Política de Privacidad y Protección de Datos (GDPR)
Última actualización: 3 de Septiembre de 2026
1. Responsable del Tratamiento de Datos
El responsable del tratamiento de los datos personales es Nuvva LLC (EIN 38-4409076), con domicilio social en 15093 Summer Harvest Street, Winter Garden, FL 34787, Estados Unidos, operadora del servicio SaaS PisoFlow.com. Garantizamos la máxima confidencialidad y seguridad en el tratamiento de los datos personales recopilados, cumpliendo estrictamente con el Reglamento General de Protección de Datos de la Unión Europea (RGPD UE 2016/679) y normativas internacionales de privacidad. Contacto DPD: privacy@pisoflow.com.
2. Datos Recopilados y Finalidades
Recopilamos la información estrictamente necesaria para la prestación del servicio CRM, pre-calificación financiera de clientes por WhatsApp, integración de agendas y verificación de firmas electrónicas eIDAS. Nunca comercializaremos ni cederemos sus datos a terceros sin su consentimiento expreso.
3. Aislamiento de Datos Multi-Tenant
Cada agencia inmobiliaria opera dentro de una infraestructura con aislamiento relacional estricto (Row-Level Security). Los expedientes, inmuebles y leads de una agencia son completamente inaccesibles para cualquier otra entidad de la red.
4. Ejercicio de Derechos ARCO / RGPD
Los usuarios pueden ejercer libremente sus derechos de acceso, rectificación, supresión, oposición y portabilidad enviando una solicitud a support@pisoflow.com o privacy@pisoflow.com.
5. Integración con Servicios de Google y Política de Datos de Usuario (Google API User Data Policy)
El uso y transferencia por parte de PisoFlow de la información recibida a través de las APIs de Google hacia cualquier otra aplicación se adhiere estrictamente a la Política de Datos de Usuario de los Servicios de API de Google (Google API Services User Data Policy) y a la Política de Datos de Usuario de Google Workspace, incluidos los requisitos de Uso Limitado (Limited Use):
A. Datos de Google Recopilados y Accedidos (Data Accessed)
PisoFlow únicamente accede a los datos mínimos estrictamente necesarios para proporcionar las funciones de sincronización solicitadas explícitamente por el usuario:
- Google Calendar (
https://www.googleapis.com/auth/calendar.events): Accedemos a la lista de eventos, fechas, horas y resúmenes de visitas en el calendario seleccionado por el usuario para agendar, modificar y consultar disponibilidad de citas presenciales de inmuebles. - Google Sheets (
https://www.googleapis.com/auth/spreadsheets): Accedemos únicamente a la hoja de cálculo específica de la agencia creada o seleccionada por el usuario para sincronizar y actualizar las filas de leads, propiedades y contactos de su cartera. - Perfil y Cuenta de Google: Dirección de correo electrónico y nombre del usuario para identificar la cuenta vinculada en el panel de integraciones del CRM.
B. Uso de los Datos de Google (Data Use)
Los datos de usuario de Google se utilizan exclusivamente para funciones operativas visibles para el usuario dentro de PisoFlow:
- Agendar automáticamente en Google Calendar las citas de visitas confirmadas por los clientes.
- Consultar huecos de disponibilidad en la agenda del asesor inmobiliario para no solapar citas.
- Exportar y respaldar la cartera de propiedades y contactos a la hoja de Google Sheets de la agencia cuando el usuario pulsa sincronizar.
C. Mecanismos de Protección y Seguridad de Datos (Data Protection & Security)
Garantizamos la máxima seguridad técnica y organizativa para los datos sensibles y tokens de autenticación de Google:
- Cifrado en reposo: Todos los tokens de acceso OAuth (access tokens) y refresh tokens de Google se almacenan cifrados en la base de datos con el estándar criptográfico autenticado
AES-256-GCM. - Cifrado en tránsito: Todas las comunicaciones entre PisoFlow, los navegadores de los usuarios y las APIs de Google se realizan mediante conexiones seguras
TLS 1.3 / HTTPScon cabeceras estrictas HSTS. - Aislamiento estricto: Las credenciales de Google están aisladas por usuario y agencia mediante políticas de seguridad por fila (Row-Level Security) en PostgreSQL.
D. Retención y Eliminación de Datos de Google (Data Retention & Deletion)
Aplicamos una política estricta de minimización y eliminación de datos:
- Retención: Los tokens de Google y los datos asociados se conservan únicamente mientras el usuario mantenga su integración activa en PisoFlow.
- Eliminación inmediata: Cuando el usuario hace clic en «Desconectar» en la pestaña de Integraciones de PisoFlow o solicita la eliminación de su cuenta, todos los tokens de autenticación y credenciales de Google se eliminan permanentemente de nuestra base de datos de forma inmediata y automática.
- Revocación por el usuario: El usuario puede revocar el acceso de PisoFlow en cualquier momento directamente desde su cuenta de Google en myaccount.google.com/permissions.
E. Prohibición de Uso para Entrenamiento de Modelos de Inteligencia Artificial (AI/ML Restrictions)
En estricto cumplimiento con las Políticas de Datos de Usuario de Google Workspace, declaramos de forma inequívoca que PisoFlow NO transfiere, vende ni utiliza datos de usuarios de Google (incluidos datos de Google Calendar o Google Sheets) para crear, entrenar, ajustar o mejorar modelos generalizados o fundacionales de Inteligencia Artificial (IA) o Aprendizaje Automático (Machine Learning) de terceros ni propios. Los modelos de IA utilizados en PisoFlow para calificación de solvencia operan de forma estrictamente aislada y no tienen acceso ni procesan datos de las APIs de Google Workspace del usuario.
6. Transferencias Internacionales de Datos
El responsable del tratamiento está domiciliado en Estados Unidos, por lo que el tratamiento implica una transferencia internacional de datos fuera del Espacio Económico Europeo. Dicha transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea. Los servidores y la base de datos que almacenan la información permanecen ubicados en la Unión Europea.
7. Reclamación ante la Autoridad de Control
Si consideras que el tratamiento de tus datos no se ajusta a la normativa, puedes presentar una reclamación ante la autoridad de protección de datos de tu país de residencia. Si resides en el Espacio Económico Europeo, es la de tu Estado miembro (en España, la AEPD); en Reino Unido, la ICO; y en otros países, el organismo equivalente que corresponda.
8. Base Jurídica de Cada Tratamiento
Cada finalidad descrita en esta política se apoya en una base jurídica concreta del artículo 6 del RGPD:
- Ejecución del contrato (art. 6.1.b): prestar el servicio contratado por la agencia, dar soporte y gestionar su cuenta de usuario.
- Obligación legal (art. 6.1.c): emitir y conservar facturas y cumplir las obligaciones contables y fiscales aplicables.
- Interés legítimo (art. 6.1.f): mantener la seguridad de la plataforma, prevenir fraude y abuso, y enviar avisos sobre el estado del servicio a agencias que ya son clientes. Puedes oponerte en cualquier momento.
- Consentimiento (art. 6.1.a): comunicaciones comerciales a quien todavía no es cliente, y cualquier tratamiento no necesario para el servicio. Es revocable en cualquier momento sin consecuencias.
Sobre los datos de leads, propietarios e inquilinos que la agencia introduce en el CRM, la base jurídica la determina la propia agencia como responsable del tratamiento. PisoFlow actúa únicamente como encargado, en los términos del contrato de encargo (DPA) firmado con ella.
9. Plazos de Conservación
No conservamos los datos más tiempo del necesario para la finalidad que los justifica. El criterio es el siguiente:
- Datos de la cuenta: mientras la agencia mantenga su suscripción activa.
- Tras finalizar el contrato: los datos quedan bloqueados, sin usarse para ninguna otra finalidad, durante los plazos de prescripción legal, y se suprimen al vencer.
- Facturación y contabilidad: durante los plazos que exija la legislación fiscal y contable aplicable al responsable y, en su caso, la del país del cliente. Nunca menos de lo que esa normativa obligue.
- Credenciales de Google: únicamente mientras la integración esté activa; se eliminan de forma inmediata al desconectarla (ver sección 5).
Los datos de leads e inquilinos que la agencia trata en el CRM se conservan durante la vigencia de su contrato con PisoFlow y se devuelven o suprimen al terminar, según elija la agencia. El plazo aplicable a esos datos lo fija ella, que es quien conoce sus propias obligaciones: en particular, la normativa de prevención del blanqueo de capitales de su país suele obligarla a conservar la documentación de las operaciones formalizadas durante varios años (en España, diez años según la Ley 10/2010; en la Unión Europea, un mínimo de cinco por la Directiva 2015/849; y plazos propios en el resto de jurisdicciones). Por eso, una solicitud de supresión no elimina los expedientes de operaciones dentro de ese plazo: quedan bloqueados hasta que expira.