Quién es el responsable de tus datos
De conformidad con la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (en adelante, la LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad, el responsable del tratamiento de tus datos personales es:
Andrés Sebastián Martínez Figueroa, persona física con actividad empresarial, que opera bajo la marca comercial Kivol, con domicilio en la ciudad de Guadalajara, Jalisco, México.
Correo para asuntos de privacidad y datos personales: legal@kivol.ai
Kivol es una plataforma de software como servicio (SaaS) que reúne en un solo lugar la mensajería de una empresa (WhatsApp, Instagram, Messenger, Telegram, TikTok, correo, chat web y SMS), un CRM con pipeline de ventas, automatizaciones con inteligencia artificial y un módulo de ERP ligero.
Este documento constituye el Aviso de Privacidad Integral a que se refieren los artículos 15, 16 y 17 de la LFPDPPP. Al contratar o utilizar cualquiera de nuestros servicios aceptas las prácticas descritas aquí.
Tenemos dos papeles distintos y conviene no confundirlos
Esta es la parte que más se malinterpreta en un CRM, así que la explicamos primero. Kivol trata dos clases de datos y su régimen legal no es el mismo.
a) Somos responsables de los datos de nuestros clientes
Cuando tú contratas Kivol, nos das tus datos de identificación, contacto, facturación y uso de la plataforma. Sobre esos datos Kivol actúa como responsable: nosotros decidimos para qué se usan y respondemos por ellos ante ti y ante la autoridad.
b) Somos encargados de los datos que tú cargas
Dentro de la plataforma, tú subes y generas datos de tus propios clientes, prospectos, pacientes, empleados o proveedores: sus nombres, teléfonos, conversaciones, pedidos, expedientes. Sobre esos datos Kivol actúa únicamente como encargado, en los términos del artículo 3 fracción IX de la LFPDPPP. Los tratamos siguiendo tus instrucciones y para el único fin de prestarte el servicio.
El responsable frente a las personas cuyos datos cargas eres tú, no Kivol. A ti te corresponde tener tu propio aviso de privacidad, recabar el consentimiento cuando la ley lo exija y atender las solicitudes de derechos ARCO que te presenten esas personas.
Nosotros te damos las herramientas para cumplir: exportación de datos, borrado de contactos y conversaciones, control de accesos por usuario y registro de la actividad de tu equipo.
Kivol no usa los datos que tú cargas para fines propios. No los vendemos, no los rentamos, no los cedemos con fines comerciales y no entrenamos modelos de inteligencia artificial con ellos.
Qué datos personales tratamos
Datos que recabamos directamente de ti como cliente
- Identificación: nombre completo, denominación o razón social y, cuando aplique, el cargo dentro de la empresa.
- Contacto: correo electrónico, número telefónico y número de WhatsApp.
- Datos fiscales: RFC, régimen fiscal y domicilio fiscal, cuando nos solicitas comprobante de tus pagos.
- Datos de pago: los procesa directamente la pasarela que elijas. Kivol no almacena números completos de tarjeta en sus servidores; recibimos únicamente el identificador de la transacción y los últimos dígitos.
- Datos técnicos de la cuenta: dirección IP, tipo de navegador y dispositivo, subdominio asignado, fechas de acceso y registro de las acciones realizadas dentro de la plataforma.
Datos que tú cargas o generas dentro de la plataforma
Como encargados tratamos, por cuenta tuya, la información que tu operación produce:
- Contactos y sus datos de identificación y contacto, etiquetas y campos personalizados.
- El contenido de las conversaciones de todos los canales que conectes, incluyendo texto, imágenes, documentos, audios y notas de voz.
- Oportunidades de venta, montos, etapas, tareas, citas y notas internas de tu equipo.
- Datos capturados por tus flujos automatizados y por tus formularios.
- Datos de tu operación en el módulo de ERP: productos, inventarios, pedidos, proveedores, facturas internas, registros contables, expedientes de empleados y nómina.
- Los documentos que subas a la base de conocimiento de tu asistente de inteligencia artificial.
Datos personales sensibles
Kivol no te pide datos personales sensibles para prestarte el servicio, y no los recabamos como responsables.
Ahora bien, debemos ser claros en algo: la plataforma incluye una vertical para clínicas dentales con expediente clínico, historial de alergias, planes de tratamiento y odontograma. Si tú activas y utilizas esa vertical, estarás cargando datos personales sensibles de salud en el sentido del artículo 3 fracción VI de la LFPDPPP.
La ley te exige a ti, como responsable, obtener el consentimiento expreso y por escrito del titular antes de tratar sus datos sensibles, y extremar las medidas de seguridad. Kivol te da el control de accesos y el cifrado en tránsito, pero el cumplimiento de esa obligación es tuyo.
Aplica el mismo criterio a cualquier otro dato sensible que decidas cargar en campos personalizados, notas o documentos adjuntos.
Para qué usamos tus datos
Finalidades primarias (necesarias para el servicio)
Sin estas finalidades no podemos prestarte el servicio, y no requieren tu consentimiento adicional:
- Crear y administrar tu cuenta, tu subdominio y los usuarios de tu equipo.
- Prestar las funciones contratadas: bandeja de entrada, CRM, automatizaciones, asistentes de inteligencia artificial y ERP.
- Conectar y mantener operativos los canales de mensajería que autorices.
- Cobrar el servicio, emitir comprobantes y llevar el control administrativo de la relación.
- Dar soporte técnico, acompañarte en la implementación y capacitar a tu equipo.
- Prevenir fraude, abuso y uso indebido, y cumplir obligaciones legales, fiscales y contables.
Finalidades secundarias (puedes oponerte)
- Enviarte comunicaciones sobre novedades del producto, mejoras y contenidos de utilidad.
- Invitarte a sesiones de retroalimentación o a probar funciones nuevas.
- Elaborar estadísticas internas de uso, siempre en forma agregada y disociada.
Puedes negarte a estas finalidades secundarias en cualquier momento escribiendo a legal@kivol.ai, sin que eso afecte la prestación del servicio contratado.
Inteligencia artificial y decisiones automatizadas
Cuando activas un asistente de inteligencia artificial, el contenido de las conversaciones que ese asistente debe responder se envía al proveedor de modelos que tú elijas para generar la respuesta.
- Los proveedores disponibles son OpenAI, Google, Anthropic y OpenRouter. El proveedor se configura por empresa y el modelo se elige en cada asistente.
- Se transmite el contenido necesario para responder: el mensaje del cliente, el contexto reciente de la conversación y, si la activaste, la base de conocimiento que hayas cargado.
- No entrenamos modelos con tus datos, ni permitimos que se usen para entrenar los modelos de los proveedores bajo las condiciones comerciales que tenemos contratadas con ellos.
- Puedes desactivar el asistente en cualquier momento y seguir operando la plataforma de forma manual.
Con quién compartimos datos
Para operar la plataforma nos apoyamos en proveedores que actúan como encargados nuestros. Todos están obligados por contrato a tratar los datos únicamente conforme a nuestras instrucciones y a guardar confidencialidad.
| Proveedor | Para qué | Ubicación |
|---|---|---|
| Meta Platforms | Canales de WhatsApp Business API, Instagram y Messenger | Estados Unidos |
| OpenAI | Modelos de inteligencia artificial, si eliges este proveedor | Estados Unidos |
| Modelos de inteligencia artificial y, si la conectas, integración de calendario | Estados Unidos | |
| Anthropic | Modelos de inteligencia artificial, si eliges este proveedor | Estados Unidos |
| OpenRouter | Enrutamiento a modelos de inteligencia artificial, si eliges este proveedor | Estados Unidos |
| Twilio | Mensajes SMS y telefonía, si contratas esos canales | Estados Unidos |
| Stripe, PayPal, Mercado Pago | Procesamiento de pagos, según el medio que elijas | Estados Unidos y México |
| Proveedor de infraestructura | Alojamiento de los servidores dedicados y de los respaldos | [PAÍS POR CONFIRMAR] |
Si conectas integraciones opcionales desde el constructor de flujos (por ejemplo Google Calendar, Zoho Calendar, Calendly, Google Sheets, Shopify, WooCommerce, n8n, Make o un webhook propio), los datos que envíes a esos servicios quedan sujetos a las políticas de privacidad de cada uno. Esa conexión la decides tú y puedes revocarla cuando quieras.
No vendemos, rentamos ni cedemos datos personales a terceros con fines comerciales propios. Solo los revelaremos a una autoridad cuando exista un requerimiento fundado y motivado, y en ese caso te lo notificaremos salvo que la ley nos lo impida.
Transferencias internacionales
Como se aprecia en la tabla anterior, varios de nuestros encargados están establecidos fuera de México, principalmente en Estados Unidos. Esto implica una transferencia internacional de datos.
Estas transferencias se realizan al amparo del artículo 37 fracción V de la LFPDPPP, por ser necesarias para el cumplimiento del contrato celebrado contigo, y están respaldadas por cláusulas contractuales que obligan a cada proveedor a mantener un nivel de protección equivalente al que exige la legislación mexicana.
No realizamos transferencias distintas a las descritas sin informarte previamente.
Cuánto tiempo conservamos los datos
- Mientras dure la relación: conservamos tus datos y los de tu operación durante toda la vigencia de tu contrato.
- Al terminar: mantenemos tu información disponible durante 30 días naturales para que puedas exportarla. Pasado ese plazo procedemos a su eliminación.
- Obligaciones fiscales: los datos de facturación y los comprobantes se conservan hasta 5 años, conforme al Código Fiscal de la Federación.
- Respaldos: la información borrada puede permanecer en los respaldos por un máximo de 90 días hasta que el ciclo de rotación los sobrescribe.
Puedes solicitar la eliminación anticipada de tus datos en cualquier momento. El procedimiento está detallado en nuestra página de eliminación de datos.
Cómo protegemos la información
Aplicamos medidas de seguridad administrativas, técnicas y físicas conforme al artículo 19 de la LFPDPPP. Estas son las que están efectivamente en operación:
Técnicas
- Cifrado en tránsito con TLS en todas las comunicaciones entre tu navegador, la plataforma y los canales conectados.
- Aislamiento entre empresas: cada cliente opera en su propio subdominio, con sus datos separados de los de cualquier otro cliente.
- Control de acceso por roles y permisos granulares, con el principio de mínimo privilegio: cada usuario ve solo lo que su rol le permite.
- Enmascaramiento del teléfono del contacto para los usuarios con rol de agente.
- Respaldos diarios automáticos de la base de datos, con verificación de integridad mediante suma de comprobación, restauración de prueba y bitácora de cada operación.
- Registro de actividad de las acciones relevantes realizadas dentro de la plataforma.
- Contraseñas almacenadas con funciones de derivación de clave, nunca en texto plano.
Administrativas y físicas
- Acceso a los servidores de producción restringido al personal técnico estrictamente necesario.
- Obligaciones de confidencialidad para todo el personal y los proveedores con acceso a datos.
- Servidores dedicados administrados directamente por Kivol, alojados en un centro de datos ubicado en [PAÍS POR CONFIRMAR], con controles de acceso físico, energía redundante y vigilancia.
- Revisión periódica de dependencias y aplicación de actualizaciones de seguridad.
Tus derechos ARCO
Como titular de datos personales tienes cuatro derechos que puedes ejercer en cualquier momento:
Acceso
Conocer qué datos tuyos tenemos, para qué los usamos y en qué condiciones.
Rectificación
Corregir tus datos cuando sean inexactos, estén incompletos o desactualizados.
Cancelación
Pedir que eliminemos tus datos cuando consideres que no se ocupan para las finalidades informadas.
Oposición
Oponerte al tratamiento para finalidades específicas, en particular las secundarias.
Cómo ejercerlos
Envía tu solicitud a legal@kivol.ai incluyendo: tu nombre y un medio para responderte, copia de una identificación oficial que acredite tu identidad, la descripción clara de los datos y del derecho que quieres ejercer, y cualquier documento que apoye tu petición.
- Te responderemos en un máximo de 20 días hábiles contados desde la recepción de la solicitud.
- Si procede, la haremos efectiva dentro de los 15 días hábiles siguientes a esa respuesta.
- El ejercicio de estos derechos es gratuito. Solo podríamos cobrar los gastos de envío o reproducción, conforme a la ley.
Revocación del consentimiento
Puedes revocar tu consentimiento en cualquier momento por el mismo medio. Ten en cuenta que, en ciertos casos, la revocación puede impedirnos seguir prestando el servicio o estar limitada por obligaciones legales que debamos cumplir.
Si tus datos están en Kivol porque escribiste por WhatsApp o redes sociales a un negocio que usa nuestra plataforma, el responsable de esos datos es ese negocio, no Kivol. Dirige tu solicitud directamente a él.
Si no logras contactarlo, escríbenos a legal@kivol.ai y te ayudamos a canalizar la solicitud con el cliente correspondiente.
Si consideras que tu derecho a la protección de datos fue vulnerado, puedes acudir ante la autoridad competente en materia de protección de datos personales en México.
Menores de edad
Kivol es una herramienta de uso empresarial y no está dirigida a menores de 18 años. No recabamos deliberadamente datos de menores como responsables.
Si tu operación implica tratar datos de menores (por ejemplo, una escuela o una clínica pediátrica), tú eres responsable de obtener el consentimiento de quien ejerza la patria potestad o la tutela, conforme a la ley.
Qué hacemos si ocurre una vulneración
Si se produce una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, actuaremos así:
- Te lo notificaremos sin demora injustificada en cuanto la confirmemos, por correo electrónico y, si el caso lo amerita, por WhatsApp.
- Te informaremos la naturaleza del incidente, qué datos estuvieron comprometidos, las recomendaciones para que protejas tus intereses y las acciones correctivas que estamos aplicando.
- Documentaremos el incidente y las medidas adoptadas para evitar que se repita.
Si detectas una posible vulnerabilidad en la plataforma, te agradecemos que nos escribas a legal@kivol.ai antes de divulgarla. Respondemos y damos crédito a quien reporta de buena fe.
Cambios a este aviso
Podemos actualizar este Aviso de Privacidad cuando cambien nuestras prácticas, la plataforma o la legislación aplicable. La versión vigente siempre estará publicada en kivol.ai/privacidad, con su número de versión y su fecha.
Si el cambio es sustancial, en particular si modifica las finalidades del tratamiento o incorpora nuevas transferencias, te lo notificaremos por correo electrónico con al menos 15 días naturales de anticipación a su entrada en vigor.
Contacto
Para cualquier duda sobre este aviso, solicitud ARCO, revocación de consentimiento o reporte de una vulneración:
Correo: legal@kivol.ai
Responsable: Andrés Sebastián Martínez Figueroa
Domicilio: Guadalajara, Jalisco, México
Plazo de respuesta: 20 días hábiles
Este documento constituye el Aviso de Privacidad Integral de Kivol conforme a los artículos 15, 16, 17 y demás aplicables de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento. Se complementa con nuestros Términos y Condiciones.