1. Identificación del Responsable del Tratamiento
De conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), se informa que el responsable del tratamiento de los datos personales recogidos a través de la plataforma VISARIA es:
- Razón Social: CABALLERO RIVERA SL (operado comercialmente como VISARIA)
- NIF/CIF: B21839386
- Domicilio Social: Avenida Baunatal 24, 28701 San Sebastián de los Reyes, Madrid, España
- Datos registrales: Inscrita en el Registro Mercantil de Madrid, hoja M-852304, inscripción 1ª de fecha 29 de abril de 2025 (folio electrónico, IRUS 1000448406259).
- Correo electrónico de contacto: hola@visaria.app
- Sitio web: https://visaria.app
VISARIA es una plataforma SaaS de automatización conversacional con inteligencia artificial diseñada para la cualificación y gestión de leads a través de Instagram Direct Messages (DMs), dirigida a infoproductores, coaches, creadores de contenido y agencias de marketing.
2. Ámbito de Aplicación
La presente Política de Privacidad se aplica a:
- Usuarios de la plataforma (clientes SaaS): personas físicas o jurídicas que contratan y utilizan los servicios de VISARIA para gestionar sus procesos de venta.
- Leads procesados: terceros cuyos datos son tratados por instrucción de los usuarios de la plataforma a través de la integración con Instagram/Meta.
- Visitantes: del sitio web https://visaria.app.
VISARIA actúa como:
- Responsable del tratamiento respecto a los datos de sus propios usuarios/clientes (facturación, soporte, acceso a la plataforma).
- Encargado del tratamiento respecto a los datos de leads gestionados por los usuarios a través de la plataforma, siendo el usuario el Responsable en dicho contexto.
3. Datos Personales que Tratamos
3.1 Datos de Usuarios de la Plataforma (Clientes)
- Datos de registro: nombre, apellidos, correo electrónico, contraseña (hash bcrypt), empresa y país.
- Datos de facturación y suscripción: datos de tarjeta de crédito/débito (tokenizados vía Stripe), plan contratado, historial de pagos.
- Datos de uso y configuración: preferencias de la plataforma, flujos de automatización configurados, bases de conocimiento cargadas, configuraciones de voz clonada.
- Datos técnicos: dirección IP, tipo de navegador, sistema operativo, registros de acceso (logs), tokens de acceso cifrados de Instagram/Meta.
3.2 Datos de Leads (Tratados por Instrucción del Usuario)
Cuando el usuario conecta su cuenta de Instagram a VISARIA y activa flujos de automatización, la plataforma puede procesar, en nombre del usuario y bajo sus instrucciones:
- Identificadores de Instagram: IGSID (Instagram-Scoped ID), nombre de usuario (@handle), nombre de perfil público.
- Contenido de mensajes directos (DMs): intercambiados dentro de la ventana de 24 horas autorizada por Meta.
- Análisis de intención y perfil psicológico generado por IA: clasificación de señales de compra, detección de objeciones, perfil DISC estimado, temperatura de compra, fase del proceso de venta.
- Historial de interacciones: mensajes enviados y recibidos, fecha/hora, recursos compartidos, resultados de cualificación.
- Variables extraídas: dolores declarados, objetivos, situación económica aproximada, objeciones manifestadas.
3.3 Datos de Visitantes Web
- Cookies técnicas o estrictamente necesarias (ver Sección 11).
- Datos voluntariamente proporcionados en formularios de contacto.
3.4 Datos de la Lista de Espera (Acceso Anticipado)
VISARIA aún no ha lanzado comercialmente su plataforma. A través del formulario de acceso anticipado (waitlist) se recogen los datos que la persona interesada facilita voluntariamente:
- Datos de contacto: nombre y correo electrónico.
- Datos de perfil profesional: respuestas facilitadas sobre actividad, facturación aproximada, equipo comercial y canal de captación, cuando el interesado decide aportarlas.
Estos datos se tratan con la única finalidad de gestionar la lista de espera, comunicar la apertura del acceso anticipado y remitir información sobre el lanzamiento del producto. La base jurídica es el consentimiento del interesado (Art. 6.1.a RGPD), que puede retirarse en cualquier momento sin que ello afecte a la licitud del tratamiento previo. Los datos se conservarán hasta el lanzamiento comercial y, como máximo, 24 meses desde su recogida, salvo que el interesado solicite antes su supresión o se convierta en cliente.
4. Finalidades y Bases Jurídicas del Tratamiento
| Finalidad | Descripción | Base Jurídica (RGPD) |
|---|---|---|
| Prestación del servicio SaaS | Gestión de acceso, configuración de flujos, procesamiento de conversaciones IA, voz clonada. | Art. 6.1.b) Ejecución de contrato |
| Facturación y cumplimiento fiscal | Emisión de facturas, gestión de suscripciones, comunicaciones de pago. | Art. 6.1.c) Obligación legal |
| Seguridad y prevención de fraude | Detección de accesos no autorizados, monitoreo de uso indebido. | Art. 6.1.f) Interés legítimo |
| Mejora del servicio y analítica | Análisis agregado y anonimizado del uso de la plataforma. | Art. 6.1.f) Interés legítimo |
| Comunicaciones comerciales | Envío de novedades y actualizaciones a usuarios registrados. | Art. 6.1.a) Consentimiento |
| Lista de espera / acceso anticipado | Gestión de la waitlist, aviso de apertura y comunicaciones sobre el lanzamiento. | Art. 6.1.a) Consentimiento |
| Procesamiento de leads (por instrucción del usuario) | Análisis IA de conversaciones, perfilado psicológico, clasificación. | Art. 6.1.b) Contrato con usuario (encargo de tratamiento) |
| Cumplimiento normativo | Conservación de registros según obligaciones legales. | Art. 6.1.c) Obligación legal |
5. Tratamiento de IA y Transparencia Algorítmica (EU AI Act)
5.1 Clasificación del Sistema de IA
VISARIA incorpora sistemas de inteligencia artificial clasificados como de riesgo limitado según el Reglamento (UE) 2024/1689 (EU AI Act), cuyas obligaciones de transparencia del artículo 50 son aplicables desde el 2 de agosto de 2026. Específicamente:
- Sistema de IA conversacional (setter agent): interactúa de forma automatizada con personas a través de DMs de Instagram.
- Sistema de análisis y perfilado: genera análisis de intención de compra, clasificación conductual y perfil psicológico estimado de los leads.
5.2 Obligaciones de Transparencia
El artículo 50.1 del EU AI Act impone al proveedor del sistema de IA el deber de diseñarlo de modo que la persona sea informada de que interactúa con una inteligencia artificial. VISARIA asume esa obligación como proveedor y no la traslada al usuario. En consecuencia:
- La divulgación del carácter automatizado de la conversación está integrada en el producto por diseño: los flujos creados en VISARIA incorporan una declaración explícita al inicio de la interacción (ej.: "Hola, soy el asistente virtual de [Marca]. Estoy aquí para ayudarte.").
- Esta divulgación no es desactivable por el usuario, y VISARIA no ofrece ninguna configuración destinada a suprimirla u ocultarla.
- Los leads pueden solicitar intervención humana en cualquier momento mediante palabras clave como PARAR, STOP, HUMANO o AGENTE, reconocidas de forma nativa por el sistema.
- El usuario, en su condición de responsable del despliegue, se obliga a no eludir, alterar ni neutralizar estos mecanismos, conforme a los Términos y Condiciones.
El reparto de obligaciones entre VISARIA (proveedor del sistema de IA) y el usuario (responsable del despliegue) no exime a ninguna de las partes de sus deberes propios bajo el EU AI Act. Ninguna cláusula contractual puede desplazar íntegramente al usuario las obligaciones que el Reglamento impone al proveedor.
5.3 Perfilado Automatizado
El sistema de IA de VISARIA genera perfiles de leads que incluyen análisis psicológico, clasificación conductual y temperatura de compra. Respecto a estos tratamientos:
- No se adoptan decisiones con efectos jurídicos o significativos sobre los leads basadas exclusivamente en el procesamiento automatizado (Art. 22 RGPD). Las decisiones de venta siempre involucran supervisión humana.
- Los análisis son indicativos y orientativos para el equipo de ventas del usuario.
- Los leads pueden oponerse al perfilado dirigiéndose al responsable del tratamiento (el usuario de la plataforma) o a VISARIA en hola@visaria.app.
5.4 Clonación de Voz
La funcionalidad de voz clonada (powered by ElevenLabs) permite a los usuarios generar audio sintético que replica su voz para mensajes de voz en DMs. El usuario declara y garantiza:
- Ser el titular de los derechos sobre la voz clonada o contar con autorización expresa del titular.
- No utilizar la clonación de voz para suplantar la identidad de terceros, difamar, engañar o cometer fraude.
- No emplear la funcionalidad para generar contenido que imite la voz de personas reales sin su consentimiento expreso, incluidas figuras públicas.
El audio generado mediante voz clonada constituye contenido sintético a efectos del artículo 50 del EU AI Act. Como proveedor del sistema, VISARIA se compromete a marcar dicho contenido como generado artificialmente en un formato legible por máquina (metadatos y/o marca de agua incorporados en el archivo de audio), de acuerdo con el estado de la técnica y con los plazos de aplicación previstos en el Reglamento.
Cuando el audio sintético reproduzca la voz de una persona real de forma que pueda inducir a creer que se trata de una grabación auténtica, el usuario deberá informar de su naturaleza artificial al destinatario, conforme al artículo 50.4 del EU AI Act.
6. Integración con Meta / Instagram — Tratamiento Específico
6.1 Naturaleza de la Integración
VISARIA opera como proveedor tecnológico a través de la API de Instagram con Instagram Login (graph.instagram.com), en el marco de las Meta Platform Terms. Los permisos solicitados son:
- instagram_business_basic: acceso a datos básicos de perfil de la cuenta conectada.
- instagram_business_manage_messages: lectura y envío de mensajes directos.
- instagram_business_manage_comments: lectura y gestión de comentarios para activar flujos de conversación.
- instagram_business_manage_insights: consulta de métricas agregadas de la cuenta conectada.
VISARIA no solicita ni utiliza permisos distintos de los anteriores. En particular, no solicita permisos de publicación de contenido en nombre del usuario.
6.2 Datos Accedidos a través de Meta
A través de la API de Meta, VISARIA accede exclusivamente a datos dentro de la ventana de mensajería de 24 horas autorizada por Meta. VISARIA NO accede a:
- Datos de contactos que no hayan iniciado conversación con la cuenta conectada.
- Datos de otras cuentas de Instagram no vinculadas por el usuario.
- Información privada del perfil no autorizada por los permisos concedidos.
6.3 Retención de Datos de Meta
| Tipo de Dato | Período de Retención | Acción Final |
|---|---|---|
| Analytics e interacciones (clics, conversiones) | 12 meses | Purga automática |
| Logs de operación y depuración | 90 días | Eliminación definitiva |
| Copias de seguridad | 14 días | Rotación automática |
| Datos de facturación y transacciones | 7 años | Archivo legal (obligación fiscal) |
| Mensajes y conversaciones (DMs) | Cuenta activa + máximo 90 días tras la baja | Eliminación tras la baja, o antes a petición |
| Perfiles de leads y análisis IA | Cuenta activa + máximo 90 días tras la baja | Eliminación tras la baja, o antes a petición |
6.4 Endpoint de Eliminación de Datos (Data Deletion Callback)
En cumplimiento de los requisitos de Meta para plataformas integradas con Facebook/Instagram Login, VISARIA mantiene un endpoint de eliminación de datos accesible públicamente. Los usuarios y leads que deseen solicitar la eliminación de sus datos pueden:
- Usar el botón "Eliminar mis datos" disponible en el panel de configuración de la plataforma.
- Enviar una solicitud a hola@visaria.app con el asunto "ELIMINACIÓN DE DATOS".
- Seguir las instrucciones detalladas publicadas en https://visaria.app/legal/eliminacion-datos
VISARIA procesará la solicitud en un máximo de 30 días naturales, conforme al Art. 17 RGPD (Derecho al Olvido).
7. Destinatarios y Transferencias Internacionales
7.1 Encargados del Tratamiento
VISARIA comparte datos con terceros únicamente cuando es necesario para la prestación del servicio, con garantías contractuales adecuadas (DPA — Data Processing Agreement):
| Proveedor | Rol | Datos Compartidos | Garantías |
|---|---|---|---|
| Stripe | Procesador de pagos | Datos de facturación y tarjeta (tokenizados) | Adecuación UE / SCCs |
| ElevenLabs | Síntesis de voz (TTS / clonación) | Muestras de voz autorizadas por el usuario | SCCs |
| Cloudflare R2 | Almacenamiento de audio | Archivos de audio generados | DPA + SCCs |
| Meta Platforms Inc. | API de mensajería Instagram | Tokens OAuth, mensajes dentro de permisos | BCRs + SCCs |
| Proveedores de modelos de IA (actualmente Anthropic y OpenAI) | Generación de respuestas y análisis de texto | Contenido de mensajes (sin PII adicional) | SCCs + DPA |
| Proveedor de transcripción de audio (actualmente OpenAI Whisper) | Transcripción de audio y vídeo | Notas de voz recibidas y audio de las publicaciones propias del usuario | SCCs + DPA |
| Integraciones activadas por el usuario (CRM y notificaciones; actualmente GoHighLevel y Slack) | Exportación de leads y avisos al equipo | Únicamente los datos que el usuario decide exportar | DPA + SCCs |
| Proveedor de hosting | Infraestructura de servidores | Todos los datos de la plataforma (cifrados) | DPA + SCCs |
Los proveedores indicados entre paréntesis lo son a título informativo y reflejan la configuración vigente en la fecha de última actualización de esta política. VISARIA puede sustituirlos por otros de categoría equivalente, manteniendo las mismas garantías contractuales (DPA y, cuando proceda, Cláusulas Contractuales Tipo). La relación actualizada y detallada de subencargados está publicada en https://visaria.app/legal/subencargados y puede solicitarse en cualquier momento en hola@visaria.app.
7.2 Transferencias Internacionales
Algunos de nuestros proveedores (ElevenLabs, Meta, proveedores de modelos de IA y de transcripción) están establecidos fuera del Espacio Económico Europeo (EEE). En estos casos, VISARIA garantiza que las transferencias se realizan con las salvaguardas adecuadas:
- Cláusulas Contractuales Tipo (CCT/SCCs) aprobadas por la Comisión Europea.
- Normas Corporativas Vinculantes (BCRs) cuando estén disponibles.
- Mecanismos de adecuación reconocidos por la Comisión Europea.
8. Retención y Eliminación de Datos
VISARIA aplica el principio de minimización y limitación del plazo de conservación (Art. 5 RGPD):
- Datos de cuenta activa: durante el período de suscripción activa.
- Datos tras cancelación de cuenta: eliminados en un máximo de 90 días tras la baja, salvo obligación legal de conservación.
- Obligaciones fiscales y contables: 7 años (Art. 30 Código de Comercio, legislación tributaria española).
- Logs de seguridad y operación: 90 días.
- Copias de seguridad: 14 días, con rotación automática.
- Analytics: 12 meses en formato agregado.
El usuario puede solicitar la eliminación anticipada de cualquier dato en cualquier momento (ver Sección 9).
9. Derechos de los Interesados (RGPD Arts. 15–22)
Los interesados cuyos datos son tratados por VISARIA (ya sea como Responsable o como Encargado por instrucción del usuario-cliente) tienen los siguientes derechos:
| Derecho | Descripción y Cómo Ejercerlo |
|---|---|
| Acceso (Art. 15) | Obtener confirmación de si tratamos sus datos y una copia de los mismos. |
| Rectificación (Art. 16) | Corregir datos inexactos o incompletos. |
| Supresión / Derecho al Olvido (Art. 17) | Solicitar la eliminación de sus datos cuando ya no sean necesarios o retire el consentimiento. |
| Limitación (Art. 18) | Solicitar la restricción del tratamiento en determinadas circunstancias. |
| Portabilidad (Art. 20) | Recibir sus datos en formato estructurado y de uso común (JSON/CSV) para transferirlos a otro responsable. |
| Oposición (Art. 21) | Oponerse al tratamiento basado en interés legítimo, incluyendo el perfilado. |
| Decisiones automatizadas (Art. 22) | No ser objeto de decisiones basadas exclusivamente en tratamiento automatizado con efectos significativos. |
| Retirada de consentimiento | Retirar el consentimiento prestado en cualquier momento, sin afectar a la licitud del tratamiento previo. |
Para ejercer sus derechos, envíe un correo a hola@visaria.app indicando el derecho que desea ejercer y aportando documentación acreditativa de su identidad. Responderemos en el plazo máximo de un mes (prorrogable a tres en casos complejos).
En caso de no recibir respuesta satisfactoria, puede presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
10. Seguridad del Tratamiento
VISARIA implementa medidas técnicas y organizativas apropiadas conforme al Art. 32 RGPD:
Medidas Técnicas
- Cifrado de datos en tránsito: TLS 1.2 o superior (TLS 1.3 habilitado) en todas las comunicaciones con la plataforma, con suites de cifrado ECDHE/AES-GCM.
- Cifrado de credenciales: los tokens de acceso y las claves de API de terceros (Meta, ElevenLabs, GoHighLevel, Slack) se cifran con AES-256 antes de su almacenamiento.
- Contraseñas: almacenadas exclusivamente como hash bcrypt, nunca en texto plano ni de forma reversible.
- Archivos de audio: almacenados en Cloudflare R2, con cifrado en reposo proporcionado por el proveedor de almacenamiento.
- Segmentación de datos: arquitectura multi-tenant con aislamiento estricto por workspace_id, verificado en todos los puntos de acceso de la API.
- Control de acceso: roles diferenciados con permisos delimitados (Owner, Admin, Setter).
- Copias de seguridad: automatizadas con periodicidad diaria y verificación de integridad.
- Trazabilidad: registro de actividad por lead, con marca temporal y autor de cada acción.
VISARIA declara únicamente las medidas efectivamente implantadas en la fecha de esta versión. Las medidas adicionales que se incorporen (como la autenticación de dos factores o el cifrado del almacenamiento subyacente) se reflejarán en futuras versiones de esta política cuando estén operativas.
Medidas Organizativas
- Política de acceso mínimo necesario (principio de mínimo privilegio).
- Acuerdos de confidencialidad (NDA) con todo el personal y proveedores con acceso a datos.
- Notificación de brechas de seguridad a la AEPD en 72 horas (Art. 33 RGPD) y a los afectados cuando proceda (Art. 34 RGPD).
- Evaluaciones de Impacto en la Protección de Datos (EIPD/DPIA) para tratamientos de alto riesgo.
12. Protección de Menores
VISARIA es una plataforma dirigida exclusivamente a profesionales y empresas. No está destinada ni permite el uso por personas menores de 18 años. VISARIA aplica controles activos para impedir el procesamiento de datos de menores e instruye a todos sus usuarios a no dirigir flujos de automatización a menores de edad.
Si tenemos conocimiento de que hemos recopilado datos de un menor, procederemos a su eliminación inmediata. Para notificarnos cualquier incidencia al respecto: hola@visaria.app.
13. Cambios en la Política de Privacidad
VISARIA puede actualizar esta Política de Privacidad para reflejar cambios normativos, operativos o de producto. Notificaremos los cambios materiales a los usuarios registrados con al menos 30 días de antelación mediante correo electrónico y aviso en la plataforma. La continuación en el uso del servicio tras la entrada en vigor de la nueva versión implicará la aceptación de la misma.
14. Contacto y Reclamaciones
Para cualquier consulta sobre esta Política de Privacidad o el ejercicio de sus derechos:
- Correo electrónico: hola@visaria.app
- Asunto recomendado: [PRIVACIDAD] + descripción de la consulta
- Dirección postal: CABALLERO RIVERA SL — Avenida Baunatal 24, 28701 San Sebastián de los Reyes, Madrid, España
Autoridad de control competente (España)
Agencia Española de Protección de Datos (AEPD) — C/ Jorge Juan, 6, 28001 Madrid · www.aepd.es · +34 901 100 099
© 2026 VISARIA — CABALLERO RIVERA SL · B21839386 · hola@visaria.app · https://visaria.app