombre, correo electrónico y foto de perfil.
- Stripe: estado de pago, factura e información tributaria relacionada con su suscripción.
- Su organización: un administrador puede invitarlo y proporcionar su nombre, correo y rol.
2.4 Datos del Cliente (tratados por cuenta del Cliente)
Los Datos del Cliente pueden incluir datos de identidad y contacto de los clientes, contactos y prospectos del Cliente; archivos y entregables (imágenes, PDF, video y otros documentos); comentarios con marcas de tiempo y posición; aprobaciones y solicitudes de cambios; mensajes; propuestas, cotizaciones, facturas y avisos de pago; registros de horas y asignaciones; y respuestas de formularios. Tratamos estos datos únicamente para prestar el Servicio al Cliente, según se describe en el DPA.
Datos sensibles. El Servicio no está diseñado para tratar categorías especiales de datos (como datos de salud, biométricos o credenciales de cuentas financieras más allá de lo que figura en una factura). Los Clientes y usuarios no deben subir ese tipo de datos, salvo que el Cliente cuente con una base de licitud y haya evaluado el riesgo.
3. Cómo y por qué usamos los Datos Personales (como responsable)
| Finalidad | Ejemplos | Base de licitud (RGPD / RGPD del Reino Unido y leyes similares) |
|---|---|---|
| Prestar y operar el Servicio | Crear cuentas y organizaciones, autenticar usuarios, enviar los correos que usted solicita (enlaces mágicos, invitaciones, notificaciones), generar PDF, almacenar archivos | Ejecución de un contrato; interés legítimo en operar el Servicio para los Clientes que contratan con nosotros |
| Facturación y administración de cuentas | Periodos de prueba, suscripciones, asientos, facturas, impuestos, gestión de cobros | Ejecución de un contrato; obligación legal (tributaria y contable) |
| Seguridad y prevención de abusos | Límites de solicitudes, protección contra bots, detección de fraude, análisis antimalware de archivos subidos, registros de auditoría, investigación de incidentes | Interés legítimo en mantener seguros el Servicio y sus usuarios; obligación legal cuando corresponda |
| Soporte | Responder solicitudes y resolver problemas (incluido el acceso auditado y limitado en el tiempo del personal a un espacio de trabajo cuando usted pide ayuda) | Ejecución de un contrato; interés legítimo |
| Mejora del producto | Comprender el uso de funciones de forma agregada, corregir errores, medir el rendimiento | Interés legítimo (usando datos agregados o desidentificados cuando sea posible) |
| Comunicaciones | Anuncios del servicio, cambios de políticas, avisos de seguridad; novedades de producto y marketing (puede darse de baja en cualquier momento) | Ejecución de un contrato / interés legítimo para avisos del servicio; consentimiento cuando la ley lo exija para marketing |
| Cumplimiento legal | Responder requerimientos legales, hacer cumplir nuestros Términos, llevar registros contables | Obligación legal; interés legítimo en la defensa de reclamaciones |
Lo que no hacemos:
- No vendemos Datos Personales ni los compartimos para publicidad conductual entre contextos.
- No utilizamos los Datos del Cliente para entrenar modelos de inteligencia artificial de terceros, ni permitimos que nuestros subencargados lo hagan.
- No utilizamos los Datos del Cliente para nuestro propio marketing ni para construir perfiles de los Usuarios del Portal o de los contactos del Cliente.
- No tomamos decisiones que produzcan efectos jurídicos o de importancia similar basadas únicamente en tratamientos automatizados.
4. Cómo compartimos los Datos Personales
Compartimos Datos Personales únicamente en los siguientes casos:
- Subencargados y proveedores de servicios que alojan, almacenan o tratan datos por nuestra cuenta bajo contratos escritos que exigen confidencialidad y seguridad adecuada: Cloudflare, Inc. (alojamiento, base de datos, almacenamiento, envío de correos, generación de PDF, protección contra bots y analítica sin cookies), Stripe, Inc. (facturación, pagos y cálculo de impuestos), Functional Software, Inc. d/b/a Sentry (monitoreo de errores) y Google LLC (inicio de sesión opcional). La lista vigente, con ubicaciones y finalidades, está en /legal/subprocessors.
- Dentro del espacio de trabajo de un Cliente. La información que usted agrega es visible para otros usuarios de la misma organización según sus roles y permisos. El contenido marcado como visible para el cliente se muestra a los Usuarios del Portal de ese cliente; las notas internas no.
- Por instrucción del Cliente. Por ejemplo, cuando un Cliente envía una factura o propuesta por correo, o conecta un dominio propio.
- Razones legales. Para cumplir la ley aplicable, regulaciones, procesos judiciales o requerimientos gubernamentales exigibles; para hacer cumplir nuestros Términos; o para proteger los derechos, bienes o la seguridad de FlowAgenci, de nuestros usuarios o del público. Cuando la ley lo permita, notificaremos al Cliente afectado antes de divulgar Datos del Cliente.
- Transferencias empresariales. En el contexto de una fusión, adquisición, financiamiento o venta de activos, sujeto a esta política y a aviso cuando corresponda.
5. Transferencias internacionales
FlowAgenci tiene su sede en los Estados Unidos. Nuestra infraestructura funciona en la red global de Cloudflare y la región principal de nuestra base de datos está en Norteamérica. Por ello, los Datos Personales pueden tratarse en los Estados Unidos y en otros países donde operan nuestros subencargados.
Cuando transferimos Datos Personales desde el Espacio Económico Europeo, el Reino Unido o Suiza, nos basamos en las Cláusulas Contractuales Tipo de la Comisión Europea (y en el Anexo de Transferencias Internacionales del Reino Unido), y en el Marco de Privacidad de Datos UE–EE. UU. cuando el destinatario esté certificado, junto con medidas complementarias como el cifrado en tránsito y en reposo y los controles de acceso.
Para transferencias de Datos Personales originados en Chile, aplicamos las garantías exigidas por la Ley 19.628 y, desde el 1 de diciembre de 2026, por la Ley 21.719, incluidas cláusulas contractuales que otorgan un nivel adecuado de protección. Para otras jurisdicciones de América Latina (incluidos Brasil, México, Argentina y Colombia) nos basamos en garantías contractuales y en los mecanismos reconocidos por la legislación local.
6. Por cuánto tiempo conservamos los Datos Personales
| Datos | Conservación |
|---|---|
| Datos de Cuenta (titulares de cuentas, contactos de facturación, cuentas de Usuarios Autorizados) | Mientras exista la cuenta; luego se eliminan o anonimizan, salvo los registros que debamos conservar |
| Registros de facturación, tributarios y contables | Hasta 7 años después de la transacción, según lo exija la normativa tributaria y contable |
| Registros de seguridad (inicios de sesión, límites de solicitudes, accesos del personal) | 12 meses |
| Notificaciones dentro de la aplicación | 180 días |
| Eventos de actividad y auditoría | 24 meses |
| Enlaces mágicos, códigos de un solo uso y tokens de verificación de correo | Expiran a los 15 minutos; se purgan diariamente |
| Datos del Cliente | Hasta que el Cliente los elimine o, al terminar el servicio, el espacio de trabajo queda en solo lectura por 90 días y luego se elimina dentro de 30 días |
| Respaldos | Se eliminan dentro de 30 días (recuperación a un punto en el tiempo de la base de datos y copias nocturnas del almacenamiento de objetos) |
| Comunicaciones de soporte | Hasta 3 años después de cerrada la solicitud |
| Preferencias de marketing | Hasta que usted se dé de baja; luego solo se conserva como registro de exclusión |
7. Cómo protegemos los Datos Personales
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo (cifrado gestionado por el proveedor).
- Aislamiento entre clientes por organización, aplicado en nuestra capa de datos y verificado mediante pruebas automatizadas de aislamiento.
- Acceso del personal con mínimo privilegio. El personal solo puede acceder al espacio de trabajo de un Cliente mediante una sesión auditada, limitada en el tiempo (30 minutos) y de solo lectura por defecto, que requiere indicar un motivo; el 2FA es obligatorio para el personal.
- 2FA y passkeys opcionales para todos los usuarios, y exigencia de 2FA a nivel de organización en los Planes que lo incluyen.
- Límites de solicitudes y protección contra bots, análisis antimalware de los archivos subidos y URL firmadas de corta duración (normalmente de 5 a 15 minutos) para acceder a los archivos.
- Gestión de secretos con un procedimiento documentado de rotación; respaldos con recuperación a un punto en el tiempo de 30 días; monitoreo y alertas.
- Un proceso de respuesta a incidentes. Si una violación de seguridad de datos personales afecta Datos del Cliente, notificamos al Cliente dentro de 48 horas desde que la confirmamos, según se describe en el DPA.
Ningún sistema es completamente seguro. Use una contraseña robusta y única, active el 2FA o una passkey, y reporte posibles vulnerabilidades a security@flowagenci.com.
8. Sus derechos
Según el lugar donde resida, usted puede tener derecho a:
- Acceder a los Datos Personales que tenemos sobre usted y obtener una copia;
- Rectificar datos inexactos o incompletos;
- Suprimir sus datos ("derecho al olvido");
- Limitar u oponerse a ciertos tratamientos, incluidos los basados en interés legítimo y el marketing directo;
- Portabilidad — recibir sus datos en un formato estructurado y legible por máquina;
- Retirar su consentimiento en cualquier momento, sin afectar el tratamiento previo;
- No ser objeto de decisiones basadas únicamente en tratamientos automatizados;
- Presentar un reclamo ante una autoridad de control.
Cómo ejercerlos. Escriba a privacy@flowagenci.com desde la dirección asociada a su cuenta, o use las opciones de autogestión de la aplicación (perfil, configuración de seguridad, eliminación de cuenta y exportación de la organización). Responderemos dentro del plazo que exija la ley aplicable (en general, dentro de 30 días; 15 días hábiles cuando la ley chilena así lo exija) y podremos necesitar verificar su identidad.
Solicitudes sobre Datos del Cliente. Si su solicitud se refiere a datos dentro del espacio de trabajo o del portal de clientes de una agencia (por ejemplo, usted es Usuario del Portal o un contacto en el CRM de una agencia), la agencia es la responsable del tratamiento. Contacte directamente a la agencia. Si nos contacta a nosotros, remitiremos su solicitud al Cliente correspondiente sin demora indebida y lo asistiremos para responder.
8.1 Espacio Económico Europeo, Reino Unido y Suiza
Usted tiene los derechos indicados arriba conforme al RGPD, al RGPD del Reino Unido y a la LPD suiza. Puede presentar un reclamo ante la autoridad de control del lugar donde vive o trabaja. [Si corresponde: representante en la UE — [EU REPRESENTATIVE NAME AND ADDRESS]; representante en el Reino Unido — [UK REPRESENTATIVE NAME AND ADDRESS].]
8.2 Chile
Conforme a la Ley 19.628 y, desde el 1 de diciembre de 2026, a la Ley 21.719 sobre protección de datos personales, usted tiene los derechos de acceso, rectificación, supresión (cancelación), oposición, portabilidad y bloqueo, y el derecho a no ser objeto de decisiones individuales automatizadas. Puede presentar un reclamo ante la Agencia de Protección de Datos Personales una vez que esté en funcionamiento.
8.3 Estados Unidos (leyes estatales de privacidad)
Los residentes de California y de otros estados con leyes integrales de privacidad pueden tener derecho a conocer, acceder, corregir, eliminar y portar sus datos, y a excluirse de la venta, del intercambio para publicidad dirigida y de ciertos perfilamientos. No vendemos ni compartimos Datos Personales según la definición de esos términos, y no usamos ni divulgamos información personal sensible para fines que requieran una opción de exclusión. Puede actuar mediante un agente autorizado y no lo discriminaremos por ejercer sus derechos. Cuando tratamos Datos del Cliente, actuamos como proveedor de servicios/encargado del Cliente.
8.4 Otros países de América Latina
Si se encuentra en Brasil (LGPD), México (LFPDPPP), Argentina (Ley 25.326), Colombia (Ley 1581 de 2012) u otro país con una ley de protección de datos, puede ejercer los derechos que esa ley le otorga (como los derechos ARCO) escribiendo a privacy@flowagenci.com. También puede contactar a su autoridad local de protección de datos.
9. Sus opciones
- Correos electrónicos. Los correos transaccionales (enlaces de inicio de sesión, invitaciones, avisos de seguridad, facturas) forman parte del Servicio. Puede gestionar los correos de notificación en sus preferencias y darse de baja del marketing en cualquier momento con el enlace incluido en el correo.
- Cookies. Solo usamos cookies esenciales, por lo que no se requiere un banner de cookies. Bloquearlas impedirá iniciar sesión.
- Eliminación de la cuenta. Puede eliminar su cuenta de usuario desde Configuración › Perfil en la aplicación, o Tu cuenta en un Portal de Clientes, salvo que sea el único propietario de una organización (en ese caso, transfiera la propiedad o elimine primero la organización). Le enviamos un enlace de confirmación, que debe abrirse en el mismo navegador. La eliminación quita sus membresías, accesos al portal, sesiones, llaves de acceso y verificación en dos pasos; lo que haya escrito en un espacio de trabajo queda ahí como «Usuario eliminado».
10. Menores de edad
El Servicio está destinado a empresas y no está dirigido a menores. No recopilamos a sabiendas Datos Personales de menores de 16 años (o de la edad mayor que exija la ley local). Si cree que un menor nos ha proporcionado Datos Personales, escriba a privacy@flowagenci.com y los eliminaremos.
11. Cambios a esta política
Podemos actualizar esta política periódicamente. Publicaremos la nueva versión en /legal/privacy con una nueva fecha de entrada en vigor y, en caso de cambios materiales, notificaremos a los titulares de cuentas por correo electrónico o mediante un aviso en la aplicación con al menos 30 días de anticipación, salvo que razones legales o de seguridad exijan un plazo menor. Las versiones anteriores están disponibles a solicitud.
12. Contacto
- Consultas y solicitudes de privacidad: privacy@flowagenci.com
- Reportes de seguridad: security@flowagenci.com
- Notificaciones legales: legal@flowagenci.com
- Dirección postal: [FLOWAGENCI LLC LEGAL NAME], [REGISTERED ADDRESS]
Documentos relacionados: Términos del Servicio · Anexo de Tratamiento de Datos · Subencargados · Política de Cookies · Política de Uso Aceptable · Aviso para Usuarios del Portal