LeadGen-Agent actúa en dos roles distintos según el tipo de datos:
Responsable del tratamiento (data controller): respecto a los datos de registro, facturación y uso de la Plataforma por parte del Usuario.
Encargado del tratamiento (data processor): respecto a los datos de leads que el Usuario extrae, almacena y gestiona a través de la Plataforma. Estos datos se procesan bajo las instrucciones del Usuario, quien actúa como responsable. Ver el Acuerdo de Procesamiento de Datos (DPA) para los detalles bajo GDPR.
2. Datos personales que recolectamos
2.1 Datos de cuenta y registro
Nombre completo, dirección de email, número de teléfono y nombre de la agencia o empresa.
Datos de verificación de identidad, si se requiere.
Preferencias de idioma y configuración de la cuenta.
2.2 Datos de uso e interacción
Registros de acceso: dirección IP, fecha, hora, tipo de dispositivo y navegador.
Acciones dentro de la Plataforma: jobs ejecutados, leads creados, emails enviados, funciones usadas.
Eventos de error y métricas de rendimiento para operación del servicio.
2.3 Datos de facturación
Nombre del titular del método de pago y país de facturación (procesado directamente por Paddle).
LeadGen-Agent no almacena números de tarjeta de crédito, datos bancarios ni información de pago completa. Recibimos de Paddle únicamente el historial de suscripción, el plan activo y el estado de los pagos.
2.4 Tokens de integración (Gmail OAuth)
Tokens de acceso y renovación (access/refresh tokens) de Google OAuth, generados cuando el Usuario conecta su cuenta de Gmail.
Se almacenan cifrados en base de datos y se usan exclusivamente para enviar emails bajo instrucción explícita del Usuario.
No leemos, almacenamos, analizamos ni compartimos el contenido del buzón de correo del Usuario.
2.5 Datos de leads (tratados como encargado)
Nombre del negocio, teléfono, dirección, categoría y URL del sitio web, obtenidos de Google Maps/Places.
Email de contacto del negocio, cuando está disponible públicamente.
Datos visuales del sitio web del negocio: paleta de colores, descripción, screenshot parcial.
Estos datos son propiedad del Usuario y se tratan bajo su instrucción. No los usamos para ningún fin propio.
2.6 Datos técnicos y cookies
Cookies de sesión autenticada, tokens CSRF y preferencias de interfaz.
Consulta la Política de Cookies para información detallada sobre cada cookie.
3. Finalidades y bases legales del tratamiento
Categoría de datos
Finalidad principal
Base legal
Datos de cuenta
Prestación del servicio, autenticación, soporte, comunicaciones sobre la cuenta
Ejecución del contrato (GDPR Art. 6.1.b; Ley 1581 Colombia)
Datos de facturación
Gestión de suscripciones, prevención de fraude, cumplimiento de obligaciones fiscales
Ejecución del contrato + Obligación legal
Logs de uso y acceso
Seguridad del servicio, detección de abuso, mejora de la Plataforma
Interés legítimo (GDPR Art. 6.1.f)
Tokens OAuth (Gmail)
Envío de emails de prospección bajo instrucción del Usuario
Ejecución del contrato
Datos de leads
Procesamiento bajo instrucción y control del Usuario (encargado del tratamiento)
Contrato con el Usuario (GDPR Art. 28)
Comunicaciones de marketing
Información sobre nuevas funcionalidades, mejoras y ofertas
Consentimiento (GDPR Art. 6.1.a) — solo si el Usuario lo autorizó
4. Tratamiento de datos de leads (rol de encargado)
Cuando el Usuario extrae, enriquece o gestiona datos de terceros (negocios/leads) a través de la Plataforma, LeadGen-Agent actúa exclusivamente como encargado del tratamiento, procesando dichos datos únicamente bajo instrucción del Usuario, quien es el responsable del tratamiento.
En consecuencia, el Usuario garantiza:
Contar con la base legal adecuada (interés legítimo B2B, consentimiento u otra) para tratar los datos de sus leads.
Cumplir con las leyes de protección de datos aplicables en su jurisdicción y en la del destinatario de sus comunicaciones.
No usar la Plataforma para tratar datos de categorías especiales (salud, creencias religiosas, orientación sexual, datos biométricos, origen étnico, etc.).
No tratar datos de personas menores de 18 años.
El Acuerdo de Procesamiento de Datos (DPA) disponible en este sitio establece los compromisos específicos como encargado bajo GDPR y aplica automáticamente a todos los Usuarios en el Espacio Económico Europeo (EEE) y Reino Unido.
5. Compartición de datos con terceros
No vendemos datos personales. Compartimos datos únicamente en las siguientes circunstancias:
5.1 Proveedores de servicio (sub-encargados)
Proveedor
País
Función
Garantía de protección
Paddle BV
Países Bajos (UE)
Procesamiento de pagos y gestión fiscal
GDPR nativo — sujeto a adequacy
Google LLC
Estados Unidos
API de Google Maps/Places; OAuth Gmail
Cláusulas Contractuales Estándar (SCCs)
Proveedores de IA
Estados Unidos
Generación de contenido de propuestas
SCCs / DPA específico
Proveedor de infraestructura VPS
Según región del servidor
Hosting, base de datos, red
Contrato de procesamiento de datos
5.2 Cumplimiento legal
Podemos revelar datos personales cuando sea requerido por ley, por orden judicial, por una autoridad competente o para proteger los derechos, la seguridad o la propiedad del Prestador o de terceros, en la medida mínima necesaria.
5.3 Transferencia por reorganización
En caso de fusión, adquisición o venta de activos, los datos pueden transferirse al adquirente, quien quedará vinculado por esta Política de Privacidad o notificará a los usuarios de cualquier cambio material.
6. Transferencias internacionales de datos
Los datos personales pueden ser procesados en países distintos a Colombia. Para garantizar un nivel de protección adecuado aplicamos los siguientes mecanismos:
UE/EEA → Colombia: Transferencias bajo los marcos de la Ley 1581 de 2012 y el Decreto 1377 de 2013, con los contratos de procesamiento requeridos por la SIC.
Colombia/LATAM → USA (Google, proveedores de IA): Cláusulas Contractuales Estándar aprobadas por la Comisión Europea (Decisión 2021/914/UE).
Colombia → Países Bajos (Paddle): País dentro del EEE con protección GDPR nativa.
7. Retención de datos
Tipo de dato
Período de retención
Datos de cuenta activa
Mientras la cuenta permanezca activa
Datos de cuenta cancelada o eliminada
30 días tras la cancelación, luego eliminación permanente
Datos de leads del Usuario
Mientras la suscripción esté activa + 30 días tras la cancelación
Registros de facturación
7 años (obligación tributaria colombiana — Estatuto Tributario)
Logs de servidor y acceso
90 días
Logs de actividad de envíos de email
12 meses (prevención y detección de abuso)
Tokens OAuth (Gmail)
Hasta que el Usuario desconecte su cuenta de Gmail o cancele su suscripción
Transcurridos estos plazos, los datos se eliminan permanentemente o se anonimizan de forma irreversible.
8. Seguridad de los datos
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, que incluyen:
Cifrado TLS 1.2/1.3 en tránsito y cifrado en reposo para datos sensibles (tokens OAuth, contraseñas).
Almacenamiento de contraseñas exclusivamente en forma de hash con salt (bcrypt/argon2).
Control de acceso basado en roles con principio de mínimo privilegio.
Autenticación multifactor disponible para cuentas de Usuario.
Monitoreo de accesos no autorizados y alertas de anomalías.
Copias de seguridad regulares con cifrado y verificación de integridad.
Proceso documentado de respuesta ante incidentes de seguridad.
En caso de una brecha de seguridad que afecte datos personales, notificaremos a los Usuarios afectados y a las autoridades competentes en los plazos establecidos por la legislación aplicable: 72 horas bajo GDPR (Art. 33); dentro del plazo razonable exigido por la SIC bajo Ley 1581.
9. Derechos de los titulares
Usuarios en Colombia — Ley 1581 de 2012 (Habeas Data)
Conocer: acceder a los datos personales que conservamos sobre usted.
Actualizar: solicitar la actualización de datos inexactos o desactualizados.
Rectificar: corregir información incorrecta o incompleta.
Suprimir: solicitar la eliminación de sus datos cuando no exista obligación legal de conservarlos.
Revocar el consentimiento: cuando el tratamiento se base en su consentimiento, puede revocarlo en cualquier momento.
Queja ante la SIC: puede presentar una queja ante la Superintendencia de Industria y Comercio (SIC) en www.sic.gov.co si considera que sus derechos han sido vulnerados.
Usuarios en la Unión Europea / EEE — GDPR (Reglamento UE 2016/679)
Acceso (Art. 15): obtener confirmación de si tratamos sus datos y una copia de los mismos.
Rectificación (Art. 16): corregir datos inexactos o completar datos incompletos.
Supresión (Art. 17, "derecho al olvido"): solicitar la eliminación de sus datos.
Limitación del tratamiento (Art. 18): restringir el tratamiento de sus datos en determinadas circunstancias.
Portabilidad (Art. 20): recibir sus datos en formato estructurado, legible por máquina.
Oposición (Art. 21): oponerse al tratamiento basado en interés legítimo.
No ser objeto de decisiones automatizadas (Art. 22): sin intervención humana que produzca efectos jurídicos.
Reclamación ante la autoridad supervisora: puede dirigirse a la autoridad de protección de datos de su Estado miembro.
Responderemos en el plazo de 30 días (prorrogables 2 meses adicionales para solicitudes complejas, con notificación previa).
Usuarios en California, USA — CCPA/CPRA
Saber: qué datos personales recolectamos, usamos, divulgamos o vendemos.
Eliminar: solicitar la eliminación de su información personal.
Corregir: solicitar la corrección de datos inexactos.
Optar por no vender o compartir: LeadGen-Agent no vende datos personales ni los comparte con fines publicitarios.
No discriminación: no recibirá un trato diferenciado por ejercer estos derechos.
Para solicitudes bajo CCPA, puede usar el enlace "Do Not Sell or Share My Personal Information" en nuestro sitio web o escribir a privacy@leadgen-agent.com.
Incluya: nombre completo, email de registro, descripción del derecho que desea ejercer, y una copia de su documento de identidad si es necesario para verificar su identidad. Responderemos en 15 días hábiles (Colombia) / 30 días calendario (GDPR) / 45 días calendario (CCPA).
11. Menores de edad
La Plataforma está dirigida exclusivamente a profesionales mayores de 18 años. No recolectamos intencionalmente datos de menores de edad. Si detectamos que hemos recolectado datos de un menor, los eliminaremos inmediatamente. Si tienes conocimiento de que un menor ha proporcionado sus datos, escríbenos a privacy@leadgen-agent.com.
12. Cambios a esta política
Notificaremos cambios materiales a esta Política con al menos 30 días de antelación por email al correo registrado. La versión actualizada estará disponible en leadgen-agent.com/privacidad con la nueva fecha de vigencia. El uso continuado del Servicio tras la fecha de vigencia implica aceptación de los cambios.
13. Política de tratamiento de datos — Cumplimiento Ley 1581 Colombia
Esta política cumple los requisitos del Artículo 13 de la Ley 1581 de 2012 y el Decreto 1377 de 2013. La base de datos de usuarios se encuentra registrada ante el Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio (SIC).
Para el ejercicio de los derechos de Habeas Data, el canal oficial es: privacy@leadgen-agent.com — tiempo de respuesta: 15 días hábiles.