Saltar al contenido
CRMEX

Aviso de Privacidad

Última actualización:

De conformidad con los artículos 14, 15 y 16 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, Nweb ("el Responsable") pone a tu disposición el presente Aviso de Privacidad integral respecto del tratamiento de tus datos personales, incluidos los datos de usuario de Google (Google user data) que CRMEX accede cuando conectas Gmail.

1. Responsable del tratamiento

Nweb, operador de la marca CRMEX, con domicilio en México, es responsable del tratamiento de tus datos personales conforme a este aviso. Puedes contactarnos en crmex@nweb.cloud para cualquier asunto relacionado con la protección de tus datos. Este aviso cubre los datos de quien visita el sitio, solicita información comercial o contrata el servicio, y los datos de Gmail que CRMEX trata cuando un usuario conecta su cuenta de Google. No cubre los datos que tú cargues en el CRM sobre tus propios clientes (contactos, empresas y negocios), respecto de los cuales el responsable eres tú y nosotros actuamos como encargados.

2. Datos personales que recabamos

Podemos recabar datos de identificación y contacto (nombre, correo electrónico, teléfono y país), datos de tu organización, datos de facturación (RFC, razón social, régimen fiscal y domicilio fiscal) y datos técnicos de la cuenta (dirección IP, fecha y hora de acceso y registros de actividad). No recabamos datos personales sensibles. Los datos de tu tarjeta se procesan directamente a través del proveedor de pagos, sin que nosotros los almacenemos. Si conectas Gmail, también tratamos los Google user data descritos en las secciones 3 a 7.

3. Datos de usuario de Google que accedemos (Gmail)

Si conectas tu cuenta de Gmail desde CRMEX (Ajustes > Integraciones), la aplicación solicita acceso mediante OAuth 2.0 a la API de Gmail de Google. Con tu consentimiento, CRMEX accede a los siguientes Google user data: (a) gmail.send, para enviar correos desde tu dirección de Gmail; (b) gmail.readonly, para sincronizar mensajes entrantes y asociarlos a contactos y negocios por dirección de correo; y (c) gmail.modify, para actualizar el estado de hilos (por ejemplo, marcar como leído) cuando respondes desde el CRM. Los datos concretos incluyen el asunto, el cuerpo, los destinatarios, la fecha, los identificadores de hilo, los adjuntos que tú adjuntes al enviar, metadatos de la conversación y los tokens de acceso y actualización que Google emite para mantener la conexión. No accedemos a otros servicios de tu cuenta de Google. No leemos tu correo hasta que tú conectas Gmail. En la modalidad Self-Hosted esos datos se procesan en tu propio servidor; en la modalidad Hosted, en la infraestructura de Nweb en app.crmex.mx.

4. Cómo usamos los datos de usuario de Google

Usamos los Google user data de Gmail únicamente para prestar las funciones visibles de correo dentro de CRMEX: enviar y responder correos desde la ficha de un contacto o un deal, mostrar el historial de mensajes en la línea de tiempo, sincronizar de forma periódica el correo entrante para que el equipo vea conversaciones no contestadas (por ejemplo en la vista Mi Día) y, si está habilitado en tu despliegue, registrar aperturas de mensajes salientes mediante un píxel de 1×1. No usamos el contenido de Gmail para publicidad, perfilado, reventa, scoring crediticio ni para entrenar modelos de inteligencia artificial o aprendizaje automático. El uso se limita a proporcionar y mejorar esas funciones de correo que ves en la interfaz de CRMEX.

5. Con quién compartimos, transferimos o divulgamos los datos de Google

No vendemos, rentamos ni comercializamos Google user data. No los transferimos a plataformas de publicidad, brókers de datos ni revendedores de información. En la modalidad Hosted, los mensajes sincronizados y los tokens se almacenan en nuestra base de datos y en la infraestructura de alojamiento que opera el servicio por nuestra cuenta; eso es una remisión a encargados, no una cesión comercial. En la modalidad Self-Hosted no tenemos acceso a tu Gmail: los datos no salen de tu infraestructura. Solo divulgamos datos de Google si la ley nos obliga, si es necesario para investigar un abuso de seguridad, o como parte de una fusión o venta de activos previa notificación y, cuando aplique, tu consentimiento. Los miembros de tu organización que ya tienen acceso al CRM pueden ver los correos vinculados a los contactos y deals que su rol les permite ver. No compartimos ese contenido con terceros ajenos a tu organización.

6. Almacenamiento, seguridad, conservación y eliminación de datos de Google

Los tokens de OAuth de Gmail se almacenan cifrados. El tráfico viaja cifrado con TLS. En Hosted, los mensajes sincronizados se conservan en tu cuenta CRMEX mientras la cuenta exista o hasta que tú los elimines en el CRM; los tokens se conservan mientras Gmail siga conectado. Puedes desconectar Gmail en Ajustes > Integraciones, o revocar el acceso en tu cuenta de Google (Google Account > Security > Third-party access). Al desconectar, borramos los tokens y dejamos de sincronizar. Los mensajes ya guardados en el CRM permanecen como parte de tu historial de cliente hasta que los borres o cierres la cuenta, salvo obligaciones legales de conservación. Puedes solicitar la eliminación de tus datos de Google escribiendo a crmex@nweb.cloud. En Self-Hosted, la conservación y el borrado ocurren en tu servidor bajo tu control.

7. Uso limitado (Limited Use) de los datos de Google

El uso que CRMEX hace de los datos obtenidos de las Google API, incluido Gmail, cumple los requisitos de Limited Use de Google: solo se usan para proporcionar o mejorar funciones visibles para el usuario en la interfaz de CRMEX; no se transfieren a terceros salvo para operar esas funciones, por seguridad, por obligación legal o en una transacción corporativa con aviso; las personas de Nweb no leen el contenido de tu Gmail salvo que tú lo autorices para un caso de soporte concreto, o cuando sea necesario por seguridad o por ley. No usamos Google Workspace APIs para desarrollar, mejorar o entrenar modelos de IA o ML no personalizados. No usamos datos de Gmail para anuncios personalizados, retargeting ni publicidad basada en intereses.

8. Finalidades del tratamiento

Finalidades primarias, necesarias para la relación jurídica contigo y que no requieren consentimiento adicional conforme al artículo 9, fracción IV de la LFPDPPP: (a) responder solicitudes de contacto o cotización, (b) crear y gestionar tu cuenta y suscripción en la modalidad Hosted, (c) enviarte avisos operativos sobre el servicio, incidencias y cambios a estos documentos, (d) cumplir obligaciones legales y fiscales, como la emisión de facturas CFDI, (e) prevenir fraude y accesos no autorizados, y (f) prestar la integración de Gmail descrita en las secciones 3 a 7 cuando tú la conectas. Finalidades secundarias, a las que puedes oponerte sin que ello afecte tu cuenta: enviarte comunicaciones comerciales sobre nuevas funciones y promociones, e invitarte a encuestas de satisfacción. Los datos de Gmail no se usan para finalidades secundarias.

9. Opciones y medios para limitar el uso o divulgación de tus datos

Puedes manifestar tu negativa al tratamiento para las finalidades secundarias, sin costo, escribiendo a crmex@nweb.cloud con el asunto "Limitación de uso", o mediante el enlace de baja incluido al final de cada correo comercial. Tu negativa surtirá efecto dentro de los cinco días hábiles siguientes y no interrumpirá los avisos operativos, que son indispensables para prestarte el servicio. Para dejar de tratar datos de Gmail, desconecta Gmail en la aplicación o revoca el acceso en tu cuenta de Google, como se indica en la sección 6.

10. Remisiones y transferencias

Para operar el servicio nos apoyamos en proveedores de infraestructura, correo transaccional y procesamiento de pagos que tratan datos por nuestra cuenta y bajo nuestras instrucciones. Conforme al artículo 35 de la LFPDPPP, estas comunicaciones son remisiones y no transferencias, por lo que no requieren tu consentimiento. No vendemos, rentamos ni comercializamos tus datos personales. Fuera de lo anterior, solo transferimos datos sin tu consentimiento en los supuestos del artículo 36, señaladamente ante requerimiento fundado y motivado de autoridad competente o para la defensa de un derecho en un proceso. El tratamiento de Google user data se rige además por las secciones 5 y 7.

11. Derechos ARCO y revocación del consentimiento

Tienes derecho a Acceder, Rectificar, Cancelar u Oponerte (derechos ARCO) al tratamiento de tus datos personales, así como a revocar tu consentimiento en cualquier momento y sin efectos retroactivos. Envía tu solicitud a crmex@nweb.cloud incluyendo, conforme al artículo 28: tu nombre y un medio para comunicarte la respuesta, un documento que acredite tu identidad o la personalidad de tu representante, la descripción clara de los datos involucrados y el derecho que deseas ejercer. Te comunicaremos la determinación en un plazo máximo de veinte días hábiles y, de resultar procedente, la haremos efectiva dentro de los quince días hábiles siguientes, conforme al artículo 31; ambos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen. El ejercicio es gratuito, salvo los costos de reproducción o envío previstos en el artículo 34. La cancelación no procede cuando los datos deban conservarse por disposición legal, como la información fiscal.

12. Medidas de seguridad

Mantenemos medidas de seguridad administrativas, técnicas y físicas conforme al artículo 18 de la LFPDPPP: cifrado en tránsito con TLS, cifrado de los tokens de OAuth de Gmail, control de acceso, respaldos periódicos y registro de actividad. Todas las personas que intervienen en el tratamiento están sujetas al deber de confidencialidad previsto en el artículo 20, obligación que subsiste aun después de terminada su relación con nosotros. En la modalidad Self-Hosted, las medidas de seguridad de la infraestructura donde instales el software son responsabilidad tuya.

13. Vulneraciones de seguridad

Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos de forma inmediata conforme al artículo 19 de la LFPDPPP, indicando la naturaleza del incidente, los datos comprometidos, las recomendaciones aplicables y las acciones correctivas adoptadas.

14. Plazo de conservación

Conservamos los datos de tu cuenta mientras la relación contractual siga vigente. Al terminar, los bloqueamos en términos del artículo 24 de la LFPDPPP durante el plazo de prescripción de las acciones derivadas del contrato y después los suprimimos, salvo la información fiscal, que se conserva cinco años conforme al Código Fiscal de la Federación. Los plazos específicos de los Google user data de Gmail se describen en la sección 6.

15. Cookies y tecnologías similares

Este sitio informativo no utiliza cookies propias ni de terceros para publicidad, analítica o perfilado, por lo que no verás un banner de consentimiento. Sí utilizamos el almacenamiento local del navegador para recordar el idioma que eliges (clave "crmex-lang") y, en tu primera visita a la página de inicio, leemos el idioma configurado en tu navegador para sugerirte la versión correspondiente. Esa preferencia se guarda únicamente en tu dispositivo, no se envía a nuestros servidores y puedes borrarla desde la configuración de tu navegador. La aplicación (app.crmex.mx) utiliza una cookie estrictamente necesaria para mantener tu sesión iniciada de forma segura, que no requiere consentimiento previo.

16. Cambios al Aviso de Privacidad

Nos reservamos el derecho de actualizar este Aviso de Privacidad cuando cambie la normativa aplicable, nuestro modelo de operación o nuestras prácticas de tratamiento, incluido el uso de Google user data. Cualquier modificación será publicada en esta misma página con su fecha de actualización correspondiente y, cuando el cambio sea sustancial, te lo notificaremos por correo electrónico a la dirección registrada en tu cuenta y, si el cambio afecta el uso de datos de Google, te pediremos un nuevo consentimiento antes de usarlo de otra forma.

17. Autoridad competente

Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes presentar una solicitud de protección de datos ante la Secretaría Anticorrupción y Buen Gobierno, autoridad que asumió estas atribuciones tras la extinción del INAI. El plazo para hacerlo es de quince días hábiles siguientes a la fecha en que te comuniquemos nuestra respuesta, conforme al artículo 40 de la LFPDPPP.