Política de Privacidad
Tavaro
Última actualización: 20 de Marzo de 2026
Versión: 2.0.0
Correo de privacidad: contacto@tavaro.app
1. Identidad del responsable y operador de la plataforma
La presente Política de Privacidad describe la forma en que Yamil Adrián Elías Soto, operando comercialmente bajo las marcas Tavaro —en adelante, “Tavaro”, “la Plataforma”, “nosotros” o “nuestro”— recopila, utiliza, almacena, protege, comunica y, en su caso, transfiere datos personales relacionados con el uso de nuestros sitios web, aplicaciones, paneles, servicios, APIs, integraciones, herramientas de mensajería, CRM, automatización, analítica e inteligencia artificial.
Para efectos de esta Política, el responsable legal del tratamiento de los datos personales que recopilamos directamente es:
Yamil Adrián Elías Soto
RFC: EISY950528BQ6
Domicilio: Colegio de Queretaro 14312
Correo de privacidad: contacto@tavaro.app
Sitio web principal: tavaro.app
Esta Política aplica a los datos personales que tratamos cuando una persona visita nuestros sitios web, solicita información, agenda una demostración, contrata nuestros servicios, crea una cuenta, usa la Plataforma, interactúa con nuestro equipo comercial o de soporte, o se comunica con nosotros por cualquier canal habilitado.
Asimismo, esta Política explica de forma general cómo Tavaro trata ciertos datos personales por cuenta de sus clientes cuando éstos utilizan la Plataforma para gestionar contactos, leads, conversaciones, mensajes, flujos de automatización, integraciones, datos de CRM o funciones de inteligencia artificial.
Cuando Tavaro trata datos personales por cuenta de sus clientes, dichos clientes son los responsables del tratamiento frente a sus propios contactos, leads, prospectos, clientes finales o usuarios. En esos casos, Tavaro actúa como encargado o procesador, conforme a las instrucciones documentadas del cliente y de acuerdo con el Acuerdo de Procesamiento de Datos aplicable.
3. Alcance de esta Política
Esta Política aplica a las siguientes personas y situaciones.
3.1 Visitantes del sitio web
Personas que acceden, navegan o interactúan con nuestros sitios web, landing pages, formularios, contenidos, materiales comerciales, páginas informativas o recursos digitales.
3.2 Prospectos y solicitantes de información
Personas que solicitan una demo, llenan formularios, descargan materiales, se comunican con ventas, piden información comercial, participan en campañas o interactúan con Tavaro antes de contratar el servicio.
3.3 Clientes contratantes
Personas físicas o morales que contratan, pagan, administran o utilizan los servicios de Tavaro para fines comerciales, operativos, administrativos o de atención a clientes.
3.4 Usuarios autorizados del cliente
Personas autorizadas por un cliente para acceder a la Plataforma, incluyendo administradores, colaboradores, agentes de ventas, agentes de soporte, operadores, usuarios internos, consultores, proveedores o cualquier persona a la que el cliente otorgue acceso.
3.5 Contactos, leads, prospectos o clientes finales del cliente
Personas cuyos datos son cargados, importados, sincronizados, recibidos, gestionados o tratados por el cliente dentro de la Plataforma, incluyendo contactos de WhatsApp, Instagram, Facebook Messenger, correo electrónico, formularios, bases de datos, CRMs externos, archivos, integraciones, APIs o cualquier otro canal conectado por el cliente.
En estos casos, el cliente es quien normalmente decide qué datos recopilar, para qué utilizarlos, con qué personas comunicarse, qué mensajes enviar, qué flujos automatizar y qué información conservar. Tavaro procesa esos datos únicamente para prestar los servicios contratados y conforme a las instrucciones del cliente.
3.6 Personas que interactúan mediante canales conectados
Personas que se comunican con un cliente de Tavaro a través de canales conectados o integrados a la Plataforma, como WhatsApp, Instagram, Facebook Messenger, correo electrónico, formularios, chat web, APIs, webhooks u otros servicios de terceros.
3.7 Datos derivados del uso de la Plataforma
Esta Política también aplica a ciertos datos técnicos, operativos, estadísticos, agregados, anonimizados o derivados que se generan por el uso de la Plataforma, incluyendo logs, métricas, registros de actividad, eventos de sesión, datos de rendimiento, errores, configuraciones, información de seguridad y patrones de uso.
4. Definiciones
Para efectos de esta Política y de los documentos relacionados, los siguientes términos tendrán el significado que se indica a continuación.
4.1 Datos personales
Cualquier información concerniente a una persona física identificada o identificable, de conformidad con la legislación aplicable en materia de protección de datos personales.
4.2 Datos de usuario
Datos personales relacionados con visitantes del sitio web, prospectos, clientes, representantes de clientes, usuarios autorizados, administradores de cuenta, personal del cliente o cualquier persona que interactúe directamente con Tavaro para solicitar información, contratar, administrar o utilizar los servicios.
4.3 Datos del cliente
Datos, información, registros, contenidos, archivos, conversaciones, mensajes, contactos, leads, prospectos, clientes finales, notas, etiquetas, pipelines, configuraciones, fuentes de conocimiento, automatizaciones, integraciones, metadata o cualquier otro contenido que el cliente o sus usuarios autorizados carguen, importen, generen, sincronicen, conecten, almacenen o procesen mediante la Plataforma.
Los Datos del Cliente pueden incluir datos personales de terceros, incluyendo contactos, leads, prospectos o clientes finales del cliente.
4.4 Cliente
Persona física o moral que contrata, administra, paga o utiliza los servicios de Tavaro para fines comerciales, profesionales, operativos o empresariales.
4.5 Usuario autorizado
Persona a la que un cliente permite acceder o usar la Plataforma, incluyendo administradores, colaboradores, agentes, empleados, representantes, consultores, proveedores o cualquier otra persona autorizada por el cliente.
4.6 Contacto, lead, prospecto o cliente final
Persona cuyos datos son cargados, importados, recibidos, gestionados, contactados, analizados o procesados por el cliente mediante la Plataforma. Puede tratarse de clientes actuales, prospectos, leads comerciales, usuarios finales, contactos de WhatsApp, seguidores de redes sociales, compradores, solicitantes de información o cualquier tercero relacionado con el cliente.
4.7 Servicios
Los productos, funcionalidades, módulos, herramientas y servicios ofrecidos por Tavaro, incluyendo mensajería, CRM, automatización, analítica, inteligencia artificial, integraciones, APIs, webhooks, soporte, implementación, onboarding, configuración, administración de usuarios y cualquier otra funcionalidad relacionada.
4.8 Plataforma
El conjunto de sitios web, aplicaciones, paneles, software, APIs, bases de datos, integraciones, canales, herramientas, infraestructura y servicios tecnológicos operados por Tavaro para prestar los Servicios.
4.9 Subprocesador
Proveedor, tercero, contratista, afiliada, prestador de servicios o socio tecnológico contratado por Tavaro para tratar datos personales por cuenta de Tavaro o por cuenta de sus clientes, cuando dicho tratamiento sea necesario para prestar, operar, asegurar, mejorar o dar soporte a la Plataforma.
4.10 Integración de terceros
Servicio, plataforma, API, aplicación, canal, proveedor o sistema externo que puede conectarse con Tavaro, incluyendo WhatsApp, Meta, Instagram, Facebook Messenger, Google, correo electrónico, CRMs externos, herramientas de automatización, proveedores de inteligencia artificial, herramientas de analítica, servicios de pagos, plataformas cloud, servicios de soporte y otros sistemas conectados por el cliente o por Tavaro.
4.11 Instrucciones documentadas del cliente
Configuraciones, acciones, solicitudes, permisos, integraciones, flujos, automatizaciones, reglas, comandos, APIs, webhooks, cargas de datos, plantillas, mensajes, solicitudes de soporte o cualquier otra instrucción emitida por el cliente o sus usuarios autorizados respecto del tratamiento de Datos del Cliente mediante la Plataforma.
4.12 Legislación aplicable
Las leyes, reglamentos, disposiciones, criterios y obligaciones aplicables en materia de privacidad, protección de datos personales, seguridad de la información, comunicaciones comerciales, comercio electrónico, protección al consumidor y cualquier otra materia relacionada con el uso de la Plataforma, incluyendo, cuando corresponda, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento.
5. Roles en materia de datos personales
Tavaro puede actuar con distintos roles dependiendo del contexto en que se traten los datos personales.
5.1 Tavaro como responsable del tratamiento
Tavaro actúa como responsable del tratamiento cuando decide las finalidades y medios del tratamiento de los datos personales. Esto ocurre, por ejemplo, cuando recopila y utiliza datos para:
- Operar sus sitios web.
- Atender solicitudes de contacto.
- Gestionar demos.
- Administrar cuentas de clientes.
- Crear usuarios.
- Gestionar pagos y facturación.
- Prestar soporte.
- Enviar comunicaciones administrativas.
- Enviar comunicaciones comerciales, cuando corresponda.
- Mejorar sus servicios.
- Prevenir fraude, abuso o uso indebido.
- Cumplir obligaciones legales.
- Administrar la relación contractual con clientes, prospectos y usuarios autorizados.
En estos casos, Tavaro es responsable de informar a los titulares sobre el tratamiento de sus datos personales y de atender las solicitudes de derechos que correspondan conforme a la legislación aplicable.
5.2 Tavaro como encargado o procesador
Tavaro actúa como encargado o procesador cuando trata datos personales por cuenta de un cliente y siguiendo sus instrucciones documentadas.
Esto ocurre cuando el cliente utiliza la Plataforma para:
- Cargar, importar o sincronizar leads.
- Gestionar contactos.
- Administrar conversaciones.
- Enviar o recibir mensajes.
- Conectar canales como WhatsApp, Instagram, Facebook Messenger, correo electrónico u otros.
- Crear flujos de automatización.
- Administrar pipelines, notas, etiquetas, tareas o historiales.
- Utilizar funciones de inteligencia artificial sobre datos del cliente.
- Generar reportes, analíticas o clasificaciones.
- Integrar Tavaro con sistemas externos, APIs o webhooks.
En estos casos, el cliente es el responsable del tratamiento frente a sus propios contactos, leads, prospectos, clientes finales o usuarios. Tavaro no decide por cuenta propia qué contactos debe cargar el cliente, a quién debe contactar, qué mensajes debe enviar, qué datos debe solicitar, durante cuánto tiempo debe conservarlos o qué base legal debe utilizar.
5.3 Responsabilidad del cliente
El cliente declara y garantiza que cuenta con todos los derechos, avisos de privacidad, consentimientos, autorizaciones, permisos, bases legales y facultades necesarias para cargar, importar, sincronizar, comunicar, almacenar, analizar, automatizar y procesar datos personales mediante la Plataforma.
El cliente es responsable de:
- Informar a sus propios contactos, leads, prospectos, clientes finales o usuarios sobre el tratamiento de sus datos personales.
- Contar con un aviso de privacidad propio.
- Obtener los consentimientos o bases legales necesarios.
- Cumplir con las leyes aplicables en materia de privacidad, protección de datos, comercio electrónico, publicidad, comunicaciones comerciales, mensajería, anti-spam y protección al consumidor.
- Cumplir con los términos y políticas de WhatsApp, Meta, Google, correo electrónico y cualquier otro canal o integración conectada.
- Responder solicitudes de acceso, rectificación, cancelación, oposición, revocación o limitación de uso respecto de los datos de sus propios contactos.
- Garantizar que los datos que carga o conecta a la Plataforma son lícitos, exactos, pertinentes, actualizados y no excesivos.
- Configurar adecuadamente sus flujos, automatizaciones, usuarios, permisos, integraciones y funciones de inteligencia artificial.
- Revisar las comunicaciones automatizadas o generadas por IA antes de utilizarlas cuando ello sea necesario o razonable.
6. Tabla de roles
| Contexto del tratamiento | Datos involucrados | Rol de Tavaro | Rol del cliente |
|---|---|---|---|
| Visita al sitio web | IP, cookies, formularios, datos de navegación, datos de contacto | Responsable | No aplica, salvo que el visitante sea parte de un cliente |
| Solicitud de demo o contacto comercial | Nombre, correo, teléfono, empresa, cargo, necesidades comerciales | Responsable | No aplica |
| Contratación del servicio | Datos de contacto, facturación, representantes, usuarios administradores | Responsable | Cliente contratante |
| Creación de usuarios autorizados | Nombre, correo, permisos, actividad de cuenta | Responsable respecto de administración de cuenta; encargado si el usuario actúa dentro de datos del cliente | Responsable de designar usuarios y permisos |
| Uso de CRM por el cliente | Leads, contactos, notas, etiquetas, pipeline, historial | Encargado/procesador | Responsable |
| Mensajería con clientes finales | Conversaciones, mensajes, números telefónicos, archivos, medios, metadata | Encargado/procesador | Responsable |
| Integraciones conectadas por el cliente | Datos sincronizados desde WhatsApp, Meta, Google, APIs, webhooks u otros servicios | Encargado/procesador cuando procesa por cuenta del cliente | Responsable de conectar y autorizar la integración |
| Automatizaciones configuradas por el cliente | Flujos, reglas, mensajes, disparadores, etiquetas, acciones | Encargado/procesador | Responsable de configuración, contenido y legalidad |
| Funciones de IA activadas por el cliente | Prompts, conversaciones, outputs, fuentes de conocimiento, datos de CRM | Encargado/procesador respecto de datos del cliente; responsable respecto de ciertos datos técnicos propios | Responsable de activar, configurar, revisar y validar el uso |
| Soporte técnico | Logs, configuraciones, errores, datos de cuenta y, si es necesario, datos del cliente | Responsable respecto de soporte de cuenta; encargado si accede a datos del cliente para prestar soporte | Responsable de solicitar soporte y administrar accesos |
| Facturación y cobranza | Datos fiscales, pagos, comprobantes, historial de facturación | Responsable | Cliente contratante |
| Seguridad y prevención de abuso | Logs, actividad, IP, patrones de uso, eventos sospechosos | Responsable cuando protege la plataforma; encargado si analiza datos del cliente para seguridad del servicio | Responsable de uso adecuado por sus usuarios |
7. Datos que recopilamos
Tavaro puede tratar distintas categorías de datos dependiendo de la forma en que una persona interactúe con nuestros sitios web, aplicaciones, paneles, APIs, canales, integraciones, funciones de CRM, automatizaciones, herramientas de mensajería o funciones de inteligencia artificial.
Los datos tratados pueden provenir directamente de usuarios, de la actividad generada dentro de la Plataforma, de información cargada o conectada por el cliente, o de servicios de terceros integrados por el cliente o por Tavaro para prestar los Servicios.
7.1 Datos proporcionados directamente por usuarios, prospectos o clientes
Podemos recopilar datos personales que una persona nos proporciona directamente cuando visita nuestro sitio web, solicita información, agenda una demostración, contrata los Servicios, crea una cuenta, utiliza la Plataforma, interactúa con nuestro equipo comercial o de soporte, o se comunica con nosotros por cualquier medio.
Estos datos pueden incluir:
- Nombre.
- Apellidos.
- Correo electrónico.
- Número telefónico.
- Nombre de la empresa.
- Cargo o puesto.
- Área o departamento.
- Datos de contacto comercial.
- Datos de facturación.
- Datos fiscales, cuando sean necesarios para emitir comprobantes o cumplir obligaciones legales.
- Información de pago, en la medida en que sea procesada directamente por Tavaro o por proveedores autorizados de pagos.
- Credenciales, identificadores de cuenta o datos de autenticación.
- Preferencias de comunicación.
- Información incluida en mensajes, formularios, solicitudes de soporte, llamadas, reuniones, encuestas o comunicaciones comerciales.
- Cualquier otra información que el usuario, prospecto o cliente decida proporcionarnos voluntariamente.
Tavaro tratará estos datos principalmente para administrar la relación comercial, prestar los Servicios, atender solicitudes, crear y administrar cuentas, brindar soporte, facturar, enviar comunicaciones relacionadas con el servicio y cumplir obligaciones legales o contractuales.
7.2 Datos generados por el uso de la Plataforma
Cuando los usuarios acceden o utilizan la Plataforma, podemos recopilar o generar datos técnicos, operativos, de seguridad, actividad y uso.
Estos datos pueden incluir:
- Logs de acceso y actividad.
- Dirección IP.
- Identificadores de dispositivo.
- Tipo de navegador.
- Sistema operativo.
- Tipo de dispositivo.
- Fecha y hora de acceso.
- Eventos de sesión.
- Duración de sesión.
- Páginas, módulos o funcionalidades utilizadas.
- Configuración de cuenta.
- Roles y permisos.
- Actividad de usuarios autorizados.
- Métricas de uso.
- Métricas de rendimiento.
- Errores técnicos.
- Reportes de fallas.
- Datos de diagnóstico.
- Actividad en flujos de automatización.
- Actividad en CRM.
- Actividad en integraciones.
- Actividad en herramientas de mensajería.
- Actividad relacionada con funciones de inteligencia artificial.
- Eventos de seguridad.
- Patrones de uso o señales técnicas necesarias para proteger, mantener, mejorar o auditar la Plataforma.
Estos datos se utilizan para operar la Plataforma, mantener su seguridad, detectar errores, prevenir abuso, mejorar funcionalidades, generar analítica, resolver problemas técnicos, brindar soporte y cumplir obligaciones legales o contractuales.
7.3 Datos cargados, importados, sincronizados o generados por el cliente
Cuando un cliente utiliza Tavaro para administrar contactos, leads, clientes finales, conversaciones, flujos, campañas, CRM, automatizaciones, integraciones o funciones de inteligencia artificial, puede cargar, importar, sincronizar, generar o procesar Datos del Cliente dentro de la Plataforma.
Estos datos pueden incluir:
- Leads.
- Contactos.
- Prospectos.
- Clientes finales.
- Nombres.
- Apellidos.
- Teléfonos.
- Correos electrónicos.
- Identificadores de redes sociales o canales de mensajería.
- Conversaciones.
- Mensajes enviados y recibidos.
- Archivos.
- Imágenes.
- Audios.
- Videos.
- Documentos.
- Notas internas.
- Etiquetas.
- Listas.
- Segmentos.
- Etapas de pipeline.
- Tareas.
- Recordatorios.
- Historial de compras.
- Historial de interacciones.
- Historial de atención.
- Preferencias comunicadas al cliente.
- Respuestas a formularios.
- Información comercial relacionada con oportunidades, cotizaciones, ventas o seguimiento.
- Datos importados desde hojas de cálculo, CRMs externos, formularios, APIs, webhooks u otras integraciones.
- Configuraciones, reglas, plantillas, automatizaciones o flujos creados por el cliente.
- Información utilizada como fuente de conocimiento para funciones de automatización o inteligencia artificial, cuando el cliente la configure o habilite.
Respecto de estos datos, el cliente normalmente actúa como responsable del tratamiento, ya que decide qué datos recopilar, qué contactos cargar, con qué personas comunicarse, qué mensajes enviar, qué flujos configurar, qué integraciones conectar, qué automatizaciones activar y durante cuánto tiempo conservar la información.
Tavaro trata estos datos como encargado o procesador, conforme a las instrucciones documentadas del cliente, con la finalidad de prestar los Servicios contratados.
7.4 Datos provenientes de canales e integraciones de terceros
La Plataforma puede permitir que el cliente conecte o utilice canales, APIs, aplicaciones, servicios o integraciones de terceros. Cuando el cliente habilita dichas integraciones, Tavaro puede recibir, transmitir, almacenar o procesar datos provenientes de esos servicios, en la medida necesaria para prestar las funcionalidades solicitadas por el cliente.
Estos servicios o canales pueden incluir, entre otros:
- WhatsApp.
- Meta.
- Instagram.
- Facebook Messenger.
- Google.
- Correo electrónico.
- Formularios externos.
- APIs.
- Webhooks.
- CRMs externos.
- Herramientas de automatización.
- Herramientas de analítica.
- Plataformas de pagos.
- Proveedores de inteligencia artificial.
- Plataformas de almacenamiento o infraestructura.
- Servicios de soporte o comunicación.
- Cualquier otro servicio que el cliente conecte o autorice.
Los datos provenientes de integraciones pueden incluir mensajes, identificadores de usuario, metadatos de conversación, tokens de acceso, permisos, configuraciones, archivos, contactos, eventos, datos de CRM, registros de actividad y cualquier otra información que el cliente autorice transmitir o sincronizar mediante la integración.
El cliente reconoce que los servicios de terceros se rigen por sus propios términos, políticas de privacidad, reglas técnicas y condiciones de uso. Tavaro no controla las políticas, permisos, disponibilidad, funcionamiento, restricciones o cambios realizados por dichos terceros.
7.5 Datos agregados, anonimizados, desidentificados o derivados
Tavaro puede generar datos agregados, anonimizados, desidentificados, estadísticos o derivados a partir del uso de la Plataforma, siempre procurando que dichos datos no identifiquen directamente a una persona física ni revelen información específica de un cliente de forma identificable.
Estos datos pueden utilizarse para:
- Analizar tendencias de uso.
- Mejorar la Plataforma.
- Desarrollar nuevas funcionalidades.
- Medir rendimiento.
- Prevenir abuso.
- Fortalecer seguridad.
- Realizar analítica interna.
- Generar estadísticas comerciales.
- Desarrollar o ajustar modelos, reglas, automatizaciones o funcionalidades internas.
- Crear reportes agregados o benchmarking no identificable.
- Optimizar la experiencia de usuarios y clientes.
Los datos agregados, anonimizados, desidentificados o derivados no serán tratados como datos personales cuando no permitan identificar directa o indirectamente a una persona física conforme a la legislación aplicable.
8. Fuentes de los datos
Tavaro puede obtener datos personales y datos relacionados con el uso de la Plataforma de las siguientes fuentes:
- Directamente de visitantes, prospectos, clientes o usuarios autorizados.
- Directamente del cliente, cuando carga, importa, sincroniza, conecta o genera información dentro de la Plataforma.
- De usuarios autorizados del cliente, cuando utilizan la Plataforma.
- De contactos, leads, prospectos o clientes finales que interactúan con el cliente a través de canales conectados.
- De integraciones, APIs, webhooks, aplicaciones, canales de mensajería o servicios de terceros conectados por el cliente.
- De proveedores que apoyan en la prestación de los Servicios.
- De cookies, píxeles, herramientas de medición, analítica o tecnologías similares.
- De registros técnicos, logs, eventos de seguridad, diagnósticos y métricas generadas automáticamente por la Plataforma.
- De comunicaciones comerciales, soporte, onboarding, capacitación o atención al cliente.
- De fuentes públicas o comerciales lícitas, cuando sean utilizadas para fines permitidos y conforme a la legislación aplicable.
Cuando los datos provienen del cliente o de integraciones conectadas por el cliente, Tavaro no determina de forma independiente la fuente original, la legitimidad de la recopilación ni la suficiencia del consentimiento o base legal aplicable. Esa responsabilidad corresponde al cliente.
9. Finalidades primarias del tratamiento
Tavaro tratará datos personales para finalidades primarias, necesarias o directamente relacionadas con la prestación de los Servicios, la operación de la Plataforma, la administración de la relación contractual y el cumplimiento de obligaciones legales.
Las finalidades primarias incluyen:
- Crear, administrar, autenticar y mantener cuentas de usuario.
- Verificar identidad, accesos, roles y permisos.
- Prestar los Servicios contratados por el cliente.
- Operar la Plataforma SaaS.
- Permitir el uso de herramientas de mensajería.
- Permitir la administración de contactos, leads, prospectos y clientes finales.
- Permitir funcionalidades de CRM.
- Permitir la creación, configuración y ejecución de flujos de automatización.
- Permitir el uso de analítica, reportes, métricas y tableros.
- Gestionar conversaciones, mensajes, archivos, notas, etiquetas, pipelines y registros de interacción.
- Administrar integraciones solicitadas, conectadas o autorizadas por el cliente.
- Sincronizar datos entre la Plataforma y servicios de terceros conectados por el cliente.
- Operar APIs, webhooks y servicios técnicos relacionados.
- Procesar pagos.
- Emitir facturas o comprobantes.
- Administrar cobranza, renovaciones, planes, licencias o suscripciones.
- Brindar soporte técnico, operativo y comercial.
- Atender solicitudes, preguntas, quejas o reportes.
- Realizar onboarding, capacitación, configuración o acompañamiento.
- Notificar cambios operativos, técnicos, contractuales o de seguridad.
- Mantener la seguridad, integridad, disponibilidad y estabilidad de la Plataforma.
- Detectar, prevenir e investigar fraude, abuso, spam, accesos no autorizados, uso indebido o actividades ilícitas.
- Solucionar errores, fallas, incidentes o problemas técnicos.
- Generar logs, diagnósticos y registros necesarios para la operación.
- Cumplir obligaciones legales, fiscales, contractuales, regulatorias o administrativas.
- Atender requerimientos de autoridad competente.
- Proteger derechos, propiedad, seguridad e intereses legítimos de Tavaro, sus clientes, usuarios o terceros.
- Operar funciones de inteligencia artificial, automatización o asistencia cuando el cliente las active, configure o solicite.
- Procesar Datos del Cliente conforme a las instrucciones documentadas del cliente.
- Ejecutar cualquier otra finalidad necesaria para prestar, mantener, asegurar o administrar los Servicios.
Estas finalidades son necesarias para la existencia, mantenimiento y cumplimiento de la relación jurídica entre Tavaro y sus clientes, usuarios o prospectos.
10. Finalidades secundarias del tratamiento
Tavaro también podrá tratar datos personales para finalidades secundarias que no son estrictamente necesarias para prestar los Servicios, pero que permiten mejorar la relación comercial, comunicar novedades, medir interés, desarrollar producto o realizar actividades promocionales.
Las finalidades secundarias pueden incluir:
- Enviar newsletters.
- Enviar comunicaciones comerciales o promocionales.
- Enviar invitaciones a eventos, webinars, capacitaciones o lanzamientos.
- Realizar encuestas de satisfacción.
- Solicitar retroalimentación sobre la Plataforma.
- Elaborar estadísticas comerciales.
- Medir desempeño de campañas.
- Realizar analítica de uso con fines comerciales.
- Realizar segmentación de prospectos o clientes.
- Realizar remarketing o publicidad personalizada, cuando corresponda.
- Crear casos de éxito, testimonios o referencias comerciales, siempre que se cuente con autorización cuando sea necesario.
- Mejorar mensajes comerciales, materiales de venta y experiencia de adquisición.
- Evaluar interés en nuevos productos, módulos o funcionalidades.
- Enviar información sobre actualizaciones, mejoras o funcionalidades que puedan ser de interés para el cliente o usuario.
- Realizar análisis internos de mercado, producto, ventas o adopción.
Cuando la legislación aplicable requiera consentimiento para alguna finalidad secundaria, Tavaro lo solicitará conforme corresponda.
11. Derecho de oposición o exclusión respecto de finalidades secundarias
El titular podrá oponerse al tratamiento de sus datos personales para finalidades secundarias o solicitar dejar de recibir comunicaciones comerciales o promocionales en cualquier momento.
Para ejercer este derecho, el titular podrá:
- Utilizar el mecanismo de baja o cancelación incluido en las comunicaciones, cuando exista.
- Modificar sus preferencias de comunicación, cuando la Plataforma lo permita.
- Enviar una solicitud al correo de privacidad: contacto@tavaro.app.
- Enviar una solicitud al canal de contacto indicado en esta Política de Privacidad.
La negativa u oposición al uso de datos personales para finalidades secundarias no afectará el acceso o uso de los Servicios contratados, siempre que dichos datos no sean necesarios para finalidades primarias, cumplimiento contractual, seguridad, facturación, soporte, prevención de abuso o cumplimiento legal.
Tavaro podrá seguir enviando comunicaciones administrativas, técnicas, transaccionales, de seguridad, facturación, soporte o relacionadas directamente con la prestación de los Servicios, aunque el titular haya optado por no recibir comunicaciones promocionales.
12. Obligaciones y garantías del cliente
Cuando el cliente utiliza Tavaro para cargar, importar, sincronizar, almacenar, comunicar, analizar, contactar o procesar datos personales de sus propios contactos, leads, prospectos, clientes finales o usuarios, el cliente actúa como responsable del tratamiento de dichos datos.
En consecuencia, el cliente declara, garantiza y se obliga a lo siguiente.
12.1 Aviso de privacidad propio
El cliente debe contar con un aviso de privacidad propio, válido, suficiente, actualizado y puesto a disposición de sus contactos, leads, prospectos, clientes finales o usuarios conforme a la legislación aplicable.
Dicho aviso debe informar, cuando corresponda, que el cliente puede utilizar proveedores tecnológicos, plataformas SaaS, herramientas de mensajería, CRM, automatización, analítica o inteligencia artificial para gestionar comunicaciones, ventas, soporte, seguimiento comercial o atención a clientes.
12.2 Base legal, consentimiento y permisos de contacto
El cliente debe contar con los consentimientos, permisos, autorizaciones, relaciones contractuales, intereses legítimos, bases legales o mecanismos jurídicos necesarios para recopilar, cargar, importar, sincronizar, contactar, almacenar, analizar, automatizar o procesar datos personales mediante la Plataforma.
Esto incluye, sin limitar:
- Permiso para contactar leads o prospectos.
- Consentimiento o base legal para enviar mensajes comerciales.
- Autorización para usar canales como WhatsApp, Instagram, Facebook Messenger, correo electrónico, SMS u otros.
- Cumplimiento de reglas de opt-in, opt-out y baja.
- Cumplimiento de restricciones de publicidad, promociones, prospección comercial, protección al consumidor y anti-spam.
- Cumplimiento de políticas de plataformas de terceros, incluyendo Meta, WhatsApp, Google y otros canales conectados.
12.3 Legalidad, calidad y pertinencia de los datos
El cliente debe asegurarse de que los datos personales que carga, importa, sincroniza o procesa mediante la Plataforma sean lícitos, exactos, actualizados, pertinentes, necesarios, no excesivos, obtenidos de fuentes legítimas y tratados conforme al aviso de privacidad y base legal aplicable.
Tavaro no está obligado a verificar la legalidad, origen, suficiencia, exactitud o actualización de los Datos del Cliente, salvo que la ley aplicable o un acuerdo escrito establezca expresamente lo contrario.
12.4 Restricción sobre datos sensibles, ilegales o no autorizados
Salvo autorización expresa y por escrito de Tavaro, el cliente no deberá cargar, importar, sincronizar, almacenar, solicitar o procesar mediante la Plataforma datos sensibles, datos regulados, datos excesivos, datos obtenidos ilícitamente o información que no esté autorizado a tratar.
Esto incluye, de manera enunciativa:
- Datos de salud.
- Datos biométricos.
- Datos genéticos.
- Datos sobre menores de edad.
- Datos financieros regulados.
- Datos de tarjetas bancarias completos.
- Contraseñas.
- Identificaciones oficiales innecesarias.
- Datos sobre origen racial o étnico.
- Datos sobre opiniones políticas.
- Datos sobre religión o creencias.
- Datos sobre afiliación sindical.
- Datos sobre vida sexual.
- Datos sobre procesos judiciales o administrativos sensibles.
- Información confidencial o secreta de terceros sin autorización.
- Datos cuya carga o tratamiento esté prohibida por ley, contrato o política de terceros.
Si el cliente detecta que ha cargado datos de esta naturaleza sin autorización, deberá eliminarlos de inmediato y notificar a Tavaro cuando pueda existir riesgo para la Plataforma, para terceros o para el cumplimiento legal.
12.5 Cumplimiento de reglas de canales conectados
El cliente es responsable de cumplir los términos, políticas, permisos, reglas comerciales, restricciones técnicas y lineamientos aplicables a los canales e integraciones que conecte o utilice mediante Tavaro.
Esto incluye, sin limitar:
- WhatsApp Business.
- Meta.
- Instagram.
- Facebook Messenger.
- Google.
- Correo electrónico.
- SMS.
- APIs de terceros.
- Webhooks.
- CRMs externos.
- Herramientas de automatización.
- Proveedores de inteligencia artificial.
Tavaro no será responsable por bloqueos, suspensiones, restricciones, rechazos de plantillas, pérdida de permisos, limitaciones de entrega, cambios de API, cambios de políticas o sanciones impuestas por terceros cuando deriven de actos, omisiones, configuraciones, contenidos, campañas o instrucciones del cliente.
12.6 Solicitudes de derechos de titulares
El cliente es responsable de atender las solicitudes de acceso, rectificación, cancelación, oposición, revocación, limitación de uso, portabilidad o cualquier otro derecho aplicable que presenten sus propios contactos, leads, prospectos, clientes finales o usuarios respecto de los datos tratados por el cliente mediante la Plataforma.
Cuando Tavaro reciba directamente una solicitud relacionada con Datos del Cliente, podrá remitirla al cliente correspondiente o indicarle al titular que contacte al cliente, salvo que la ley aplicable exija una actuación distinta.
Tavaro podrá brindar asistencia razonable al cliente para atender dichas solicitudes, en la medida en que la información esté disponible en la Plataforma y conforme al DPA o acuerdo aplicable.
12.7 Usuarios, permisos e integraciones
El cliente es responsable de:
- Designar usuarios autorizados.
- Asignar permisos adecuados.
- Revocar accesos cuando una persona deje de estar autorizada.
- Mantener seguras sus credenciales.
- Configurar correctamente sus integraciones.
- Mantener actualizados tokens, permisos, conexiones y autorizaciones.
- Supervisar la actividad de sus usuarios.
- Revisar que sus flujos, mensajes, campañas, automatizaciones y configuraciones cumplan la ley y sus propias políticas internas.
Tavaro no será responsable por accesos, cambios, envíos, eliminaciones, exportaciones, integraciones o acciones realizadas por usuarios autorizados del cliente, salvo que deriven directamente de una falla imputable a Tavaro.
12.8 Automatizaciones e inteligencia artificial
Cuando el cliente utilice funciones de automatización o inteligencia artificial, será responsable de:
- Configurar correctamente los flujos, reglas, disparadores, plantillas e instrucciones.
- Verificar que los mensajes automatizados sean lícitos, claros, adecuados y no engañosos.
- Revisar los resultados generados por IA cuando puedan afectar comunicaciones con terceros.
- Evitar que la IA sea usada para decisiones sensibles, discriminatorias, ilegales o de alto impacto sin revisión humana adecuada.
- Verificar que las fuentes de conocimiento, prompts, instrucciones y datos utilizados sean lícitos y pertinentes.
- Atender reclamaciones de sus contactos o clientes finales derivadas de mensajes, respuestas, campañas, automatizaciones o instrucciones configuradas por el cliente.
Tavaro no garantiza que los resultados generados por IA sean exactos, completos, adecuados, legales o aplicables a todos los casos. El cliente debe revisar y validar dichos resultados antes de utilizarlos cuando sea necesario.
13. Instrucciones documentadas del cliente
Tavaro procesará los Datos del Cliente conforme a las instrucciones documentadas del cliente, en la medida necesaria para prestar los Servicios contratados.
Se considerarán instrucciones documentadas del cliente, entre otras:
- La contratación de los Servicios.
- La configuración de la cuenta.
- La creación de usuarios autorizados.
- La asignación de roles y permisos.
- La carga, importación o sincronización de datos.
- La conexión de canales e integraciones.
- La configuración de WhatsApp, Meta, Instagram, Facebook Messenger, Google, correo, APIs, webhooks u otros servicios.
- La creación o modificación de contactos, leads, pipelines, etiquetas, notas o registros.
- La configuración de flujos de automatización.
- La creación, carga o uso de plantillas de mensajes.
- El envío o recepción de mensajes.
- La activación de funciones de inteligencia artificial.
- La carga de fuentes de conocimiento.
- La generación de reportes o analíticas.
- Las solicitudes de soporte, implementación, migración, exportación o eliminación.
- Las instrucciones realizadas por medio de la Plataforma, APIs, documentación técnica, correo electrónico, tickets de soporte, contratos, órdenes de servicio o comunicaciones autorizadas.
Tavaro no estará obligado a seguir instrucciones que, a su juicio razonable, puedan ser ilegales, inseguras, contrarias a los Términos de Servicio, contrarias al DPA, incompatibles con la Plataforma, violatorias de derechos de terceros o riesgosas para la seguridad, estabilidad, integridad o reputación del servicio.
Cuando Tavaro considere que una instrucción del cliente puede infringir la legislación aplicable, afectar derechos de terceros o poner en riesgo la Plataforma, podrá suspender, rechazar, limitar o solicitar aclaración sobre dicha instrucción, en la medida permitida por la ley y los acuerdos aplicables.
14. Limitación de responsabilidad por datos, campañas, mensajes e instrucciones del cliente
El cliente reconoce que Tavaro proporciona una plataforma tecnológica para gestionar mensajería, CRM, automatizaciones, integraciones, analítica y funciones de inteligencia artificial, pero no determina de forma independiente:
- Qué datos personales decide recopilar el cliente.
- De dónde obtiene el cliente sus datos.
- Qué contactos, leads, prospectos o clientes finales decide cargar.
- A quién decide contactar el cliente.
- Qué mensajes decide enviar.
- Qué campañas decide ejecutar.
- Qué plantillas decide utilizar.
- Qué flujos o automatizaciones decide configurar.
- Qué integraciones decide conectar.
- Qué fuentes de conocimiento decide cargar.
- Qué instrucciones proporciona a la Plataforma.
- Qué base legal o consentimiento utiliza para tratar datos personales.
Por lo anterior, Tavaro no será responsable por reclamaciones, sanciones, daños, pérdidas, bloqueos, restricciones, quejas o incumplimientos derivados de:
- Datos obtenidos, cargados, importados o sincronizados ilegalmente por el cliente.
- Falta de aviso de privacidad del cliente.
- Falta de consentimiento o base legal del cliente.
- Uso de listas compradas, raspadas, no autorizadas o provenientes de fuentes ilegítimas.
- Envío de mensajes no solicitados, spam o comunicaciones comerciales no autorizadas.
- Incumplimiento de políticas de WhatsApp, Meta, Google, correo, SMS u otros canales.
- Contenido ilegal, engañoso, abusivo, discriminatorio, fraudulento o infractor enviado por el cliente.
- Configuración incorrecta de automatizaciones.
- Uso indebido de funciones de inteligencia artificial.
- Falta de revisión humana de mensajes automatizados o generados por IA.
- Acciones realizadas por usuarios autorizados del cliente.
- Instrucciones ilegales, inseguras o no autorizadas del cliente.
- Tratamiento de datos sensibles, regulados o no permitidos sin autorización.
- Incumplimiento del cliente frente a sus propios contactos, leads, prospectos, clientes finales o usuarios.
El cliente deberá defender, indemnizar y sacar en paz y a salvo a Tavaro, sus afiliadas, directivos, empleados, proveedores y representantes frente a cualquier reclamación, procedimiento, investigación, sanción, daño, costo, gasto o responsabilidad que derive del incumplimiento del cliente a sus obligaciones de privacidad, protección de datos, comunicaciones comerciales, uso de canales, propiedad intelectual, términos de terceros o uso permitido de la Plataforma, en la medida permitida por la ley aplicable y conforme a los Términos de Servicio o DPA correspondiente.
15. Proveedores, subprocesadores y terceros
Tavaro puede compartir, transferir o permitir el acceso a datos personales a proveedores y subprocesadores que apoyan la prestación de los Servicios, incluyendo proveedores de infraestructura cloud, bases de datos, almacenamiento, mensajería, APIs, Meta/WhatsApp, Google, inteligencia artificial, monitoreo de errores, analítica, pagos, facturación, soporte, seguridad, comunicación y herramientas internas.
Estos proveedores sólo deberán tratar los datos en la medida necesaria para prestar sus servicios a Tavaro o al cliente, y estarán sujetos a obligaciones contractuales de privacidad, seguridad y confidencialidad razonablemente aplicables.
Cuando Tavaro trate Datos del Cliente por cuenta del cliente, el uso de subprocesadores se regulará por el DPA y la Lista de Subprocesadores aplicable.
El cliente autoriza el uso de proveedores y subprocesadores necesarios para operar la Plataforma, incluyendo aquellos que se encuentren ubicados en México, Estados Unidos u otros países.
16. Transferencias internacionales
Los datos personales tratados mediante Tavaro pueden ser alojados, procesados, respaldados, transferidos o accedidos desde México, Estados Unidos u otros países donde Tavaro, sus proveedores o subprocesadores operen o mantengan infraestructura.
Estas transferencias pueden ser necesarias para prestar los Servicios, operar infraestructura cloud, almacenar información, administrar bases de datos, procesar mensajes, operar integraciones, utilizar proveedores de inteligencia artificial, brindar soporte, monitorear errores, analizar rendimiento, procesar pagos, mantener seguridad, generar respaldos, cumplir obligaciones legales o proteger derechos de Tavaro, sus clientes, usuarios o terceros.
Tavaro implementará acuerdos contractuales, medidas de seguridad, obligaciones de confidencialidad y otros mecanismos razonables conforme a la legislación aplicable para proteger los datos personales objeto de dichas transferencias.
Cuando el cliente conecte integraciones de terceros, el cliente reconoce que dichos terceros podrán procesar datos conforme a sus propios términos, políticas, países de operación y configuraciones.
17. Seguridad de la información
Tavaro implementa medidas técnicas y organizativas razonables para proteger los datos personales tratados mediante la Plataforma, considerando la naturaleza del servicio, el tipo de datos, los riesgos del tratamiento y la arquitectura vigente.
Estas medidas pueden incluir cifrado en tránsito, controles de acceso, autenticación segura, principio de mínimo privilegio, separación razonable de ambientes, respaldos, logs, monitoreo, gestión de vulnerabilidades, gestión de proveedores, control de cambios, confidencialidad del personal, seguridad de infraestructura cloud, continuidad operativa, recuperación razonable ante fallas y procedimientos de eliminación segura.
Ningún sistema es completamente seguro o inmune a incidentes. Sin embargo, Tavaro realiza esfuerzos razonables para proteger la confidencialidad, integridad y disponibilidad de la Plataforma y de los datos tratados mediante los Servicios.
Cuando Tavaro trate Datos del Cliente como encargado o procesador, las medidas de seguridad aplicables podrán describirse con mayor detalle en el DPA y en el Anexo de Seguridad correspondiente.
18. Acceso de soporte a cuentas y Datos del Cliente
El personal autorizado de Tavaro podrá acceder a cuentas, configuraciones, logs, conversaciones, mensajes, archivos, metadata, integraciones o Datos del Cliente únicamente cuando dicho acceso sea razonablemente necesario para:
- Prestar soporte técnico.
- Atender solicitudes del cliente.
- Configurar funcionalidades.
- Realizar onboarding o implementación.
- Investigar errores.
- Resolver fallas.
- Verificar configuraciones.
- Monitorear seguridad.
- Prevenir abuso, fraude, spam o uso indebido.
- Cumplir obligaciones legales.
- Atender requerimientos de autoridad competente.
- Proteger la seguridad, disponibilidad, reputación o integridad de la Plataforma.
- Cumplir instrucciones documentadas del cliente.
Los accesos de soporte estarán sujetos, en la medida razonable, a controles internos como acceso bajo necesidad, personal autorizado, obligaciones de confidencialidad, controles de permisos, restricción de accesos administrativos, registros o trazabilidad cuando esté disponible, y revocación de accesos cuando ya no sean necesarios.
El cliente es responsable de los accesos que otorgue a sus usuarios internos, empleados, agentes, consultores, proveedores o terceros. Tavaro no será responsable por accesos, acciones, errores, eliminaciones, exportaciones, cambios, mensajes, campañas, integraciones, configuraciones o tratamientos realizados por usuarios autorizados del cliente, salvo que deriven directamente de una falla imputable a Tavaro.
19. Incidentes de seguridad
Para efectos de esta Política, se entenderá por “Incidente de Seguridad” cualquier evento confirmado que implique acceso, pérdida, destrucción, alteración, divulgación, adquisición, uso o tratamiento no autorizado de datos personales bajo control de Tavaro.
Un Incidente de Seguridad puede incluir, de forma enunciativa:
- Acceso no autorizado a sistemas.
- Exfiltración confirmada de datos.
- Divulgación accidental de datos personales.
- Pérdida de disponibilidad que comprometa datos personales.
- Alteración no autorizada de datos.
- Eliminación no autorizada de datos.
- Uso indebido confirmado de credenciales bajo control de Tavaro.
- Compromiso confirmado de un subprocesador que afecte Datos del Cliente.
Salvo que la ley aplicable exija otra cosa, no se considerarán Incidentes de Seguridad notificables:
- Intentos fallidos de acceso.
- Actividad sospechosa bloqueada.
- Escaneos automatizados sin compromiso de datos.
- Eventos de seguridad sin acceso, pérdida, alteración o divulgación de datos.
- Errores corregidos antes de exponer datos personales.
- Interrupciones sin afectación de datos personales.
- Incidentes atribuibles exclusivamente al cliente.
- Accesos realizados por usuarios autorizados del cliente.
- Configuraciones incorrectas realizadas por el cliente.
- Divulgaciones realizadas por el cliente o sus usuarios.
- Pérdida de credenciales del cliente no causada por Tavaro.
- Eventos que afecten únicamente sistemas, canales o proveedores conectados por el cliente fuera del control razonable de Tavaro.
Tavaro notificará al cliente sin demora indebida después de confirmar un Incidente de Seguridad que afecte Datos del Cliente y que, conforme a la legislación aplicable o al DPA, requiera notificación.
La notificación podrá incluir, en la medida en que la información esté razonablemente disponible:
- Descripción general del Incidente de Seguridad.
- Fecha o periodo estimado del incidente.
- Fecha de detección o confirmación.
- Categorías de datos potencialmente afectadas.
- Categorías de titulares potencialmente afectados.
- Sistemas, funcionalidades o cuentas potencialmente afectadas.
- Medidas adoptadas por Tavaro.
- Medidas recomendadas al cliente.
- Información de contacto para seguimiento.
- Actualizaciones relevantes conforme avance la investigación.
Cualquier notificación, comunicación, cooperación, medida correctiva o investigación relacionada con un Incidente de Seguridad no constituirá admisión de culpa, negligencia, responsabilidad, incumplimiento contractual, incumplimiento legal o violación por parte de Tavaro.
Cuando el cliente actúe como responsable del tratamiento de los Datos del Cliente, será responsable de determinar si debe notificar a sus propios titulares, autoridades, socios comerciales, aseguradoras, proveedores o terceros.
20. Auditorías y revisiones de seguridad
El cliente podrá solicitar información razonable sobre las medidas de seguridad implementadas por Tavaro para proteger Datos del Cliente.
Tavaro podrá responder mediante documentación de seguridad, anexos contractuales, cuestionarios, respuestas escritas, reportes disponibles, certificaciones disponibles, si existieran, resúmenes de controles o evidencia razonable no sensible.
Tavaro no deberá afirmar que cuenta con certificaciones, auditorías externas, reportes SOC, ISO, HIPAA, PCI o equivalentes salvo que efectivamente existan y estén vigentes.
Salvo acuerdo escrito en contrario, el cliente no tendrá derecho a acceder directamente a:
- Código fuente.
- Repositorios.
- Infraestructura interna.
- Consolas administrativas.
- Sistemas de producción.
- Sistemas internos.
- Llaves, secretos, tokens o credenciales.
- Información de otros clientes.
- Información confidencial de proveedores.
- Secretos comerciales.
- Documentación de seguridad sensible.
- Detalles que puedan aumentar el riesgo de seguridad.
- Arquitectura interna completa.
- Información protegida por obligaciones de confidencialidad frente a terceros.
Toda auditoría o revisión deberá cumplir, como mínimo, con solicitud previa por escrito, alcance definido, motivo razonable, confidencialidad, frecuencia limitada, horarios razonables, no interferencia con la operación, no afectación a otros clientes, no exposición de secretos comerciales, no riesgo para la seguridad de la Plataforma y uso preferente de documentación en lugar de accesos directos.
Salvo que exista un Incidente de Seguridad relevante que afecte Datos del Cliente o que la ley aplicable exija otra cosa, Tavaro podrá limitar revisiones o auditorías de seguridad a una vez por año calendario por cliente.
La asistencia extraordinaria en auditorías, cuestionarios, revisiones de seguridad, solicitudes personalizadas o procesos de due diligence podrá generar costos adicionales razonables.
21. Confidencialidad operativa
Tavaro procurará que el personal, contratistas, proveedores, subprocesadores o terceros autorizados que tengan acceso a datos personales, Datos del Cliente, sistemas internos o información confidencial estén sujetos a obligaciones de confidencialidad.
Estas obligaciones podrán derivar de contratos laborales, acuerdos de confidencialidad, contratos de prestación de servicios, términos con proveedores, políticas internas o deberes legales.
La confidencialidad aplicará a datos personales, Datos del Cliente, conversaciones, configuraciones, información comercial, información técnica, credenciales, documentación interna, información de seguridad, información de proveedores, información de otros clientes, secretos comerciales y cualquier información no pública a la que se tenga acceso por la prestación de los Servicios.
Las obligaciones de confidencialidad continuarán después de la terminación de la relación laboral, contractual, comercial o de prestación de servicios, durante el tiempo en que la información conserve carácter confidencial o deba protegerse conforme a la ley aplicable.
22. Derechos ARCO y otros derechos de privacidad
De conformidad con la legislación aplicable en materia de protección de datos personales, los titulares podrán ejercer, cuando corresponda, sus derechos de acceso, rectificación, cancelación y oposición, conocidos como derechos ARCO, así como revocar su consentimiento, solicitar la limitación del uso o divulgación de sus datos personales, y ejercer cualquier otro derecho que resulte aplicable conforme a la ley.
22.1 Derecho de acceso
El titular tiene derecho a conocer qué datos personales tratamos sobre él, las finalidades del tratamiento, el origen de los datos, las comunicaciones o transferencias realizadas y las condiciones generales del tratamiento, en los términos permitidos por la legislación aplicable.
22.2 Derecho de rectificación
El titular tiene derecho a solicitar la corrección o actualización de sus datos personales cuando sean inexactos, incompletos, desactualizados o incorrectos.
22.3 Derecho de cancelación
El titular tiene derecho a solicitar la cancelación de sus datos personales cuando considere que no están siendo tratados conforme a la legislación aplicable, cuando hayan dejado de ser necesarios para las finalidades que justificaron su tratamiento, o cuando proceda conforme a la ley.
La cancelación podrá estar sujeta a periodos de bloqueo, conservación o retención cuando sea necesario para cumplir obligaciones legales, contractuales, fiscales, de seguridad, prevención de fraude, resolución de disputas o defensa legal.
22.4 Derecho de oposición
El titular tiene derecho a oponerse al tratamiento de sus datos personales cuando exista causa legítima y su situación particular así lo requiera, o cuando el tratamiento tenga por objeto finalidades secundarias, incluyendo comunicaciones comerciales o promocionales, en los términos permitidos por la legislación aplicable.
22.5 Revocación del consentimiento
Cuando el tratamiento se base en el consentimiento del titular, éste podrá revocar dicho consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento realizado antes de la revocación.
La revocación podrá no proceder de forma inmediata o absoluta cuando exista una obligación legal, contractual, fiscal, de seguridad, prevención de fraude, resolución de disputas, defensa legal o cualquier otra base que permita o requiera continuar el tratamiento.
22.6 Limitación de uso o divulgación
El titular podrá solicitar que se limite el uso o divulgación de sus datos personales para determinadas finalidades, especialmente aquellas que no sean necesarias para la relación jurídica o comercial con Tavaro.
Tavaro podrá seguir tratando datos personales cuando sean necesarios para prestar los Servicios, administrar cuentas, brindar soporte, procesar pagos, facturar, mantener seguridad, prevenir abuso, cumplir obligaciones legales o proteger derechos.
22.7 Portabilidad
Cuando la legislación aplicable lo reconozca y resulte técnica y jurídicamente procedente, el titular podrá solicitar la portabilidad de sus datos personales en un formato estructurado, comúnmente utilizado o técnicamente disponible.
La portabilidad podrá estar limitada por la naturaleza de la Plataforma, las funcionalidades disponibles, la seguridad, los derechos de terceros, la información de otros clientes, secretos comerciales, limitaciones técnicas u obligaciones legales.
23. Procedimiento para ejercer derechos ARCO
Para ejercer derechos ARCO, revocar el consentimiento, solicitar la limitación del uso o divulgación de datos personales, o ejercer cualquier otro derecho aplicable, el titular deberá enviar una solicitud al correo:
contacto@tavaro.app
La solicitud deberá contener, como mínimo:
- Nombre completo del titular.
- Medio para comunicar la respuesta.
- Copia de identificación oficial vigente del titular.
- En caso de representación legal, documento que acredite la personalidad del representante e identificación oficial del representante.
- Descripción clara y precisa del derecho que desea ejercer.
- Descripción de los datos personales respecto de los cuales desea ejercer el derecho.
- Cualquier información, documento o referencia que facilite la localización de los datos personales.
- En caso de rectificación, los documentos que acrediten la corrección solicitada, cuando corresponda.
- Cuando sea posible, la cuenta, correo, teléfono, empresa, canal, formulario, interacción o contexto en el que se proporcionaron los datos.
Tavaro podrá solicitar información adicional cuando la solicitud sea incompleta, confusa, insuficiente o no permita verificar la identidad del titular o localizar los datos personales correspondientes.
23.1 Plazo de respuesta
Tavaro responderá la solicitud dentro del plazo previsto por la legislación aplicable. Como referencia bajo práctica mexicana, la respuesta se emitirá dentro de un plazo de hasta 20 días hábiles contados desde la recepción de la solicitud completa.
Si la solicitud resulta procedente, Tavaro hará efectiva la determinación dentro de un plazo de hasta 15 días hábiles siguientes a la fecha en que comunique la respuesta al titular, salvo que exista una causa legal, técnica u operativa que justifique un plazo distinto.
Estos plazos podrán ampliarse cuando la legislación aplicable lo permita y la complejidad de la solicitud así lo requiera.
23.2 Medio de respuesta
Tavaro podrá responder por el mismo medio indicado por el titular, por correo electrónico o por cualquier otro medio razonable que permita comunicar la respuesta de forma segura y verificable.
Cuando la solicitud implique entrega de información, Tavaro podrá proporcionar acceso mediante copia electrónica, archivo, consulta, extracto, explicación, enlace seguro o cualquier otro formato razonablemente disponible.
23.3 Solicitudes improcedentes o limitadas
Tavaro podrá negar, limitar o diferir una solicitud cuando:
- El solicitante no sea el titular o representante legal acreditado.
- No sea posible verificar la identidad del solicitante.
- La solicitud sea incompleta y no se subsane.
- Los datos no se encuentren en posesión o control de Tavaro.
- La solicitud corresponda a datos tratados por cuenta de un cliente que actúa como responsable.
- Exista una obligación legal, contractual, fiscal, administrativa o judicial de conservar los datos.
- La cancelación u oposición pueda afectar derechos de terceros.
- La solicitud pueda afectar seguridad, prevención de fraude, investigación de abuso o defensa legal.
- Los datos sean necesarios para cumplir una relación jurídica vigente.
- La solicitud sea manifiestamente improcedente, repetitiva, excesiva o contraria a la ley.
- Exista una excepción reconocida por la legislación aplicable.
En caso de negativa total o parcial, Tavaro informará al titular, cuando corresponda, los motivos de la decisión.
24. Solicitudes de clientes finales, leads o contactos del cliente
Tavaro presta una plataforma SaaS que permite a sus clientes gestionar contactos, leads, prospectos, clientes finales, conversaciones, mensajes, archivos, automatizaciones, CRM, integraciones y funciones de inteligencia artificial.
Cuando los datos personales hayan sido cargados, importados, sincronizados, recibidos, generados o tratados por un cliente mediante la Plataforma, el cliente será normalmente el responsable del tratamiento frente a sus propios contactos, leads, prospectos, clientes finales o usuarios.
En estos casos:
- El cliente es responsable de informar a sus titulares sobre el tratamiento de sus datos personales.
- El cliente es responsable de contar con aviso de privacidad propio.
- El cliente es responsable de obtener los consentimientos, permisos o bases legales necesarias.
- El cliente es responsable de atender solicitudes ARCO o derechos equivalentes de sus propios titulares.
- Tavaro actúa como encargado o procesador, siguiendo instrucciones documentadas del cliente.
Si Tavaro recibe directamente una solicitud de una persona cuyos datos fueron cargados, importados, sincronizados o tratados por un cliente, Tavaro podrá:
- Informar al solicitante que debe dirigir su solicitud al cliente correspondiente.
- Redirigir la solicitud al cliente, cuando sea posible identificarlo.
- Solicitar información adicional para identificar al cliente responsable.
- Asistir razonablemente al cliente para atender la solicitud.
- Atender directamente la solicitud sólo cuando esté legalmente obligado o cuando el tratamiento corresponda a datos respecto de los cuales Tavaro actúe como responsable.
Tavaro no estará obligado a modificar, eliminar, bloquear, exportar o entregar Datos del Cliente a un titular final sin instrucción del cliente responsable, salvo que la legislación aplicable exija lo contrario.
La asistencia que Tavaro brinde al cliente para atender solicitudes de titulares estará sujeta a la disponibilidad técnica de la información, la funcionalidad de la Plataforma, el DPA, los Términos de Servicio y cualquier acuerdo aplicable.
25. Cookies y tecnologías similares
Tavaro puede utilizar cookies, píxeles, SDKs, identificadores, almacenamiento local, etiquetas, scripts, herramientas de medición, herramientas de analítica, tecnologías de remarketing y tecnologías similares para operar el sitio web, mejorar la experiencia de usuario, medir desempeño, analizar tráfico, proteger la Plataforma y realizar actividades comerciales o promocionales.
Las cookies son pequeños archivos o tecnologías que se almacenan en el navegador, dispositivo o sesión del usuario, y que permiten recordar información, reconocer visitas, mantener sesiones, medir actividad o personalizar ciertos contenidos.
25.1 Cookies necesarias
Son aquellas necesarias para que el sitio web, la Plataforma o ciertas funcionalidades básicas operen correctamente.
Pueden utilizarse para:
- Mantener sesiones.
- Autenticar usuarios.
- Recordar configuraciones esenciales.
- Proteger formularios.
- Prevenir fraude o abuso.
- Mantener seguridad.
- Permitir navegación básica.
- Administrar consentimiento o preferencias.
Estas cookies pueden ser necesarias para prestar el servicio y no siempre pueden deshabilitarse sin afectar el funcionamiento del sitio o la Plataforma.
25.2 Cookies funcionales
Son aquellas que permiten recordar preferencias o mejorar la experiencia del usuario.
Pueden utilizarse para:
- Recordar idioma.
- Recordar región.
- Recordar preferencias de interfaz.
- Personalizar ciertos contenidos.
- Facilitar interacciones recurrentes.
- Mejorar formularios, navegación o funcionalidades.
Si se deshabilitan, algunas funcionalidades pueden no operar correctamente o la experiencia puede ser menos personalizada.
25.3 Cookies analíticas
Son aquellas que permiten medir y entender cómo los usuarios interactúan con el sitio web o la Plataforma.
Pueden utilizarse para:
- Medir visitas.
- Analizar tráfico.
- Identificar páginas visitadas.
- Medir duración de sesiones.
- Analizar comportamiento agregado.
- Detectar errores.
- Mejorar rendimiento.
- Evaluar adopción de funcionalidades.
- Generar estadísticas internas.
Cuando sea posible, Tavaro procurará usar información agregada, anonimizada, desidentificada o minimizada para fines analíticos.
25.4 Cookies de marketing y remarketing
Son aquellas que pueden utilizarse para medir campañas, mostrar publicidad, crear audiencias, realizar remarketing, limitar frecuencia de anuncios o evaluar conversiones.
Pueden ser utilizadas por Tavaro o por proveedores externos, como plataformas publicitarias, redes sociales, herramientas de medición o servicios de analítica comercial.
Estas tecnologías pueden recopilar identificadores, eventos, páginas visitadas, interacciones, conversiones, dirección IP, información del dispositivo o datos relacionados con campañas.
Cuando la ley lo requiera, Tavaro solicitará el consentimiento correspondiente para el uso de cookies o tecnologías de marketing.
25.5 Píxeles, etiquetas y SDKs
Tavaro puede utilizar píxeles, etiquetas, scripts, SDKs o tecnologías similares para medir visitas, conversiones, interacciones, rendimiento de campañas, eventos del sitio web, formularios, tráfico, atribución publicitaria, remarketing o análisis de comportamiento.
Estas tecnologías pueden ser proporcionadas por terceros y estar sujetas a sus propias políticas de privacidad, términos y configuraciones.
25.6 Identificadores y herramientas de medición
Tavaro puede utilizar identificadores de navegador, dispositivo, sesión, usuario, campaña, evento o conversión para operar, medir, proteger o mejorar el sitio web y la Plataforma.
Estos identificadores pueden combinarse con información técnica, datos de navegación, datos de cuenta o información agregada para fines de seguridad, analítica, funcionalidad o marketing, conforme a la legislación aplicable.
25.7 Administración de preferencias
El usuario puede administrar, bloquear o eliminar cookies desde la configuración de su navegador o dispositivo. Algunos navegadores permiten rechazar cookies, eliminar cookies existentes, bloquear cookies de terceros o recibir alertas cuando se utilizan.
Cuando Tavaro habilite un centro de preferencias o banner de cookies, el usuario podrá configurar sus preferencias conforme a las opciones disponibles.
El bloqueo o eliminación de cookies puede afectar el funcionamiento del sitio web, formularios, sesiones, autenticación, preferencias, medición, personalización o ciertas funcionalidades de la Plataforma.
25.8 Proveedores externos
Tavaro podrá utilizar proveedores externos para analítica, marketing, medición, remarketing, monitoreo, seguridad o funcionalidad.
La lista de proveedores podrá incluirse en la Política de Cookies, la Lista de Subprocesadores o documentación equivalente, y podrá actualizarse conforme cambien las herramientas utilizadas.
Los proveedores externos pueden tratar información conforme a sus propias políticas de privacidad y términos de servicio.
26. Retención y conservación de datos
Tavaro conservará datos personales durante el tiempo necesario para cumplir las finalidades descritas en esta Política de Privacidad, prestar los Servicios, administrar cuentas, cumplir obligaciones legales o contractuales, resolver disputas, mantener seguridad, prevenir fraude o abuso, brindar soporte, facturar, realizar auditorías, defender derechos o cumplir requerimientos de autoridad competente.
26.1 Datos tratados por Tavaro como responsable
Cuando Tavaro actúe como responsable del tratamiento, podrá conservar datos personales durante el tiempo necesario para:
- Administrar la relación comercial.
- Responder solicitudes.
- Gestionar demos.
- Crear y administrar cuentas.
- Prestar soporte.
- Procesar pagos.
- Emitir facturas.
- Cumplir obligaciones fiscales.
- Enviar comunicaciones administrativas.
- Enviar comunicaciones comerciales, cuando corresponda.
- Mantener registros de seguridad.
- Prevenir fraude, abuso o uso indebido.
- Resolver disputas.
- Cumplir contratos.
- Defender derechos.
- Cumplir obligaciones legales.
26.2 Datos del cliente
Cuando Tavaro actúe como encargado o procesador, conservará los Datos del Cliente mientras la cuenta, contrato, suscripción u orden de servicio correspondiente se encuentre activa, salvo que:
- El cliente elimine los datos.
- El cliente solicite su eliminación conforme a la Plataforma o el contrato.
- Exista una configuración distinta.
- Exista una obligación legal de conservación.
- Sea necesario conservar información para seguridad, facturación, prevención de fraude, resolución de disputas, defensa legal o cumplimiento contractual.
- Los datos permanezcan temporalmente en respaldos, logs o sistemas técnicos residuales.
26.3 Logs y registros técnicos
Tavaro podrá conservar logs, eventos de seguridad, registros de actividad, errores, diagnósticos, metadata, registros de sesión, registros de soporte y otros datos técnicos por periodos adicionales razonables para:
- Mantener seguridad.
- Investigar incidentes.
- Detectar abuso.
- Prevenir fraude.
- Solucionar errores.
- Mantener estabilidad.
- Cumplir obligaciones legales.
- Generar evidencia técnica.
- Defender derechos.
- Mejorar la Plataforma.
26.4 Respaldos
Los datos pueden conservarse temporalmente en respaldos, copias de seguridad, sistemas de continuidad, archivos residuales o repositorios técnicos durante ciclos razonables antes de ser sobrescritos, eliminados, bloqueados, anonimizados o desidentificados.
La eliminación de datos de sistemas activos puede no implicar eliminación inmediata de respaldos técnicos.
26.5 Datos anonimizados, agregados o desidentificados
Tavaro podrá conservar datos anonimizados, agregados, desidentificados, estadísticos o derivados de forma indefinida cuando dichos datos no identifiquen directa o indirectamente a una persona física o a un cliente de forma identificable.
Estos datos podrán utilizarse para analítica, seguridad, mejora del producto, investigación, desarrollo, métricas internas, benchmarking, prevención de abuso y fines comerciales agregados.
27. Exportación de Datos del Cliente
Durante la vigencia de la cuenta, el cliente podrá exportar o solicitar la exportación de los Datos del Cliente disponibles conforme a las funcionalidades de la Plataforma, el plan contratado, los Términos de Servicio, el DPA y la documentación aplicable.
La exportación puede incluir, según disponibilidad técnica:
- Contactos.
- Leads.
- Datos de CRM.
- Conversaciones.
- Mensajes.
- Reportes.
- Etiquetas.
- Notas.
- Pipeline.
- Configuraciones.
- Historial de interacciones.
- Archivos.
- Datos importados o generados mediante integraciones.
- Otra información disponible técnicamente.
Tavaro podrá limitar, negar, diferir o condicionar exportaciones cuando la solicitud:
- Afecte seguridad.
- Comprometa la integridad de la Plataforma.
- Incluya datos de otros clientes.
- Afecte derechos de terceros.
- Revele secretos comerciales.
- Revele información confidencial de Tavaro o de terceros.
- Sea técnicamente inviable.
- Sea excesiva, repetitiva o abusiva.
- Interfiera con la operación del servicio.
- Contravenga obligaciones legales, contractuales o de seguridad.
- No esté disponible en el plan contratado.
- Requiera desarrollo personalizado no incluido en los Servicios.
La asistencia extraordinaria, manual, compleja, urgente o no cubierta por las funcionalidades ordinarias de la Plataforma podrá generar costos adicionales razonables.
El cliente es responsable de revisar, descargar y conservar sus propias exportaciones, así como de proteger la confidencialidad y seguridad de los archivos exportados.
28. Borrado, bloqueo y post-terminación
28.1 Terminación de la cuenta
Al terminar la cuenta, contrato, suscripción u orden de servicio aplicable, el cliente será responsable de exportar sus Datos del Cliente dentro del periodo disponible conforme a los Términos de Servicio, DPA, orden de servicio o documentación aplicable.
Se establece un periodo de gracia de 30 días naturales después de la terminación para que el cliente pueda solicitar o realizar exportación de datos, salvo que:
- La cuenta haya sido terminada por incumplimiento grave.
- Exista riesgo de seguridad.
- Exista actividad ilegal, fraude, abuso, spam o uso indebido.
- Exista requerimiento legal o de autoridad.
- El contrato aplicable establezca un periodo distinto.
- Tavaro determine razonablemente que la conservación representa un riesgo.
28.2 Eliminación, bloqueo o anonimización posterior
Después del periodo de gracia o terminación aplicable, Tavaro podrá eliminar, bloquear, anonimizar, desidentificar o restringir el acceso a los Datos del Cliente, salvo que sea necesario conservarlos para:
- Cumplir obligaciones legales.
- Cumplir obligaciones fiscales.
- Resolver disputas.
- Prevenir fraude.
- Investigar abuso.
- Hacer cumplir contratos.
- Atender requerimientos de autoridad.
- Proteger derechos, propiedad o seguridad.
- Mantener registros de facturación.
- Mantener respaldos técnicos por ciclos razonables.
- Defender reclamaciones.
- Cumplir obligaciones de auditoría o cumplimiento.
28.3 Backups después de terminación
El cliente reconoce que los Datos del Cliente pueden permanecer temporalmente en respaldos técnicos, logs, sistemas residuales, archivos de continuidad o copias de seguridad después de la terminación o eliminación de la cuenta.
Dichos datos estarán protegidos conforme a medidas razonables de seguridad hasta que sean sobrescritos, eliminados, bloqueados, anonimizados o desidentificados conforme a los ciclos técnicos de Tavaro.
28.4 Eliminación no inmediata
La eliminación de datos no siempre será inmediata, especialmente cuando los datos se encuentren en:
- Backups.
- Logs.
- Registros de seguridad.
- Sistemas de monitoreo.
- Sistemas de facturación.
- Registros fiscales.
- Tickets de soporte.
- Evidencia de abuso o fraude.
- Archivos residuales.
- Sistemas de proveedores o subprocesadores sujetos a ciclos propios de eliminación.
Tavaro aplicará esfuerzos razonables para que la eliminación, bloqueo, anonimización o desidentificación ocurra conforme a sus procesos técnicos y obligaciones aplicables.
28.5 Retención por incumplimiento o disputas
Cuando exista un incumplimiento, disputa, deuda, reclamación, investigación, actividad sospechosa, posible fraude, abuso, spam, violación contractual o requerimiento legal, Tavaro podrá conservar datos relevantes durante el tiempo razonablemente necesario para investigar, documentar, defender, reclamar o cumplir obligaciones aplicables.
29. Cambios a la Política de Privacidad
Tavaro podrá actualizar, modificar o sustituir esta Política de Privacidad, el DPA, la Política de Cookies, la Lista de Subprocesadores, el Anexo de Seguridad, los Términos de IA u otros documentos relacionados para reflejar cambios legales, técnicos, operativos, comerciales, de seguridad, de proveedores, de funcionalidades o de prácticas de tratamiento de datos.
La versión vigente indicará la fecha de última actualización.
Cuando los cambios sean materiales, Tavaro podrá notificarlos mediante uno o varios de los siguientes medios:
- Publicación en el sitio web.
- Aviso dentro de la Plataforma.
- Correo electrónico.
- Notificación a administradores de cuenta.
- Actualización en documentación legal.
- Cualquier otro medio razonable.
El uso continuado de los sitios web, la Plataforma o los Servicios después de la entrada en vigor de las modificaciones implicará la aceptación de la versión actualizada, salvo que la legislación aplicable exija un consentimiento expreso u otro mecanismo específico.
Si el cliente no está de acuerdo con una modificación material, deberá dejar de utilizar los Servicios o ejercer los derechos previstos en los Términos de Servicio, contrato u orden de servicio aplicable.
30. Contacto, quejas y autoridad
Para cualquier duda, comentario, solicitud o queja relacionada con esta Política de Privacidad, el tratamiento de datos personales, el ejercicio de derechos ARCO, la revocación del consentimiento, la limitación de uso o divulgación, cookies, retención, exportación, eliminación o cualquier tema relacionado con privacidad, el titular podrá contactar a Tavaro en:
Responsable o área de privacidad: Yamil Adrián Elías Soto
Razón social: Yamil Adrián Elías Soto
Domicilio: Colegio de Queretaro 14312
Correo electrónico: contacto@tavaro.app
Sitio web: https://tavaro.app
Tavaro podrá solicitar información adicional para verificar la identidad del solicitante, localizar los datos personales correspondientes o determinar si la solicitud corresponde a datos tratados por Tavaro como responsable o a Datos del Cliente tratados por cuenta de un cliente.
Si el titular considera que su derecho a la protección de datos personales ha sido vulnerado, podrá acudir ante la autoridad mexicana competente en materia de protección de datos personales, conforme a los procedimientos y requisitos establecidos por la legislación aplicable.
Última actualización: 20 de Mayo de 2026
Este Acuerdo de Procesamiento de Datos, en adelante el “DPA”, forma parte de los Términos de Servicio, contrato, orden de servicio, cotización, propuesta comercial o acuerdo aplicable entre Yamil Adrián Elías Soto, operando comercialmente bajo las marcas Tavaro, en adelante “Tavaro”, y el cliente que contrata o utiliza los Servicios, en adelante el “Cliente”.
Este DPA regula el tratamiento de Datos del Cliente cuando Tavaro procesa datos personales por cuenta del cliente y conforme a sus instrucciones documentadas.
En caso de conflicto entre este DPA y la Política de Privacidad respecto del tratamiento de Datos del Cliente por cuenta del cliente, prevalecerá este DPA, salvo que un contrato escrito firmado por las partes establezca expresamente algo distinto.
A.1 Objeto del DPA
El objeto de este DPA es regular el tratamiento de Datos del Cliente por parte de Tavaro cuando Tavaro actúa como encargado o procesador de datos personales por cuenta del cliente.
Tavaro tratará los Datos del Cliente únicamente para prestar los Servicios contratados, operar la Plataforma, brindar soporte, mantener seguridad, cumplir obligaciones legales aplicables, ejecutar instrucciones documentadas del cliente y realizar los demás tratamientos permitidos por este DPA, los Términos de Servicio, la Política de Privacidad y los documentos incorporados por referencia.
A.2 Vigencia
Este DPA estará vigente mientras Tavaro trate Datos del Cliente por cuenta del cliente.
Las obligaciones relacionadas con confidencialidad, seguridad, devolución, eliminación, defensa, responsabilidad, indemnidad, auditoría, conservación legal, datos agregados o cualquier otra obligación que por su naturaleza deba sobrevivir, continuarán vigentes después de la terminación de la relación contractual, durante el tiempo necesario para cumplir su finalidad o conforme a la legislación aplicable.
A.3 Naturaleza del procesamiento
El tratamiento realizado por Tavaro puede incluir, según las funcionalidades contratadas o utilizadas por el cliente:
- Recepción.
- Acceso.
- Registro.
- Almacenamiento.
- Organización.
- Conservación.
- Consulta.
- Uso.
- Transmisión.
- Sincronización.
- Estructuración.
- Clasificación.
- Segmentación.
- Análisis.
- Generación de reportes.
- Automatización.
- Envío y recepción de mensajes.
- Integración con terceros.
- Procesamiento mediante APIs.
- Procesamiento mediante webhooks.
- Procesamiento mediante funciones de inteligencia artificial.
- Generación de respuestas, resúmenes, etiquetas o sugerencias.
- Respaldo.
- Seguridad.
- Corrección técnica.
- Exportación.
- Bloqueo.
- Eliminación.
- Anonimización o desidentificación.
- Cualquier otra operación necesaria para prestar los Servicios o cumplir instrucciones documentadas del cliente.
A.4 Finalidades del procesamiento
Tavaro tratará los Datos del Cliente para las siguientes finalidades:
- Prestar los Servicios contratados.
- Permitir la operación de la Plataforma.
- Gestionar contactos, leads, prospectos o clientes finales del cliente.
- Administrar conversaciones, mensajes, archivos, notas, etiquetas, tareas y pipelines.
- Permitir funciones de CRM.
- Ejecutar automatizaciones configuradas por el cliente.
- Enviar, recibir, enrutar, clasificar o registrar mensajes mediante canales conectados.
- Administrar integraciones autorizadas por el cliente.
- Sincronizar datos con servicios de terceros conectados por el cliente.
- Operar APIs, webhooks y conexiones técnicas.
- Generar analítica, reportes, métricas o tableros para el cliente.
- Operar funciones de inteligencia artificial activadas o configuradas por el cliente.
- Brindar soporte técnico, operativo, comercial o de implementación.
- Investigar errores, fallas o incidentes.
- Mantener la seguridad, estabilidad, disponibilidad e integridad de la Plataforma.
- Prevenir fraude, abuso, spam, uso indebido, accesos no autorizados o actividades ilícitas.
- Cumplir obligaciones legales aplicables.
- Atender requerimientos de autoridad competente.
- Proteger derechos, propiedad, seguridad o intereses legítimos de Tavaro, sus clientes, usuarios, proveedores o terceros.
- Realizar tratamientos permitidos por el contrato, este DPA o la legislación aplicable.
A.5 Categorías de titulares
Los Datos del Cliente pueden corresponder a las siguientes categorías de titulares:
- Clientes finales del cliente.
- Leads.
- Prospectos.
- Contactos comerciales.
- Personas que interactúan con el cliente por WhatsApp, Instagram, Facebook Messenger, correo electrónico, formularios, chat web, SMS, APIs u otros canales.
- Usuarios autorizados del cliente.
- Representantes legales del cliente.
- Colaboradores, agentes, empleados, proveedores o contratistas del cliente.
- Personas incluidas en conversaciones, archivos, documentos, notas o registros cargados por el cliente.
- Cualquier otra persona cuyos datos sean cargados, importados, sincronizados, generados o procesados por el cliente mediante la Plataforma.
A.6 Categorías de datos personales
Los Datos del Cliente pueden incluir, según la configuración, uso e instrucciones del cliente:
- Nombre.
- Apellidos.
- Teléfono.
- Correo electrónico.
- Identificadores de redes sociales o plataformas de mensajería.
- Identificadores de contacto.
- Conversaciones.
- Mensajes enviados y recibidos.
- Archivos.
- Imágenes.
- Audios.
- Videos.
- Documentos.
- Notas internas.
- Etiquetas.
- Segmentos.
- Tareas.
- Recordatorios.
- Etapas de pipeline.
- Historial de interacción.
- Historial de atención.
- Historial de compras, ventas, cotizaciones u oportunidades, cuando el cliente lo cargue.
- Datos comerciales.
- Preferencias comunicadas al cliente.
- Respuestas a formularios.
- Datos importados desde hojas de cálculo, CRMs externos, APIs, webhooks u otras integraciones.
- Metadata de mensajes o conversaciones.
- Datos técnicos relacionados con integraciones.
- Fuentes de conocimiento cargadas por el cliente.
- Prompts, instrucciones, salidas, resúmenes, clasificaciones o sugerencias generadas mediante funciones de inteligencia artificial.
- Cualquier otro dato que el cliente decida cargar, importar, sincronizar, generar o procesar mediante la Plataforma.
Salvo acuerdo expreso y por escrito, el cliente no deberá cargar datos sensibles, datos de menores, datos financieros regulados, datos biométricos, datos de salud, credenciales, contraseñas, números completos de tarjetas bancarias, información confidencial de terceros sin autorización o cualquier dato cuyo tratamiento requiera salvaguardas especiales no previstas en este DPA.
A.7 Roles de las partes
Respecto de los Datos del Cliente, el cliente actúa como responsable del tratamiento, salvo que se acuerde expresamente algo distinto por escrito.
Respecto de los Datos del Cliente, Tavaro actúa como encargado o procesador y trata dichos datos conforme a las instrucciones documentadas del cliente, este DPA, los Términos de Servicio, la Política de Privacidad y la legislación aplicable.
Tavaro no controla ni dirige la forma en que el cliente obtiene sus datos, decide contactar a sus leads, configura sus campañas, estructura sus mensajes, procesa sus bases de datos o responde a sus propios titulares.
A.8 Obligaciones del cliente
El cliente declara, garantiza y se obliga a:
- Cumplir con la legislación aplicable en materia de privacidad, protección de datos, comunicaciones comerciales, comercio electrónico, protección al consumidor, publicidad, anti-spam y uso de canales digitales.
- Contar con avisos de privacidad suficientes y actualizados para sus propios contactos, leads, prospectos, clientes finales y usuarios.
- Obtener los consentimientos, permisos, bases legales, autorizaciones o derechos necesarios para recopilar, cargar, importar, sincronizar, contactar, almacenar, analizar, automatizar o procesar datos personales mediante la Plataforma.
- Garantizar que los Datos del Cliente son lícitos, exactos, actualizados, pertinentes y no excesivos.
- No cargar datos obtenidos ilícitamente, listas compradas sin base legal, datos raspados, datos no autorizados o información que no tenga derecho a procesar.
- No cargar datos sensibles, datos de menores, datos regulados o datos que requieran medidas especiales, salvo autorización expresa y por escrito de Tavaro.
- Cumplir con los términos, políticas, reglas y permisos de WhatsApp, Meta, Instagram, Facebook Messenger, Google, correo electrónico, SMS, APIs y cualquier canal o integración de terceros.
- Responder solicitudes de derechos ARCO o derechos equivalentes presentadas por sus propios titulares.
- Administrar correctamente usuarios, permisos, roles, credenciales, integraciones, tokens y configuraciones.
- Revisar y validar mensajes, campañas, flujos, automatizaciones, fuentes de conocimiento y resultados generados por IA.
- Notificar a Tavaro cualquier instrucción, dato, incidente o uso que pueda generar riesgo legal, técnico o reputacional para la Plataforma.
- Defender, indemnizar y sacar en paz y a salvo a Tavaro frente a reclamaciones derivadas del incumplimiento del cliente a sus obligaciones, en la medida permitida por la ley y conforme a los Términos de Servicio.
A.9 Obligaciones de Tavaro como encargado o procesador
Tavaro se obliga a:
- Tratar los Datos del Cliente conforme a las instrucciones documentadas del cliente, salvo que la legislación aplicable exija otro tratamiento.
- Utilizar los Datos del Cliente únicamente para prestar los Servicios, cumplir este DPA, mantener seguridad, brindar soporte, cumplir obligaciones legales o ejecutar tratamientos permitidos por los documentos aplicables.
- Implementar medidas técnicas y organizativas razonables para proteger los Datos del Cliente.
- Limitar el acceso a Datos del Cliente al personal, contratistas, proveedores o subprocesadores que requieran dicho acceso para prestar los Servicios.
- Sujetar a obligaciones de confidencialidad a las personas autorizadas para acceder a Datos del Cliente.
- Mantener una lista de subprocesadores o ponerla a disposición del cliente conforme a este DPA.
- Exigir a sus subprocesadores obligaciones contractuales razonablemente similares a las previstas en este DPA, en lo que resulte aplicable al servicio prestado.
- Brindar asistencia razonable al cliente para atender derechos de titulares, cuando la información esté disponible en la Plataforma y el cliente no pueda atender la solicitud por sí mismo.
- Notificar al cliente incidentes de seguridad que afecten Datos del Cliente, conforme al procedimiento aplicable.
- Brindar asistencia razonable en relación con incidentes de seguridad que afecten Datos del Cliente.
- Permitir al cliente exportar o solicitar eliminación de Datos del Cliente conforme a las funcionalidades de la Plataforma, el contrato, este DPA y la legislación aplicable.
- No vender Datos del Cliente ni utilizarlos para fines ajenos a la prestación de los Servicios, salvo autorización del cliente, anonimización, desidentificación, agregación o habilitación legal aplicable.
- Informar al cliente, en la medida legalmente permitida, si Tavaro considera que una instrucción del cliente infringe legislación aplicable o puede poner en riesgo la Plataforma.
A.10 Confidencialidad
Tavaro implementará medidas razonables para que el personal, contratistas, proveedores o subprocesadores con acceso a Datos del Cliente estén sujetos a obligaciones de confidencialidad contractuales, legales o profesionales.
La obligación de confidencialidad aplicará durante la vigencia de la relación contractual y continuará después de su terminación respecto de información que conserve carácter confidencial o que deba protegerse conforme a la ley aplicable.
A.11 Subprocesadores
El cliente autoriza a Tavaro a contratar subprocesadores para prestar, operar, asegurar, mantener, mejorar, alojar, analizar, comunicar, soportar o administrar los Servicios.
Los subprocesadores pueden incluir proveedores de infraestructura cloud, bases de datos, hosting, almacenamiento, mensajería, APIs, Meta/WhatsApp, Google, proveedores de inteligencia artificial, monitoreo de errores, analítica, pagos, facturación, soporte, comunicación, seguridad, autenticación, correo electrónico, herramientas internas y otros servicios necesarios para operar la Plataforma.
Tavaro exigirá a sus subprocesadores obligaciones contractuales de privacidad, seguridad y confidencialidad razonablemente similares a las establecidas en este DPA, en la medida aplicable al servicio prestado por cada subprocesador.
Tavaro podrá mantener una Lista de Subprocesadores en una página pública, documento anexo o recurso disponible para el cliente.
Tavaro podrá agregar, sustituir o eliminar subprocesadores conforme evolucionen sus necesidades técnicas, comerciales, operativas o de seguridad.
Cuando la legislación aplicable o el contrato lo requieran, Tavaro podrá notificar cambios materiales a la Lista de Subprocesadores mediante correo electrónico, aviso en la Plataforma, actualización de la lista pública o cualquier otro medio razonable.
El cliente podrá objetar razonablemente el uso de un nuevo subprocesador cuando tenga motivos legítimos relacionados con protección de datos personales, seguridad de la información o cumplimiento legal.
La objeción deberá presentarse por escrito dentro de los 30 días naturales siguientes a la publicación o notificación del cambio, salvo que la notificación indique otro plazo.
La objeción deberá explicar de forma específica y razonable los motivos de privacidad o seguridad que la sustentan. No se considerarán objeciones válidas aquellas basadas exclusivamente en razones comerciales, competitivas, preferencias subjetivas o rechazo general al uso de proveedores externos.
Si Tavaro considera que puede atender razonablemente la objeción, podrá adoptar medidas alternativas, cambiar el subprocesador, limitar el tratamiento o proponer una solución técnica o contractual.
Si la objeción no puede resolverse razonablemente, el remedio exclusivo del cliente será suspender la funcionalidad afectada, dejar de utilizar la integración, módulo o servicio que dependa del subprocesador objetado, terminar el servicio afectado o terminar la relación contractual conforme a los Términos de Servicio, si el servicio afectado es esencial y no puede prestarse sin el subprocesador objetado.
La objeción a un subprocesador crítico no generará responsabilidad, penalidad, indemnización, crédito, reembolso adicional o incumplimiento para Tavaro, salvo que un contrato escrito firmado por las partes establezca expresamente algo distinto.
A.12 Transferencias internacionales
El cliente reconoce y acepta que Tavaro puede alojar, procesar, respaldar, transferir o permitir el acceso a Datos del Cliente desde México, Estados Unidos u otros países donde Tavaro, sus afiliadas, proveedores o subprocesadores operen o mantengan infraestructura.
Las transferencias internacionales podrán realizarse para prestar los Servicios, alojar infraestructura cloud, operar bases de datos, almacenar archivos, procesar mensajes, operar integraciones, utilizar Meta/WhatsApp, Google u otros servicios conectados, operar proveedores de inteligencia artificial, brindar soporte técnico, monitorear errores, analizar rendimiento, administrar pagos o facturación, mantener seguridad, realizar respaldos, atender obligaciones legales y proteger derechos, propiedad o seguridad.
Tavaro implementará mecanismos contractuales, medidas de seguridad, obligaciones de confidencialidad, términos con proveedores, cláusulas de protección de datos u otros mecanismos razonables conforme a la legislación aplicable para proteger los Datos del Cliente en dichas transferencias.
El cliente autoriza las transferencias nacionales e internacionales que sean necesarias para la prestación de los Servicios, el uso de subprocesadores, la operación de integraciones, el soporte, la seguridad, la infraestructura, la inteligencia artificial, la analítica, la comunicación, la facturación y el cumplimiento legal.
A.13 Asistencia en derechos ARCO y derechos equivalentes
El cliente es responsable de atender las solicitudes de acceso, rectificación, cancelación, oposición, revocación, limitación, portabilidad o derechos equivalentes que presenten sus propios contactos, leads, prospectos, clientes finales o usuarios respecto de Datos del Cliente.
Tavaro brindará asistencia razonable al cliente para atender dichas solicitudes cuando:
- La información esté disponible en la Plataforma.
- El cliente no pueda atender la solicitud por sí mismo mediante las funcionalidades disponibles.
- La solicitud esté relacionada con Datos del Cliente tratados por Tavaro como encargado.
- La asistencia sea técnicamente posible y legalmente permitida.
Cuando Tavaro reciba directamente una solicitud relacionada con Datos del Cliente, podrá remitirla al cliente correspondiente, solicitar al titular que contacte al cliente o tomar las medidas razonables conforme a la legislación aplicable.
Tavaro no estará obligado a responder directamente solicitudes de titulares respecto de Datos del Cliente cuando el cliente sea el responsable del tratamiento, salvo que la ley aplicable lo exija.
La asistencia extraordinaria, repetitiva, manual, compleja o no prevista en las funcionalidades ordinarias de la Plataforma podrá estar sujeta a costos adicionales razonables.
A.14 Asistencia en incidentes de seguridad
Tavaro notificará al cliente sin demora indebida después de confirmar un incidente de seguridad que afecte Datos del Cliente y que, conforme a la legislación aplicable o este DPA, requiera notificación.
La notificación podrá incluir, en la medida en que la información esté razonablemente disponible:
- Descripción general del incidente.
- Fecha aproximada de detección.
- Categorías de datos potencialmente afectadas.
- Categorías de titulares potencialmente afectados.
- Medidas adoptadas o en curso.
- Recomendaciones para el cliente.
- Punto de contacto para seguimiento.
La notificación de un incidente no constituirá admisión de culpa, negligencia, responsabilidad, incumplimiento o violación legal por parte de Tavaro.
El cliente será responsable de determinar si debe notificar a sus propios titulares, autoridades, socios comerciales o terceros cuando actúe como responsable del tratamiento.
Tavaro brindará cooperación razonable al cliente para atender un incidente relacionado con Datos del Cliente, en la medida en que dicha cooperación sea técnicamente posible, legalmente permitida y proporcional al incidente.
A.15 Devolución, exportación, eliminación y retención
Durante la vigencia de la cuenta, el cliente podrá exportar Datos del Cliente mediante las funcionalidades disponibles en la Plataforma o solicitar asistencia razonable conforme a los Términos de Servicio, este DPA o el plan contratado.
Al terminar la relación contractual o cancelar la cuenta, el cliente será responsable de exportar sus Datos del Cliente dentro del periodo disponible conforme a los Términos de Servicio, orden de servicio o documentación aplicable.
Después de la terminación, Tavaro podrá bloquear, eliminar, anonimizar o desidentificar Datos del Cliente, salvo que sea necesario conservarlos para cumplir obligaciones legales, fiscales, resolver disputas, prevenir fraude o abuso, hacer cumplir contratos, proteger derechos, mantener registros de facturación, mantener respaldos técnicos por ciclos razonables o cumplir requerimientos de autoridad competente.
El cliente reconoce que la eliminación de Datos del Cliente puede no ser inmediata en respaldos técnicos, logs, sistemas de continuidad, copias de seguridad o registros residuales.
A.16 Auditorías razonables
Tavaro pondrá a disposición del cliente información razonable para demostrar el cumplimiento de este DPA, en la medida en que dicha información sea necesaria, proporcional, legalmente permitida y no comprometa la seguridad, confidencialidad, propiedad intelectual, secretos comerciales, información de otros clientes o integridad de la Plataforma.
El cliente podrá solicitar información razonable sobre medidas de privacidad y seguridad, sujeto a previo aviso por escrito, frecuencia razonable, confidencialidad, alcance limitado, no interferencia con la operación, no acceso directo a sistemas, infraestructura, código fuente, información de otros clientes o secretos comerciales, y uso de documentación, cuestionarios, certificaciones, reportes, anexos o respuestas escritas como mecanismo preferente.
Tavaro podrá rechazar, limitar o condicionar solicitudes de auditoría que sean excesivas, invasivas, repetitivas, inseguras, contrarias a la ley, desproporcionadas o que comprometan información confidencial.
La asistencia extraordinaria en auditorías, cuestionarios, revisiones de seguridad, solicitudes personalizadas o procesos de due diligence podrá generar costos adicionales razonables.
A.17 Responsabilidad e indemnidad
El cliente será responsable por:
- La legalidad de los Datos del Cliente.
- La suficiencia de sus avisos de privacidad.
- La obtención de consentimientos, permisos o bases legales.
- El contenido de sus mensajes, campañas, automatizaciones, plantillas y comunicaciones.
- La configuración de flujos, integraciones, usuarios, permisos y funciones de IA.
- El cumplimiento de reglas de WhatsApp, Meta, Google, correo, SMS y otros canales.
- La atención de solicitudes de titulares respecto de sus propios datos.
- La carga de datos sensibles, ilegales, excesivos o no autorizados.
- Las instrucciones ilegales, inseguras o contrarias a los documentos aplicables.
- Las acciones u omisiones de sus usuarios autorizados.
El cliente deberá defender, indemnizar y sacar en paz y a salvo a Tavaro, sus afiliadas, directivos, empleados, proveedores, subprocesadores y representantes frente a cualquier reclamación, sanción, investigación, daño, pérdida, costo, gasto, multa o responsabilidad que derive del incumplimiento del cliente a este DPA, los Términos de Servicio, la Política de Privacidad, la legislación aplicable, las políticas de terceros o sus obligaciones frente a titulares.
Las limitaciones de responsabilidad previstas en los Términos de Servicio serán aplicables a este DPA en la máxima medida permitida por la legislación aplicable.
A.18 Supervivencia de obligaciones
Las obligaciones que por su naturaleza deban continuar después de la terminación del contrato sobrevivirán a dicha terminación, incluyendo confidencialidad, seguridad respecto de datos retenidos, retención legal, eliminación o anonimización, responsabilidad, indemnidad, auditoría relacionada con periodos previos, cooperación en incidentes, datos agregados, anonimizados o desidentificados, defensa legal y cumplimiento de obligaciones fiscales, contractuales o regulatorias.
Anexo B — Anexo de procesamiento
B.1 Partes
Responsable: El cliente.
Encargado/procesador: Tavaro.
B.2 Objeto
Tratamiento de Datos del Cliente para prestar servicios de mensajería, CRM, automatización, analítica, integraciones, inteligencia artificial, soporte, seguridad, administración de cuentas y demás funcionalidades contratadas o utilizadas por el cliente.
B.3 Duración
Durante la vigencia de la cuenta, contrato, suscripción u orden de servicio aplicable, y posteriormente durante periodos razonables de retención, respaldo, cumplimiento legal, defensa, seguridad, prevención de abuso o eliminación técnica.
B.4 Naturaleza y operaciones del tratamiento
Las operaciones pueden incluir recepción, registro, almacenamiento, organización, conservación, consulta, uso, transmisión, sincronización, análisis, clasificación, automatización, generación de respuestas, generación de resúmenes, generación de etiquetas, reportes, respaldo, seguridad, exportación, bloqueo, eliminación, anonimización y desidentificación.
B.5 Finalidades
- Prestar la Plataforma.
- Permitir mensajería.
- Administrar CRM.
- Ejecutar automatizaciones.
- Operar integraciones.
- Procesar comunicaciones.
- Generar reportes.
- Operar IA cuando el cliente la active.
- Brindar soporte.
- Mantener seguridad.
- Prevenir abuso.
- Cumplir obligaciones legales.
- Ejecutar instrucciones documentadas del cliente.
B.6 Categorías de titulares
- Clientes finales.
- Leads.
- Prospectos.
- Contactos del cliente.
- Usuarios autorizados.
- Representantes del cliente.
- Colaboradores del cliente.
- Personas incluidas en conversaciones, documentos o archivos cargados por el cliente.
B.7 Categorías de datos
- Identificación.
- Contacto.
- Conversación.
- Mensajería.
- CRM.
- Datos comerciales.
- Metadata.
- Archivos.
- Etiquetas.
- Notas.
- Historial de interacción.
- Historial de compras o ventas, si el cliente lo carga.
- Configuraciones.
- Datos de automatización.
- Datos provenientes de integraciones.
- Prompts, outputs y fuentes de conocimiento, cuando se utilicen funciones de IA.
B.8 Datos sensibles
No se permite cargar datos sensibles, datos de menores, datos regulados o datos que requieran salvaguardas especiales, salvo autorización expresa y por escrito de Tavaro y acuerdo específico sobre las medidas aplicables.
Anexo C — Lista de Subprocesadores
Nota: Esta tabla debe completarse únicamente con proveedores reales utilizados por Tavaro. No debe publicarse con proveedores supuestos.
| Proveedor | Servicio prestado | Finalidad | País o región | Categoría de datos | Tipo de datos tratados | Enlace a privacidad/seguridad | Observaciones |
|---|---|---|---|---|---|---|---|
| Amazon Web Services | Infraestructura cloud / hosting | Alojamiento, cómputo, operación de la Plataforma | Estados Unidos | Datos del Cliente, datos de uso, datos de infraestructura | Bases de datos, archivos, logs técnicos | https://aws.amazon.com/privacy/ | Proveedor crítico |
| Supabase | Base de datos | Almacenamiento y consulta de información | Estados Unidos | Datos del Cliente, datos de uso | Contactos, conversaciones, CRM, metadata | https://supabase.com/privacy | Proveedor crítico |
| Amazon Web Services | Almacenamiento de archivos | Guardar archivos, medios o documentos | Estados Unidos | Datos del Cliente | Archivos, imágenes, audios, documentos | https://aws.amazon.com/privacy | Puede incluir contenido cargado por el cliente |
| Meta / WhatsApp | Canal de mensajería | Envío, recepción y administración de mensajes | Estados Unidos | Datos del Cliente, metadata de comunicación | Números, mensajes, identificadores, metadata | https://meta.com/privacy | Sujeto a términos de Meta/WhatsApp |
| Integraciones / APIs / correo / calendario / autenticación | Funcionalidades conectadas por el cliente | Estados Unidos | Datos del Cliente o datos de usuario, según integración | Correos, archivos, eventos, identificadores, permisos | https://google.com/privacy | Depende de integración activada | |
| OpenAI | Inteligencia artificial | Resúmenes, clasificación, respuestas, asistencia, automatización | Estados Unidos | Datos del Cliente, prompts, outputs, metadata | Conversaciones, prompts, fuentes de conocimiento | https://openai.com/privacy | Incluir si procesa datos personales |
| Sentry | Monitoreo de errores | Diagnóstico, estabilidad y seguridad | Estados Unidos | Datos de uso, datos técnicos | Logs, errores, IP, eventos técnicos | https://sentry.io/privacy | Evitar enviar contenido innecesario |
| Google Analytics | Analítica de producto | Métricas, adopción, rendimiento | Estados Unidos | Datos de uso | Eventos, sesiones, identificadores | https://google.com/privacy | Preferir datos agregados o minimizados |
| Stripe | Pagos y facturación | Procesamiento de pagos, suscripciones, cobros | Estados Unidos | Datos de facturación | Contacto, pago, comprobantes | https://stripe.com/privacy | No almacenar tarjetas completas si no es necesario |
Anexo D — Anexo de Seguridad
Este Anexo de Seguridad describe las medidas técnicas, organizativas y operativas que Tavaro implementa o podrá implementar para proteger la confidencialidad, integridad, disponibilidad y resiliencia de la Plataforma y de los datos tratados mediante sus Servicios.
Las medidas descritas en este Anexo se aplicarán de forma razonable, proporcional y conforme a la arquitectura vigente de Tavaro, el tipo de datos tratados, la naturaleza del servicio, el estado de la técnica, los riesgos identificados y los recursos disponibles.
Tavaro podrá actualizar, sustituir, fortalecer o modificar sus medidas de seguridad siempre que dichas modificaciones no reduzcan materialmente el nivel general de protección aplicable a los Datos del Cliente.
D.1 Principios generales de seguridad
Tavaro procurará aplicar los siguientes principios generales de seguridad:
- Confidencialidad de la información.
- Integridad de los datos.
- Disponibilidad razonable de la Plataforma.
- Mínimo privilegio.
- Acceso basado en necesidad.
- Separación razonable de ambientes.
- Reducción de exposición innecesaria de datos.
- Monitoreo de eventos relevantes.
- Gestión razonable de vulnerabilidades.
- Respaldo y recuperación razonable.
- Confidencialidad del personal autorizado.
- Evaluación razonable de proveedores críticos.
- Respuesta proporcional a incidentes.
- Mejora continua de controles técnicos y organizativos.
Tavaro no garantiza que la Plataforma sea inmune a todo riesgo, ataque, interrupción, vulnerabilidad, acceso no autorizado o pérdida de datos. Sin embargo, se compromete a implementar medidas razonables para reducir riesgos y proteger los datos tratados mediante los Servicios.
D.2 Medidas técnicas y organizativas
Tavaro podrá implementar, según corresponda y conforme a su arquitectura vigente:
- Cifrado en tránsito mediante protocolos seguros como HTTPS/TLS u otros mecanismos equivalentes.
- Cifrado en reposo para bases de datos, archivos, respaldos, almacenamiento u otros repositorios, cuando sea técnica y operativamente aplicable.
- Controles de acceso para limitar el acceso a sistemas, cuentas, bases de datos, herramientas internas, infraestructura y Datos del Cliente.
- Principio de mínimo privilegio para personal, contratistas, proveedores o subprocesadores.
- Autenticación segura mediante contraseñas, tokens, sesiones autenticadas, verificación de acceso, restricciones de sesión y autenticación multifactor para accesos administrativos o críticos, cuando aplique.
- Separación razonable entre ambientes de producción, desarrollo, pruebas, staging u otros entornos técnicos.
- Respaldos técnicos de datos, configuraciones, archivos, bases de datos, logs o componentes necesarios.
- Logs y registros de actividad para operar la Plataforma, investigar errores, resolver incidentes, prestar soporte, monitorear seguridad, detectar abuso, prevenir fraude y cumplir obligaciones legales.
- Monitoreo de disponibilidad, rendimiento, errores, uso, eventos sospechosos, actividad anómala, abusos, fallas, integraciones y salud general de la Plataforma.
- Gestión razonable de vulnerabilidades, incluyendo revisión de dependencias, actualización de componentes, corrección de errores y priorización de riesgos.
- Gestión de proveedores y subprocesadores que apoyen infraestructura cloud, bases de datos, almacenamiento, mensajería, Meta/WhatsApp, Google, IA, monitoreo, analítica, pagos, soporte, correo, seguridad y otras funciones.
- Control razonable de cambios en código, infraestructura, configuraciones, integraciones, bases de datos o componentes críticos.
- Capacitación, lineamientos internos u obligaciones de confidencialidad para personal, contratistas o proveedores con acceso a sistemas internos, información confidencial o Datos del Cliente.
- Seguridad física y lógica apoyada en proveedores de infraestructura cloud, cuando corresponda.
- Continuidad operativa para reducir interrupciones y restaurar servicios ante fallas, incidentes, errores técnicos o problemas de proveedores.
- Recuperación razonable ante fallas, sujeta a la naturaleza del incidente, recursos disponibles, prioridad técnica y dependencia de proveedores externos.
- Eliminación, bloqueo, anonimización, desidentificación o sobrescritura de datos cuando ya no sean necesarios o cuando corresponda conforme a contrato o ley aplicable.
D.3 Responsabilidad compartida en seguridad
La seguridad de la Plataforma depende también del uso adecuado por parte del cliente y sus usuarios autorizados.
El cliente es responsable de:
- Mantener seguras sus credenciales.
- Utilizar contraseñas robustas.
- Activar MFA cuando la Plataforma lo permita.
- Administrar usuarios y permisos.
- Revocar accesos innecesarios.
- Verificar integraciones conectadas.
- Mantener actualizados tokens, permisos y configuraciones.
- Evitar compartir credenciales.
- Capacitar a sus usuarios.
- Revisar actividad sospechosa.
- Informar de inmediato accesos no autorizados o sospechas de compromiso.
- Evitar cargar datos sensibles, excesivos o no autorizados.
- Configurar adecuadamente automatizaciones, IA, APIs y webhooks.
- Cumplir políticas de canales conectados.
- Atender las recomendaciones de seguridad comunicadas por Tavaro.
Tavaro no será responsable por incidentes, accesos, pérdidas, divulgaciones, errores, campañas, exportaciones, eliminaciones o configuraciones derivadas de actos u omisiones del cliente o de sus usuarios autorizados, salvo que deriven directamente de una falla imputable a Tavaro.
Anexo E — Cláusula de incorporación por referencia
Al contratar, acceder o utilizar la Plataforma, el cliente reconoce y acepta que el uso de los Servicios se rige por el marco contractual y documental aplicable, el cual podrá incluir, según corresponda:
- Los Términos de Servicio.
- La Política de Privacidad.
- El Acuerdo de Procesamiento de Datos o DPA.
- La Lista de Subprocesadores.
- La Política de Cookies.
- El Anexo de Seguridad.
- Los Términos, anexo o sección aplicable al uso de funciones de inteligencia artificial.
- Las políticas, documentación técnica, órdenes de servicio, cotizaciones, formularios de contratación o acuerdos adicionales aceptados por el cliente.
Dichos documentos se incorporan por referencia y forman parte integral del acuerdo entre el cliente y Tavaro, en la medida en que resulten aplicables al uso de la Plataforma.
En caso de conflicto entre documentos, se recomienda aplicar el siguiente orden de prelación, salvo que un acuerdo escrito firmado por las partes establezca algo distinto:
- Contrato u orden de servicio firmada por las partes.
- DPA / Acuerdo de Procesamiento de Datos, respecto del tratamiento de Datos del Cliente.
- Términos de Servicio.
- Anexo de Seguridad.
- Lista de Subprocesadores.
- Términos o sección de IA.
- Política de Privacidad.
- Política de Cookies.
- Documentación técnica o comercial publicada.
Anexo F — Cláusulas recomendadas para Términos de Servicio
F.1 Privacidad y protección de datos
El tratamiento de datos personales relacionado con el uso de la Plataforma se regirá por la Política de Privacidad de Tavaro, el Acuerdo de Procesamiento de Datos o DPA, la Lista de Subprocesadores, la Política de Cookies, el Anexo de Seguridad y cualquier otro documento aplicable incorporado por referencia.
El cliente reconoce que, respecto de los datos personales de sus propios contactos, leads, prospectos, clientes finales o usuarios que sean cargados, importados, sincronizados, comunicados o tratados mediante la Plataforma, el cliente actúa como responsable del tratamiento y Tavaro actúa como encargado o procesador, conforme a las instrucciones documentadas del cliente.
El cliente declara y garantiza que cuenta con todos los avisos de privacidad, consentimientos, autorizaciones, bases legales, permisos y derechos necesarios para utilizar la Plataforma, conectar integraciones, enviar comunicaciones, automatizar flujos, procesar datos personales y utilizar funciones de inteligencia artificial respecto de dichos datos.
F.2 Obligaciones del cliente en materia de datos y comunicaciones
El cliente declara y garantiza que cuenta con todos los derechos, permisos, avisos de privacidad, consentimientos, autorizaciones y bases legales necesarios para utilizar la Plataforma, cargar o importar datos personales, conectar integraciones, enviar mensajes, ejecutar campañas, configurar automatizaciones y utilizar funciones de inteligencia artificial.
El cliente será el único responsable por los datos que cargue, importe, sincronice, comunique o procese mediante la Plataforma, así como por sus mensajes, campañas, plantillas, contenidos, flujos, automatizaciones, integraciones, fuentes de conocimiento, instrucciones y uso de canales de terceros.
El cliente se obliga a no utilizar la Plataforma para tratar datos personales obtenidos ilícitamente, datos excesivos, datos sensibles no autorizados, listas compradas o raspadas, comunicaciones no solicitadas, spam, fraude, phishing, contenido engañoso, contenido ilegal, contenido discriminatorio o cualquier otro uso prohibido por la ley, los Términos de Servicio, las políticas de terceros o la documentación aplicable.
Tavaro podrá suspender, limitar o rechazar cualquier uso, instrucción, campaña, integración, automatización o actividad que razonablemente considere ilegal, riesgosa, abusiva, contraria a políticas de terceros o perjudicial para la seguridad, estabilidad, reputación o integridad de la Plataforma.
F.3 Seguridad de cuenta y responsabilidad del cliente
El cliente es responsable de mantener la confidencialidad y seguridad de sus credenciales, cuentas, usuarios autorizados, permisos, integraciones, tokens, APIs, webhooks, configuraciones y dispositivos utilizados para acceder a la Plataforma.
El cliente será responsable por toda actividad realizada desde sus cuentas o por sus usuarios autorizados, incluyendo mensajes, campañas, automatizaciones, integraciones, exportaciones, eliminaciones, cambios de configuración, uso de IA y tratamiento de datos personales, salvo que dicha actividad derive directamente de una falla imputable a Tavaro.
Tavaro podrá suspender, limitar o bloquear accesos, funcionalidades, integraciones o actividades cuando razonablemente considere que existe riesgo para la seguridad, estabilidad, reputación o integridad de la Plataforma, para otros clientes, para terceros o para el cumplimiento legal.
F.4 Exportación, terminación y conservación de datos
El cliente es responsable de exportar y conservar sus Datos del Cliente durante la vigencia de su cuenta y antes de la terminación del servicio.
Tavaro podrá proporcionar funcionalidades de exportación o asistencia razonable conforme al plan contratado, la disponibilidad técnica y los documentos aplicables.
Después de la terminación, cancelación, suspensión o expiración de la cuenta, Tavaro podrá eliminar, bloquear, anonimizar o desidentificar los Datos del Cliente, salvo aquellos que deban conservarse por obligaciones legales, fiscales, contractuales, seguridad, prevención de fraude, resolución de disputas, defensa legal, backups, logs o procesos técnicos residuales.
Tavaro no será responsable por la pérdida de Datos del Cliente cuando el cliente no los haya exportado dentro del periodo disponible o cuando la eliminación se realice conforme a los Términos de Servicio, el DPA, la Política de Privacidad o la legislación aplicable.