Política de Privacidad y Términos de Servicio B2B
Última actualización: Agosto 2026
Jurisdicción: República Argentina (Ley N° 25.326 de Protección de Datos Personales y normativas de la AAIP).
1. Roles Legales y Responsabilidad de Datos
Krexo.ai provee infraestructura técnica de orquestación de agentes de IA.
- El Cliente (Usted): Actúa como el Responsable del Tratamiento (Data Controller). Es su obligación legal indelegable obtener el consentimiento previo y explícito de sus usuarios finales (leads, pacientes, clientes) para ser contactados vía WhatsApp y para que sus datos sean procesados por sistemas de Inteligencia Artificial.
- Krexo.ai: Actúa estrictamente como Encargado del Tratamiento (Data Processor). Proveemos la tecnología; no somos dueños de sus leads ni de su base de datos comercial.
2. Exención de Responsabilidad por Inteligencia Artificial ("Alucinaciones")
Nuestros agentes autónomos operan mediante Modelos de Lenguaje de Gran Escala (LLMs) de terceros (Google Gemini, Groq). Al utilizar nuestros servicios, el Cliente comprende de forma irrevocable que la IA es de naturaleza probabilística, no determinista.
- Riesgo Comercial: Krexo.ai NO se hace responsable legal, civil ni financieramente por "alucinaciones" de la IA, tales como promesas de descuentos inexistentes, precios incorrectos, respuestas fuera de contexto, o agendamientos erróneos. La auditoría de los logs y el control del agente es responsabilidad exclusiva del Cliente.
- Privacidad de Modelos: Garantizamos que los datos de sus clientes y el contenido de los chats NO son utilizados para entrenar los modelos públicos fundacionales de nuestros proveedores de IA.
3. Disponibilidad de Terceros y Bloqueos (SLA Externo)
Krexo.ai orquesta la "Trinidad del Valor" (Comunicación, Logística, Transacción) apoyándose en plataformas globales. No asumimos responsabilidad por caídas de servicio, lucro cesante o cambios unilaterales en las políticas de terceros:
- Meta (WhatsApp Cloud API): Si Meta bloquea, suspende o banea el número telefónico del Cliente por incumplimiento de sus Políticas de Comercio y Mensajería (ej. SPAM, industrias prohibidas), Krexo.ai no emitirá reembolsos de la suscripción mensual/anual ni del Setup Fee.
- Google (Calendar API): ver sección dedicada 3.1 (alcance OAuth, almacenamiento cifrado y eliminación).
- Mercado Pago API: Krexo.ai NO almacena, retiene ni procesa datos de tarjetas de crédito o credenciales bancarias. Toda transacción financiera se ejecuta íntegramente en los servidores cifrados de Mercado Libre S.R.L.
3.1 Google Calendar (OAuth) — datos, cifrado y eliminación
Cuando el Cliente conecta Google Calendar desde el dashboard de Krexo, autoriza mediante OAuth 2.0 los siguientes permisos de la API de Google Calendar:
- Lectura: consultar disponibilidad (eventos ocupados/libres) en las agendas seleccionadas para ofrecer turnos reales al usuario final.
- Escritura: crear y actualizar eventos de turnos confirmados en nombre del negocio del Cliente.
- Eliminación: borrar o cancelar eventos creados por Krexo cuando el turno se cancela desde el dashboard o flujos automatizados autorizados por el Cliente.
Qué no accedemos: Gmail, Drive, Contactos personales ni otros productos de Google fuera del alcance del scope calendar y el email de la cuenta conectada (identificación de la cuenta OAuth).
Almacenamiento: los tokens de acceso y actualización (refresh) se guardan en PostgreSQL (Supabase), tabla tenant_google_calendar_accounts / integraciones legacy, cifrados en reposo con AES-GCM 256 (clave KREXO_ENCRYPTION_KEY gestionada por el operador de la plataforma). Los metadatos de eventos necesarios para reservas pueden persistirse en tablas de bookings del tenant, siempre aisladas por tenant_id (Row Level Security).
Eliminación y revocación: el Cliente puede (a) desconectar Google desde Ajustes → Google Calendar en el dashboard, (b) revocar el acceso en myaccount.google.com/permissions, o (c) solicitar borrado completo según la sección 6 y Eliminación de datos. Tras la desconexión, dejamos de llamar a la API de Calendar y los tokens quedan invalidados en nuestra base.
3.2 Uso de Datos de Google Workspace API & Divulgación de Uso Limitado
Krexo.ai procesa los datos recibidos de las APIs de Google en estricto cumplimiento con laPolítica de Datos de Usuario de los Servicios de API de Google, incluyendo los requisitos de Uso Limitado (Limited Use).
1. Uso Compartido y Transferencia de Datos
Los datos de usuario en bruto, agregados o anonimizados obtenidos a través de las APIs de Google Calendar se utilizan estrictamente para proporcionar agendamiento de citas en tiempo real y sincronización de calendarios. NO compartimos, vendemos ni transferimos datos de usuarios a terceros, excepto cuando sea estrictamente necesario para procesar los eventos de calendario solicitados o para cumplir con requerimientos legales.
2. Prohibición de Entrenamiento de Modelos de IA/ML
Declaración de Cumplimiento de Uso Limitado (Limited Use Compliance Statement):
"The use of raw or derived user data received from Google Workspace APIs (including Google Calendar data) will adhere to the Google User Data Policy, including the Limited Use requirements. Krexo.ai does NOT use, transfer, or disclose user data to create, train, fine-tune, or improve foundational or generalized Machine Learning (ML) and Artificial Intelligence (AI) models."
4. Privacidad en "Coexistencia" de WhatsApp
El asistente de IA puede escalar conversaciones al equipo de supervisión del Cliente. Los usuarios finales pueden solicitar atención humana con lenguaje natural o darse de baja escribiendo STOP o BAJA; en ese caso el sistema deja de enviar mensajes automáticos a ese número.
Si el Cliente utiliza un número telefónico mixto (App de WhatsApp Business física + Cloud API en simultáneo), Krexo.ai implementa Filtros de Eco y un Nodo de Privacidad que intenta detectar intenciones personales (familia, amigos) para poner a la IA en "Modo Silencio". Dado que este filtro semántico es de mejor esfuerzo (best-effort), Krexo.ai se exime de total responsabilidad si la IA procesa o responde accidentalmente a un contacto personal o privado del titular de la línea.
5. Aislamiento Técnico Multi-Tenant (Zero Data Leak)
La plataforma garantiza el aislamiento criptográfico de los datos mediante Row Level Security (RLS) en nuestra base de datos (PostgreSQL/Supabase). Los historiales de chat (memoria de sesión por conversación y tenant), los documentos de la Base de Conocimiento (RAG) y las métricas del "Inquilino A" son estructural y matemáticamente invisibles para el "Inquilino B".
6. Retención de Datos y Cancelaciones
Retenemos el historial conversacional (AgentState) para dotar a la IA de memoria a largo plazo. Si el Cliente cancela su suscripción automática o el cobro recurrente falla, los datos entrarán en un período de retención pasiva de 30 días, tras lo cual serán eliminados permanentemente de nuestra infraestructura (Derecho al Olvido). Bajo el modelo Zero-Friction, no existen reembolsos prorrateados por meses parciales utilizados.
7. Derechos ARCO y Jurisdicción
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses. La Agencia de Acceso a la Información Pública (AAIP) tiene la atribución de atender las denuncias y reclamos que se interpongan con relación al incumplimiento de las normas sobre protección de datos personales.
Para ejercer sus derechos, contáctenos en legal@krexo.ai. Cualquier controversia se someterá a la jurisdicción exclusiva de los Tribunales Ordinarios de la Ciudad Autónoma de Buenos Aires.
8. Transferencia Internacional de Datos (Art. 12, Ley 25.326)
Krexo.ai opera sobre infraestructura de proveedores globales. En los términos del artículo 12 de la Ley N° 25.326 y de la Disposición 60-E de la AAIP, el Cliente consiente que sus datos personales —así como los de sus usuarios finales, respecto de los cuales Krexo.ai actúa únicamente como Encargado del Tratamiento (sección 1)— sean tratados en los Estados Unidos por los subprocesadores estrictamente necesarios para prestar el servicio, únicamente con las finalidades descriptas a continuación:
| Subprocesador | Datos que recibe | Finalidad |
|---|---|---|
| Supabase (EE.UU. — base de datos) | Datos de la cuenta del Cliente, configuración del agente, conversaciones, turnos y datos operativos del negocio. | Base de datos transaccional (PostgreSQL) con cifrado en reposo y Row Level Security por tenant (sección 5). |
| Railway (EE.UU. — backend/API) | Solicitudes de API y logs técnicos de aplicación. | Hosting y ejecución del backend y la API de Krexo. |
| Google Gemini y Groq (EE.UU. — modelos LLM) | Contenido de los mensajes necesario para generar cada respuesta del asistente. | Inferencia de los modelos de lenguaje del agente, sin entrenamiento de modelos (secciones 2 y 3.2). |
| Google Calendar (EE.UU. — sincronización de agenda) | Eventos de las agendas conectadas por el Cliente: disponibilidad y turnos creados, modificados o cancelados. | Consulta de disponibilidad y creación de eventos de turnos en nombre del negocio (sección 3.1). |
| Cloudflare (EE.UU. — CDN/edge) | Tráfico de navegación asociado al acceso al sitio y a la plataforma (dirección IP y solicitudes HTTP). | Entrega de contenidos (CDN) y protección de la infraestructura edge. |
| Meta / WhatsApp (EE.UU. — mensajería) | Número de teléfono, contenido de los mensajes y estados de entrega. | Envío y recepción de los mensajes de WhatsApp del negocio del Cliente. |
| Mercado Pago (procesamiento de pagos) | Datos de la transacción de suscripción del Cliente (identificador de cuenta y medio de pago, procesados íntegramente por Mercado Libre S.R.L.). | Cobro recurrente de la suscripción. Krexo.ai no almacena datos de tarjetas (sección 3). |
Este detalle refleja los subprocesadores vigentes a la fecha de la versión de este documento.
9. Datos de Salud y Categorías Especiales
Varios de nuestros Clientes operan verticales de salud (por ejemplo, odontología, kinesiología, estética o pediatría). En esos casos, los datos de sus pacientes pueden ingresar a la plataforma como parte del servicio de turnos: nombre, teléfono, motivo del turno y notas que el propio Cliente cargue. Estos datos constituyen categorías especiales de datos personales (art. 2, Ley N° 25.326) y reciben un régimen de protección reforzado:
- Rol de Krexo.ai: tratamos estos datos exclusivamente como Encargado del Tratamiento (sección 1) y únicamente siguiendo instrucciones del Cliente. No les damos ningún uso propio ni comercializamos con ellos.
- Medidas técnicas existentes: aislamiento por tenant mediante Row Level Security (sección 5), cifrado en tránsito (HTTPS) y cifrado en reposo de la base de datos, y acceso interno auditado: toda sesión de soporte iniciada con la identidad de un Cliente (impersonación) queda registrada de forma auditable en la tabla audit_logs.
- Recomendación al Cliente: le recomendamos expresamente NO cargar historias clínicas completas ni datos diagnósticos en la plataforma, salvo que resulte estrictamente necesario para el servicio de turnos. Krexo está diseñado para agendar, confirmar y recordar turnos, no para almacenar historias clínicas.
- Base legal: el tratamiento de los datos de los pacientes es siempre responsabilidad del Cliente en su carácter de Responsable del Tratamiento, y exige el consentimiento expreso de cada paciente. Krexo.ai no otorga ni sustituye ese consentimiento.
Versión del documento: 2026-08-22