Última actualización: 21 de julio de 2026
Versión: 2026-07-21-privacy-v2
Este Aviso explica cómo se tratan datos personales en el sitio público, el proceso de contratación, el dashboard y los servicios de CobranzaFlow AI. También distingue los casos en que CobranzaFlow decide el tratamiento de sus propios prospectos, usuarios y clientes de aquellos en que procesa una cartera por instrucciones de un cliente.
Jared Israel Villasana Román, persona física con actividad empresarial que opera bajo la marca comercial CobranzaFlow AI ("CobranzaFlow"), es responsable del tratamiento descrito en este Aviso respecto de visitantes, prospectos, candidatos comerciales, representantes, administradores, usuarios del dashboard, contactos de soporte, facturación, seguridad y la relación contractual propia.
Cuando un cliente carga datos de personas deudoras, avales, referencias o contactos de cobranza, CobranzaFlow normalmente actúa como encargado del tratamiento. El cliente es quien determina el origen, la legitimación, las finalidades y las instrucciones de esa cartera. CobranzaFlow la procesa para prestar el servicio y asistir al cliente en el cumplimiento de sus obligaciones.
Podemos tratar nombre, empresa, cargo o giro, correo, teléfono o WhatsApp, interés en el servicio, selección de plan y complementos, rango aproximado de cartera, datos de la solicitud de demo y agenda. También recibimos datos técnicos asociados a la conexión.
Según lo que cargue o instruya el cliente, la cartera puede contener:
Para prospectos y contactos propios podremos agendar demos, dar seguimiento comercial, enviar novedades o encuestas y evaluar el desempeño comercial o la mejora del producto. Puede oponerse a estas finalidades escribiendo al área de privacidad, sin que ello afecte una relación contractual ya vigente. La mejora propia se realiza con información agregada o disociada; no afirmamos entrenar modelos propios con datos personales identificables.
CobranzaFlow no solicita datos personales sensibles para operar el servicio. Sin embargo, una persona podría revelarlos incidentalmente en notas, comprobantes, mensajes o transcripciones. Pedimos a clientes y usuarios no cargar datos sensibles que no sean necesarios y contar con la legitimación y, cuando corresponda, el consentimiento expreso exigible. Ante una revelación incidental aplicaremos medidas razonables de minimización, acceso restringido, supresión o reducción cuando sea viable.
CobranzaFlow puede usar IA para redactar, transcribir, extraer información, resumir, clasificar, priorizar y sugerir acciones. La severidad y la prioridad son apoyos operativos: no constituyen por sí solas una decisión jurídica o crediticia definitiva.
El cliente debe revisar convenios, quitas, disputas y cualquier efecto relevante. El titular puede solicitar oposición o revisión humana mediante el área de privacidad; si la información pertenece a una cartera, coordinaremos la solicitud con el cliente responsable.
Las llamadas pueden procesarse en tiempo real para producir una transcripción y permitir continuidad, evidencia, calidad, soporte y cumplimiento. CobranzaFlow no presenta la grabación persistente del audio de la conversación como una función actualmente habilitada. Si esa función se habilita, se actualizará la información aplicable antes de tratar el audio con esa finalidad.
Openpay puede procesar tanto el cobro de la suscripción de CobranzaFlow como, cuando el cliente active esa integración, pagos de personas deudoras. Mercado Pago puede intervenir cuando el cliente configure esa alternativa. Para pagos con tarjeta, el PAN completo y el CVV se envían directamente al procesador para tokenización: el backend de CobranzaFlow no los recibe ni los almacena.
CobranzaFlow sí trata el token, identificador antifraude de sesión o dispositivo, titular, marca, últimos cuatro dígitos, expiración e identificadores y estados necesarios para suscripción, cargo, conciliación y soporte. Si un cliente configura SPEI manual, también trata CLABE, banco y titular para compartir esas instrucciones de pago con las personas deudoras indicadas por el cliente.
Según el plan, integración, canal y configuración utilizados, pueden intervenir proveedores de infraestructura, autenticación, comunicaciones, IA, voz, pagos, formularios, agenda, correo, observabilidad e integraciones. No todos están habilitados para todos los clientes ni reciben las mismas categorías de datos.
Cuando CobranzaFlow es responsable, estos proveedores pueden actuar como encargados; cuando CobranzaFlow procesa una cartera por cuenta de un cliente, pueden actuar como subencargados. Algunas remisiones pueden ser internacionales por la ubicación del proveedor o de su infraestructura.
CobranzaFlow no vende datos personales. Las comunicaciones a otro responsable —por ejemplo, a una autoridad competente, para defensa jurídica, una reestructura o cuando lo solicite el titular— se realizarán conforme a la legislación vigente. Cuando una transferencia requiera consentimiento, se solicitará de manera separada o se aplicará la excepción legal que corresponda; una remisión a un encargado no se presenta como si fuera necesariamente una transferencia a otro responsable.
Puede solicitar Acceso, Rectificación, Cancelación u Oposición (derechos ARCO), revocar su consentimiento o pedir la limitación del uso o divulgación de sus datos. Envíe la solicitud a [email protected] con:
Comunicaremos la determinación en un máximo de 20 días hábiles y, si resulta procedente, la haremos efectiva dentro de los 15 días hábiles siguientes. Ambos plazos pueden ampliarse una sola vez cuando la legislación lo permita. El ejercicio es gratuito, salvo costos de reproducción o envío permitidos por la ley.
Si la solicitud se refiere a una cartera, CobranzaFlow la canalizará y asistirá al cliente responsable. Esa coordinación no impide aplicar de inmediato una pausa preventiva de comunicaciones cuando corresponda. La revocación no tiene efectos retroactivos ni elimina información que deba bloquearse o conservarse por una obligación legal o para la defensa de derechos. Si considera que su derecho no fue atendido, puede acudir a la Secretaría Anticorrupción y Buen Gobierno conforme a la LFPDPPP vigente.
En WhatsApp se reconocen al menos las palabras ALTO, STOP y BAJA para detener la automatización. Un reporte de persona equivocada, identidad dudosa, disputa, pago ya realizado, fallecimiento, queja, oposición o solicitud de no contacto debe pausar las comunicaciones automatizadas y escalarse a una persona. Se registra la evidencia disponible del canal, fecha y alcance de la solicitud para que el cliente responsable pueda atenderla.
Los datos se conservan durante el tiempo necesario para la relación y finalidad que los originó, las instrucciones válidas del cliente responsable y las obligaciones fiscales, contractuales, de seguridad, auditoría o defensa. Los registros de cuenta, cartera, comunicaciones, pagos, soporte y facturación pueden tener criterios distintos; no publicamos un plazo universal que el runtime no pueda acreditar.
Al concluir la finalidad se aplicará el bloqueo y, cuando legal y técnicamente proceda, la supresión o disociación. El cierre de una cuenta no implica borrar registros financieros que deban conservarse. Las copias de respaldo se sujetan a su ciclo de rotación y a acceso restringido; no prometemos eliminación inmediata de backups de terceros. Los datos relativos a un incumplimiento contractual respecto de los cuales CobranzaFlow sea responsable se suprimirán al cumplirse 72 meses desde ese incumplimiento; para datos de cartera tratados como encargado, aplicaremos las instrucciones lícitas y la política del cliente responsable.
CobranzaFlow aplica controles proporcionales al riesgo, incluidos aislamiento por tenant y Row Level Security, autenticación y control de acceso, protección TLS en endpoints públicos, validación de firmas en webhooks compatibles, registros de auditoría y minimización de datos. Estos controles no equivalen a una garantía absoluta ni implican certificaciones, MFA o cifrado de campo que no se anuncian como capacidades generales.
Si una vulneración afecta de forma significativa los derechos patrimoniales o morales de los titulares, se notificará de manera inmediata, una vez confirmada y activada su revisión, con la naturaleza del incidente, los datos comprometidos, recomendaciones de protección, acciones correctivas y medios para obtener más información, conforme a la legislación aplicable.
El funnel usa sessionStorage para conservar durante la sesión el token técnico, correo, plan y selección. El dashboard utiliza almacenamiento local para la sesión administrada por Supabase, preferencias de interfaz, plantillas y estados operativos, y almacenamiento de sesión para determinados avisos de bienvenida. Proveedores como Openpay pueden generar identificadores técnicos de dispositivo o sesión para prevención de fraude.
A la fecha de esta versión no están habilitadas cookies first-party de publicidad o analytics en el código auditado. Esto no significa que no puedan existir cookies o identificadores técnicos necesarios de terceros, por ejemplo al abrir Calendly, enviar Formspree, cargar fuentes, autenticarse o pagar.
Puede bloquear o borrar estas tecnologías desde su navegador, pero hacerlo puede impedir autenticación, checkout, continuidad del funnel o preferencias. Si en el futuro se habilitan analytics o publicidad, actualizaremos este Aviso y, cuando corresponda, ofreceremos un control separado.
El cliente debe contar con base de legitimación para la cartera que carga, informar a sus titulares cuando corresponda, mantener datos correctos, limitar accesos, proteger cuentas e integraciones y supervisar las comunicaciones y decisiones relevantes. CobranzaFlow presta asistencia como encargado, pero no sustituye esas obligaciones del responsable.
Este Aviso se complementa con los Términos y Condiciones, el contrato SaaS, el anexo de tratamiento de datos o DPA aplicable y las políticas operativas que formen parte de la relación. El cliente debe proporcionar a sus personas deudoras la información de privacidad que le corresponda como responsable.
Publicaremos la versión y fecha vigentes en esta página. Cuando un cambio sea material, procuraremos comunicarlo también por dashboard o correo cuando sea viable. La mera publicación de un cambio no se considera, por sí sola, aceptación del titular; si una nueva finalidad requiere consentimiento, se solicitará mediante el mecanismo aplicable.