Política de Privacidad
Vigente desde el 20/08/2026
1. Quiénes somos
Esta política es de A. T. Galvao Cardoso, CUIT 20-96414828-8, con domicilio en Ciudad Autónoma de Buenos Aires, República Argentina, que opera el servicio bajo el nombre comercial DeepCX.
Para cualquier tema de esta política, incluidos los pedidos de acceso, rectificación o supresión: privacidad@deep-cx.com.
2. Dos situaciones distintas, y no conviene confundirlas
Datos de las cuentas. Cuando alguien crea una cuenta en DeepCX, nosotros somos los responsables de esos datos: nombre, email, empresa, nivel de acceso.
Datos de las personas encuestadas. Cuando una empresa usa DeepCX para encuestar a sus clientes, la responsable de esos datos es esa empresa, no DeepCX. Nosotros actuamos como encargados del tratamiento en los términos del artículo 25 de la Ley 25.326: los alojamos y procesamos siguiendo las instrucciones de la empresa, no los usamos para ninguna otra finalidad, y se los devolvemos o eliminamos cuando la relación termina.
Si respondiste una encuesta y querés ejercer tus derechos, escribinos igual: te decimos quién es la empresa responsable y le trasladamos tu pedido.
3. Qué datos tratamos, exactamente
De la cuenta: nombre, email, nombre de la empresa, nivel de acceso, si la cuenta es de nuestro equipo interno, fecha de alta, fecha y versión de los términos que aceptaste, y la fecha del último inicio de sesión.
Si entrás con Google, recibimos de Google los datos básicos de tu perfil — nombre, dirección de email y el identificador de tu cuenta — únicamente para autenticarte. No pedimos ni recibimos acceso a tu correo, tus contactos ni tus archivos.
De la empresa: nombre, logo, plan contratado, días de cuarentena y preferencias de apariencia de los emails.
De los clientes que carga la empresa: un identificador interno, nombre, email, teléfono, grupo y subgrupo, y la fecha del último envío que se le hizo. Estos datos los carga la empresa, a mano o por importación de un CSV.
De las respuestas: un identificador interno, el canal por el que llegó, la campaña si vino de una, el grupo y subgrupo del cliente en ese momento, la fecha de creación y la de respuesta, las puntuaciones de cada pregunta, los votos de me gusta / no me gusta por clase, el comentario abierto, y —si la empresa activó la pantalla de datos de contacto— el nombre, el email y el teléfono que la persona haya decidido dejar.
De los emails que enviamos: la dirección de destino y los eventos del envío — intento, envío, entrega, rebote, queja por spam, error y omisión por supresión —, con el identificador del proveedor y un detalle técnico.
De la seguridad de los formularios públicos: para evitar abuso en el registro y la recuperación de contraseña guardamos contadores por hora asociados a un hash SHA-256 de la dirección IP y del email. No guardamos la IP ni el email en claro en esos registros. Aclaración honesta: un hash de una IP no es una anonimización robusta — la protección real es que esas filas se borran a las 24 horas.
Registros técnicos de infraestructura: nuestro proveedor de hosting genera registros de cada solicitud, que incluyen la dirección IP de la conexión, como parte del funcionamiento normal de la red. Los conserva por el plazo que define ese proveedor y nosotros los consultamos solo para diagnosticar incidentes.
4. Qué no hacemos
- No vendemos ni cedemos datos personales a terceros.
- No los usamos para publicidad, ni propia ni de nadie.
- No los usamos para entrenar modelos de inteligencia artificial ni para construir productos derivados.
- No usamos píxeles de apertura ni redirecciones de rastreo de clics en los emails: no sabemos si abriste un mensaje ni cuándo hiciste clic. Solo sabemos si el servidor del destinatario lo aceptó o lo rechazó.
- No hacemos perfilado ni decisiones automatizadas que produzcan efectos sobre las personas.
- No usamos cookies de publicidad ni herramientas de analítica de terceros.
5. Para qué usamos los datos
Los datos de la cuenta, para identificarte, darte acceso, sostener la seguridad de la plataforma, darte soporte y comunicarte cosas del servicio.
Los datos de clientes y respuestas, para prestarle el servicio a la empresa responsable: mostrar el panel, generar el Excel, enviar las encuestas por email cuando la empresa lo configura y aplicar la cuarentena.
Los eventos de email, para saber si un mensaje llegó y para proteger la reputación del dominio de envío.
Los contadores de seguridad, exclusivamente para frenar abuso automatizado de los formularios públicos.
6. Base legal
El consentimiento. Nadie está obligado a responder una encuesta, y la pantalla de datos de contacto es siempre opcional: se puede completar en parte, o no completarla. No pasa nada si la salteás, y la respuesta se guarda igual.
Para los datos de la cuenta, la base es la ejecución del contrato con la empresa usuaria y el cumplimiento de nuestras obligaciones legales.
7. Datos sensibles
DeepCX no está diseñado para tratar datos sensibles — salud, origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical o vida sexual — y sus Términos y Condiciones prohíben usarlo para eso.
Si escribís algo así en un comentario abierto, lo tratamos con la misma confidencialidad y seguridad que el resto, pero la responsabilidad por ese tratamiento es de la empresa que hizo la encuesta.
8. Quién puede ver estos datos
Dentro de cada empresa, sus propios usuarios, según el nivel de acceso que le haya dado un Administrador.
De nuestro lado, el personal autorizado de DeepCX puede acceder a la cuenta de una empresa con permisos de Administrador para dar soporte, configurar o diagnosticar problemas. Mientras eso pasa, la pantalla muestra un aviso permanente. No usamos ese acceso para ninguna otra cosa.
Ninguna empresa puede ver los datos de otra. Cada consulta al sistema está limitada a la empresa de la sesión.
9. Proveedores y transferencia internacional
Compartimos datos únicamente con los proveedores necesarios para que el servicio funcione:
- Supabase — base de datos, autenticación y almacenamiento de archivos. Servidores en São Paulo, Brasil.
- Vercel — alojamiento y ejecución de la aplicación. Nuestras funciones corren en la región de São Paulo, Brasil; Vercel es una empresa estadounidense y su plataforma puede acceder desde allí.
- Resend — envío de emails transaccionales y de campaña. Región São Paulo, Brasil.
- Google — solo si elegís entrar con tu cuenta de Google, y solo para autenticarte.
Un servicio externo de tareas programadas dispara nuestro proceso de envíos cada diez minutos con una llamada autenticada por un secreto. No recibe ni accede a ningún dato personal.
Esto implica transferencia internacional de datos a Brasil y a los Estados Unidos. Se apoya en el consentimiento que te informamos acá y en los contratos que tenemos con cada proveedor, que los obligan a tratar los datos solo para prestarnos el servicio.
10. Supresión de direcciones a nivel plataforma
Si una dirección de email rebota de forma definitiva o alguien marca un mensaje nuestro como spam, esa dirección se agrega a una lista de supresión que vale para toda la plataforma: deja de recibir emails de DeepCX, sin importar qué empresa intente enviarlos. Es una medida técnica para proteger la reputación del dominio de envío y para no seguir escribiéndole a alguien que no quiere recibirnos.
Si querés dejar de recibir encuestas, escribinos a privacidad@deep-cx.com y agregamos tu dirección a esa lista, además de avisarle a la empresa que te contactó para que te dé de baja de su base.
11. Cuánto tiempo guardamos los datos
Mientras la cuenta de la empresa esté activa, porque el valor del producto es justamente la serie histórica.
Cuando una empresa cierra su cuenta, hay una ventana de 30 días para exportar y después eliminamos o anonimizamos los datos.
Cuando una empresa nos pide eliminar los datos de un cliente concreto, los eliminamos o los anonimizamos según corresponda, conservando la respuesta sin datos identificatorios si la empresa necesita mantener la métrica.
Excepciones: los contadores de seguridad se borran a las 24 horas; las direcciones suprimidas se conservan mientras el servicio exista, porque borrarlas volvería a habilitar envíos a quien no los quiere; y podemos conservar lo mínimo necesario para cumplir una obligación legal o defender un derecho en juicio.
12. Tus derechos y cómo ejercerlos
Podés pedirnos acceso, rectificación, actualización o supresión de tus datos, y retirar tu consentimiento en cualquier momento, escribiendo a privacidad@deep-cx.com. Pedimos algún dato que nos permita verificar que sos vos.
Los plazos son los que fija la Ley 25.326: diez días corridos para responder un pedido de acceso y cinco días hábiles para rectificar, actualizar o suprimir.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley Nº 25.326.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, Órgano de Control de la Ley Nº 25.326, tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.
13. Seguridad
Las contraseñas nunca se guardan en texto plano: las administra nuestro proveedor de autenticación con funciones de hash de un solo sentido, y nosotros no podemos leerlas.
Toda la comunicación con la plataforma viaja cifrada por HTTPS. Los datos se alojan en infraestructura administrada, con cifrado del almacenamiento a cargo del proveedor.
Cada consulta al sistema está limitada a la empresa de la sesión, y ninguna cuenta puede pedir datos de otra empresa.
Los accesos a herramientas de administración están restringidos y las credenciales de servicio viven en variables de entorno, nunca en el código.
Una excepción explícita: el logo que sube una empresa se guarda en un almacenamiento de lectura pública, porque tiene que poder cargarse dentro de un email abierto días después y en pantallas sin sesión. El nombre del archivo lleva un componente aleatorio para que no se puedan enumerar los logos de otras empresas, pero quien tenga la URL puede verlo.
Ningún sistema es infalible y no prometemos seguridad absoluta.
14. Incidentes de seguridad
Si detectamos un acceso no autorizado a datos personales, se lo comunicamos sin demora indebida a las empresas afectadas, con lo que sepamos del alcance y de las medidas tomadas, y damos aviso a la autoridad de control cuando corresponda.
15. Cookies
Usamos únicamente cookies técnicas, todas necesarias para que la plataforma funcione:
- Sesión. Mantienen tu identificación mientras navegás. Las administra nuestro proveedor de autenticación.
- Verificación de inicio de sesión. Una cookie temporal durante el flujo de entrada con Google, que se descarta al terminar.
- Aviso de acceso de soporte. Solo existe cuando alguien de nuestro equipo está accediendo a una empresa para dar soporte, y es lo que hace que el aviso permanente aparezca en pantalla.
- Encuesta ya respondida. Cuando respondés una encuesta desde un QR o un tótem, guardamos en tu dispositivo una marca con la fecha hasta la que esa encuesta no vuelve a mostrarse. No contiene ningún dato tuyo y sirve para que la misma persona no responda dos veces seguidas.
No usamos cookies de publicidad, de analítica ni de seguimiento de terceros. Como todas son estrictamente necesarias para prestar el servicio, no hay un banner de consentimiento que aceptar: si las bloqueás, no vas a poder iniciar sesión.
16. Menores
DeepCX está pensado para empresas y no se dirige a menores de edad. No pedimos ni buscamos datos de menores. Si una empresa usuaria necesita encuestar a menores, es su responsabilidad contar con el consentimiento correspondiente.
17. Cambios en esta política
Si actualizamos esta política, cambiamos la fecha de vigencia del encabezado y avisamos por email a las cuentas activas. Si el cambio afecta de forma relevante cómo tratamos los datos, avisamos con al menos 15 días de anticipación.
18. Contacto
privacidad@deep-cx.com — cualquier consulta, pedido o reclamo sobre esta política.