Política de Privacidad

Versión 4.0 — Vigencia: 10 de agosto de 2026

1. Introducción e Identificación del Controlador

ChatSense ("nosotros", "nuestro" o "Plataforma") es una plataforma omnicanal de atención al cliente y CRM conversacional que integra canales como WhatsApp, Instagram, Messenger, Telegram, y Email, con recursos de inteligencia artificial, automatizaciones y gestión de relaciones.

Esta Política de Privacidad describe cómo recopilamos, usamos, almacenamos, compartimos y protegemos los datos personales tratados en nuestra plataforma, en conformidad con la Ley General de Protección de Datos de Brasil (Ley n. 13.709/2018 — LGPD), el Reglamento General de Protección de Datos de la Unión Europea (GDPR), la California Consumer Privacy Act (CCPA/CPRA) y demás legislaciones aplicables.

Controlador de Datos

VertexHub do Brasil Ltda
CNPJ: 68.119.875/0001-40
Dirección: Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Monções, São Paulo, SP, CP 04571-000, Brasil

En relación con los datos de los usuarios administrativos (miembros del equipo, gestores), VertexHub do Brasil Ltda actúa como Controlador conforme a la LGPD y Data Controller conforme al GDPR.

En relación con los datos de clientes finales (contactos, consumidores) que son ingresados, recibidos o tratados por nuestros clientes a través de la Plataforma, VertexHub do Brasil Ltda actúa como Operador (LGPD) / Data Processor (GDPR), siendo el cliente de la Plataforma el Controlador de dichos datos.

Encargado de Protección de Datos (DPO)

Correo electrónico: privacidade@chatsense.app

2. Definiciones

A los efectos de esta Política, se aplican las siguientes definiciones, en conformidad con el artículo 5 de la LGPD y los artículos 4 y 9 del GDPR:

  • Dato Personal — cualquier información relacionada con una persona natural identificada o identificable (LGPD art. 5, I / GDPR art. 4(1)).
  • Dato Personal Sensible — dato personal sobre origen racial o etnico, convicción religiosa, opinion política, afiliación sindical, dato referente a la salud, vida sexual, dato genetico o biometrico, cuando este vinculado a una persona natural (LGPD art. 5, II / GDPR art. 9).
  • Titular — persona natural a la que se refieren los datos personales objeto de tratamiento (LGPD art. 5, V / GDPR: "Data Subject").
  • Controlador — persona natural o jurídica a quien competen las decisiones referentes al tratamiento de datos personales (LGPD art. 5, VI / GDPR: "Data Controller").
  • Operador — persona natural o jurídica que realiza el tratamiento de datos personales en nombre del Controlador (LGPD art. 5, VII / GDPR: "Data Processor").
  • Tratamiento — toda operación realizada con datos personales, incluyendo recopilación, producción, recepción, clasificación, utilización, acceso, reproducción, transmisión, distribución, procesamiento, archivamiento, almacenamiento, eliminación, evaluación, control, modificación, comunicación, transferencia, difusión o extracción (LGPD art. 5, X / GDPR: "Processing").
  • Consentimiento — manifestación libre, informada e inequívoca por la cual el titular acepta el tratamiento de sus datos personales para una finalidad determinada (LGPD art. 5, XII / GDPR art. 4(11)).
  • ANPD — Autoridad Nacional de Protección de Datos de Brasil, órgano de la administración pública responsable de velar, implementar y fiscalizar el cumplimiento de la LGPD (LGPD art. 5, XIX).
  • Sub-procesador — tercero contratado por el Operador para realizar actividades específicas de tratamiento de datos personales en nombre del Controlador (GDPR: "Sub-processor").

3. Datos Recopilados

3.1 Datos de Registro (Usuarios Administrativos)

  • Nombre completo, dirección de correo electrónico y teléfono
  • Contrasena (almacenada como hash Argon2id — nunca en texto plano)
  • Avatar/foto de perfil
  • Rol (role) y permisos en la organización
  • Configuración de preferencias (idioma, tema, notificaciones)

3.2 Datos de Contactos / Clientes Finales

  • Nombre, teléfono y dirección de correo electrónico
  • Contenido de mensajes intercambiados a través de los canales integrados
  • Medios enviados o recibidos (imágenes, audios, videos, documentos)
  • Datos de ubicación (cuando son compartidos voluntariamente por el contacto)
  • Campos de CRM: empresa (company), cargo (job_title), documento (CPF/CNPJ), fecha de nacimiento (birth_date)
  • Tags, notas y campos personalizados asignados por el operador

3.3 Datos de Conversaciones

  • Contenido textual y de medios de los mensajes
  • Plataforma de origen (WhatsApp, Instagram, Messenger, Telegram, Email, Widget)
  • Timestamps (fecha y hora de envío, entrega y lectura)
  • Agente asignado y estado del bot (activo, pausado, handoff)
  • Evaluaciones CSAT y datos de encuestas de satisfacción
  • Clasificación de sentimiento y tags automáticas (generadas por IA)

3.4 Datos de Medios

  • Imágenes, audios, videos y documentos enviados/recibidos en las conversaciones
  • Almacenamiento en object storage compatible con S3 (MinIO self-hosted)
  • Metadatos de medios (tipo MIME, tamaño, dimensiones)

3.5 Datos de CRM

  • Empresas: nombre, documento (CNPJ/CPF), dirección, teléfono, sitio web
  • Negocios (Deals): título, valor, etapa, fecha de cierre
  • Actividades de negocios: notas, llamadas, reuniones, correos electrónicos, tareas

3.6 Datos de Campañas

  • Lista de destinatarios y segmentación
  • Estado de entrega (enviado, entregado, leido, fallido)
  • Registros de opt-out y cancelación de suscripción

3.7 Datos de Navegación (Visitantes del Widget)

  • Dirección IP (recopilada transitoriamente en registros de acceso)
  • User-agent del navegador
  • URL de referencia (referrer)
  • Identificador de sesión del widget

3.8 Datos del Marketplace

  • Aplicaciones instaladas y sus configuraciones
  • Datos de integración con aplicaciones de terceros

3.9 Datos de Pago

  • Procesados íntegramente por proveedores de pago tercerizados (actualmente, Asaas, en Brasil)
  • No almacenamos números de tarjeta de crédito, CVV ni datos completos de pago
  • Retenemos únicamente: identificador de la suscripción, plan contratado, estado del pago e historial de facturas

4. Bases Legales para el Tratamiento

Cada categoría de dato personal es tratada con base en una o más hipótesis legales previstas en el artículo 7 de la LGPD y el artículo 6(1) del GDPR:

4.1 Ejecución de Contrato (LGPD art. 7, V / GDPR art. 6(1)(b))

  • Datos de registro y cuenta — necesarios para la creación y mantenimiento de la cuenta
  • Datos de conversaciones y mensajes — necesarios para la prestación del servicio de atención
  • Datos de CRM — necesarios para la gestión de la relación con los clientes
  • Datos de canales — necesarios para la integración y operación de los canales de comunicación

4.2 Consentimiento (LGPD art. 7, I / GDPR art. 6(1)(a))

  • Envío de comunicaciones de marketing y campañas
  • Uso de cookies no esenciales (cuando corresponda)
  • Procesamiento de datos de clientes finales en campañas salientes

4.3 Interés Legítimo (LGPD art. 7, IX / GDPR art. 6(1)(f))

  • Análisis agregados y anónimos para la mejora del servicio
  • Detección y prevención de fraudes y abusos
  • Seguridad de la plataforma y protección contra amenazas
  • Generación de reportes de desempeño operacional

4.4 Obligación Legal (LGPD art. 7, II / GDPR art. 6(1)(c))

  • Registros fiscales y de facturación — retención obligatoria de 5 años
  • Registros de auditoría — conformidad con el Marco Civil da Internet
  • Atención a requerimientos judiciales y de autoridades competentes. Toda puesta a disposición de datos en cumplimiento de una orden judicial queda registrada en un registro de auditoría inmutable, que contiene la identificación del expediente, la fecha y el resumen criptográfico (hash) del paquete entregado

5. Finalidad del Uso de los Datos

Utilizamos los datos personales recopilados exclusivamente para las siguientes finalidades:

  • Prestación del servicio — operar la plataforma de atención, incluyendo envío y recepción de mensajes, gestión de conversaciones y enrutamiento a agentes
  • Procesamiento por IA — generar respuestas automatizadas, clasificar mensajes, analizar sentimientos y proporcionar sugerencias de respuesta (detallado en la Sección 6)
  • Análisis y reportes — producir métricas de desempeño, reportes de atención y análisis de satisfacción de forma agregada y anonima
  • Seguridad — autenticación de usuarios, verificación de identidad, protección contra acceso no autorizado y detección de anomalias
  • Prevención de fraudes — monitoreo de actividades sospechosas, rate limiting y control de abuso
  • Conformidad legal — cumplimiento de obligaciones regulatorias, fiscales y de auditoría
  • Soporte al cliente — atención a solicitudes, resolución de problemas técnicos y comunicación operacional
  • Mejora continua — perfeccionamiento de funcionalidades con base en datos agregados y anónimos y, en el caso de las respuestas del agente de IA, reutilización de fragmentos de conversaciones de la propia organización como ejemplos de referencia, de forma estrictamente aislada por organización (detallado en la Sección 6.8)

No vendemos, alquilamos ni comercializamos datos personales para ninguno fin.

6. Procesamiento por Inteligencia Artificial

ChatSense utiliza modelos de inteligencia artificial para mejorar la atención al cliente. Esta sección describe de forma transparente cómo los datos son procesados por sistemas de IA.

6.1 Datos Enviados a Proveedores de LLM

Para generar respuestas automatizadas y asistir a agentes humanos, los siguientes datos pueden ser enviados a proveedores de modelos de inteligencia artificial — actualmente: Google (Gemini, Gemini Live y Veo), OpenAI, Anthropic, OpenRouter (enrutamiento hacia modelos de terceros, incluyendo DeepSeek, procesado exclusivamente en infraestructura en los Estados Unidos — objeto de un análisis de adecuación dedicado) y Deepgram (transcripción de voz, cuando la organización lo configura):

  • Historial de mensajes de la conversación en curso
  • Contenido de la base de conocimiento relevante (chunks de RAG)
  • Prompts de sistema configurados por el administrador (instrucciones del agente de IA)

6.2 Uso Exclusivo para Inferencia

Los datos enviados a los proveedores de IA son utilizados exclusivamente para inferencia (generación de respuestas) y NO son utilizados para el entrenamiento de los modelos de lenguaje. Los contratos y términos de API de los proveedores de IA que utilizamos prohíben el uso de los datos enviados a través de la API para mejorar o entrenar sus modelos.

6.3 Embeddings y Búsqueda Vectorial

Los embeddings (vectores numericos) derivados de documentos de la base de conocimiento son generados y almacenados en infraestructura propia de la plataforma — la generación ocurre en un modelo auto-hospedado y el almacenamiento se realiza en nuestra base de datos PostgreSQL con la extensión pgvector. Los embeddings no se comparten con terceros.

6.4 Decisiones Automatizadas

ChatSense puede tomar las siguientes decisiones de forma automatizada:

  • Análisis de sentimiento — clasificación del tono del mensaje (positivo, neutro, negativo)
  • Auto-tagging — asignación automática de tags basada en el contenido de la conversación
  • Clasificación de prioridad — determinación de la urgencia de la atención
  • Enrutamiento inteligente — direccionamiento de la conversación al agente o equipo más adecuado

En conformidad con el artículo 20 de la LGPD y el artículo 22 del GDPR, el titular tiene derecho a solicitar la revisión humana de decisiones tomadas exclusivamente con base en tratamiento automatizado que afecten sus intereses, incluyendo decisiones destinadas a definir su perfil personal, profesional, de consumo o de crédito.

6.5 Contexto RAG (Retrieval-Augmented Generation)

Cuando el agente de IA responde a un mensaje, fragmentos relevantes de la base de conocimiento (knowledge base) son recuperados mediante búsqueda vectorial e inyectados en el prompt enviado al modelo. Solo los fragmentos relevantes son compartidos — no la base completa.

6.6 Transcripción de Audio y Voz con IA (STT)

Los archivos de audio recibidos en las conversaciones y, cuando la funcionalidad de llamadas de voz con IA esté habilitada para la organización, el audio de las llamadas, pueden ser procesados en tiempo real para su transcripción y para la conducción de la atención por: un modelo Whisper ejecutado en infraestructura propia de la plataforma; Google Gemini Live; y, cuando la organización lo configura, Deepgram. El procesamiento ocurre exclusivamente para esas finalidades, y el audio no es retenido por los proveedores externos después del procesamiento.

6.7 Análisis de Imágenes

Las imágenes recibidas en las conversaciones pueden ser analizadas por un modelo de visión computacional auto-hospedado en la infraestructura de la propia plataforma, exclusivamente para la generación de una descripción textual del contenido, permitiendo que el agente de IA comprenda el contexto visual. Ninguna imagen es enviada a un proveedor externo para esta finalidad.

6.8 Aprendizaje Gobernado por Organización

Para mejorar las respuestas del agente de IA de cada organización, fragmentos de conversaciones anteriores de la propia organización pueden ser reutilizados como ejemplos de referencia (few-shot) en la generación de nuevas respuestas. Este aprendizaje está estrictamente aislado por organización: los datos de una organización jamás son utilizados para mejorar respuestas de otra organización, ni para entrenar modelos globales de los proveedores de IA.

7. Compartición de Datos

Compartimos datos personales únicamente con los sub-procesadores estrictamente necesarios para la operación del servicio, conforme se detalla a continuación:

7.1 Sub-procesadores

  • Google Cloud (Gemini API, Gemini Live y Veo) — inferencia de IA, generación de respuestas, conversación de voz en tiempo real (Gemini Live, cuando la funcionalidad de llamadas de voz con IA esté habilitada para la organización) y generación de video en campañas; los mensajes de audio recibidos en las conversaciones son transcritos por un modelo Whisper auto-hospedado en infraestructura propia de la plataforma, sin envío a este proveedor (Sección 6.6)
  • OpenAI — inferencia de IA, conforme a la orquestación de modelos de la plataforma
  • Anthropic — inferencia de IA y generación de respuestas
  • DeepSeek (accedido por intermedio del agregador OpenRouter) — inferencia de IA en modelos DeepSeek (objeto de un análisis de adecuación dedicado), procesada exclusivamente en infraestructura en los Estados Unidos; cualquier alteración de esa ruta será tratada como una alteración de Sub-procesador, sujeta a notificación y objeción conforme al DPA
  • Deepgram — transcripción de voz (STT), cuando la organización lo configura
  • Meta Platforms — entrega de mensajes a través de WhatsApp Business API, Instagram Direct y Facebook Messenger
  • Telegram — entrega de mensajes a través de Telegram Bot API
  • Apple (Apple Push Notification service — APNs) y Google (Firebase Cloud Messaging — FCM) — entrega de notificaciones push a las aplicaciones oficiales de la plataforma, incluyendo el título y la vista previa del contenido de la notificación (Estados Unidos)
  • Asaas — procesamiento de pagos en Brasil (PIX, boleto bancario, tarjeta de crédito)
  • Stripe — procesamiento de pagos, cuando este medio de pago esté disponible para el cliente (Estados Unidos)
  • MinIO / S3 — almacenamiento de objetos (medios) en infraestructura self-hosted
  • Servidores SMTP del cliente — entrega de correos electrónicos cuando el canal de email es configurado por el propio cliente
  • Endpoints de webhook del cliente — envío de datos a URLs configuradas por el cliente en acciones de automatización

7.2 Compromiso de No Comercialización

No vendemos, alquilamos, intercambiamos ni comercializamos datos personales con terceros para ningún fin, incluyendo marketing, publicidad o perfilamiento comportamental.

8. Transferencia Internacional de Datos

Debido al uso de sub-procesadores internacionales, los datos personales pueden ser transferidos a países fuera de Brasil y del Espacio Economico Europeo (EEE), particularmente a los Estados Unidos (Google, OpenAI, Anthropic, OpenRouter, Deepgram, Meta y, cuando este medio de pago esté disponible, Stripe); y, en el caso del canal Telegram (Bot API), a los Emiratos Árabes Unidos (Telegram). La inferencia en modelos DeepSeek ocurre exclusivamente por intermedio del agregador OpenRouter, en infraestructura en los Estados Unidos — no hay transferencia de datos personales a la República Popular China (ver DPA, Secciones 8.1 y 9.1).

Estas transferencias se realizan con las siguientes salvaguardas:

  • Cláusulas Contractuales Estándar — para titulares en Brasil, los mecanismos del artículo 33 de la LGPD, incluyendo, según el Sub-procesador, las cláusulas contractuales estándar aprobadas por la Resolución CD/ANPD n.º 19/2024, cuando estén celebradas con el importador, o cláusulas contractuales que aseguren garantías equivalentes a las previstas en la LGPD; para titulares en el EEE, las SCCs aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), con medidas complementarias cuando corresponda
  • Decisiones de adecuación — cuando el país de destino cuenta con una decisión de adecuación reconocida por la autoridad competente
  • Términos contractuales específicos — contratos con sub-procesadores incluyen obligaciones de protección de datos equivalentes a las previstas en la LGPD y el GDPR
  • Data Processing Agreements (DPAs) — acuerdos de procesamiento de datos celebrados con todos los sub-procesadores relevantes

Las transferencias internacionales observan lo dispuesto en el artículo 33 de la LGPD y en el Capítulo V (artículos 44 a 49) del GDPR.

9. Almacenamiento y Seguridad

Adoptamos medidas técnicas y organizacionales robustas para proteger los datos personales contra acceso no autorizado, perdida, alteración o destrucción:

9.1 Cifrado

  • En reposo — tokens de canales, credenciales y secretos cifrados con AES-256-GCM
  • Contraseñas — hash Argon2id con salt único por usuario (nunca almacenadas en texto plano)
  • En tránsito — TLS 1.2/1.3 obligatorio para todas las comunicaciones, con soporte para HTTP/3 (QUIC)

9.2 Aislamiento Multi-tenant

  • Row-Level Security (RLS) — aislamiento a nivel de base de datos PostgreSQL, garantizando que cada organización acceda exclusivamente a sus datos
  • Cada consulta a la base de datos está contextualizada con el identificador de la organización

9.3 Autenticación y Control de Acceso

  • Autenticación mediante JWT con tokens de corta duración + refresh tokens
  • Autenticación de dos factores (MFA/TOTP), obligatoria para propietarios de organización y disponible para todos los usuarios
  • Control de acceso basado en roles (RBAC) con permisos granulares
  • Single Sign-On (SSO) a través de OIDC para organizaciones enterprise

9.4 Protección de Infraestructura

  • Protección SSRF — bloqueo de solicitudes a rangos de IP privadas (RFC 1918, loopback, ULA) en webhooks y automatizaciones
  • Rate limiting — control de tasa de solicitudes por IP y por cuenta
  • Registros de auditoría completos — todas las acciones registradas con IP, user-agent y timestamp
  • DragonflyDB para cache y sesiones — sin datos personales persistentes
  • Infraestructura Kubernetes con Envoy Gateway, HSTS y headers CSP
  • Verificación HMAC-SHA256 en webhooks inbound para garantizar autenticidad

10. Retención de Datos

Los datos personales son retenidos por el periodo estrictamente necesario para las finalidades descritas en esta Política, observando los siguientes plazos:

  • Mensajes y conversaciones — mantenidos durante la vigencia de la cuenta, más 30 días después de la eliminación de la cuenta para posibilitar la recuperación
  • Medios (imágenes, audios, videos, documentos) — periodo configurable por organización (parámetro media_retention_days); por defecto: retención por tiempo indefinido durante la vigencia de la cuenta
  • Registros de auditoría — 12 meses, en conformidad con el Marco Civil da Internet
  • Datos de facturación y fiscales — 5 años, conforme obligación legal tributaria
  • Datos de cuenta — 30 días después de la solicitud de eliminación de la cuenta
  • Datos originados de Meta — hasta 90 días después de la desconexion del canal, según los requisitos de la Plataforma Meta
  • Respaldos — rotación automática cada 30 días

Después de los plazos de retención, los datos son eliminados de forma segura e irreversible, incluyendo respaldos que contengan dichos datos dentro del ciclo de rotación.

11. Derechos de los Titulares

Respetamos los derechos de los titulares de datos personales conforme lo previsto en las legislaciones aplicables. A continuación detallamos los derechos por jurisdicción:

11.1 LGPD (Ley n. 13.709/2018 — art. 18)

  • Confirmación — confirmar la existencia de tratamiento de sus datos
  • Acceso — obtener copia de los datos personales que tratamos
  • Corrección — solicitar la corrección de datos incompletos, inexactos o desactualizados
  • Anonimización, bloqueo o eliminación — de datos innecesarios, excesivos o tratados en disconformidad
  • Portabilidad — recibir sus datos en formato estructurado e interoperable
  • Eliminación — solicitar la exclusión de datos tratados con base en el consentimiento
  • Información sobre compartición — conocer con cuales entidades sus datos son compartidos
  • Información sobre no consentimiento — ser informado sobre las consecuencias de no otorgar consentimiento
  • Revocación del consentimiento — retirar el consentimiento en cualquier momento, sin comprometer el tratamiento realizado anteriormente

11.2 GDPR (Reglamento UE 2016/679 — arts. 15 a 22)

  • Right of access (art. 15) — obtener confirmación y copia de los datos personales tratados
  • Right to rectification (art. 16) — corrección de datos inexactos
  • Right to erasure (art. 17) — eliminación de datos ("derecho al olvido")
  • Right to restriction (art. 18) — restricción del tratamiento en determinadas circunstancias
  • Right to data portability (art. 20) — recibir datos en formato legible por máquina
  • Right to object (art. 21) — oponerse al tratamiento basado en interés legítimo
  • Rights related to automated decisión-making (art. 22) — no ser sometido a decisiones exclusivamente automatizadas con efectos significativos, y solicitar revisión humana

11.3 CCPA/CPRA (California, EE.UU.)

  • Right to know — conocer cuales datos personales son recopilados, usados y compartidos
  • Right to delete — solicitar la eliminación de datos personales
  • Right to opt-out of sale or sharing — no vendemos datos personales; la compartición (sharing) derivada del Meta Pixel en las páginas públicas depende de consentimiento previo (opt-in) y puede rechazarse o revocarse en el banner de cookies o por correo a privacidade@chatsense.app
  • Right to non-discrimination — no sufrir discriminación por ejercer derechos de privacidad
  • Right to limit use of sensitive data — limitar el uso y la divulgación de datos personales sensibles

11.4 Cómo Ejercer sus Derechos

  • Correo electrónico — envie su solicitud a privacidade@chatsense.app
  • Configuración de la plataforma — utilice las opciones de privacidad disponibles en la configuración de su cuenta
  • API — endpoints dedicados para exportación (/contacts/:id/gdpr-export) y eliminación (/contacts/:id/gdpr-erase) de datos de contactos
  • Página de eliminación de datos — las solicitudes de eliminación también pueden realizarse en chatsense.app/es/data-deletion

11.5 Plazos de Respuesta

  • LGPD — acceso en formato simplificado de forma inmediata, o mediante declaración clara y completa dentro de un plazo de 15 (quince) días, contados desde la fecha del requerimiento (art. 19, II)
  • GDPR — hasta 1 (un) mes, prorrogable por 2 (dos) meses más en casos complejos, previa información al titular (art. 12(3) GDPR; ver DPA, Sección 10.3)
  • CCPA/CPRA — hasta 45 días corridos, prorrogables por 45 días más mediante notificación

12. Cookies y Tecnologías de Rastreo

En la plataforma autenticada, utilizamos exclusivamente cookies y tecnologías estrictamente necesarias para el funcionamiento del servicio:

  • Cookie de sesión JWT — autenticación del usuario en la plataforma (expiración según la configuración de sesión)
  • Preferencia de tema — almacenamiento local de la elección de tema claro/oscuro
  • Sesión del widget — identificación del visitante en sesiones del chat widget integrable, mantenida en el almacenamiento local del navegador (localStorage)

En las páginas públicas (landing, blog y central de ayuda), podemos utilizar cookies analíticas y de medición de publicidad — Google Analytics 4 y Meta Pixel — exclusivamente previo consentimiento del visitante, manifestado a través del banner de consentimiento (base legal: LGPD art. 7, I / GDPR art. 6(1)(a)). El consentimiento puede revocarse en cualquier momento, y el rechazo no perjudica la navegación. Sin consentimiento, ninguna cookie analítica o de publicidad se activa.

No participamos en redes de publicidad comportamental en la plataforma autenticada y no realizamos cross-site tracking de usuarios del servicio.

Para información detallada sobre cada cookie, finalidades, plazos y cómo gestionar el consentimiento, consulte nuestra Política de Cookies.

13. Menores de Edad

ChatSense es una plataforma B2B destinada a empresas y profesionales. Nuestros servicios no están dirigidos a menores de 18 años.

No recopilamos intencionalmente datos personales de niños o adolescentes. En conformidad con el artículo 14 de la LGPD, en caso de que identifiquemos que datos de menores fueron recopilados sin el consentimiento específico de uno de los padres o responsable legal, procederemos a la eliminación inmediata de dichos datos.

En relación con el COPPA (Children's Online Privacy Protection Act — EE.UU.), no recopilamos intencionalmente información personal de niños menores de 13 años. Si usted considera que datos de un menor fueron proporcionados a nuestra plataforma, comuniquese inmediatamente por correo electrónico a privacidade@chatsense.app.

14. Modificaciones a la Política

Esta Política de Privacidad puede ser actualizada periódicamente para reflejar cambios en nuestras prácticas, servicios o exigencias legales.

En caso de modificaciones sustanciales, nos comprometemos a:

  • Notificar con 15 días de anticipación antes de la entrada en vigor de las modificaciones
  • Enviar comunicación por correo electrónico a los administradores de todas las organizaciones activas
  • Mostrar un banner informativo dentro de la plataforma durante el periodo de transición
  • Mantener el historial de versiones de esta Política accesible a los titulares

El uso continuado de la plataforma después del periodo de notificación constituye la aceptación de las modificaciones. En caso de desacuerdo con las modificaciones, usted podrá solicitar la eliminación de su cuenta y datos antes de la entrada en vigor de la nueva versión.

15. Contacto y Encargado (DPO)

Para dudas, solicitudes de ejercicio de derechos o reclamaciones relacionadas con el tratamiento de datos personales, comuniquese con:

VertexHub do Brasil Ltda
CNPJ: 68.119.875/0001-40
Dirección: Avenida Engenheiro Luiz Carlos Berrini, 1748, Cidade Monções, São Paulo, SP, CP 04571-000, Brasil

Encargado de Protección de Datos (DPO)
Correo electrónico: privacidade@chatsense.app

En caso de que considere que el tratamiento de sus datos personales viola la legislación aplicable, usted tiene el derecho de presentar una reclamación ante la autoridad de protección de datos competente:

  • Brasil — Autoridad Nacional de Protección de Datos (ANPD): www.gov.br/anpd
  • Unión Europea — Autoridad supervisora del Estado miembro donde reside el titular
  • California (EE.UU.) — California Privacy Protection Agency (CPPA)

16. Addenda Jurisdiccional

Los siguientes complementos se aplican según la jurisdicción del titular de datos:

16.1 CCPA/CPRA — California Consumer Privacy Act

Para residentes del estado de California (EE.UU.), informamos adicionalmente:

  • Categorías de información personal recopilada: identificadores (nombre, correo electrónico, teléfono), datos comerciales (historial de transacciones), actividad en internet (registros de acceso, interacciones con la plataforma), datos profesionales (cargo, empresa)
  • Finalidades de recopilación: prestación del servicio, seguridad, conformidad legal, mejora del servicio (conforme detallado en la Sección 5)
  • Venta o compartición: NO vendemos (sell) información personal. En las páginas públicas del sitio, previo consentimiento (opt-in) en el banner de cookies, utilizamos el Meta Pixel para la medición de campañas, lo que puede caracterizar compartición (share) para publicidad comportamental entre contextos conforme a la CPRA; dentro de la plataforma autenticada no hay venta ni compartición (ver Política de Cookies)
  • Derechos del consumidor: derecho a conocer, eliminar, corregir, opt-out de venta y de compartición — ejercitable rechazando o revocando el consentimiento en el banner de cookies o por correo a privacidade@chatsense.app — y no discriminación
  • Métodos de solicitud: correo electrónico a privacidade@chatsense.app o a través de la configuración de la plataforma

16.2 GDPR — Reglamento General de Protección de Datos

Para titulares de datos en el Espacio Economico Europeo (EEE), Reino Unido y Suiza:

  • Bases legales por actividad de tratamiento: conforme el mapeo detallado en la Sección 4 de esta Política
  • Transferencias a países terceros: los datos pueden ser transferidos a los EE.UU. (Google, OpenAI, Anthropic, OpenRouter, Deepgram, Meta y, cuando este medio de pago esté disponible, Stripe) y a los Emiratos Árabes Unidos (Telegram, en el caso del canal Telegram Bot API), con base en Cláusulas Contractuales Estándar (SCCs, Decisión de Ejecución (UE) 2021/914) o cláusulas contractuales con obligaciones de protección equivalentes, conforme al DPA, y medidas complementarias adecuadas; para titulares en el Reino Unido, las transferencias se apoyan en el International Data Transfer Agreement (IDTA) o en el UK Addendum a las SCCs, aprobados por el ICO; para titulares en Suiza, se aplican las SCCs con las adaptaciones reconocidas por el FDPIC para el cumplimiento de la FADP; la inferencia en modelos DeepSeek ocurre exclusivamente por intermedio del agregador OpenRouter, en infraestructura en los Estados Unidos, sin que exista transferencia a la República Popular China (ver DPA, Secciones 8.1 y 9.1)
  • Designación del DPO: el Encargado de Protección de Datos puede ser contactado en privacidade@chatsense.app
  • Autoridad supervisora: los titulares tienen el derecho de presentar una reclamación ante la autoridad de protección de datos del Estado miembro donde residen, trabajan o donde ocurrio la presunta infracción
  • Data Protection Impact Assessment (DPIA): realizamos DPIAs para actividades de tratamiento de alto riesgo, incluyendo procesamiento por IA y decisiones automatizadas

16.3 APPI — Act on the Protection of Personal Information (Japón)

Para titulares de datos en Japón:

  • Operador de negocios que trata información personal: VertexHub do Brasil Ltda actúa como Handling Business Operator conforme a la APPI
  • Notificación de finalidad de uso: las finalidades de uso de los datos personales están descritas en la Sección 5 de esta Política, y el titular será notificado de cualquier modificación
  • Transferencias transfronterizas: los datos personales pueden ser transferidos a países fuera de Japón (Brasil, EE.UU.). Estas transferencias se realizan con base en acuerdos contractuales que garantizan un nivel equivalente de protección, conforme lo exigido por la APPI y las orientaciones de la PPC (Personal Information Protection Commission)
  • Derechos del titular: derecho a solicitar divulgación, corrección, suspensión de uso y eliminación de datos retenidos, conforme lo previsto en la APPI

Versión: 4.0
Fecha de vigencia: 10 de agosto de 2026
Versión anterior: 3.0 (30 de julio de 2026)