1) Identidad del Responsable
Responsable: Nexus solutions Lab
Domicilio profesional: Santa Pola (Alicante) 03130, España
Email de privacidad (operativo): privacy@nexus-solutions-lab.com
Canal de solicitudes de derechos: privacy@nexus-solutions-lab.com
Contacto de protección de datos (no DPO formal): Diego Fernández Gil — privacy@nexus-solutions-lab.com
Si en el futuro designamos un Delegado de Protección de Datos conforme al art. 37 RGPD, lo anunciaremos aquí con sus datos de contacto.
2) Qué datos tratamos
Cuenta y organización: Nombre, apellidos, email, contraseña (hash), empresa/área, rol, IDs internos (tenant/espacio), preferencias.
Operación de la Plataforma: Configuración de agentes/bots, prompts, flujos, webhooks, integraciones activadas, permisos, auditoría de cambios, métricas de uso y logs técnicos (errores, trazas, IP, user-agent, timestamps).
Conversaciones y contactos (de tus clientes/usuarios finales): Identificadores (p. ej., wa_id, número de teléfono, email, ID de chat web), mensajes, adjuntos (imágenes, audio, documentos), estados de entrega/lectura, interacciones (botones/listas), etiquetas/notas, asignaciones a agentes.
Facturación y soporte: Datos de pago tokenizados por el PSP/proveedor, incidencias/tickets, diagnósticos.
Web y analítica opcional: Google Analytics puede tratar la URL y el referrer estándar del navegador tras el consentimiento. Los eventos personalizados de Nexus y las páginas enviadas a PostHog excluyen query string, hash e identificadores en la ruta. No añadimos a estos eventos el usuario, tenant, email o nombre (consulta la Política de Cookies).
IA / Modelos: Textos/archivos que tú o tus usuarios enviáis a los agentes para inferencia; resultados, puntuaciones y métricas. No entrenamos ni afinamos modelos con tus datos (sección 7).
3) Finalidades y bases jurídicas
- Prestar el servicio (panel, agentes, canales, monitorización, seguridad, continuidad). Base: ejecución de contrato (art. 6.1.b RGPD) e interés legítimo en operar y proteger la Plataforma.
- Soporte y mejora (diagnóstico, calidad, prevención de abuso y fraude). Base: interés legítimo + cumplimiento de obligaciones.
- Comunicaciones de producto (newsletters y mejoras para clientes). Base: soft opt-in del art. 21.2 LSSI; para no-clientes, consentimiento. Baja en un clic desde cada mensaje.
- Analítica/cookies no esenciales. Base: consentimiento (CMP con Accept all, Reject all y Manage preferences). La elección se conserva localmente en este navegador durante 180 días; no mantenemos en esta fase un registro de consentimiento ligado a tu cuenta.
- Cumplimientos legales (fiscales, seguridad, solicitudes de autoridades). Base: obligación legal.
Interés legítimo (LIA): realizamos evaluaciones de equilibrio (balancing test) para soporte/mejora y comunicaciones a clientes; resumen disponible bajo solicitud.
4) Decisiones automatizadas y transparencia de IA
- Nuestros agentes pueden automatizar respuestas, clasificar y enrutar conversaciones (p. ej., desviar a humano, priorizar).
- Explicamos qué hace la automatización y su impacto.
- Puedes oponerte al perfilado con efectos jurídicos o significativamente similares y solicitar intervención humana (art. 22 RGPD).
- Mantenemos supervisión humana, métricas de calidad y controles de seguridad (listas de bloqueo, límites, filtros).
5) Conservación (retenciones)
Adoptamos retenciones mínimas y configurables por tenant. Por defecto sugerido (ajustable a solicitud):
| Categoría | Retención por defecto | Notas |
|---|---|---|
| Conversaciones (texto/metadatos) | 180 días | Configurable por tenant; exportables bajo solicitud. |
| Adjuntos (imágenes/audio/docs) | 180 días | Salvo canal con retención propia (ver WhatsApp sección 8). |
| Logs de aplicación | 90 días | Diagnóstico y seguridad; acceso restringido. |
| Eventos de auditoría | 12 meses | Cambios de configuración y accesos. |
| Backups | 30 días (rotativos) | Cifrados; restauración ante desastre. |
| Datos de cuenta | Vigencia del contrato + plazos legales | Eliminación/bloqueo a solicitud. |
Podemos ajustar estos plazos por imperativo legal o pacto contractual. Avisaremos de cambios materiales.
6) Roles y DPA (art. 28 RGPD)
- Respecto a tu cuenta y tu uso de la Plataforma, Nexus solutions Lab actúa como Responsable.
- Respecto a los contactos (tus clientes/usuarios finales), actuamos como Encargado que procesa por tu cuenta.
- El Acuerdo de Encargo de Tratamiento (DPA) forma parte de nuestras condiciones: consulta cómo solicitar el DPA aplicable (o solicítalo a privacy@nexus-solutions-lab.com).
- Mantenemos un ROPA (registro de actividades) y ejecutamos instrucciones documentadas contigo.
7) Uso de datos para IA / entrenamiento
- No utilizamos tus datos para entrenar, reentrenar ni afinar modelos de IA, ni autorizamos a nuestros proveedores de IA a hacerlo. Los procesamos para generar las respuestas y ejecutar las funciones que solicitas.
- Priorizamos configuraciones de retención cero (Zero Data Retention o ZDR) cuando el proveedor y la función lo permiten. Su disponibilidad depende del servicio, la configuración y las condiciones aplicables; no es una garantía universal para todas las integraciones. Puedes solicitar el alcance aplicable a tu espacio en privacy@nexus-solutions-lab.com.
- ZDR se refiere a la retención por el proveedor de IA. Nexus conserva los datos necesarios para las funciones del servicio conforme a la sección 5; usar IA no implica que desaparezcan conversaciones, documentos o resultados guardados.
8) Integraciones y canales
Puedes activar integraciones como WhatsApp, email, webchat, Slack, CRM y otras. Al activarlas, tratamos datos a través de esos servicios únicamente para cursar mensajes o sincronizar información según tu configuración. Tú debes cumplir los términos y políticas de cada integración.
Cláusula específica — WhatsApp Cloud API (Meta)
- Qué datos pasan por Meta: identificadores (waba_id, phone_number_id, wa_id), números de teléfono, mensajes, adjuntos y estados (enviado/entregado/leído), así como eventos de webhook.
- Retención en Meta: los medios alojados en endpoints de WhatsApp Cloud API pueden persistir hasta 30 días. Recomendamos no usar ese canal como archivo permanente.
- Base jurídica: ejecución del contrato para cursar tus comunicaciones y cumplimiento de políticas del canal.
- Ubicación del tratamiento por Meta: puede incluir infraestructuras fuera del EEE; ver sección 12.
- Responsabilidad del cliente: debes respetar las Políticas de WhatsApp Business y la normativa aplicable. Podemos suspender usos que infrinjan dichas políticas.
9) Destinatarios (subencargados) y divulgaciones
Usamos subencargados para operar la Plataforma. Mantenemos una lista pública con proveedor, servicio y región en nuestra página de subencargados. Avisamos con 30 días de antelación ante nuevos subencargados no urgentes.
Subencargados actuales (a la fecha de esta política):
Desliza la tabla para ver todos los datos.
| Proveedor | Servicio | Región principal | Fuera del EEE | Garantías | Finalidad |
|---|---|---|---|---|---|
| Vercel | Alojamiento web | UE (p. ej., DE/NL) | Posible* | SCC + DTIA* | Frontend y entrega web |
| Supabase | Base de datos y almacenamiento | UE (p. ej., EU-West) | No | Alojamiento en la UE | Datos de la plataforma |
| Google Cloud Platform (GCP) | IA e infraestructura | UE (p. ej., europe-west) | Posible* | SCC + DTIA* | Inferencia y servicios |
| OpenAI | IA y generación de representaciones vectoriales | EE. UU. / global | Sí | SCC + DTIA cuando corresponda | Funciones de IA configuradas por el cliente |
| Google Analytics 4 | Analítica web opcional | UE / global | Sí | Condiciones y mecanismos aplicables de Google | Métricas consentidas |
| PostHog Cloud EU | Analítica de producto opcional | UE (Fráncfort) | Posible soporte u operación global | DPA y salvaguardas aplicables | Eventos consentidos sin identidad de Nexus |
| Sentry | Telemetría técnica | Según la configuración del servicio | Posible* | DPA y salvaguardas aplicables | Diagnóstico de errores y seguridad |
| Stripe | Pagos | UE/EEE + EE. UU. | Sí | SCC + DTIA | Procesamiento de pagos |
| Pipedream | Integraciones | EE. UU. / global | Sí | SCC + DTIA | Orquestación y automatización |
| Meta (WhatsApp) | Canal de comunicación | Global | Sí | SCC + DTIA* | Mensajería de WhatsApp |
Notas: (i) Algunos proveedores ofrecen regiones UE y evitamos transferencias por configuración; marcamos Posible* cuando una función, el soporte o una medida de continuidad puede implicar tratamiento fuera del EEE. (ii) SCC + DTIA: aplicamos Cláusulas Contractuales Tipo 2021/914 y realizamos una evaluación de impacto de la transferencia; añadimos salvaguardas complementarias como cifrado, minimización y controles de acceso. (iii) Publicaremos los cambios con el preaviso que corresponda.
También podremos comunicar datos a autoridades/tribunales cuando sea exigible por ley.
10) Seguridad
Medidas técnicas y organizativas:
- Cifrado en tránsito (TLS) y en reposo.
- Segregación por tenant, controles de acceso RBAC y MFA obligatoria para personal con acceso a datos.
- Principio de mínimos privilegios y revisiones periódicas de permisos.
- Auditoría de eventos y cambios.
- Gestión de vulnerabilidades (parcheo, SAST/DAST), backups cifrados y recuperación ante desastres.
- Entornos dev/stg/prod separados y políticas de datos reales en no-prod = no salvo consentimiento y medidas de seudonimización.
Notificaremos incidentes de seguridad relevantes según RGPD, incluyendo comunicación a afectados cuando proceda.
11) Derechos de las personas
Puedes acceder, rectificar, suprimir, oponerte, limitar, portar tus datos y retirar tu consentimiento.
Cómo ejercer: privacy@nexus-solutions-lab.com
Plazo de respuesta: 1 mes desde la recepción (prorrogable a 2 meses en casos complejos).
Verificación de identidad: podemos solicitar información adicional razonable para confirmar tu identidad (p. ej., email verificado o justificante mínimo).
Si no estás conforme, puedes reclamar ante la AEPD (www.aepd.es).
Para solicitudes que involucren datos que tratamos como Encargado (p. ej., contactos de tus clientes), te ayudaremos a atenderlas conforme a tus instrucciones.
12) Transferencias internacionales y enfoque EU-first
Por defecto, tratamos datos en la UE/EEE. No transferimos datos fuera del EEE salvo que:
- lo requiera una integración activada por ti (p. ej., WhatsApp Cloud API, un LLM/IA de terceros, Stripe o Pipedream), o
- exista una obligación legal puntual.
Cuando proceda, aplicamos SCC 2021/914, realizamos DTIA y adoptamos salvaguardas complementarias (cifrado, minimización, controles de acceso). Copia de las salvaguardas disponible bajo solicitud.
13) Cookies
Consulta la Política de Cookies. Google Analytics y PostHog solo se cargan al aceptar la categoría Analíticas. La elección se guarda localmente y puedes cambiarla desde el pie de página.
14) Menores
La Plataforma no está dirigida a menores de 16 años. No recabamos a sabiendas datos de menores.
15) Cambios
Podemos actualizar esta política. Si el cambio es material, te lo notificaremos en la Plataforma o por email.
Anexo A — Cláusula de WhatsApp Cloud API (Embedding y Coexistence)
- Al pulsar “Conectar WhatsApp” en la Plataforma, se abre el Embedded Signup de Meta. Tras autorizar, guardamos
waba_idyphone_number_idpara operar el canal por tu cuenta. - Si ya usas WhatsApp Business App, puedes activar Coexistence (mismo número en la app y en la API).
- Webhooks: suscribimos la app para recibir eventos (mensajes, estados, plantillas) en tu tenant.
- Borrado: al desconectar revocamos tokens, desuscribimos webhooks y purgamos datos conforme a las retenciones (sección 5).
- Políticas del canal: debes cumplir las Políticas de WhatsApp Business (plantillas, comercio, límites y uso aceptable).
- Responsabilidades: tú defines textos de plantillas, bases jurídicas y fines; nosotros proveemos los medios técnicos.
Anexo B — IA de terceros (opt-in)
Por defecto, no enviamos tus datos a proveedores de IA fuera del EEE. Si habilitas un proveedor/servicio (p. ej., OpenAI, Azure OpenAI, Vertex AI en GCP):
- lo haremos como opt-in por tenant,
- indicaremos región de procesamiento (preferencia: UE), y
- aplicaremos SCC/DTIA si hay transferencias.
Puedes deshabilitarlo en cualquier momento desde la configuración del espacio.
Anexo C — Data Deletion (User Data Deletion)
Cómo solicitar la eliminación
- Envía un email a privacy@nexus-solutions-lab.com desde la cuenta titular o usa el Portal de Privacidad.
- Indica el email de tu cuenta y, si aplica, el
waba_id/ número conectado.
Qué haremos
- Revocar tokens y accesos de la integración.
- Desuscribir webhooks del WABA/servicio conectado.
- Purgar datos del tenant según los plazos de la sección 5 (con bloqueo legal cuando proceda).
- Programar el borrado en backups en el siguiente ciclo de rotación.
- Confirmarte por email la finalización.
Si iniciaste sesión con servicios de Meta, puedes empezar la solicitud desde tu cuenta de Facebook; aun así, te recomendamos contactarnos para acelerar la coordinación de borrado en la Plataforma.
Anexo D — Datos de Google Workspace
Este anexo se aplica a los datos obtenidos mediante las APIs de Google, incluidos sus derivados, y prevalece sobre cualquier descripción general de uso de datos de esta política.
Acceso y finalidades
Al conectar tu cuenta solicitamos los permisos necesarios para las funciones que habilitas. Tratamos tu nombre, email e identificador de Google para identificar la cuenta conectada, y los tokens OAuth para mantener el acceso autorizado.
- Gmail: mensajes, remitentes, destinatarios, metadatos y adjuntos para buscar y consultar correo, mostrarlo en Nexus, resumirlo y enviar los mensajes que autorices.
- Calendar: calendarios, eventos, participantes y disponibilidad para consultar tu agenda y gestionar los eventos que autorices.
- Drive y Sheets: identificadores, metadatos y contenido de los archivos y hojas autorizados para consultarlos, trabajar con ellos y responder usando su contenido. Cuando habilitas el contexto de una carpeta, el permiso de lectura de Google puede abarcar todo Drive; Nexus limita esa función a la carpeta seleccionada.
Uso limitado, IA y destinatarios
El uso y la transferencia de información recibida de las APIs de Google cumplen la Google API Services User Data Policy, incluidos sus requisitos de Limited Use, y la Google Workspace API User Data and Developer Policy. No vendemos estos datos ni los usamos para publicidad, evaluación crediticia o entrenamiento de modelos de IA.
Para realizar las funciones que solicitas, el contenido relevante puede procesarse por el proveedor de IA configurado para tu espacio (por ejemplo, Google Cloud Vertex AI u OpenAI), además de los proveedores de alojamiento e integraciones necesarios descritos en la sección 9 y el anexo B. Ese tratamiento requiere tu consentimiento, se limita a la función solicitada y no autoriza entrenamiento. No compartimos los datos para fines independientes de esos proveedores.
El acceso humano por parte de Nexus y sus proveedores se limita a los datos específicos para los que hayas dado consentimiento explícito, a lo necesario por seguridad o a obligaciones legales. Cualquier otra comunicación se limita a los supuestos permitidos por las políticas de Google, como una obligación legal o una transmisión empresarial con tu consentimiento previo.
Conservación, revocación y eliminación
Protegemos los datos y tokens mediante cifrado en tránsito y en reposo y controles de acceso por espacio. Los contenidos incorporados a conversaciones, archivos o resultados de Nexus se conservan conforme a la sección 5. La retención del proveedor de IA y el alcance de ZDR se describen en la sección 7.
Puedes desconectar la integración en Nexus o retirar el acceso desde las conexiones de tu cuenta de Google. Revocar el acceso impide nuevas consultas autorizadas, pero no elimina por sí mismo las copias o resultados ya guardados en Nexus ni los originales de Google. Para solicitar el borrado de los datos de Google almacenados en Nexus, escribe a privacy@nexus-solutions-lab.com desde la cuenta titular e indica la cuenta de Google y el espacio afectados. El procedimiento, los plazos de respuesta y la gestión de copias de seguridad figuran en la sección 11 y el anexo C.
Enlaces útiles
- Inicio
- Sobre nosotros
- Productos
- Servicios
- Legal
- Contáctenos
Sobre nosotros: Nexus es la forma más simple de crear, gestionar y desplegar agentes de IA para tu empresa, todo desde la nube.
Contacto: info@nexus-solutions-lab.com