Política de Privacidad y Tratamiento de Datos Personales
En una frase: tus datos son tuyos. Los usamos únicamente para prestarte el servicio que contrataste, no los vendemos a nadie, y puedes revocar accesos o pedir que los borremos cuando quieras.
1. Responsable del tratamiento
Blueflow, establecimiento de comercio registrado en la Cámara de Comercio de Medellín para Antioquia (Colombia), con domicilio en Medellín, Antioquia. Contacto para asuntos de datos personales: gerencia@blueflow.com.co.
Esta política se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas colombianas de protección de datos personales (habeas data).
2. Qué datos recogemos
2.1 Datos de tu cuenta
- Nombre, correo electrónico y contraseña (almacenada de forma cifrada — nunca en texto plano).
- Datos de tu organización dentro de la plataforma: nombre de la marca, miembros del equipo que invites y sus roles.
2.2 Datos que tú cargas al workspace
- Investigación de mercado que capturas o importas: comentarios públicos de tu audiencia, notas, descripciones de productos, competidores, fechas de tu agenda, tareas del planner.
- Métricas de contenido que registras manualmente.
2.3 Datos de redes sociales conectadas (Instagram y TikTok)
Si decides conectar una cuenta de red social, la conexión se hace mediante el login oficial de la plataforma (OAuth): nunca vemos ni guardamos tu contraseña de la red social. Con tu autorización expresa accedemos únicamente a:
- Información básica del perfil profesional (nombre de usuario, id, número de seguidores).
- Tus publicaciones y sus métricas oficiales (alcance, me gusta, número de comentarios, guardados, compartidos, visualizaciones) vía el API oficial de cada plataforma.
Sobre los comentarios: hoy no leemos el texto de los comentarios de tus publicaciones en las redes conectadas. En Instagram no solicitamos el permiso que lo permitiría, y el API de TikTok solo nos entrega la cantidad de comentarios, nunca su contenido. Los comentarios que aparecen en tu investigación de audiencia son únicamente los que tú capturas o importas (sección 2.2). Si en el futuro habilitamos la lectura de comentarios en alguna red, hará falta un permiso adicional que tendrás que autorizar expresamente al conectar o reconectar la cuenta, y lo reflejaremos en esta página antes de activarlo.
Los tokens de acceso se almacenan cifrados en una bóveda (vault) y se usan exclusivamente para sincronizar tus métricas. Puedes revocar la conexión en cualquier momento desde la configuración de Blueflow o desde la propia red social, y dejaremos de acceder de inmediato.
2.4 Datos de tu cuenta publicitaria de Meta (Meta Ads)
Conectar Meta Ads es una decisión aparte de conectar Instagram: es otra autorización, en otra aplicación nuestra («Blueflow Ads»), y puedes tener una sin la otra.
Si decides conectarla, la autorización se hace con el login oficial de Meta y concedes un solo permiso, de lectura: ads_read. Con él accedemos únicamente a:
- El gasto y las estadísticas de entrega de tus anuncios: importe invertido, impresiones, alcance, clics y las acciones que Meta reporta — entre ellas las conversaciones iniciadas por mensaje, que es la única señal de conversión que Meta entrega cuando no hay píxel.
- La estructura de tu cuenta: nombre de la cuenta publicitaria, su moneda, sus campañas y sus anuncios.
- Tu identificación básica de Meta: el identificador de tu usuario y tu nombre público. Los guardamos para mostrarte de quién es la conexión en pantalla y para poder revocarla si algún día Meta nos avisa que retiraste el permiso.
- Qué publicación orgánica promocionó cada anuncio, cuando el anuncio usa una publicación existente. Lo guardamos para poder distinguir una publicación que llevó inversión detrás de una que no: sin ese dato, nuestras propias métricas de rendimiento orgánico interpretan mal esas publicaciones.
Tú eliges qué cuentas publicitarias entran. El permiso que Meta concede está asociado a tu usuario, no a una cuenta, así que puede alcanzar varias cuentas — incluidas las de otros clientes o negocios tuyos. Blueflow no da de alta ninguna automáticamente: te mostramos la lista y solo sincronizamos las que marcas expresamente. Las que no marques no se guardan.
Lo que Blueflow nunca hace con tu pauta:
- No crea, no edita, no pausa y no cambia presupuestos. No solicitamos el permiso que lo permitiría (
ads_management) y no existe ningún control en el producto que lo haga. Leemos y te informamos; las decisiones las ejecutas tú en las herramientas de Meta. - No accedemos a datos de facturación, medios de pago ni tarjetas de tu cuenta publicitaria.
- No calculamos retorno sobre la inversión (ROAS) a partir de datos de Meta. Ese valor solo existe si tienes un píxel registrando compras; cuando no lo hay, lo decimos en pantalla en lugar de mostrar un cero.
- No mezclamos monedas. Si tienes cuentas en monedas distintas, cada una se muestra por separado: no existe una tasa de cambio histórica que permita sumarlas con honestidad.
- No vendemos, cedemos ni compartimos tus datos publicitarios con terceros. Se leen para la organización que conectó la cuenta y para nadie más.
Igual que con las redes sociales, el token de acceso se guarda cifrado en una bóveda (vault) y se usa exclusivamente para sincronizar estas estadísticas. Puedes revocarlo cuando quieras — ver Cómo eliminar tus datos.
2.5 Datos que NO recogemos
- No hacemos scraping ni accedemos a datos de terceros sin autorización de la plataforma.
- No recogemos datos sensibles (salud, orientación, creencias, biometría).
- No usamos cookies de publicidad ni rastreadores de terceros en la aplicación. Usamos almacenamiento local únicamente para mantener tu sesión iniciada.
3. Para qué usamos tus datos (finalidades)
- Prestarte el servicio: investigación de audiencia, generación de avatares y contenido con IA, puntuación de viralidad, planificación, métricas e informes.
- Procesar tu texto de investigación con modelos de inteligencia artificial para generar análisis y sugerencias dentro de tu workspace (ver sección 5).
- Facturación y soporte.
- Comunicaciones operativas del servicio (no enviamos spam comercial de terceros).
- Cumplir obligaciones legales colombianas.
Nunca vendemos, alquilamos ni compartimos tus datos con terceros para fines publicitarios. Los datos de una organización jamás son visibles para otra organización de la plataforma.
4. Encargados del tratamiento (proveedores)
Para operar usamos proveedores de infraestructura que procesan datos por cuenta nuestra, bajo sus propios compromisos de seguridad y protección de datos:
- Supabase — base de datos, autenticación y almacenamiento (infraestructura en la nube, puede estar ubicada fuera de Colombia).
- OpenAI — procesamiento de texto con IA. Enviamos solo el texto necesario para cada análisis; según los términos del API de OpenAI, esos datos no se usan para entrenar sus modelos.
- Meta Platforms / TikTok — APIs oficiales de las redes que tú decidas conectar. El uso que Blueflow hace de la información recibida de estas APIs se rige además por las condiciones de cada plataforma, incluidas las Condiciones de la Plataforma de Meta.
- Vercel y proveedores de hosting — alojamiento del sitio y la aplicación.
- Resend — envío de los correos transaccionales del servicio: invitaciones a tu equipo, recuperación de contraseña y avisos operativos. Recibe el correo del destinatario y el contenido del mensaje (en una invitación, el nombre de quien invita y el de la organización). No lo usamos para correo comercial.
- Mercado Pago — procesamiento de pagos. Nunca vemos ni almacenamos los datos completos de tu tarjeta.
Al usar Blueflow autorizas la transmisión internacional de datos a estos encargados, que operan con estándares de seguridad de la industria.
5. Inteligencia artificial, con honestidad
- Los análisis generados con IA se basan en los datos de tu workspace y en conocimiento general de marketing. La plataforma está diseñada para no inventar métricas tuyas: cuando un dato no existe, te lo dice.
- Cada acción de IA queda registrada en tu panel de "Uso de IA" con su costo estimado — transparencia total del consumo.
- No usamos tus datos para entrenar modelos propios ni de terceros.
6. Seguridad
- Cifrado en tránsito (HTTPS/TLS) en todo el servicio.
- Aislamiento por organización garantizado a nivel de base de datos (row-level security): cada workspace solo es accesible por sus miembros.
- Tokens de redes sociales cifrados en bóveda; contraseñas con hash seguro.
- Roles de acceso (administrador, editor, solo lectura) para que controles quién puede hacer qué en tu equipo.
7. Conservación y eliminación de datos
Los pasos concretos, con lo que ocurre en cada caso y sus plazos, están en la página Cómo eliminar tus datos. En resumen:
- Conservamos tus datos mientras tu cuenta esté activa. Si tu plan termina, tu workspace queda en pausa con tus datos intactos por si vuelves — nada se borra automáticamente.
- Eliminación a solicitud: puedes pedir la eliminación definitiva de tu cuenta, tu organización y todos sus datos escribiendo a gerencia@blueflow.com.co desde el correo de tu cuenta. Procesamos la eliminación en un máximo de 15 días hábiles y te lo confirmamos.
- Datos de redes conectadas: al revocar una conexión dejamos de sincronizar de inmediato; si además solicitas la eliminación, borramos las publicaciones, las métricas y —si los hubiera— los comentarios importados de esa cuenta.
- Podemos conservar datos mínimos exigidos por obligaciones legales (por ejemplo, facturación) durante los plazos que exija la ley colombiana.
8. Tus derechos (Ley 1581 de 2012)
Como titular de los datos puedes, en cualquier momento y de forma gratuita:
- Conocer, actualizar y rectificar tus datos personales.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso que se les ha dado.
- Revocar la autorización y/o solicitar la supresión de tus datos, cuando no exista un deber legal o contractual que lo impida.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) si consideras vulnerados tus derechos.
Para ejercerlos escribe a gerencia@blueflow.com.co con el asunto "Habeas data". Respondemos consultas en máximo 10 días hábiles y reclamos en máximo 15 días hábiles, conforme a la ley.
9. Menores de edad
Blueflow es una herramienta profesional dirigida a mayores de 18 años. No recogemos deliberadamente datos de menores de edad.
10. Cambios a esta política
Si cambiamos esta política de forma sustancial, lo anunciaremos dentro de la aplicación y actualizaremos la fecha de vigencia en esta página. La versión publicada aquí es siempre la vigente.
