Política de Privacidad y Tratamiento de Datos
Gruvo Conversaciones es una plataforma de atención al cliente por WhatsApp para empresas. Este documento explica, sin rodeos, qué datos tratamos, para qué, con quién los compartimos, cuánto los conservamos y cómo puedes controlarlos o borrarlos. Incluye una sección específica y detallada sobre los datos que recibimos de las APIs de Google.
Contenido
- Quiénes somos
- Marco legal y alcance
- Dos roles: responsable y encargado
- Datos que tratamos
- Finalidades
- Datos de las APIs de Google y Uso Limitado
- Datos de WhatsApp y de terceros
- Inteligencia artificial
- Notificaciones push
- Conector MCP y agentes externos
- Encargados y subencargados
- Transferencias internacionales
- Seguridad de la información
- Conservación y borrado
- Tus derechos y cómo ejercerlos
- Menores de edad
- Aviso para el Espacio Económico Europeo y Reino Unido (GDPR)
- Aviso para residentes de California (CCPA/CPRA)
- Cookies y almacenamiento local
- Cambios en esta Política
- Contacto
1Quiénes somos
Gruvo Conversaciones («Gruvo Conversaciones», «la Plataforma», «nosotros») es un servicio de software como servicio (SaaS) operado por Gruvo, con domicilio en Bogotá D.C., Colombia, y disponible en https://conversaciones.gruvo.com.co.
Canal único de contacto para asuntos de privacidad, protección de datos y ejercicio de derechos: contacto@gruvo.com.co. Es un correo real y monitoreado; toda solicitud recibida allí queda registrada.
2Marco legal y alcance
Tratamos los datos personales conforme a la Constitución Política de Colombia, la Ley 1581 de 2012 («habeas data»), el Decreto 1074 de 2015 y demás normas concordantes, bajo los principios de legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.
Como el servicio se ofrece por internet y se integra con proveedores globales, aplicamos además, en lo pertinente, el Reglamento General de Protección de Datos de la Unión Europea (GDPR) y la California Consumer Privacy Act reformada por la CPRA (secciones 17 y 18), y cumplimos la Google API Services User Data Policy respecto de los datos que recibimos de las APIs de Google (sección 6).
Esta Política aplica a la aplicación web, a las aplicaciones móviles de Gruvo Conversaciones, al sitio público del producto y a las APIs que exponemos a nuestros clientes.
3Dos roles: responsable y encargado
Es importante distinguir dos situaciones, porque de ellas depende a quién debes dirigir tu solicitud:
- Datos de nuestros clientes y de sus usuarios (operadores). Cuando una empresa contrata la Plataforma y sus operadores crean usuarios, Gruvo Conversaciones es el Responsable del tratamiento: usamos esos datos para crear y operar la cuenta, autenticar, facturar y prestar soporte.
- Datos de los contactos que la empresa atiende por WhatsApp. Aquí la empresa cliente es el Responsable y Gruvo Conversaciones actúa como Encargado: tratamos esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio. La empresa cliente es quien debe contar con la autorización de sus destinatarios y atender sus solicitudes.
Si eres una persona que escribió por WhatsApp a un negocio que usa Gruvo Conversaciones y quieres ejercer tus derechos, tu interlocutor natural es ese negocio. Aun así, puedes escribirnos a contacto@gruvo.com.co y trasladaremos tu solicitud al responsable, o la atenderemos directamente cuando la ley nos lo exija.
4Datos que tratamos
| Categoría | Datos concretos | Origen |
|---|---|---|
| Cuenta de empresa | Nombre de la empresa, subdominio elegido, plan contratado, estado de la suscripción y fechas del período. | Formulario de registro |
| Usuarios operadores | Nombre de usuario, nombre completo, correo electrónico, rol (administrador u operador), contraseña almacenada como hash (nunca en texto claro), estado y última actividad. | Registro y panel de administración |
| Conversaciones de WhatsApp | Números de teléfono, nombres visibles de contactos y grupos, texto de los mensajes, archivos adjuntos (imágenes, audios, vídeo, documentos, stickers), ubicaciones y tarjetas de contacto compartidas, marcas de tiempo, estados de entrega y lectura, y etiquetas o notas internas que añada el operador. | Línea de WhatsApp vinculada por el cliente |
| Contactos de Google (opcional) | Por cada contacto: nombre para mostrar, números de teléfono y el identificador interno del contacto en Google (resourceName y etag). Además, la dirección de correo de la cuenta de Google conectada. Detalle completo en la sección 6. |
Google People API, solo si el operador la conecta |
| Agenda | Título, descripción, fecha y hora de las citas, y el chat o teléfono asociado cuando la cita nace de una conversación. | Creadas por el operador o por el asistente de IA |
| Datos técnicos y de uso | Dirección IP, tipo de navegador o dispositivo, versión de la aplicación, registros del servidor (rutas, códigos de respuesta, errores) y eventos de sesión. | Generados automáticamente |
| Notificaciones push | Token del dispositivo, plataforma (iOS/Android) y versión de la app. Ver sección 9. | App móvil, con tu permiso |
| Credenciales de integración | Claves de proveedores de IA aportadas por el cliente (guardadas cifradas con AES-256-GCM), tokens de acceso y actualización de Google, y credenciales del conector MCP (de las que solo guardamos su hash SHA-256, nunca la clave). | Configuración del cliente |
| Soporte y facturación | Correos y mensajes que nos envías, y datos necesarios para emitir la factura del plan. | Tú |
No pedimos datos sensibles (salud, origen étnico, biometría, afiliación política o sindical, etc.) ni datos de geolocalización del dispositivo. Si un contacto los envía espontáneamente dentro de un mensaje de WhatsApp, quedarán almacenados como parte de la conversación bajo la responsabilidad de la empresa cliente, que debe tratarlos con el régimen reforzado que la ley exige.
No tratamos datos de pago con tarjeta. Hoy la Plataforma no procesa cobros con tarjeta dentro del producto: la facturación del plan se acuerda directamente con el cliente. No almacenamos números de tarjeta ni códigos de seguridad.
5Finalidades
- Prestar, operar, mantener y mejorar el servicio de atención por WhatsApp.
- Autenticar usuarios, mantener la sesión y garantizar el aislamiento de datos entre empresas.
- Mostrar en la bandeja el nombre correcto de cada contacto, incluyendo el que el operador tiene guardado en sus Contactos de Google (si conectó esa integración).
- Generar respuestas asistidas por inteligencia artificial cuando el cliente activa esa función.
- Enviar notificaciones push de mensajes nuevos a los dispositivos que el operador registre.
- Gestionar campañas de mensajería que el cliente configure, dentro de los límites de su plan.
- Prevenir fraude, abuso y uso indebido de la Plataforma, y responder incidentes de seguridad.
- Facturar, gestionar la relación contractual y dar soporte.
- Cumplir obligaciones legales y atender requerimientos de autoridad competente.
Lo que nunca hacemos con tus datos:
- No los vendemos ni los alquilamos a nadie.
- No los usamos para publicidad, ni propia ni de terceros, ni construimos perfiles publicitarios.
- No los usamos para entrenar, afinar ni mejorar modelos de inteligencia artificial, propios o de terceros.
- No permitimos que una empresa cliente vea los datos de otra.
- No instalamos píxeles de redes sociales ni herramientas de rastreo publicitario en la Plataforma.
6Datos de las APIs de Google y política de Uso Limitado
Gruvo Conversaciones ofrece una integración opcional con Google Contacts (People API). Cada operador decide si la conecta y puede desconectarla cuando quiera. Sin esa conexión, la Plataforma funciona con normalidad y no recibimos ningún dato de Google.
6.1 Declaración de Uso Limitado (Limited Use)
El uso y la transferencia por parte de Gruvo Conversaciones de la información recibida de las APIs de Google hacia cualquier otra aplicación se ajustarán a la Política de Datos de Usuario de los Servicios de las APIs de Google, incluidos sus requisitos de Uso Limitado.
Gruvo Conversaciones' use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
6.2 Permisos (scopes) que solicitamos y por qué
| Scope | Para qué lo usamos exactamente |
|---|---|
https://www.googleapis.com/auth/contacts |
Lectura: descargamos la lista de contactos del operador (solo el nombre para
mostrar y los números de teléfono) para que la bandeja de conversaciones muestre el nombre real de
cada persona en lugar de un número suelto. El emparejamiento se hace comparando los últimos diez
dígitos del teléfono con el número del chat. Escritura: cuando un operador corrige el nombre de un contacto dentro de la Plataforma, actualizamos ese mismo nombre en su libreta de Google (o creamos el contacto si no existía), para que la libreta y el CRM no se desincronicen. Es la única escritura que hacemos: no borramos contactos, no modificamos otros campos y no tocamos grupos ni etiquetas. Necesitamos el permiso de lectura y escritura porque la función es bidireccional; el scope de solo lectura no permitiría corregir el nombre en Google. |
https://www.googleapis.com/auth/userinfo.email y openid |
Obtener la dirección de correo de la cuenta de Google que se acaba de conectar, con el único fin de mostrarla en la pantalla de ajustes («conectado como …») y permitir que el operador verifique que autorizó la cuenta correcta. No usamos ese correo para enviar comunicaciones ni lo compartimos. |
Solicitamos el conjunto mínimo de permisos necesario para la funcionalidad descrita. No pedimos acceso a Gmail, Drive, fotos, historial de ubicaciones ni a ningún otro servicio de Google.
6.3 Qué datos de Google almacenamos y por cuánto tiempo
- Espejo de contactos: nombre para mostrar, número de teléfono tal como está en
Google, los últimos diez dígitos normalizados de ese número y los identificadores técnicos
resourceNameyetagque Google exige para poder actualizar un contacto. No almacenamos correos, direcciones, fotos, notas, cumpleaños ni ningún otro campo del contacto. - Conexión OAuth: el token de acceso, el token de actualización (refresh token), los permisos concedidos, la fecha de expiración y el correo de la cuenta conectada.
- Duración: conservamos estos datos mientras la conexión esté activa. El espejo de contactos se reemplaza íntegramente en cada sincronización (una vez al día, de madrugada, y cada vez que el operador pulsa «Sincronizar»). Al desconectar, se eliminan de inmediato (ver 6.6).
6.4 Con quién compartimos los datos de Google
Con nadie. Los datos obtenidos de las APIs de Google se usan exclusivamente dentro de la Plataforma, para la función descrita en 6.2, y son visibles únicamente para el operador que conectó su cuenta y para su empresa. En particular, y de forma expresa:
- No los vendemos, alquilamos ni transferimos a terceros con fines comerciales o publicitarios.
- No los usamos para publicidad, remarketing ni segmentación de audiencias.
- No los enviamos a proveedores de inteligencia artificial ni los utilizamos para entrenar, afinar ni evaluar modelos de IA, propios o de terceros.
- Ningún ser humano de nuestro equipo lee tus contactos de Google, salvo que tú nos lo pidas expresamente para resolver una incidencia de soporte, o que la ley nos obligue.
- No los transferimos a otra aplicación ni los cruzamos con datos de otras empresas clientes.
6.5 Cómo protegemos los datos de Google
- Toda la comunicación con Google y con la Plataforma viaja cifrada con TLS/HTTPS.
- Los tokens y el espejo de contactos se guardan en una base de datos PostgreSQL dedicada, con Row Level Security activo: cada fila queda ligada a la empresa y al operador propietario, y una consulta no puede alcanzar filas de otra empresa aunque lo intente.
- El servidor de base de datos no está expuesto a internet y la aplicación se conecta con un rol sin privilegios de superusuario.
- El espejo de contactos es visible únicamente para el operador que conectó su cuenta.
- Copias de seguridad cifradas y acceso administrativo restringido y registrado.
6.6 Cómo revocar el acceso y borrar tus datos de Google
Tienes tres vías, y puedes usar cualquiera:
- Desde la Plataforma (recomendada): entra a Ajustes → Contactos Google → Desconectar. En ese momento eliminamos de nuestra base de datos, de forma permanente, el espejo completo de tus contactos de Google y los tokens de acceso y actualización asociados a tu usuario. La eliminación es inmediata, no queda una copia «en papelera».
- Desde tu Cuenta de Google: entra a myaccount.google.com/permissions, localiza «Gruvo Conversaciones» y pulsa «Quitar acceso». A partir de ese momento nuestros tokens dejan de funcionar y no podemos volver a acceder a tus datos.
- Escribiéndonos: envía tu solicitud a contacto@gruvo.com.co desde la dirección con la que te registraste. La ejecutamos y te confirmamos por escrito dentro de los plazos de la sección 15.
Desconectar Google no borra el resto de tu cuenta ni tus conversaciones de WhatsApp: solo la integración. Si además quieres eliminar la cuenta completa, ve a la sección 14.
6.7 Google Calendar
La agenda que ven las empresas clientes es nativa de la Plataforma: las citas se guardan en nuestra propia base de datos, aisladas por empresa. No pedimos ni recibimos permisos de Google Calendar de nuestros clientes. La única instalación que se sincroniza con Google Calendar es la cuenta interna del propio operador del SaaS, contra su calendario corporativo y con credenciales suyas: ningún dato de calendario de un cliente pasa por Google.
6.8 Otros servicios de Google que intervienen
- Firebase Cloud Messaging (Google) entrega las notificaciones push. Ver la sección 9.
- Google Gemini es uno de los proveedores de IA que una empresa cliente puede elegir, con su propia clave. Ver la sección 8. Los datos que se envían allí son mensajes de WhatsApp, nunca contactos obtenidos de la People API.
- Algunas pantallas cargan tipografías desde los servidores de Google Fonts, que por la propia naturaleza de una petición web pueden registrar la dirección IP del visitante. No se instalan cookies de rastreo por este motivo.
7Datos de WhatsApp y de terceros que escriben al negocio
Cuando una empresa vincula su línea, la Plataforma se conecta a WhatsApp como un dispositivo asociado y recibe, almacena y muestra las conversaciones de esa línea. Esto implica necesariamente tratar datos personales de terceros: las personas que escriben al negocio.
- Guardamos el número, el nombre visible que WhatsApp publica, el contenido de los mensajes y los archivos adjuntos, para que el equipo del negocio pueda atender y mantener el historial.
- Los archivos adjuntos se descargan y se almacenan en el servidor de la Plataforma para poder mostrarlos en el historial aunque WhatsApp los caduque.
- La empresa cliente es la responsable de tener una base legítima para tratar esos datos, de informar a sus contactos y de atender sus solicitudes. Al usar la Plataforma, el cliente declara contar con esa base y nos instruye a tratar los datos únicamente para prestarle el servicio.
- Nosotros no usamos el contenido de las conversaciones de un cliente para ninguna finalidad propia: ni analítica comercial, ni publicidad, ni entrenamiento de modelos.
WhatsApp es un servicio de Meta Platforms, ajeno a nosotros y sujeto a sus propias políticas y condiciones. No controlamos qué datos trata Meta ni sus decisiones sobre una línea.
8Inteligencia artificial
La Plataforma puede redactar o sugerir respuestas con modelos de inteligencia artificial. Es una función que cada empresa activa o desactiva, de forma global o conversación por conversación (modo automático, copiloto con revisión humana, o solo humano).
- Qué se envía al proveedor: el texto del mensaje entrante, el historial reciente de esa conversación y las instrucciones y la base de conocimiento que la propia empresa configuró. No se envían contraseñas, tokens ni la libreta de contactos de Google.
- A quién se envía: al proveedor que la empresa elija —OpenAI, Anthropic (Claude) o Google (Gemini)—, mediante una llamada cifrada a su API.
- Con qué clave: preferentemente con la clave del propio cliente («trae tu propia clave»), que guardamos cifrada con AES-256-GCM y solo se descifra en memoria en el momento de la llamada. Si la empresa no aporta clave, puede usar una clave de plataforma que le asignemos.
- Entrenamiento: usamos las APIs comerciales de estos proveedores, cuyas condiciones de uso para clientes de API establecen que no entrenan sus modelos con el contenido enviado. Nosotros tampoco lo hacemos.
- Carácter de las respuestas: son generadas automáticamente y pueden contener errores. No sustituyen el criterio profesional ni constituyen asesoría legal, médica, financiera ni de emergencia. La empresa cliente responde por lo que su asistente diga a sus clientes.
- Protección frente a instrucciones maliciosas: el contenido escrito por terceros se entrega al modelo marcado como dato y no como instrucción, para reducir el riesgo de manipulación.
8.1 Asistente de voz y dictado (audio)
De forma opcional, un operador puede activar el asistente de voz (para conversar hands-free con la plataforma) o el modo dictado (hablar y que su voz se convierta en texto). Ambos tratan audio del micrófono del propio operador, nunca del cliente, y solo mientras el operador los mantiene activos:
- Qué se captura: el audio del micrófono del dispositivo del operador, previo permiso del sistema operativo que él mismo concede y puede revocar.
- A dónde va: en el asistente de voz, el audio se transmite en tiempo real a la API Realtime de OpenAI para sostener la conversación; en el modo dictado, el audio se envía a OpenAI (Whisper) para transcribirlo a texto. Ambas llamadas son cifradas y salen hacia servidores en Estados Unidos (ver sección 12).
- Con qué clave: con la clave de OpenAI del propio cliente («trae tu propia clave»), en las mismas condiciones que el resto de la IA.
- Qué se conserva: el audio se procesa de forma transitoria y no se almacena en la Plataforma; solo puede quedar guardado el texto resultante (la respuesta redactada o el mensaje dictado) como un mensaje normal de la conversación. OpenAI no entrena sus modelos con este audio (uso de sus APIs comerciales).
9Notificaciones push
Si instalas la aplicación móvil y concedes el permiso, registramos un token de dispositivo asociado a tu usuario para poder avisarte de mensajes nuevos. La entrega la hacen Firebase Cloud Messaging (Google) y, en iPhone, Apple Push Notification service (Apple).
Para que la notificación sea útil, el aviso incluye el nombre del chat y un extracto del mensaje (o una etiqueta del tipo «📷 Foto» cuando es multimedia). Ese contenido pasa por la infraestructura de Google y Apple, que actúan como transportistas. Puedes desactivar las notificaciones en cualquier momento desde los ajustes del sistema operativo o cerrando sesión; al hacerlo el token deja de usarse. No usamos estos tokens para publicidad.
10Conector MCP y agentes externos
Una empresa cliente puede emitir credenciales del conector MCP para que un agente o automatización propia lea conversaciones, envíe mensajes o gestione campañas por API.
- La credencial se muestra una sola vez; nosotros solo guardamos su hash, así que no podemos recuperarla ni usarla.
- Cada credencial tiene permisos acotados (leer, enviar, campañas, gestión) y queda ligada a una única empresa; el aislamiento lo impone la base de datos.
- Registramos una auditoría de las llamadas realizadas con cada credencial.
- Quien entrega una credencial a un agente externo asume la responsabilidad de lo que ese agente lea, envíe o exponga, incluido cualquier tratamiento de datos personales que ese tercero haga por su cuenta. Revocar la credencial desde Ajustes corta el acceso de inmediato.
11Encargados y subencargados
Para operar nos apoyamos en proveedores que tratan datos por nuestra cuenta y quedan obligados a la confidencialidad y a usarlos solo para prestarnos su servicio:
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| Proveedor de infraestructura (servidor privado virtual) | Alojar la aplicación, la base de datos y los archivos adjuntos | Todos los datos alojados, cifrados en tránsito |
| Meta Platforms (WhatsApp) | Transporte de los mensajes | Los mensajes y metadatos propios de WhatsApp |
| Google LLC (People API) | Integración opcional de contactos | Solicitudes de lectura y actualización de contactos del operador que la conectó |
| Google LLC (Firebase Cloud Messaging) | Entrega de notificaciones push | Token del dispositivo y el texto del aviso |
| Apple Inc. (APNs) | Entrega de notificaciones push en iOS | Token del dispositivo y el texto del aviso |
| OpenAI, Anthropic o Google (Gemini) | Generación de respuestas con IA, si el cliente la activa | Texto de la conversación e instrucciones del agente |
| Proveedor de correo saliente | Correos transaccionales (recuperación de contraseña, avisos) | Dirección de correo y contenido del mensaje |
Si en el futuro incorporamos un procesador de pagos u otro encargado relevante, actualizaremos esta lista antes de que empiece a tratar datos.
12Transferencias internacionales
Algunos de los proveedores anteriores están domiciliados fuera de Colombia (principalmente en Estados Unidos y la Unión Europea), por lo que ciertos datos pueden ser tratados en el exterior. Esas operaciones son transmisiones de datos a encargados que actúan por nuestra cuenta y se amparan en (i) la autorización que otorga el titular al aceptar esta Política, (ii) el carácter necesario de la transferencia para ejecutar el contrato, y (iii) las cláusulas contractuales y compromisos de seguridad y confidencialidad exigidos a cada proveedor, conforme a los artículos 24 y 26 de la Ley 1581 de 2012. Para el ámbito europeo, las transferencias se apoyan en las Cláusulas Contractuales Tipo de la Comisión Europea o en decisiones de adecuación, según corresponda a cada proveedor.
13Seguridad de la información
- Cifrado en tránsito (HTTPS/TLS) en toda la aplicación y en las llamadas a APIs de terceros.
- Contraseñas almacenadas con función de derivación de un solo sentido (hash con sal); nunca en texto claro.
- Aislamiento entre empresas con Row Level Security de PostgreSQL: cada consulta corre en el contexto de una empresa y no puede ver filas de otra.
- Claves de terceros cifradas en reposo con AES-256-GCM y una clave maestra que vive solo en el entorno del servidor.
- Autenticación por token con expiración, control de roles (administrador/operador) y límites de peticiones.
- Base de datos no expuesta a internet, acceso administrativo restringido y registro de accesos.
- Copias de seguridad periódicas.
Ningún sistema es infalible. Si ocurre un incidente que comprometa datos personales, lo investigaremos, tomaremos medidas de contención y lo reportaremos a la Superintendencia de Industria y Comercio y a los titulares afectados cuando la ley lo exija y en los plazos previstos.
14Conservación y borrado
| Dato | Cuánto lo conservamos |
|---|---|
| Conversaciones, contactos y archivos de WhatsApp | Mientras la cuenta esté activa y el cliente no los elimine. El cliente puede borrar una conversación —y con ella sus mensajes y adjuntos— desde la Plataforma en cualquier momento. |
| Datos de Google (contactos y tokens) | Hasta que desconectes la integración; entonces se eliminan de inmediato (ver 6.6). |
| Datos de la cuenta y de los operadores | Mientras exista la relación contractual. |
| Registros técnicos y de seguridad | Períodos cortos, orientados a diagnóstico y seguridad. |
| Documentos contables y de facturación | El plazo que exija la ley comercial y tributaria colombiana. |
Cierre de cuenta. Puedes solicitar la eliminación de la cuenta escribiendo a contacto@gruvo.com.co. Al cerrarla, eliminamos o anonimizamos los datos asociados dentro de los treinta (30) días calendario siguientes, salvo aquellos que debamos conservar por obligación legal o para atender una reclamación en curso. Las copias de seguridad se rotan y expiran dentro de ese mismo período.
15Tus derechos y cómo ejercerlos
- Conocer, actualizar y rectificar tus datos personales.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso que hemos dado a tus datos.
- Revocar la autorización y solicitar la supresión cuando no exista un deber legal o contractual de conservarlos.
- Acceder gratuitamente a tus datos y obtener una copia.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), previa consulta o reclamo ante nosotros.
Cómo: escribe a contacto@gruvo.com.co indicando tu identificación, el derecho que ejerces y una descripción clara de lo que pides.
Plazos: atendemos las consultas en un máximo de diez (10) días hábiles (prorrogables por cinco más, informándote el motivo) y los reclamos en un máximo de quince (15) días hábiles (prorrogables por ocho más). Si el reclamo llega incompleto, te pediremos subsanarlo dentro de los cinco días siguientes.
16Menores de edad
Gruvo Conversaciones es una herramienta de trabajo dirigida a empresas y a sus equipos. No está dirigida a menores de 18 años y no recolectamos deliberadamente sus datos como usuarios de la Plataforma. Si detectamos que se creó una cuenta de operador a nombre de un menor sin autorización de su representante legal, la desactivaremos y eliminaremos sus datos.
17Aviso para el Espacio Económico Europeo y Reino Unido (GDPR)
Si te encuentras en el EEE, Suiza o Reino Unido: respecto de los datos de la cuenta actuamos como responsable del tratamiento; respecto del contenido de las conversaciones de un cliente actuamos como encargado. Nuestras bases legales son la ejecución del contrato (art. 6.1.b), el consentimiento para integraciones opcionales como Google Contacts y las notificaciones push (art. 6.1.a), el interés legítimo en la seguridad y prevención del fraude (art. 6.1.f) y el cumplimiento de obligaciones legales (art. 6.1.c).
Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición, a retirar el consentimiento en cualquier momento y a presentar una reclamación ante tu autoridad de control. Escríbenos a contacto@gruvo.com.co.
18Aviso para residentes de California (CCPA/CPRA)
En los últimos doce meses no hemos vendido ni compartido información personal en el sentido de la CCPA/CPRA, y no lo hacemos hoy: no entregamos datos a terceros a cambio de dinero ni para publicidad conductual entre sitios. Tampoco usamos información personal sensible para inferir características. Tienes derecho a conocer, acceder, corregir y solicitar la eliminación de tu información, y a no ser discriminado por ejercer esos derechos. Como no vendemos ni compartimos datos, no ofrecemos un enlace «Do Not Sell or Share My Personal Information»; aun así respetamos las señales de exclusión que envíe tu navegador. Ejerce tus derechos escribiendo a contacto@gruvo.com.co.
19Cookies y almacenamiento local
Usamos cookies y almacenamiento local estrictamente necesarios para iniciar sesión y recordar preferencias como el tema claro u oscuro. No usamos cookies publicitarias ni píxeles de redes sociales. El detalle está en nuestra Política de Cookies.
20Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios en el producto o en la normativa. Publicaremos siempre la versión vigente en esta misma dirección, con su fecha de actualización. Cuando el cambio sea sustancial —en especial si afecta al uso de datos obtenidos de las APIs de Google— lo comunicaremos por correo electrónico o mediante un aviso destacado dentro de la Plataforma antes de que entre en vigor.
21Contacto
Gruvo — Gruvo Conversaciones
Bogotá D.C., Colombia
contacto@gruvo.com.co
https://conversaciones.gruvo.com.co
Si no quedas conforme con nuestra respuesta, puedes acudir a la Superintendencia de Industria y Comercio de Colombia, autoridad de protección de datos personales.