1. Introducción
Esta Política de privacidad explica cómo Maxor Global LLC (« Maxor », « nosotros ») trata la información personal cuando usted visita maxorconnect.com, solicita acceso anticipado, nos contacta o usa la plataforma MaxorConnect (en conjunto, el « Servicio »). Diseñamos MaxorConnect como un sistema de inteligencia, no de vigilancia: recopilamos lo necesario para operar el producto, nunca vendemos información personal y nunca usamos sus Datos del Cliente para entrenar modelos fundacionales de terceros.
MaxorConnect se distribuye en Canadá por Maxor Technologies Inc., que actúa únicamente como revendedor y no posee ni controla los Datos del Cliente tratados en el Servicio. Los roles de responsable / encargado del tratamiento que se describen a continuación se aplican a Maxor como proveedor del servicio.
Si no está de acuerdo con esta Política, no utilice el Servicio. Para preguntas o solicitudes de privacidad, contacte a [email protected].
2. Roles: responsable y encargado del tratamiento
Datos del Cliente (somos el encargado). Cuando su organización usa MaxorConnect, usted (el cliente) es el responsable del tratamiento del contenido empresarial que introduce en el Servicio: registros CRM, tickets, documentos, mensajes, activos de marketing, entradas de tiempo, configuración y contenido similar (« Datos del Cliente »). Actuamos como su encargado del tratamiento (o « proveedor de servicios » según las leyes de privacidad estatales de EE. UU.): alojamos y tratamos los Datos del Cliente solo para prestar el Servicio, siguiendo sus instrucciones documentadas, según se describe en esta Política, nuestros Términos y cualquier addendum de tratamiento de datos (« DPA ») que firme con nosotros. Nuestro DPA público está disponible en /legal/dpa.
Datos de cuenta, del sitio y comerciales (somos el responsable). Somos el responsable del tratamiento de los datos de administración de cuentas (cuentas de usuario, asignación de licencias, roles, contactos de facturación), de los registros de seguridad y auditoría que generamos para proteger el Servicio, de la analítica del sitio web y de las solicitudes de acceso anticipado / formularios de contacto que recopilamos para nuestras propias actividades de ventas, onboarding y soporte.
Los clientes enterprise pueden solicitar un DPA firmado (incluidas las Cláusulas Contractuales Tipo cuando proceda) escribiendo a [email protected]. Nada de lo resumido en el sitio de marketing sustituye un formulario de pedido o un DPA firmado para despliegues enterprise.
3. Categorías de datos personales
Según cómo interactúe con nosotros, podemos tratar las siguientes categorías de datos personales. No recopilamos de forma intencionada categorías especiales de datos (salud, plantillas biométricas, geolocalización precisa para seguimiento, datos de menores o números de identificación oficial) como parte del Servicio principal, salvo que usted decida de forma independiente almacenar dicho contenido en campos de Datos del Cliente que usted controla.
| Categoría | Ejemplos | Fuentes habituales |
|---|---|---|
| Identidad y contacto | Nombre, correo laboral, teléfono, empresa, cargo, preferencia de idioma | Alta de cuenta, formularios de acceso anticipado, formularios de contacto, invitaciones de admin |
| Cuenta y autenticación | ID de usuario, membresía de org, roles/atributos ABAC, tokens de sesión, estado MFA, claves API (hasheadas) | Registro en el producto, SSO/OAuth que usted habilite, configuración de admin |
| Facturación y comercial | Plan, número de licencias, metadatos de factura, identificadores parciales de pago (last4/marca vía procesador) | Checkout, formularios de pedido, Stripe como procesador de pagos |
| Datos del Cliente (contenido) | Registros CRM, tickets, correos/documentos que almacena, notas, archivos, configs de agentes | Usted y sus usuarios; integraciones que conecte |
| Uso y telemetría del producto | Uso de funciones, eventos de página/ruta en la app, métricas de rendimiento, trazas de error (sin contenido) | Automáticamente cuando usa el Servicio |
| Dispositivo y técnicos | Dirección IP, user agent, ubicación aproximada (ciudad/país), navegador/SO, referrer | Automáticamente en solicitudes del sitio web y de la app |
| Seguridad y auditoría | Eventos de inicio de sesión, decisiones de acceso, acciones de admin, señales de rate-limit y abuso | Autenticación, aplicación de ABAC, monitorización |
| Comunicaciones | Tickets de soporte, hilos de correo con nosotros, feedback, respuestas a encuestas | Usted, cuando nos contacta o responde |
| Analítica del sitio de marketing | Vistas de página agregadas, referrers, país (sin cookies; sin ID entre sitios) | Plausible Analytics en el sitio de marketing |
| Cargas de integraciones | Datos devueltos por Microsoft 365, Google Workspace, Ads, LinkedIn, Stripe, Apollo, etc. | Solo cuando usted autoriza una conexión |
4. Cómo recopilamos información
Información que usted proporciona
- Datos de cuenta y contacto — nombre, correo laboral, empresa, rol y todo lo que introduzca en formularios de contacto o de acceso anticipado.
- Información de facturación — plan, número de licencias y datos de pago, tratados por nuestro proveedor de pagos (no almacenamos números completos de tarjeta en nuestros servidores).
- Contenido que usted crea — registros, archivos, mensajes y configuración que usted y su equipo almacenan en el Servicio (Datos del Cliente).
- Soporte y feedback — mensajes que nos envía y feedback de producto que elija compartir.
Información recopilada automáticamente
- Datos de uso y del dispositivo — páginas y funciones usadas, ubicación aproximada, tipo de navegador y dispositivo, recopilados para operar, proteger y mejorar el Servicio.
- Analítica sin cookies — estadísticas agregadas del sitio web mediante Plausible Analytics, que no establece cookies ni recopila identificadores entre sitios. Consulte nuestra Política de cookies.
- Registros de seguridad — eventos de autenticación, decisiones de acceso y pistas de auditoría necesarios para aplicar el aislamiento por organización, ABAC y la prevención de abusos.
Información de las integraciones que usted conecta
Cuando elige conectar un servicio de terceros (por ejemplo Microsoft 365, Google Workspace, Apollo o Stripe), tratamos los datos que esos servicios devuelven, estrictamente para prestar las funciones que habilitó y solo dentro del ámbito que autoriza. Puede desconectar integraciones en la configuración del producto; pueden permanecer copias residuales en copias de seguridad durante una ventana de retención limitada.
Integraciones de plataformas publicitarias (Google Ads y LinkedIn)
El módulo de marketing de MaxorConnect puede conectarse a cuentas publicitarias de su propiedad — actualmente Google Ads y LinkedIn — mediante autorización OAuth que usted concede y puede revocar en cualquier momento. Una vez conectado, leemos los datos de campañas, gasto y rendimiento para potenciar la inteligencia de marketing de su propia organización. Enviamos datos de vuelta a una plataforma solo cuando usted activa una función de medición o audiencia, y solo los datos que usted indique — por ejemplo una señal de conversión ligada a un clic en un anuncio, o una lista de audiencia que construya a partir de sus propios registros. Para estas transferencias actuamos siguiendo sus instrucciones como encargado; usted es responsable de disponer de la base jurídica y de los consentimientos necesarios para compartir esos datos con la plataforma.
Google API Services Limited Use. El uso y la transferencia por MaxorConnect de la información recibida de las APIs de Google, incluida la API de Google Ads, se ajustan a la Google API Services User Data Policy (developers.google.com/terms/api-services-user-data-policy), incluidos sus requisitos de Limited Use. La información obtenida a través de la LinkedIn Marketing API se usa únicamente para prestar las funciones que usted habilita y de conformidad con los términos de API de LinkedIn — nunca la usamos para ningún otro fin, y nunca la usamos para entrenar modelos de IA de terceros.
5. Finalidades y bases jurídicas
Usamos la información personal para las finalidades siguientes. Cuando se aplican el GDPR, el UK GDPR u leyes similares, se indican las bases jurídicas principales. Pueden aplicarse varias bases al mismo tratamiento.
| Finalidad | Ejemplos | Base jurídica principal (EEE/RU) |
|---|---|---|
| Prestar el Servicio | Cuentas, orgs, licencias, alojamiento de Datos del Cliente, APIs, exportaciones | Contrato (Art. 6(1)(b)) |
| Seguridad e integridad | Auth, ABAC, prevención de fraude/abuso, registros de auditoría, respuesta a incidentes | Intereses legítimos / obligación legal |
| Funciones de inteligencia | Heisen detectar → recomendar → verificar sobre los datos de su org; escalado generativo vía Grok (xAI) | Contrato; intereses legítimos (operación del producto) |
| Facturación y prevención de fraude | Facturas, procesamiento de pagos, reclamaciones, defensa de contracargos | Contrato; intereses legítimos; obligación legal |
| Soporte al cliente | Responder a tickets, onboarding de acceso anticipado, asistencia técnica | Contrato; intereses legítimos |
| Mejora del producto | Métricas agregadas/desidentificadas, fiabilidad, UX (no entrenamiento de modelos de terceros con Datos del Cliente) | Intereses legítimos |
| Comunicaciones del servicio | Alertas de seguridad, cambios del producto, avisos de facturación | Contrato; intereses legítimos |
| Correo opcional de producto/marketing | Actualizaciones de producto de las que puede darse de baja | Consentimiento y/o soft opt-in cuando esté permitido |
| Cumplimiento legal | Fiscalidad, contabilidad, solicitudes lícitas, ejecución de acuerdos | Obligación legal; intereses legítimos |
Intereses legítimos. Cuando nos basamos en intereses legítimos, equilibramos nuestro interés en operar un producto B2B seguro y fiable frente a sus derechos. Puede oponerse según se describe en el §10. No usamos los Datos del Cliente para publicidad comportamental entre contextos.
6. Tratamiento de IA y sus datos
MaxorConnect se ejecuta sobre Heisen, nuestro stack de inteligencia propietario. La mayor parte del cómputo es determinista (motores y reglas) y se ejecuta sobre sus datos dentro del tenancy de su organización. Cuando una tarea escala a IA generativa, el modelo subyacente es Grok (proporcionado por xAI) bajo contrato gobernado — la capa generativa detrás de Heisen. Consulte Subencargados.
- Grok / xAI es la ruta generativa de producción. No enrutamos Datos del Cliente del Servicio a Anthropic ni a otros proveedores de modelos no listados. Las herramientas usadas solo en desarrollo interno (p. ej. Anthropic en ingeniería) no son subencargados del Servicio y no tratan sus Datos del Cliente.
- Sin entrenamiento de modelos de terceros con Datos del Cliente. No usamos sus Datos del Cliente ni su información personal para entrenar modelos fundacionales de terceros. No vendemos prompts ni salidas como conjuntos de entrenamiento.
- Sin entrenamiento de modelos que no poseemos con Datos del Cliente sin un acuerdo escrito separado. La mejora del producto usa señales agregadas, desidentificadas o no de contenido cuando es viable — no sus filas de CRM como combustible de modelos fundacionales.
- Cortafuegos de independencia / alucinaciones. Las salidas materiales de IA se someten a controles de independencia y calidad antes de mostrarse; las acciones de IA se registran en su pista de auditoría.
- Usted controla el alcance de los agentes. Los agentes automatizados operan solo dentro de las políticas de acceso, atributos ABAC y niveles de aprobación (autónomo → supervisado → validación) que usted configure.
- Revisión humana. Las salidas de IA son recomendaciones, no asesoramiento profesional, jurídico, fiscal ni médico; usted sigue siendo responsable de las decisiones que tome.
8. Transferencias internacionales y residencia
Estamos establecidos en Estados Unidos y usamos subencargados ubicados en EE. UU., la UE/EEE, el Reino Unido y Canadá. Cuando se transfieren datos personales desde el EEE, el RU o Suiza a un país no considerado adecuado, nos basamos en salvaguardas apropiadas — principalmente las Cláusulas Contractuales Tipo de la Comisión Europea (y el UK International Data Transfer Addendum cuando proceda), más medidas complementarias según sea necesario.
Los clientes de la UE, el RU y Canadá se sirven con opciones automáticas de residencia regional de datos para los almacenes principales de Datos del Cliente cuando el producto las soporta. Los acuerdos enterprise pueden especificar requisitos más estrictos de residencia, bloqueo a una sola región o segregación. Las transferencias de datos del sitio web y de facturación del lado del responsable pueden seguir involucrando a EE. UU.
Los detalles del tratamiento, los mecanismos de transferencia y las ubicaciones de los subencargados se describen con más detalle en nuestro DPA (/legal/dpa) y en la lista de Subencargados del tratamiento.
9. Retención, exportación y eliminación
Conservamos la información personal solo el tiempo necesario para las finalidades anteriores, incluidas las obligaciones legales, fiscales y contables, la resolución de disputas y la ejecución de acuerdos.
- Cuentas activas — los Datos del Cliente se conservan mientras su suscripción o tenancy de acceso anticipado esté activa, sin perjuicio de su propia eliminación dentro del producto.
- Tras la terminación — puede exportar los Datos del Cliente mientras la cuenta esté activa y durante una ventana de exportación comercialmente razonable tras la terminación (normalmente hasta 30 días si aún conservamos los datos), sujeta a retenciones legales y a cuotas impagadas cuando la ley lo permita.
- Eliminación — tras la ventana de exportación, eliminamos o anonimizamos de forma irreversible los Datos del Cliente en un plazo comercialmente razonable (normalmente 30–90 días), excepto copias de seguridad que caducan en un calendario rotativo y registros que debemos conservar por ley (p. ej. facturas).
- Datos del lado del responsable — leads de acceso anticipado, tickets de soporte y registros de facturación se conservan el tiempo necesario para el seguimiento comercial, el historial de soporte y la retención legal (a menudo varios años a efectos fiscales).
- Enterprise — pueden acordarse por escrito calendarios de retención personalizados.
10. Sus derechos de privacidad (generales)
Según dónde viva, puede tener derecho a acceder, corregir, eliminar, portar, restringir u oponerse al tratamiento de su información personal, a retirar el consentimiento y a presentar una reclamación ante una autoridad de control. No le discriminaremos por ejercer un derecho de privacidad.
Cómo ejercerlos. Escriba a [email protected] con « Privacy request » en el asunto, describa el derecho que desea ejercer y aporte información suficiente para verificar su identidad (podemos solicitar verificación adicional para prevenir el fraude). Respondemos en el plazo exigido por la ley aplicable (por ejemplo, en general un mes bajo el GDPR, prorrogable cuando se permita; 45 días bajo CCPA/CPRA, prorrogable una vez).
Solicitudes al encargado. Si tratamos sus datos solo como encargado de un cliente de MaxorConnect (por ejemplo su empleador), le dirigiremos a ese cliente cuando proceda, o le ayudaremos a responder conforme a nuestro DPA.
Agentes autorizados. Cuando la ley permita que un agente autorizado presente una solicitud en su nombre, exigiremos prueba de la autorización y podremos seguir necesitando verificarle a usted directamente.
11. Derechos en el EEE, el RU y Suiza (GDPR)
Si se aplican el GDPR, el UK GDPR o la FADP suiza, usted tiene los derechos de acceso, rectificación, supresión, limitación, portabilidad, oposición (incluida la oposición al tratamiento basado en intereses legítimos) y retirada del consentimiento. También tiene derecho a presentar una reclamación ante su autoridad de control local (por ejemplo la CNIL, la ICO o la DPA de su Estado miembro de la UE).
Cuando el tratamiento se basa en el consentimiento, puede retirarlo en cualquier momento sin afectar a la licitud del tratamiento anterior a la retirada. Cuando se basa en intereses legítimos, puede oponerse; dejaremos de tratar salvo que acreditemos motivos legítimos imperiosos o necesitemos los datos para reclamaciones legales.
Para consultas del EEE/RU, contacte a [email protected]. No hemos designado un representante del Artículo 27 de la UE únicamente mediante esta Política; los clientes enterprise pueden negociar lenguaje de representante en un DPA si lo requiere su programa de cumplimiento.
12. Derechos de California y de otros estados de EE. UU.
California (CCPA/CPRA). Los residentes de California tienen derecho a conocer/acceder, eliminar, corregir y oponerse a la venta o al sharing de información personal para publicidad comportamental entre contextos, y a limitar el uso de información personal sensible cuando proceda. No vendemos información personal y no compartimos información personal para publicidad comportamental entre contextos. No tenemos conocimiento real de la venta o el sharing de información personal de consumidores menores de 16 años. No usamos ni divulgamos información personal sensible para fines que exijan un derecho de limitación bajo la CPRA, más allá de lo necesario para prestar el Servicio.
Aviso en la recopilación. Las categorías que recopilamos, las finalidades y las prácticas de retención se describen en los §§3–9. Recopilamos estas categorías con fines empresariales (prestar el Servicio, seguridad, facturación, soporte) y con fines comerciales solo según se indica allí — no para vender datos.
Otros estados de EE. UU. Los residentes de estados con leyes integrales de privacidad (incluidos, según corresponda, Virginia, Colorado, Connecticut, Utah, Texas y otros a medida que entren en vigor) pueden tener derechos similares de acceso, eliminación, corrección, portabilidad y oposición a la publicidad dirigida o a la venta. Como no vendemos información personal ni practicamos publicidad dirigida entre contextos con cookies del sitio de marketing, los derechos prácticos principales son el acceso, la corrección y la eliminación de los datos de cuenta y de leads que controlamos.
Do Not Sell or Share / GPC. Como no vendemos ni compartimos información personal para publicidad comportamental entre contextos, tratamos el Global Privacy Control y señales similares como confirmación de nuestra postura existente de no venta/no sharing respecto a los datos web del lado del responsable. Para ejercer otros derechos, escriba a [email protected].
Rol de proveedor de servicios / encargado. Respecto a los Datos del Cliente, actuamos como proveedor de servicios / encargado de su cliente empresarial. Las solicitudes de consumidores sobre Datos del Cliente deben dirigirse en general a ese negocio; le asistimos bajo el DPA.
13. Canadá y Québec (Law 25)
Los residentes de Canadá tienen derechos de acceso y corrección bajo las leyes federales y provinciales de privacidad aplicables. Los residentes de Québec tienen derechos adicionales bajo la Law 25 (Act to modernize legislative provisions as regards the protection of personal information), incluidos derechos relativos al acceso, la rectificación, la desindexación en ciertos casos y la transparencia sobre la toma de decisiones automatizada que les afecte de forma significativa.
Las tecnologías usadas únicamente para identificar, localizar o perfilar a una persona deben estar desactivadas por defecto bajo la Law 25. Nuestro sitio de marketing usa analítica sin cookies y solo cookies estrictamente necesarias — no hay un perfilador publicitario que desactivar. Las decisiones automatizadas materiales dentro de MaxorConnect permanecen bajo las políticas de su organización y los niveles de aprobación humana para acciones de agentes de alto impacto.
La persona responsable de la protección de la información personal (Québec) puede contactarse en [email protected] (privacidad).
14. Seguridad y aviso de brechas
Protegemos la información personal con aislamiento a nivel de organización, control de acceso basado en atributos (ABAC) con MFA escalado en acciones sensibles, cifrado en tránsito (TLS) y en reposo, acceso operativo de mínimo privilegio y una pista de auditoría completa. Nuestros controles están diseñados según los estándares SOC 2 e ISO 27001 — esto es una declaración de práctica de ingeniería, no una afirmación de certificación actual de terceros, salvo que publiquemos un informe vigente bajo NDA o en este sitio.
Ningún método de transmisión o almacenamiento es perfectamente seguro. Usted es responsable de salvaguardar las credenciales, configurar los roles con cuidado y revocar de inmediato el acceso de los usuarios que se marchen.
Si tenemos conocimiento de una brecha de datos personales que pueda resultar en un riesgo para las personas, notificaremos a los clientes afectados y, cuando se exija, a las autoridades competentes sin dilación indebida, de conformidad con la ley aplicable (incluidos los Arts. 33/34 del GDPR y la Law 25 cuando se apliquen). Nuestro DPA establece plazos contractuales adicionales para incidentes del lado del encargado.
15. Menores
MaxorConnect es un producto empresarial dirigido a organizaciones y profesionales. No está dirigido a menores de 16 años, y no recopilamos a sabiendas su información personal. Si cree que un menor nos ha facilitado información personal, contacte a [email protected] y la eliminaremos.
16. Cambios a esta Política
Podemos actualizar esta Política a medida que el Servicio evolucione o cambie la ley. Publicaremos la nueva versión aquí con una fecha de Última actualización revisada. Ante cambios materiales que reduzcan sus derechos o amplíen el tratamiento de forma significativa, daremos un aviso adicional (por ejemplo por correo a los admins de la cuenta o un banner en el producto) con un preaviso razonable cuando sea practicable.
17. Contacto
Preguntas, reclamaciones o solicitudes de privacidad: escriba a [email protected] o a Maxor Global LLC, 2915 Ogletown Road #5188, Newark, Delaware 19713, USA.
Para asuntos de la Law 25 de Québec, diríjase a la persona responsable de la protección de la información personal en [email protected] (privacidad).