Política de privacidad

Read in English

Qué datos trata Cleverio AI, con qué papel, para qué, con quién los comparte y qué derechos tienes.

Versión 1.1 · vigente desde 2026-09-06 · Disponible en inglés y en español. En caso de discrepancia prevalece la versión en inglés.

1. Quiénes somos y a qué se aplica esta política

Alexander Fregonese, empresario individual (autónomo) establecido en España, NIF Y3260770M, que opera como "Cleverio AI" ("nosotros"), presta un software de gestión de clientes (CRM) para agentes y agencias de seguros de vida y salud en Estados Unidos, accesible en cleverioai.com. Nuestra dirección es Barcelona, Spain y nuestro correo de contacto es cleverioai@gmail.com.

Esta política se aplica a tres grupos de personas:

  • Quien visita nuestro sitio web o solicita acceso al servicio.
  • Quien usa el CRM como agente, administrador o propietario de una organización (una agencia o un agente independiente).
  • Las personas cuyos datos las agencias guardan en el CRM: sus clientes, sus leads y sus candidatos a agente. Si eres una de ellas, la parte que te afecta está resumida en el Aviso de privacidad para clientes de las agencias, y tu agencia es tu primer punto de contacto.

Tenemos dos papeles distintos, y esta política los separa a propósito. Sobre los datos de las cuentas, del sitio y del uso del servicio somos los responsables del tratamiento. Sobre los datos que cada agencia guarda de sus clientes somos un encargado del tratamiento (un proveedor de servicios, en los términos de la ley de California): los tratamos solo por instrucción de la agencia y para prestarle el servicio, tal como recoge el Acuerdo de tratamiento de datos.

Como estamos establecidos en la Unión Europea, el Reglamento General de Protección de Datos (RGPD) y la ley española de protección de datos se aplican a los datos que tratamos como responsables, además de las leyes de Estados Unidos que te protegen donde vives. Cuando dos leyes te dan protecciones distintas, aplicamos la que más te protege.

2. Datos que tratamos como responsables

  • Datos de la cuenta: nombre, correo, teléfono, foto de perfil, firma de correo, zona horaria, idioma y preferencias visuales, contraseña (guardada con un hash, nunca en claro) y, si activas la verificación en dos pasos, los factores que registras.
  • Datos de la organización: nombre, marca y logotipo, plan contratado, asientos, dominio de correo propio si lo configuras, y el rastro de quién invita, cambia de rol o da de baja a quién.
  • Datos técnicos: dirección IP, tipo de navegador, fecha y hora de cada acceso, registros del servidor y un rastro de auditoría de las acciones sensibles (leer un número de la seguridad social, exportar, borrar un cliente, conectar una integración).
  • Comunicaciones con nosotros: solicitudes de acceso, peticiones de cancelación, soporte.
  • Datos de facturación: plan, precio, historial de cambios. No guardamos números de tarjeta: cuando activemos una pasarela de pago, la tarjeta la guardará la pasarela y esta lista se actualizará antes.

3. Datos que tratamos por cuenta de las agencias

Cada agencia decide qué guarda de sus clientes. El CRM está diseñado para datos como estos, y algunos son especialmente sensibles:

  • Identificación y contacto: nombre, fecha de nacimiento, sexo, dirección, teléfono, correo, idioma preferido.
  • Número de la seguridad social (SSN) o ITIN y datos bancarios: se guardan cifrados en la base de datos con una clave que solo conoce el servidor, y cada lectura queda registrada con quién la hizo y cuándo.
  • Datos de salud: condiciones médicas, medicamentos, tabaquismo, y las respuestas de formularios de inscripción (hogar fiscal, ingresos, cobertura por empleador, Medicare, Medicaid o CHIP).
  • Pólizas, beneficiarios, primas, comisiones, pagos, documentos (contratos, pólizas, identificaciones) y notas del agente.
  • Correos que el agente envía al cliente desde el CRM, si conecta su Gmail. El CRM no lee el buzón del agente: solo guarda copia de lo que se envía desde aquí. El cuerpo se guarda cifrado y solo se descifra al abrirlo, con registro.
  • Consentimientos: cuándo, dónde y cómo cada persona autorizó a la agencia a contactarla.

Estos datos los tratamos únicamente para prestar el servicio a la agencia y siguiendo sus instrucciones. No los usamos para nada propio: ni publicidad, ni perfiles, ni entrenar modelos de inteligencia artificial, ni venderlos. Si eres cliente de una agencia y quieres ejercer un derecho sobre ellos, tu agencia es la responsable y nosotros la ayudamos a atenderte.

4. Para qué usamos los datos y con qué base legal

  • Prestar el servicio (ejecución del contrato): que el CRM funcione, guarde lo que guardas, mande los avisos que configuras y sincronice lo que conectas.
  • Seguridad (interés legítimo nuestro y tuyo): autenticar a los usuarios, detectar accesos indebidos, frenar abusos automatizados, conservar el rastro de auditoría.
  • Soporte y comunicación del servicio (ejecución del contrato): responder consultas, avisar de cambios, incidentes, mantenimientos o límites alcanzados.
  • Facturación y administración de la cuenta (ejecución del contrato y obligaciones legales).
  • Cumplir obligaciones legales y atender requerimientos válidos de autoridades (obligación legal).
  • Cualquier otra cosa, solo con tu consentimiento, que puedes retirar en cualquier momento.

Lo que no hacemos: no vendemos datos personales, no los compartimos con anunciantes, no hacemos publicidad basada en tu comportamiento, no tomamos decisiones automatizadas con efectos legales sobre nadie, y no usamos los datos de los clientes de las agencias para entrenar modelos.

5. Con quién compartimos datos

Con proveedores que necesitamos para prestar el servicio (subencargados), cada uno con un contrato que les obliga a tratar los datos solo para lo que les pedimos y a protegerlos. La lista completa, con qué datos recibe cada uno y dónde los guarda, está en la página de Subencargados y se actualiza antes de cualquier cambio.

  • Supabase: base de datos, autenticación y almacenamiento de archivos. Siempre.
  • Vercel: alojamiento y ejecución de la aplicación. Siempre.
  • Resend: envío de correo electrónico (avisos del servicio, campañas y avisos de cobro de las agencias). Al enviar correo que no salga del Gmail del agente.
  • Google: inicio de sesión con google, y gmail y google calendar del agente. Solo si el agente lo conecta; se desconecta con un clic.
  • Anthropic: el copiloto (asistente con inteligencia artificial). Solo al hacer una pregunta al Copiloto, y solo si la plataforma tiene la integración activada.

Con autoridades públicas cuando una ley, una orden judicial o un requerimiento válido nos obligue, y solo en la medida necesaria. Si la ley lo permite, avisaremos a la agencia afectada.

Si el negocio cambia de manos (venta, fusión o reorganización), los datos podrían transferirse al nuevo titular con las mismas obligaciones de esta política. Avisaremos antes de que ocurra.

Nunca vendemos ni alquilamos datos personales. Nunca los compartimos con terceros para su propio marketing.

6. Datos que recibimos de Google

Si inicias sesión con Google, recibimos tu nombre, tu correo y tu foto para identificarte. Si conectas Google Calendar, leemos y escribimos citas en tu calendario para mantenerlas sincronizadas con el CRM. Si conectas Gmail, enviamos correos desde tu dirección con el permiso de envío de Google (gmail.send) y guardamos copia de lo enviado en la ficha del cliente. No leemos tu buzón ni tus mensajes recibidos: no pedimos ningún permiso de lectura de Gmail. Las respuestas de tus clientes las lees en tu propio Gmail.

El uso y la transferencia a cualquier otra aplicación de la información que Cleverio AI recibe de las API de Google se ajustan a la Google API Services User Data Policy, incluidos los requisitos de uso limitado (Limited Use). En concreto: solo usamos esos datos para ofrecer las funciones que has activado, no los transferimos a terceros salvo para prestar esas funciones o cuando la ley lo exija, no los usamos para publicidad y ningún humano los lee salvo con tu permiso expreso, por seguridad o por obligación legal.

Puedes desconectar Google en cualquier momento desde Integraciones. Al hacerlo borramos los tokens de acceso; lo que ya estaba guardado en el CRM (citas y los correos que enviaste desde aquí) sigue ahí porque forma parte de la ficha del cliente, y puedes borrarlo desde el propio CRM. También puedes revocar el acceso desde tu cuenta de Google.

7. Inteligencia artificial (Copiloto)

El Copiloto responde preguntas sobre tu cartera usando un modelo de Anthropic. Cuando le preguntas algo, le enviamos un resumen de tus datos hecho a medida: nombres, estados, importes, fechas y tareas. Nunca le enviamos números de la seguridad social, datos bancarios, condiciones médicas ni el cuerpo de ningún correo, y solo enviamos lo que tu usuario tiene permiso para ver.

Anthropic trata esos datos como proveedor, según sus condiciones comerciales, y no los usa para entrenar sus modelos. Las respuestas del Copiloto son sugerencias: las decisiones sobre un cliente o una póliza las toma siempre una persona. Si la plataforma no tiene la integración activada, el Copiloto no envía nada fuera y lo dice.

8. Cookies

Usamos únicamente las cookies necesarias para mantener tu sesión y proteger el inicio de sesión con Google. No usamos cookies de analítica, de publicidad ni de terceros. El detalle está en la Política de cookies.

9. Cómo protegemos los datos

  • Cifrado en tránsito (HTTPS) en toda la aplicación y en la conexión con cada proveedor.
  • Cifrado adicional de columna para el SSN, los datos bancarios y el cuerpo de los correos, con clave que vive solo en el servidor. Descifrarlos exige una función controlada que deja registro de quién y cuándo.
  • Aislamiento entre organizaciones en la propia base de datos (políticas de seguridad a nivel de fila): una agencia no puede ver, ni por error nuestro, los datos de otra.
  • Verificación en dos pasos disponible para cada usuario, y exigible por la organización.
  • Rastro de auditoría de las acciones sensibles, que se conserva aunque se borre lo que describe.
  • Las claves de los proveedores y las de cifrado nunca llegan al navegador. Los datos sensibles nunca se escriben en registros ni en herramientas de terceros.
  • Límites de velocidad y frenos ante abusos automatizados; verificación de origen en toda escritura.
  • Copias de seguridad diarias del proveedor de base de datos.

Las medidas completas están en el anexo del Acuerdo de tratamiento de datos. Ningún sistema es infalible: si detectamos un incidente que afecte a datos personales, avisaremos a las agencias afectadas sin demora indebida y, como máximo, en 72 horas desde que lo confirmemos, con lo que sepamos y lo que recomendemos hacer, y avisaremos a la autoridad competente cuando la ley lo exija.

10. Cuánto tiempo conservamos los datos

  • Datos de la cuenta y de la organización: mientras la cuenta esté activa.
  • Tras cancelar o terminar el servicio: 30 días, para que la agencia pueda exportar sus datos o reactivar la cuenta. Pasado ese plazo los borramos de nuestros sistemas activos. Las copias de seguridad del proveedor se sobrescriben en su ciclo normal (siete días).
  • Rastro de auditoría y registros técnicos: hasta doce meses, sin datos sensibles.
  • Consentimientos y bajas de comunicaciones: mientras la agencia esté activa y, tras la baja, el tiempo que la ley exija para poder demostrarlos.
  • Lo que una ley nos obligue a conservar más tiempo (por ejemplo, facturación): ese tiempo.

11. Tus derechos

Según dónde vivas, la ley te reconoce derechos sobre tus datos personales. Los atendemos a cualquier persona, viva donde viva:

  • Saber qué datos tenemos sobre ti y recibir una copia.
  • Corregir los datos inexactos.
  • Borrar tus datos, salvo lo que la ley nos obligue a conservar.
  • Llevarte tus datos en un formato usable (las agencias tienen exportación a CSV dentro del CRM).
  • Oponerte a determinados usos o limitarlos, y retirar el consentimiento cuando un uso se base en él.
  • No ser discriminado por ejercer tus derechos.
  • Si vives en California (CCPA/CPRA): además, el derecho a que no se vendan ni compartan tus datos. No los vendemos ni los compartimos con fines publicitarios, así que no hay nada de lo que optar por salir; puedes pedirnos igualmente que lo confirmemos.
  • Si vives en otro estado con ley de privacidad (Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana, Florida y otros): los derechos equivalentes que esa ley te reconozca.
  • Bajo el RGPD: los derechos anteriores, más el derecho a reclamar ante una autoridad de control. La nuestra es la Agencia Española de Protección de Datos (aepd.es).

Para ejercerlos escribe a cleverioai@gmail.com. Te pediremos lo mínimo para confirmar que eres quien dices ser, y responderemos en un mes, o en 45 días cuando la ley de tu estado fije ese plazo (ampliable una vez, avisándote, si el caso es complejo). Puedes hacerlo a través de un representante autorizado. Si no estás de acuerdo con nuestra respuesta, puedes pedir que la revisemos y acudir a la autoridad de tu estado o país.

Si eres cliente o lead de una agencia, tus datos los guarda ella como responsable: dirígete a tu agencia primero. Si nos escribes a nosotros, le trasladaremos tu petición y la ayudaremos a atenderla; si no obtienes respuesta en un plazo razonable, dínoslo.

12. Leyes del sector: GLBA y HIPAA

Las agencias de seguros son instituciones financieras a efectos de la Gramm-Leach-Bliley Act (GLBA). Actuamos como proveedor de servicios de esas agencias y aplicamos las salvaguardas que la Safeguards Rule exige a los proveedores: acceso limitado, cifrado, control de cambios, supervisión y aviso de incidentes.

Si una agencia es una entidad cubierta o un asociado de negocio bajo HIPAA y necesita que tratemos información de salud protegida, debe firmar con nosotros un acuerdo de asociado de negocio (BAA) antes de cargarla. Lo firmamos a petición; el procedimiento está en el Acuerdo de tratamiento de datos.

13. Menores

El servicio está dirigido a profesionales y no admite usuarios menores de 18 años. Los datos de menores que aparecen en el CRM (dependientes de un hogar asegurado) los introduce la agencia como parte de la gestión de la póliza de sus padres o tutores, que son quienes los facilitan.

14. Dónde viven los datos y transferencias internacionales

La base de datos y los archivos viven en la Unión Europea (Irlanda, AWS eu-west-1). Como las agencias y sus clientes están en Estados Unidos, usar el servicio implica que sus datos viajan entre Estados Unidos y la Unión Europea. Algunos proveedores tratan datos en Estados Unidos (alojamiento, envío de correo, Google, Anthropic): cada uno está sujeto a un contrato con las garantías que el RGPD exige para esas transferencias (cláusulas contractuales tipo o el Marco de Privacidad de Datos UE-EE. UU., según el proveedor).

15. Cambios en esta política

Cuando cambiemos algo sustancial (nuevos usos, nuevos terceros, nuevos plazos) lo avisaremos por correo a los propietarios de cada organización y dentro del CRM al menos 15 días antes de que entre en vigor. Los cambios menores se publican aquí con su nueva fecha. Cada versión lleva número y fecha arriba.

16. Contacto

Privacidad y derechos: cleverioai@gmail.com. Soporte: cleverioai@gmail.com. Incidentes de seguridad: cleverioai@gmail.com. Por correo postal: Alexander Fregonese, Barcelona, Spain.