Política de Privacidad de la Plataforma iZap

Última actualización: 22 de julio de 2026 · Versión 2.4

1. Quiénes somos
iZap respeta su privacidad y está comprometida con la protección de los datos personales tratados en su plataforma. iZap es operada por iZap Labs LTDA, inscrito en el CNPJ n.º 18.051.583/0001-45, con domicilio en Avenida Paulista, n.º 171, 4º andar, Bela Vista, São Paulo/SP, CEP 01311-904.
Esta Política de Privacidad explica cómo recopilamos, utilizamos, almacenamos, compartimos y protegemos los datos personales en el contexto de la prestación de nuestros servicios, de conformidad con la LGPD (Ley General de Protección de Datos de Brasil, Ley n.º 13.709/2018) y, cuando resulte aplicable, con el GDPR europeo (véase la sección específica al final).
2. Controlador y operador de datos
Cuando una empresa cliente utiliza iZap para comunicarse con sus propios consumidores, pacientes o usuarios, esa empresa actúa, por regla general, como controladora de los datos personales relacionados con la atención, definiendo las finalidades y las bases legales del tratamiento. En esos casos, iZap actúa como operadora, tratando los datos conforme a las instrucciones del cliente y dentro de los límites técnicos y contractuales aplicables.
iZap actúa como controladora respecto de los datos que trata para finalidades propias, como el registro de clientes contratantes, la facturación, la seguridad, la prevención de fraudes y la mejora de la Plataforma.
3. Qué datos podemos tratar
Dependiendo de la forma de uso de la Plataforma, podemos tratar las siguientes categorías de datos:
Datos de identificación: nombre, teléfono, correo electrónico e identificadores de usuario.
Datos de cuenta y comerciales: datos de registro de la cuenta y de la empresa, información de facturación y de pago, y tickets de soporte.
Datos de comunicación: mensajes enviados y recibidos, horarios y frecuencia de interacción, estado de lectura y entrega, archivos multimedia, documentos, imágenes y audios.
Datos de comportamiento y operativos: historial de interacciones, preferencias registradas, historial de pedidos, atenciones o transacciones y datos de geolocalización, cuando se proporcionen.
Datos técnicos: dirección IP, tipo de dispositivo, registros (logs) de acceso y actividad, cookies y tecnologías similares, y datos de rendimiento y uso de la Plataforma.
Los datos pueden ser proporcionados por usted, por el cliente empresarial, por Meta/WhatsApp, por formularios, anuncios, integraciones o importación de contactos.
4. Para qué usamos los datos
Los datos personales tratados por iZap se utilizan para:
prestar los servicios contratados;
procesar mensajes y automatizar la atención;
poner a disposición informes, analítica y métricas;
ofrecer soporte técnico;
monitorear la seguridad, prevenir fraudes e investigar incidentes;
cumplir obligaciones legales y regulatorias;
mejorar la estabilidad, la operación y la experiencia de la Plataforma.
5. Bases legales y finalidades
Cuando iZap actúa como operadora, el tratamiento del contenido de las conversaciones y de los datos de los usuarios finales se realiza bajo instrucciones documentadas del cliente controlador y con fundamento en la base legal definida por este — iZap no elige esa base. Para las finalidades propias de iZap, se aplican las siguientes bases:
Contenido de las conversaciones y datos de los usuarios finales (prestación del servicio, automatización y soporte solicitado) → operadora, bajo instrucción y base legal del cliente controlador → retención durante el contrato y hasta 90 días después de su finalización;
Datos de registro, administrativos y de facturación de la relación entre iZap y el cliente contratante → ejecución de contrato → iZap como controladora;
Telemetría técnica, seguridad, prevención de fraudes y registros de acceso (logs) → interés legítimo orientado a la seguridad, la continuidad y la mejora técnica del servicio (con derecho de oposición) y obligación legal → controladora → hasta 12 meses;
Estadísticas efectivamente anónimas → fuera del ámbito de aplicación de la LGPD;
Evaluación de calidad que utilice contenido de conversaciones → solo bajo instrucción del cliente controlador o mediante anonimización previa;
Facturación y obligaciones fiscales → cumplimiento de obligación legal → controladora → 5 años;
Marketing a clientes ya existentes, sobre productos y servicios similares → interés legítimo, con opción de darse de baja en cualquier momento;
Demás comunicaciones de marketing → consentimiento → controladora → hasta la revocación;
Cookies analíticos → consentimiento (véase la sección sobre cookies).
Los datos sensibles observan las bases específicas del artículo 11 de la LGPD (véase la sección correspondiente). Usted puede oponerse a los tratamientos fundados en interés legítimo por los canales indicados al final.
6. Qué no hacemos con los datos
iZap no entrena modelos de inteligencia artificial — propios o de terceros — con conversaciones o datos personales de los usuarios finales de los clientes, lo que incluye entrenamiento, fine-tuning y reentrenamiento. La “mejora de la Plataforma” se refiere a la prestación del servicio, la observabilidad técnica, el soporte y las estadísticas agregadas o anonimizadas — no a la creación de conjuntos de datos (datasets) de entrenamiento a partir del contenido de los clientes. La evaluación de calidad que utilice contenido de conversaciones ocurre únicamente bajo instrucción del cliente controlador o con anonimización previa.
Conforme a las políticas de uso de API de los proveedores de IA con los que operamos, el contenido enviado no se utiliza para entrenar sus modelos. El acceso humano al contenido ocurre solo cuando es necesario para el soporte solicitado o para la seguridad, bajo confidencialidad. No vendemos, alquilamos ni compartimos datos personales con terceros para fines comerciales propios de esos terceros.
7. Rol de iZap y del cliente contratante
Cuando iZap actúa como operadora, el cliente contratante, en calidad de controlador, es responsable de:
definir la finalidad y la base legal del tratamiento;
obtener consentimiento u opt-in cuando sea necesario;
poner a disposición de sus usuarios finales una política de privacidad propia;
atender las obligaciones regulatorias de su sector.
Las solicitudes de titulares relacionadas con datos tratados bajo la responsabilidad del cliente contratante podrán remitirse a ese controlador, que define la finalidad principal del tratamiento.
8. Compartición de datos
iZap podrá compartir datos personales, cuando sea necesario, con las siguientes categorías, indicando el rol de cada una:
proveedores de infraestructura y alojamiento en la nube (operadores de infraestructura);
proveedores de modelos y servicios de inteligencia artificial (operadores; sin retención para entrenamiento);
plataformas de comunicación e integración, como WhatsApp y Meta (controladora independiente u operadora, según el servicio y los términos aplicables);
proveedores de transcripción, correo electrónico, soporte y observabilidad (operadores);
auditores y consultores, sujetos al deber de confidencialidad;
autoridades públicas, reguladores u órganos judiciales, cuando exista obligación legal u orden válida.
La lista actualizada de suboperadores y los países involucrados está disponible a solicitud a través del canal de privacidad y, para clientes, en el Contrato de Tratamiento de Datos (DPA), con aviso previo de modificaciones y posibilidad de objeción. Siempre que corresponda, adoptamos mecanismos contractuales y técnicos para exigir un nivel adecuado de protección de los datos por parte de esos terceros.
9. Transferencia internacional de datos
Algunos proveedores o socios tecnológicos pueden procesar datos fuera de Brasil. En esos supuestos, iZap adopta el mecanismo aplicable en los términos de la Resolución CD/ANPD n.º 19/2024 — por regla general, cláusulas contractuales estándar con los proveedores, u otra garantía legalmente admisible. La relación de países y agentes involucrados está disponible a través del canal de privacidad.
10. Inteligencia artificial, decisiones automatizadas y datos personales
iZap utiliza IA para apoyar flujos de automatización y atención. En el contexto de la IA:
aplicamos la minimización de datos siempre que sea posible;
adoptamos segregación entre los entornos de los clientes;
podemos registrar logs técnicos para trazabilidad y seguridad;
recomendamos supervisión humana en decisiones críticas;
buscamos reducir el uso indebido, los sesgos y los riesgos operativos.
La IA puede clasificar intenciones, priorizar o derivar atenciones y calificar leads. Cuando una decisión sea tomada únicamente con base en tratamiento automatizado de datos personales y afecte los intereses del titular, este podrá solicitar su revisión e información clara sobre los criterios y procedimientos utilizados, observados los secretos comercial e industrial. Para los tratamientos sujetos al GDPR o al UK GDPR, se aplican adicionalmente los criterios y derechos previstos en esas legislaciones. A pesar de las medidas adoptadas, los sistemas de IA pueden generar respuestas inadecuadas o imprecisas, razón por la cual recomendamos monitoreo y validación humana.
11. Datos personales sensibles
La Plataforma puede procesar datos personales sensibles (artículo 5, inciso II, de la LGPD) — incluidos datos de salud (síntomas, diagnósticos, exámenes, prescripciones, imágenes clínicas) y biométricos — cuando sean incorporados por clientes de sectores como salud, estética y seguros.
En esos casos, iZap actúa como operadora, tratándolos bajo instrucción del cliente controlador y para la finalidad definida por este, con controles adicionales (segregación reforzada, acceso mínimo y registro de acceso). Se aplican las bases del artículo 11 de la LGPD, que no se limitan al consentimiento (por ejemplo, la tutela de la salud por un profesional o servicio de salud, o el cumplimiento de obligación legal). La definición de la base adecuada corresponde al cliente controlador; iZap no utiliza esos datos para una finalidad propia incompatible.
12. Seguridad de la información
Adoptamos medidas técnicas y organizativas compatibles con la naturaleza de la operación, que pueden incluir, según el caso: cifrado de datos en tránsito y en reposo, control de acceso por perfiles y permisos, segregación lógica de entornos por cliente, copias de seguridad (backups), monitoreo de actividades anómalas y registros de auditoría, además de compromisos internos de confidencialidad y prácticas de privacy by design.
Ningún sistema es completamente seguro y no es posible garantizar una seguridad absoluta. Las medidas técnicas detalladas pueden ponerse a disposición de clientes y auditores mediante un anexo específico.
13. Retención y eliminación
Conservamos los datos personales por los siguientes plazos, según la finalidad:
Conversaciones y archivos multimedia: durante el contrato y hasta 90 días después de su finalización, salvo obligación legal;
Logs técnicos y de seguridad: hasta 12 meses;
Datos de facturación y fiscales: 5 años;
Copias de seguridad (backups): ciclo técnico de hasta 90 días;
Cuentas canceladas: eliminación o anonimización dentro de los 90 días posteriores a la finalización, salvo las retenciones legales.
El plazo de hasta 90 días posteriores a la finalización abarca la ventana de exportación de los datos por parte del cliente y la retención técnica en copias de seguridad (backups) hasta su rotación, transcurridos los cuales se produce la eliminación definitiva. En contratos de larga duración, la retención de conversaciones antiguas puede ser configurable conforme al plan contratado. Tras la finalización de la finalidad o de la relación contractual, los datos podrán ser eliminados o anonimizados, salvo los supuestos legales de retención.
14. Derechos de los titulares
En los términos de la LGPD, el titular puede solicitar, cuando corresponda:
confirmación de la existencia de tratamiento y acceso a los datos;
corrección de datos incompletos, inexactos o desactualizados;
anonimización, bloqueo o eliminación de datos innecesarios o tratados en incumplimiento de la normativa;
eliminación de los datos tratados con base en el consentimiento;
portabilidad e información sobre las comunicaciones de datos realizadas;
información sobre la posibilidad de no consentir y sus consecuencias;
oposición al tratamiento fundado en una base distinta del consentimiento;
revisión de decisiones tomadas únicamente con base en tratamiento automatizado e información sobre sus criterios;
revocación del consentimiento, cuando esa sea la base legal aplicable;
presentación de peticiones ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD).
Verificamos la identidad del solicitante. Las solicitudes de confirmación y de acceso se atienden dentro de los plazos de la LGPD, incluyendo respuesta completa en un plazo de hasta 15 días; las demás solicitudes se atienden dentro de los plazos legales o regulatorios aplicables y, en ausencia de un plazo específico, en un período razonable, considerando su complejidad. Cuando iZap actúa como operadora, remitimos la solicitud al cliente controlador y cooperamos con su atención.
15. Incidentes de seguridad
Si iZap es controladora, comunica a la ANPD y a los titulares dentro de los plazos legales (3 días hábiles, conforme a la Resolución CD/ANPD n.º 15/2024). Si actúa como operadora, comunica al cliente controlador sin demora injustificada, dentro de las 24 horas siguientes a tomar conocimiento, con la información necesaria, para que el controlador pueda cumplir el plazo legal de comunicación.
Mantenemos un plan de respuesta compatible con la gravedad del evento, que incluye contención, evaluación de impacto y remediación. El detalle operativo puede integrar el Contrato de Tratamiento de Datos (DPA).
16. Cookies y tecnologías similares
iZap utiliza cookies y tecnologías similares organizados por categoría: cookies esenciales (necesarios para el funcionamiento, la autenticación y la seguridad), que no dependen de consentimiento; y cookies analíticos o de mejora de experiencia, que dependen de su consentimiento y solo se cargan después de que usted los autorice.
Usted puede aceptar, rechazar los no esenciales o gestionar sus preferencias mediante el mecanismo de consentimiento del sitio, y revocarlas en cualquier momento. La desactivación de determinados cookies puede afectar el funcionamiento de partes de la Plataforma. La aceptación de cookies no equivale a la aceptación de esta Política, que es meramente informativa.
17. Datos de niños, niñas y adolescentes
La Plataforma no está destinada a la creación de cuentas por menores de edad. No obstante, clientes de sectores como pediatría, educación y atención familiar pueden incorporar datos de menores; en ese caso, iZap actúa como operadora, bajo instrucción del controlador, aplicando minimización y seguridad reforzada, y prohibiendo el uso incompatible con el interés superior del niño, niña o adolescente. Corresponde al cliente controlador definir la base legal y obtener el consentimiento de los responsables, cuando se exija.
18. Usuarios en el Espacio Económico Europeo y el Reino Unido (GDPR)
Esta sección se aplica cuando determinada actividad de tratamiento de iZap esté comprendida en los criterios territoriales del artículo 3 del GDPR (UE 2016/679) o del UK GDPR — en especial, establecimiento en Europa, oferta dirigida de productos o servicios a personas en el Espacio Económico Europeo (EEE) o en el Reino Unido, o monitoreo de comportamiento en esas regiones. La contratación de iZap por un cliente europeo no determina, por sí sola, esa incidencia, sin perjuicio de las obligaciones contractuales aplicables a iZap como operadora (processor) o suboperadora, y sin que la mera ubicación de una persona en el EEE conlleve, por sí sola, la aplicación del GDPR.
Roles y bases legales: iZap actúa como operadora (processor) respecto de las conversaciones y del contenido tratados por instrucción del cliente controlador, y como controladora respecto del registro, la facturación, la seguridad y la administración de la cuenta. Las bases del artículo 6 incluyen la ejecución de contrato, la obligación legal, el interés legítimo (con ponderación y derecho de oposición) y el consentimiento; las categorías especiales del artículo 9, incluidos los datos de salud, se tratan bajo instrucción válida del cliente y mediante una condición específica del artículo 9.
Transferencia internacional: las transferencias de datos del EEE a Brasil pueden fundamentarse en la decisión de adecuación aplicable (reconocimiento mutuo UE–Brasil, vigente en 2026), sin necesidad de SCCs. Las transferencias posteriores a países no cubiertos por una decisión de adecuación utilizarán Cláusulas Contractuales Tipo (SCCs) u otro mecanismo válido, con las evaluaciones y medidas suplementarias exigibles. Para el Reino Unido, se aplican los mecanismos del UK GDPR (por ejemplo, el UK Addendum a las SCCs o el IDTA), según el caso. Puede solicitarse una copia de las salvaguardas.
Sus derechos: acceso y copia, rectificación, supresión, limitación, portabilidad, oposición, retirada del consentimiento y derechos relativos a decisiones automatizadas. Respondemos en un plazo de hasta 1 mes (prorrogable por 2 meses más, con justificación). Usted puede presentar una reclamación ante la autoridad de control competente de su país y oponerse en cualquier momento al tratamiento con fines de marketing directo, de forma independiente de la aceptación de los Términos y del consentimiento de cookies.
Representante en la UE (artículo 27): si iZap está sujeta al artículo 27, designará por escrito e identificará un representante en el EEE antes de iniciar el respectivo tratamiento; el Reino Unido se trata por separado bajo el UK GDPR.
19. Modificaciones a esta Política
Esta Política podrá actualizarse periódicamente para reflejar mejoras operativas y modificaciones legales, regulatorias o tecnológicas. La versión vigente estará disponible en los canales oficiales de iZap. La introducción de nuevas categorías de datos o de una finalidad materialmente diferente irá acompañada de un aviso adecuado y, cuando se exija, de una nueva base legal o consentimiento — no bastando el uso continuado como aceptación.
20. Encargado del tratamiento de datos y contacto
Para consultas, solicitudes relacionadas con la privacidad o el ejercicio de derechos, comuníquese a través del canal de privacidad:
Encargado del tratamiento de datos personales y contacto de privacidad: Ivan Carmo da Rocha Neto
Correo electrónico: info@izap.ai
Teléfono: +55 (11) 5104-4485
Dirección: Avenida Paulista, n.º 171, 4º andar, Bela Vista, São Paulo/SP, CEP 01311-904