Política de Privacidad
Última actualización: 27 de julio de 2026
La versión jurídica vinculante de estos términos es la redactada en portugués (Brasil). Esta traducción es una cortesía.
La Conversa Labs LTDA (CNPJ 67.791.399/0001-47), operadora de la marca Conversa Labs (conversalabs.com.br), respeta su privacidad y trata los datos personales conforme a la Ley General de Protección de Datos (Ley n.º 13.709/2018 — LGPD, la ley brasileña de protección de datos) y al Marco Civil de Internet (Ley n.º 12.965/2014).
1. Controlador y Encargado (DPO)
Controlador: Conversa Labs LTDA, CNPJ 67.791.399/0001-47, con
sede en Av. José Silva de Azevedo Neto, 200, Bl. 004, Sala 0104 — Barra da Tijuca, Rio de Janeiro/RJ, CEP 22.775-056.
Encargado de la Protección de Datos (DPO): Guilherme Jansen de Lima Benevenuto —
contato@conversalabs.com.br.
2. Papeles de las partes: cuándo somos controladores y cuándo somos operadores
La LGPD atribuye obligaciones diferentes según el papel de cada parte en cada tratamiento. En esta relación existen tres situaciones distintas, y confundirlas llevaría a conclusiones erróneas sobre quién responde por qué:
- Somos CONTROLADORES de los datos del propio suscriptor y de los visitantes de este sitio: registro, contacto, datos de cobro, registros de acceso al portal y la telemetría de licenciamiento. Nosotros decidimos las finalidades de esos tratamientos, y es sobre ellos que trata el resto de esta Política.
- El suscriptor es CONTROLADOR de los datos de sus clientes y contactos, tratados dentro de las accounts que él opera en su propia instalación. Las decisiones sobre finalidad, base legal, aviso de privacidad, atención a los titulares y plazo de conservación de esos datos son suyas. No tenemos injerencia sobre ese contenido y no accedemos a él en el curso normal del servicio.
- Somos OPERADORES en un único supuesto: cuando nuestro equipo accede a una account específica en razón del add-on de asistencia humana, mediante autorización previa del suscriptor para aquella account. En ese supuesto actuamos estrictamente bajo su instrucción (art. 39), registramos cada operación en una traza inalterable (art. 37) y no usamos los datos para finalidad propia.
Las condiciones completas del tratamiento como operador constan en el Acuerdo de Tratamiento de Datos (DPA), y la autorización específica está en el Término de Autorización de Acceso.
3. Datos que recopilamos
- Identificación y contacto: nombre, correo electrónico, teléfono y CPF/CNPJ (en el flujo de Brasil, necesario para la emisión del cobro).
- Prueba gratuita de 5 días: recopilación mínima de nombre, correo electrónico y WhatsApp para confirmar el correo, aprovisionar el entorno de prueba e impedir el uso múltiple. Guardamos también un identificador técnico derivado (hash del correo electrónico + teléfono), que no permite la reidentificación directa de la persona y sirve únicamente como control antirreutilización y antifraude.
- Datos de pago: procesados directamente por la pasarela de pago. No almacenamos datos completos de tarjeta.
- Datos de uso y aprovisionamiento: información de la licencia, del entorno aprovisionado y de acceso a la plataforma.
- Telemetría de licenciamiento: identificador de la instalación (install_id), host/dominio, versión y edición, IP del servidor y recuentos agregados (número de instalaciones, cuentas/accounts, usuarios/asientos y dominios), utilizados únicamente para validar la licencia, aplicar los límites de plan/add-ons y prevenir el fraude y el abuso. Son solo recuentos agregados — no el contenido ni los datos de los clientes finales del suscriptor.
- Contenido de comunidad: mensajes y publicaciones que usted realiza en espacios de comunidad pueden ser visibles a otros miembros.
- Datos de navegación: información técnica y métricas anónimas de uso del sitio.
Los datos de los clientes finales del suscriptor (conversaciones, contactos, mensajes y archivos multimedia) NO son recopilados ni tratados por nosotros. Esos datos residen exclusivamente en el servidor (VPS) del suscriptor, que es el Controlador respecto de ellos; Conversa Labs no actúa como operadora de esos datos. De la operación del suscriptor recopilamos únicamente la telemetría de licenciamiento descrita anteriormente — recuentos agregados, jamás el contenido de los clientes finales.
4. Para qué los usamos
- Procesar la entrada en la Lista VIP y el cobro.
- Habilitar y gestionar la prueba gratuita de 5 días (confirmar el correo electrónico, aprovisionar la cuenta de prueba y eliminarla automáticamente al final del período).
- Emitir la licencia, aprovisionar el entorno y habilitar el acceso.
- Comunicar novedades, instrucciones de acceso, soporte y la comunidad.
- Prevenir fraudes y abusos y garantizar la seguridad del servicio.
- Cumplir obligaciones legales, fiscales y regulatorias.
5. Bases legales
Tratamos sus datos con base en la ejecución de contrato (su adhesión y uso de la plataforma), en el cumplimiento de obligación legal, en el interés legítimo (seguridad, prevención del fraude y mejora del producto) y en el consentimiento, cuando sea aplicable (p. ej.: comunicaciones de marketing).
6. Compartición
Compartimos datos únicamente con socios necesarios para la operación, como la pasarela de pago, proveedores de infraestructura y alojamiento y nuestro sistema de licenciamiento. Cuando el suscriptor habilite los recursos de IA, los contenidos de las conversaciones necesarios para el procesamiento pueden ser enviados al proveedor de IA de terceros que él conecte (p. ej.: OpenAI, Anthropic), actuando como operador; la elección del proveedor, la configuración de la clave y la conformidad de ese flujo son responsabilidad del suscriptor, y el tratamiento por ese proveedor se rige por la política del propio proveedor, pudiendo ocurrir fuera de Brasil (transferencia internacional, con las salvaguardas del art. 33 de la LGPD). También podemos compartir cuando sea exigido por autoridad competente o por ley. No vendemos sus datos.
7. Subprocesadores
Para operar el servicio recurrimos a los proveedores indicados a continuación, que tratan datos personales en nuestro nombre. La relación se mantiene actualizada; la inclusión o sustitución de un subprocesador que trate datos en nombre de un suscriptor se comunica con una antelación mínima de 30 (treinta) días, en la forma del DPA.
- Infraestructura y alojamiento — servidores que ejecutan el hub de licenciamiento, el portal y este sitio. Finalidad: ejecución del servicio. Localización: Brasil y/o el exterior, con las salvaguardas del art. 33 de la LGPD.
- Pasarelas de pago (Asaas y Stripe) — Finalidad: procesar cobros, emitir recibos y prevenir el fraude. Tratan datos de cobro directamente; no almacenamos números completos de tarjeta.
- Proveedor de correo electrónico transaccional — Finalidad: enviar confirmaciones, avisos de cobro, accesos y notificaciones del portal.
- Discord — Finalidad: operar la comunidad y el canal oficial de atención de quien contrata asistencia. Trata los datos de perfil que el propio suscriptor proporcione a aquella plataforma.
- Proveedores de inteligencia artificial — cuando el suscriptor habilita los recursos de IA con su propia clave. En ese caso la relación con el proveedor es del propio suscriptor; véase la cláusula de Compartición.
Respondemos ante el suscriptor por los actos de los subprocesadores que nosotros contratamos. No vendemos, alquilamos ni cedemos datos personales a terceros con fines de marketing.
8. Cookies
Utilizamos únicamente cookies esenciales y métricas anónimas de desempeño. No usamos cookies de rastreo publicitario sin su consentimiento.
9. Almacenamiento y seguridad
Adoptamos medidas técnicas y organizativas para proteger sus datos, incluyendo cifrado de credenciales sensibles y control de acceso. Los datos pueden almacenarse en servidores en Brasil o en el exterior, siempre con salvaguardas adecuadas conforme a la LGPD. Eventuales transferencias internacionales de datos — por ejemplo, al usar proveedores de infraestructura o de IA con sede en el exterior — observan las hipótesis y salvaguardas del art. 33 de la LGPD (cláusulas contractuales adecuadas, garantías de protección equivalentes o consentimiento específico, según el caso).
10. Incidentes de seguridad
Mantenemos un proceso de detección, respuesta y registro de incidentes. Si ocurre un incidente de seguridad que pueda acarrear riesgo o daño relevante a los titulares, comunicaremos a la Autoridad Nacional de Protección de Datos (ANPD) y a los titulares afectados en un plazo razonable, en la forma del art. 48 de la LGPD, informando: la naturaleza de los datos afectados, los titulares involucrados, las medidas técnicas de protección utilizadas, los riesgos, los motivos de una eventual demora y las providencias adoptadas para revertir o mitigar los efectos.
Cuando el incidente ocurra en datos que tratamos como operadores, comunicaremos al suscriptor (controlador) en un plazo de hasta 48 (cuarenta y ocho) horas desde el conocimiento, para que él cumpla los deberes que la ley le atribuye, con nuestro apoyo técnico. Detalles en el DPA.
11. Retención
Mantenemos los datos únicamente durante el tiempo necesario para las finalidades de esta Política o por exigencia legal. Finalizada la relación, los datos son eliminados o anonimizados, salvo las hipótesis legales de conservación. Los plazos, por categoría, son estos:
- Registro y contacto del suscriptor: mientras dure la relación y por 5 (cinco) años tras su finalización, para el ejercicio regular de derechos (art. 7.º, VI, y art. 16, I, de la LGPD).
- Datos de cobro y fiscales (NFS-e): 5 (cinco) años, por obligación legal y fiscal (art. 16, I).
- Telemetría de licenciamiento: 12 (doce) meses, para la aplicación de los límites contratados y la prevención del fraude.
- Traza de acceso de asistencia: 5 (cinco) años tras el acceso. Es prueba de rendición de cuentas (art. 37) y protege a las dos partes — por eso se conserva incluso después de cancelado el add-on.
- Registros de acceso al portal: 6 (seis) meses, por obligación legal (art. 15 del Marco Civil de Internet).
- Comunicaciones de soporte: 2 (dos) años tras el cierre del ticket.
Prueba gratuita de 5 días: la cuenta de prueba y los respectivos datos son eliminados automáticamente tras 5 (cinco) días. Después de la eliminación, mantenemos únicamente el identificador técnico (hash) derivado del correo electrónico y del teléfono — dato que no permite la reidentificación directa de la persona — durante el tiempo necesario para impedir la reutilización de la prueba y prevenir el abuso. El hash se trata con base en el interés legítimo (seguridad y prevención del fraude), en los términos del art. 7.º, IX, de la LGPD.
12. Sus derechos (art. 18 de la LGPD)
Usted puede, en cualquier momento, solicitar: confirmación de tratamiento, acceso, corrección, anonimización, portabilidad, eliminación, información sobre compartición y revocación del consentimiento. Basta con escribir a contato@conversalabs.com.br.
13. Datos de menores
La plataforma está destinada a mayores de 18 años. No recopilamos intencionalmente datos de menores; en caso de identificar un tratamiento indebido, contacte al Encargado para su eliminación.
14. Modificaciones
Esta Política puede ser actualizada. La versión vigente es siempre la publicada en esta página, con la fecha indicada en la parte superior.
12. Reporte de problemas (Bug Report)
Al usar la funcionalidad Reportar un problema dentro de la plataforma, recopilamos y tratamos los datos enviados exclusivamente para: (a) diagnosticar, reproducir y corregir el problema reportado; (b) mejorar la estabilidad y la calidad del producto; y (c) comunicarle el avance del reporte. El tratamiento ocurre mediante su consentimiento libre, informado e inequívoco (art. 7.º, I, de la LGPD; y art. 6(1)(a) del GDPR, cuando sea aplicable), manifestado en el momento del envío y registrado (fecha/hora, versión de los términos, IP y user agent) para fines de comprobación.
Según lo que usted envíe, el reporte puede contener:
- Contenido del reporte: título, descripción, tipo y severidad; adjuntos que usted añada (capturas de pantalla, imágenes anotadas, grabaciones de pantalla, archivos).
- Identificación del reportante y de la cuenta: nombre, correo electrónico, rol del usuario, identificación y plan de la cuenta.
- Contexto técnico: navegador, sistema operativo, dispositivo, resolución, idioma, zona horaria, versión de la aplicación, licencia y entorno.
- Telemetría de diagnóstico: registros de la consola y fallos de red recientes (solo metadatos — método, ruta, estado, duración; sin cuerpos de solicitud/respuesta).
- Componente afectado: identificación del elemento/pantalla seleccionado por usted.
Minimización y enmascaramiento: enmascaramos automáticamente la información sensible (tokens, contraseñas, correos electrónicos, CPF, teléfonos) en los registros, y usted puede ocultar áreas de las capturas de pantalla y de las grabaciones antes de enviar. Para gestionar y corregir los reportes, los datos se envían a nuestros operadores — Linear (gestión de issues) y GitHub (repositorio de código) — que los tratan en nuestro nombre, conforme a sus respectivos términos. No vendemos ni cedemos esos datos a terceros para finalidades propias. Los reportes y adjuntos se conservan durante el tiempo necesario para el diagnóstico y el historial de calidad del producto, y son eliminados junto con la eliminación de la cuenta. Usted puede, en cualquier momento, revocar el consentimiento (sin afectar el tratamiento ya realizado) y ejercer los derechos del art. 18 de la LGPD por el canal indicado en la sección 9.
15. Contacto
Para cuestiones de privacidad, hable con nuestro Encargado, Guilherme Jansen de Lima Benevenuto, en contato@conversalabs.com.br. Conversa Labs LTDA — CNPJ 67.791.399/0001-47.