Legal

Política de Privacidad

De acuerdo con el Reglamento (UE) 2016/679 (RGPD) y la normativa italiana aplicable.

Actualizado el 21 de agosto de 2026.

1. Responsable del tratamiento

El responsable del tratamiento es SWAVO S.R.L., con domicilio social en Via Olmo 20, 41030 San Prospero (MO), Italia, NIF-IVA IT04273800369. Para cualquier solicitud escribir a admin@swavo.ai o por correo certificado (PEC) a swavo@pec.it.

2. Tipologías de datos

Datos de registro (nombre, email, teléfono, empresa), datos de uso de la plataforma (logs, eventos de interacción), datos conversacionales (transcripciones de llamadas Giulia y chats WhatsApp gestionados por los clientes del usuario), datos de facturación (razón social, IVA, dirección, métodos de pago vía Stripe).

3. Finalidades del tratamiento

Prestación del servicio Swavo, gestión contractual y administrativa, soporte, mejora del producto mediante analítica agregada, cumplimiento legal (facturación, conservación), comunicaciones de servicio. Sin perfilado publicitario.

4. Base jurídica

Ejecución de contrato (art. 6.1.b RGPD); consentimiento (art. 6.1.a) para cookies no esenciales y marketing; obligación legal (art. 6.1.c) para facturación y conservación.

5. Modalidades de tratamiento

Los datos se tratan con medios electrónicos en servidores ubicados en la Unión Europea (base de datos Supabase en Irlanda, servidores de aplicación Vercel en Fráncfort, infraestructura de voz Hetzner en Alemania). Se aplican medidas técnicas y organizativas para prevenir pérdida, acceso no autorizado, modificación o destrucción.

6. Conservación de los datos

Datos de cuenta durante la duración del contrato y hasta 24 meses después. Logs aplicativos durante 12 meses. Datos de facturación durante 10 años (obligación legal). Transcripciones de llamadas hasta 12 meses salvo configuración diferente.

7. Comunicación a terceros y sub-encargados

Los datos pueden compartirse con proveedores técnicos (Supabase, Vercel, Hetzner, OpenAI, Anthropic, Cartesia, ElevenLabs, Deepgram, Meta WhatsApp Business, Stripe), todos vinculados por DPA conformes al RGPD. Ningún dato se vende a terceros.

8. Derechos del interesado

Acceso, rectificación, supresión, limitación, portabilidad, oposición. Para ejercer estos derechos escribir a admin@swavo.ai. Es posible presentar reclamación ante el Garante Privacy italiano.

9. Cookies

Swavo utiliza cookies técnicas esenciales (preferencia de idioma, almacenamiento del consentimiento) y, solo con tu consentimiento mediante el banner, cookies analíticas anónimas (Vercel Analytics y Speed Insights) para medir el rendimiento del sitio. Sin cookies de perfilado ni de terceros con fines de marketing. Puedes cambiar tus preferencias en cualquier momento desde el enlace «Cookie» del pie de página.

10. Transferencias fuera de la UE

Algunos proveedores (OpenAI, Anthropic, Cartesia, ElevenLabs, Deepgram, Stripe) tienen sede en EE. UU. En particular, el audio de las llamadas gestionadas por el asistente de voz se transmite al proveedor de transcripción (Deepgram), y el texto de las respuestas del asistente al proveedor de síntesis de voz (Cartesia); su tratamiento también se realiza fuera del Espacio Económico Europeo. Las transferencias se basan en Cláusulas Contractuales Tipo de la Comisión UE y, cuando corresponda, en el Data Privacy Framework.

11. Calendarios conectados (Google Calendar, Microsoft Outlook)

Si decides conectar tu calendario de Google o Microsoft, Swavo lee los eventos del calendario (título, hora, lugar, estado) únicamente para mostrarlos en la Agenda del portal junto a las citas de Swavo y evitar solapamientos en la planificación. La conexión es opcional, se realiza solo con tu consentimiento explícito y puede revocarse en cualquier momento desde el portal («Desconectar») o desde la configuración de tu cuenta de Google/Microsoft; al revocarla se eliminan los tokens y los eventos copiados. Si activas también la escritura (botón opcional «Activar escritura», con un consentimiento aparte), las citas que creas, mueves o cancelas en Swavo — tú mismo o mediante el asistente de IA — se crean y actualizan como eventos en el calendario conectado. Swavo solo crea y modifica los eventos generados por Swavo: los eventos creados directamente en tu calendario nunca son modificados ni eliminados por nosotros. Los tokens de acceso se conservan cifrados en nuestros servidores en la Unión Europea. Los datos del calendario no se usan para publicidad, no se venden ni se ceden a terceros, no se usan para entrenar modelos de inteligencia artificial y solo son accesibles para nuestro personal con tu consentimiento para soporte, por motivos de seguridad o por obligación legal. The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.

12. Inteligencia artificial y datos de Google (Limited Use)

Swavo incluye un asistente de inteligencia artificial («Giulia») que ayuda a gestionar citas y solicitudes de clientes. Los datos recibidos de las API de Google (los eventos del calendario conectado) se tratan únicamente para ofrecer las funciones solicitadas por el usuario — mostrar esos eventos en la Agenda y evitar solapamientos — y no son conservados por ningún modelo. Swavo NO usa, transfiere ni vende datos de usuario de Google (brutos, agregados o derivados) para crear, entrenar, mejorar o ajustar modelos de inteligencia artificial o de aprendizaje automático, ni propios ni de terceros. The use of raw or derived user data received from Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements. Swavo’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

13. Cómo protegemos los datos de Google (medidas de seguridad)

En tránsito: toda la comunicación entre tu navegador, nuestros servidores y las API de Google viaja por canales cifrados HTTPS/TLS. Tokens de acceso: los tokens OAuth de Google y Microsoft se cifran antes de guardarse, con una clave dedicada custodiada en un almacén de secretos separado de la base de datos; residen en un esquema privado que no es accesible desde la API pública y solo pueden descifrarlos los procesos de servidor que ejecutan la sincronización. Aislamiento: cada registro está vinculado a la empresa propietaria y protegido por reglas de seguridad a nivel de fila, de modo que un cliente nunca puede leer los datos de otro. Acceso del personal: solo un número reducido de personas autorizadas puede acceder a los sistemas de producción, con autenticación individual, y únicamente con tu consentimiento para soporte, por motivos de seguridad o por obligación legal. Ubicación: los datos residen en servidores de la Unión Europea. Conservación y eliminación: del calendario conectado guardamos una copia limitada a una ventana móvil (30 días hacia atrás y 90 hacia adelante), actualizada en cada sincronización; al desconectar, revocamos de inmediato los tokens ante Google/Microsoft, los sobrescribimos y eliminamos al instante los eventos copiados. Al cerrar la cuenta, los datos se eliminan en los plazos indicados en el punto 6. Ante una violación de datos personales actuamos conforme a los artículos 33 y 34 del RGPD.