1. Identificación del Responsable del Tratamiento
De conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), se informa que el responsable del tratamiento de los datos personales recogidos a través de la plataforma VISARIA es:
- Razón Social: Raise Digital S.L. (operado comercialmente como VISARIA)
- NIF/CIF: [A completar tras constitución]
- Domicilio Social: [Dirección completa], España
- Correo electrónico de contacto: legal@visaria.ai
- Sitio web: https://visaria.ai
VISARIA es una plataforma SaaS de automatización conversacional con inteligencia artificial diseñada para la cualificación y gestión de leads a través de Instagram Direct Messages (DMs), dirigida a infoproductores, coaches, creadores de contenido y agencias de marketing.
2. Ámbito de Aplicación
La presente Política de Privacidad se aplica a:
- Usuarios de la plataforma (clientes SaaS): personas físicas o jurídicas que contratan y utilizan los servicios de VISARIA para gestionar sus procesos de venta.
- Leads procesados: terceros cuyos datos son tratados por instrucción de los usuarios de la plataforma a través de la integración con Instagram/Meta.
- Visitantes: del sitio web https://visaria.ai.
VISARIA actúa como:
- Responsable del tratamiento respecto a los datos de sus propios usuarios/clientes (facturación, soporte, acceso a la plataforma).
- Encargado del tratamiento respecto a los datos de leads gestionados por los usuarios a través de la plataforma, siendo el usuario el Responsable en dicho contexto.
3. Datos Personales que Tratamos
3.1 Datos de Usuarios de la Plataforma (Clientes)
- Datos de registro: nombre, apellidos, correo electrónico, contraseña (hash bcrypt), empresa y país.
- Datos de facturación y suscripción: datos de tarjeta de crédito/débito (tokenizados vía Stripe), plan contratado, historial de pagos.
- Datos de uso y configuración: preferencias de la plataforma, flujos de automatización configurados, bases de conocimiento cargadas, configuraciones de voz clonada.
- Datos técnicos: dirección IP, tipo de navegador, sistema operativo, registros de acceso (logs), tokens de acceso cifrados de Instagram/Meta.
3.2 Datos de Leads (Tratados por Instrucción del Usuario)
Cuando el usuario conecta su cuenta de Instagram a VISARIA y activa flujos de automatización, la plataforma puede procesar, en nombre del usuario y bajo sus instrucciones:
- Identificadores de Instagram: IGSID (Instagram-Scoped ID), nombre de usuario (@handle), nombre de perfil público.
- Contenido de mensajes directos (DMs): intercambiados dentro de la ventana de 24 horas autorizada por Meta.
- Análisis de intención y perfil psicológico generado por IA: clasificación de señales de compra, detección de objeciones, perfil DISC estimado, temperatura de compra, fase del proceso de venta.
- Historial de interacciones: mensajes enviados y recibidos, fecha/hora, recursos compartidos, resultados de cualificación.
- Variables extraídas: dolores declarados, objetivos, situación económica aproximada, objeciones manifestadas.
3.3 Datos de Visitantes Web
- Cookies técnicas y de analítica (ver Sección 11).
- Datos voluntariamente proporcionados en formularios de contacto o captación.
4. Finalidades y Bases Jurídicas del Tratamiento
| Finalidad | Descripción | Base Jurídica (RGPD) |
|---|---|---|
| Prestación del servicio SaaS | Gestión de acceso, configuración de flujos, procesamiento de conversaciones IA, voz clonada. | Art. 6.1.b) Ejecución de contrato |
| Facturación y cumplimiento fiscal | Emisión de facturas, gestión de suscripciones, comunicaciones de pago. | Art. 6.1.c) Obligación legal |
| Seguridad y prevención de fraude | Detección de accesos no autorizados, monitoreo de uso indebido. | Art. 6.1.f) Interés legítimo |
| Mejora del servicio y analítica | Análisis agregado y anonimizado del uso de la plataforma. | Art. 6.1.f) Interés legítimo |
| Comunicaciones comerciales | Envío de novedades y actualizaciones a usuarios registrados. | Art. 6.1.a) Consentimiento |
| Procesamiento de leads (por instrucción del usuario) | Análisis IA de conversaciones, perfilado psicológico, clasificación. | Art. 6.1.b) Contrato con usuario (encargo de tratamiento) |
| Cumplimiento normativo | Conservación de registros según obligaciones legales. | Art. 6.1.c) Obligación legal |
5. Tratamiento de IA y Transparencia Algorítmica (EU AI Act)
5.1 Clasificación del Sistema de IA
VISARIA incorpora sistemas de inteligencia artificial clasificados como de riesgo limitado según el Reglamento (UE) 2024/1689 (EU AI Act), en vigor desde agosto de 2026. Específicamente:
- Sistema de IA conversacional (setter agent): interactúa de forma automatizada con personas a través de DMs de Instagram.
- Sistema de análisis y perfilado: genera análisis de intención de compra, clasificación conductual y perfil psicológico estimado de los leads.
5.2 Obligaciones de Transparencia
De conformidad con el Art. 50 del EU AI Act y las Políticas de IA de Meta (vigentes desde enero de 2026):
- VISARIA exige a todos sus usuarios que los flujos de automatización incluyan una declaración explícita de que el lead está interactuando con un asistente automatizado (ej.: "Hola, soy el asistente virtual de [Marca]. Estoy aquí para ayudarte.").
- Los leads tienen derecho a solicitar intervención humana en cualquier momento mediante palabras clave como PARAR, STOP, HUMANO o AGENTE.
- VISARIA no permite la configuración de flujos diseñados para engañar activamente al lead haciéndole creer que interactúa con un humano real cuando no es así.
5.3 Perfilado Automatizado
El sistema de IA de VISARIA genera perfiles de leads que incluyen análisis psicológico, clasificación conductual y temperatura de compra. Respecto a estos tratamientos:
- No se adoptan decisiones con efectos jurídicos o significativos sobre los leads basadas exclusivamente en el procesamiento automatizado (Art. 22 RGPD). Las decisiones de venta siempre involucran supervisión humana.
- Los análisis son indicativos y orientativos para el equipo de ventas del usuario.
- Los leads pueden oponerse al perfilado dirigiéndose al responsable del tratamiento (el usuario de la plataforma) o a VISARIA en legal@visaria.ai.
5.4 Clonación de Voz
La funcionalidad de voz clonada (powered by ElevenLabs) permite a los usuarios generar audio sintético que replica su voz para mensajes de voz en DMs. El usuario declara y garantiza:
- Ser el titular de los derechos sobre la voz clonada o contar con autorización expresa del titular.
- No utilizar la clonación de voz para suplantar la identidad de terceros, difamar, engañar o cometer fraude.
- Que los leads que reciban mensajes de voz sintética serán informados de esta naturaleza cuando la legislación aplicable así lo exija.
6. Integración con Meta / Instagram — Tratamiento Específico
6.1 Naturaleza de la Integración
VISARIA es un Meta Tech Provider verificado que opera a través de la Instagram Graph API (graph.instagram.com) bajo los permisos:
- instagram_business_basic: acceso a datos básicos de perfil de la cuenta conectada.
- instagram_business_manage_messages: lectura y envío de mensajes directos.
- instagram_business_content_publish: publicación de contenido (si está habilitado).
6.2 Datos Accedidos a través de Meta
A través de la API de Meta, VISARIA accede exclusivamente a datos dentro de la ventana de mensajería de 24 horas autorizada por Meta. VISARIA NO accede a:
- Datos de contactos que no hayan iniciado conversación con la cuenta conectada.
- Datos de otras cuentas de Instagram no vinculadas por el usuario.
- Información privada del perfil no autorizada por los permisos concedidos.
6.3 Retención de Datos de Meta
| Tipo de Dato | Período de Retención | Acción Final |
|---|---|---|
| Analytics e interacciones (clics, conversiones) | 12 meses | Purga automática |
| Logs de operación y depuración | 90 días | Eliminación definitiva |
| Datos de facturación y transacciones | 7 años | Archivo legal (obligación fiscal) |
| Mensajes y conversaciones (DMs) | Mientras el usuario mantenga la cuenta activa + 90 días | Eliminación a petición o tras baja |
| Perfiles de leads y análisis IA | Mientras el usuario mantenga la cuenta activa | Eliminación inmediata tras baja o solicitud |
6.4 Endpoint de Eliminación de Datos (Data Deletion Callback)
En cumplimiento de los requisitos de Meta para plataformas integradas con Facebook/Instagram Login, VISARIA mantiene un endpoint de eliminación de datos accesible públicamente. Los usuarios y leads que deseen solicitar la eliminación de sus datos pueden:
- Usar el botón "Eliminar mis datos" disponible en el panel de configuración de la plataforma.
- Enviar una solicitud a legal@visaria.ai con el asunto "ELIMINACIÓN DE DATOS".
- Acceder directamente al endpoint: https://visaria.ai/privacy/delete
VISARIA procesará la solicitud en un máximo de 30 días naturales, conforme al Art. 17 RGPD (Derecho al Olvido).
7. Destinatarios y Transferencias Internacionales
7.1 Encargados del Tratamiento
VISARIA comparte datos con terceros únicamente cuando es necesario para la prestación del servicio, con garantías contractuales adecuadas (DPA — Data Processing Agreement):
| Proveedor | Rol | Datos Compartidos | Garantías |
|---|---|---|---|
| Stripe | Procesador de pagos | Datos de facturación y tarjeta (tokenizados) | Adecuación UE / SCCs |
| ElevenLabs | Síntesis de voz (TTS / clonación) | Muestras de voz autorizadas por el usuario | SCCs |
| Cloudflare R2 | Almacenamiento de audio | Archivos de audio generados | DPA + SCCs |
| Meta Platforms Inc. | API de mensajería Instagram | Tokens OAuth, mensajes dentro de permisos | BCRs + SCCs |
| Proveedor LLM (OpenAI / Minimax) | Generación de respuestas IA | Contenido de mensajes (sin PII adicional) | SCCs + DPA |
| Proveedor de hosting | Infraestructura de servidores | Todos los datos de la plataforma (cifrados) | DPA + SCCs |
7.2 Transferencias Internacionales
Algunos de nuestros proveedores (ElevenLabs, Meta, proveedores LLM) están establecidos fuera del Espacio Económico Europeo (EEE). En estos casos, VISARIA garantiza que las transferencias se realizan con las salvaguardas adecuadas:
- Cláusulas Contractuales Tipo (CCT/SCCs) aprobadas por la Comisión Europea.
- Normas Corporativas Vinculantes (BCRs) cuando estén disponibles.
- Mecanismos de adecuación reconocidos por la Comisión Europea.
8. Retención y Eliminación de Datos
VISARIA aplica el principio de minimización y limitación del plazo de conservación (Art. 5 RGPD):
- Datos de cuenta activa: durante el período de suscripción activa.
- Datos tras cancelación de cuenta: eliminados en un máximo de 90 días tras la baja, salvo obligación legal de conservación.
- Obligaciones fiscales y contables: 7 años (Art. 30 Código de Comercio, legislación tributaria española).
- Logs de seguridad: 90 días.
- Analytics: 12 meses en formato agregado.
El usuario puede solicitar la eliminación anticipada de cualquier dato en cualquier momento (ver Sección 9).
9. Derechos de los Interesados (RGPD Arts. 15–22)
Los interesados cuyos datos son tratados por VISARIA (ya sea como Responsable o como Encargado por instrucción del usuario-cliente) tienen los siguientes derechos:
| Derecho | Descripción y Cómo Ejercerlo |
|---|---|
| Acceso (Art. 15) | Obtener confirmación de si tratamos sus datos y una copia de los mismos. |
| Rectificación (Art. 16) | Corregir datos inexactos o incompletos. |
| Supresión / Derecho al Olvido (Art. 17) | Solicitar la eliminación de sus datos cuando ya no sean necesarios o retire el consentimiento. |
| Limitación (Art. 18) | Solicitar la restricción del tratamiento en determinadas circunstancias. |
| Portabilidad (Art. 20) | Recibir sus datos en formato estructurado y de uso común (JSON/CSV) para transferirlos a otro responsable. |
| Oposición (Art. 21) | Oponerse al tratamiento basado en interés legítimo, incluyendo el perfilado. |
| Decisiones automatizadas (Art. 22) | No ser objeto de decisiones basadas exclusivamente en tratamiento automatizado con efectos significativos. |
| Retirada de consentimiento | Retirar el consentimiento prestado en cualquier momento, sin afectar a la licitud del tratamiento previo. |
Para ejercer sus derechos, envíe un correo a legal@visaria.ai indicando el derecho que desea ejercer y aportando documentación acreditativa de su identidad. Responderemos en el plazo máximo de un mes (prorrogable a tres en casos complejos).
En caso de no recibir respuesta satisfactoria, puede presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
10. Seguridad del Tratamiento
VISARIA implementa medidas técnicas y organizativas apropiadas conforme al Art. 32 RGPD:
Medidas Técnicas
- Cifrado de datos en tránsito: TLS 1.3 en todas las comunicaciones.
- Cifrado en reposo: AES-256 para tokens de acceso, datos sensibles y archivos de audio.
- Control de acceso: autenticación de dos factores (2FA) disponible, roles y permisos granulares (Admin, Setter, Closer).
- Segmentación de datos: arquitectura multi-tenant con aislamiento estricto por workspace_id.
- Auditoría: logs de acceso y modificación de datos con retención de 90 días.
- Backups cifrados: copias de seguridad automatizadas con verificación de integridad.
Medidas Organizativas
- Política de acceso mínimo necesario (principio de mínimo privilegio).
- Acuerdos de confidencialidad (NDA) con todo el personal y proveedores con acceso a datos.
- Notificación de brechas de seguridad a la AEPD en 72 horas (Art. 33 RGPD) y a los afectados cuando proceda (Art. 34 RGPD).
- Evaluaciones de Impacto en la Protección de Datos (EIPD/DPIA) para tratamientos de alto riesgo.
12. Protección de Menores
VISARIA es una plataforma dirigida exclusivamente a profesionales y empresas. No está destinada ni permite el uso por personas menores de 18 años. VISARIA aplica controles activos para impedir el procesamiento de datos de menores e instruye a todos sus usuarios a no dirigir flujos de automatización a menores de edad.
Si tenemos conocimiento de que hemos recopilado datos de un menor, procederemos a su eliminación inmediata. Para notificarnos cualquier incidencia al respecto: legal@visaria.ai.
13. Cambios en la Política de Privacidad
VISARIA puede actualizar esta Política de Privacidad para reflejar cambios normativos, operativos o de producto. Notificaremos los cambios materiales a los usuarios registrados con al menos 30 días de antelación mediante correo electrónico y aviso en la plataforma. La continuación en el uso del servicio tras la entrada en vigor de la nueva versión implicará la aceptación de la misma.
14. Contacto y Reclamaciones
Para cualquier consulta sobre esta Política de Privacidad o el ejercicio de sus derechos:
- Correo electrónico: legal@visaria.ai
- Asunto recomendado: [PRIVACIDAD] + descripción de la consulta
- Dirección postal: [Dirección completa de Raise Digital S.L., España]
Autoridad de control competente (España)
Agencia Española de Protección de Datos (AEPD) — C/ Jorge Juan, 6, 28001 Madrid · www.aepd.es · +34 901 100 099
© 2026 VISARIA — Raise Digital S.L. · legal@visaria.ai · https://visaria.ai