Política de privacidad

Última actualización: julio 2026

Responsable del tratamiento

El responsable del tratamiento de los datos personales de los usuarios de la plataforma Viruta es Manuel Joaquín Izquierdo Tomás, con NIF 22596796D, operando la marca comercial «Viruta» (https://viruta.app), con domicilio en Plaza Bandas de Música, 7, piso 12, puerta 75, 46013 Valencia, España, España. Para cualquier cuestión relacionada con privacidad: info@viruta.app.

Datos que recopilamos

Tratamos datos de identificación y contacto (nombre, email, teléfono), datos de tu organización (razón social, sector), datos de clientes y leads que gestiones, contenido de conversaciones (WhatsApp, Gmail, Instagram u otros canales conectados), eventos de calendario (incluidos los sincronizados con Google Calendar), tareas, documentos comerciales (presupuestos y facturas), metadatos de uso, datos de facturación de suscripción y registros técnicos (IP, logs) necesarios para la seguridad del servicio.

Datos fiscales y financieros

Si utilizas facturación, Verifactu o liquidación de IVA, tratamos datos de carácter fiscal: NIF/CIF, domicilio fiscal, líneas de factura, bases imponibles, tipos de IVA/IRPF, gastos deducibles, certificados digitales (.p12/.pfx) que subas voluntariamente, registros de facturación electrónica y borradores de modelos tributarios (303, 349, 390, etc.). Estos datos son necesarios para prestar las funciones que activas y pueden revelar información económica y fiscal de tu actividad.

Datos de Google (Gmail y Google Calendar)

Si conectas Gmail y/o Google Calendar desde Integraciones, Viruta accede solo a los datos necesarios de tu cuenta Google autorizada: (1) Gmail — dirección de correo, metadatos de mensajes (remitente, destinatarios, asunto, fechas, IDs de hilo) y contenido de mensajes que sincronizamos a tu inbox/CRM para mostrar conversaciones y crear o actualizar contactos; (2) Google Calendar — listado de calendarios, título, descripción, ubicación, fechas/horas, participantes e identificadores de eventos que sincronizamos o creamos/actualizamos/cancelamos desde Viruta. No solicitamos scopes para modificar etiquetas o borrar mensajes en Gmail (no usamos gmail.modify). Los tokens OAuth se almacenan cifrados. Puedes desconectar la integración en cualquier momento; al hacerlo dejamos de sincronizar y revocamos el acceso en la medida que permita la API. Esta sección describe datos en bruto y, cuando proceda, agregados o derivados (p. ej. resúmenes de conversación generados por IA).

Google API Services — Limited Use

The use of raw or derived user data received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. En concreto: (a) usamos datos de Gmail y Google Calendar únicamente para prestar y mejorar las funciones orientadas al usuario (inbox unificado, CRM, envío de respuestas, calendario y citas); (b) no vendemos esos datos ni los transferimos a terceros con fines publicitarios, de corretaje de datos ni de puntuación crediticia; (c) no usamos datos de Workspace APIs (Gmail/Calendar) para desarrollar, mejorar o entrenar modelos de IA/ML generalizados; (d) cuando funciones de IA procesan contenido de Gmail (p. ej. puntuación de leads, resúmenes o sugerencias de respuesta), el contenido puede enviarse a un proveedor de IA (OpenAI) solo para ejecutar esa función para tu organización, bajo contrato que prohíbe el uso de esos datos para entrenar modelos del proveedor; (e) no transferimos datos de Google a servicios de terceros para que entrenen modelos con ellos. Cualquier excepción se limitaría a lo permitido por la política de Google (p. ej. seguridad o cumplimiento legal).

Viruta como encargado del tratamiento

Cuando gestionas datos de clientes, leads o contactos de terceros en Viruta, tú eres el responsable del tratamiento frente a esas personas y Manuel Joaquín Izquierdo Tomás (NIF 22596796D) actúa como encargado del tratamiento por tu cuenta, conforme al art. 28 del RGPD. Si lo exiges como cliente B2B, puedes solicitar o descargar el acuerdo de encargo de tratamiento (DPA) en https://viruta.app/dpa. Las facturas PDF que emitas incluyen una cláusula informativa cuando contienen datos personales del destinatario.

Base jurídica

Ejecutamos el contrato de servicio (art. 6.1.b RGPD) para operar el CRM, inbox y documentos. El tratamiento de datos fiscales se basa en la ejecución del contrato y, cuando corresponda, en el cumplimiento de obligaciones legales aplicables al registro de facturación (art. 6.1.c RGPD). Las funciones de IA se apoyan en la ejecución del contrato y, según el caso, en tu configuración del servicio. El marketing directo, si lo hubiera, requerirá tu consentimiento. El acceso a Gmail/Calendar se basa en tu autorización OAuth explícita al conectar la integración.

Finalidades del tratamiento

Usamos tus datos para prestar y mejorar Viruta, sincronizar canales de comunicación (incluidos Gmail y Google Calendar), generar documentos y borradores fiscales, procesar pagos, ofrecer soporte, garantizar la seguridad, cumplir obligaciones legales y ejecutar funciones de inteligencia artificial sobre conversaciones y contactos (incluido contenido de Gmail cuando la integración está activa) para ayudarte a calificar leads, resumir hilos o sugerir respuestas.

Destinatarios y comunicaciones

No vendemos ni cedemos tus datos a terceros con fines comerciales ni publicitarios. Solo comunicamos datos a encargados del tratamiento imprescindibles para el servicio (ver sección siguiente), a autoridades cuando la ley lo exija, o a la AEAT u otros organismos si tú solicitas expresamente remisiones electrónicas desde la plataforma. Los datos obtenidos vía Google APIs no se transfieren a brokers ni anunciantes.

Encargados del tratamiento

Utilizamos proveedores que tratan datos por nuestra cuenta bajo contrato: alojamiento y base de datos (p. ej. Supabase), pasarela de pagos (Stripe), envío de correo transaccional de la plataforma (p. ej. Resend), proveedores de IA (p. ej. OpenAI) cuando el servicio procesa conversaciones o contenido de Gmail para funciones de IA, e APIs de mensajería y productividad (Meta/WhatsApp, Google Gmail y Google Calendar) cuando conectas esas integraciones. Google actúa como proveedor de la API que tú autorizas; OpenAI solo recibe los fragmentos necesarios para la función de IA solicitada o automática del producto, sin permiso para entrenar modelos con esos datos. Todos quedan sujetos a obligaciones de confidencialidad y seguridad.

Plazos de conservación

Conservamos los datos mientras mantengas una cuenta activa y el tiempo necesario para cumplir obligaciones legales (p. ej. conservación de registros de facturación conforme a la normativa española). Los mensajes y eventos sincronizados desde Google se conservan en tu organización hasta que los borres, desconectes la integración o elimines la cuenta. Tras la baja, eliminaremos o anonimizaremos los datos en un plazo razonable, salvo bloqueo legal. Puedes solicitar la eliminación contactando a info@viruta.app, sin perjuicio de datos que debamos conservar por ley. La desconexión de Gmail o Google Calendar deja de sincronizar nuevos datos; puedes solicitar también el borrado de datos ya importados.

Seguridad

Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito (HTTPS/TLS), cifrado de tokens OAuth y secretos en reposo, control de acceso por organización, aislamiento de datos entre clientes (multi-tenant con políticas de acceso), y almacenamiento seguro de certificados. Ningún sistema es infalible; debes proteger tus credenciales y certificados digitales.

Transferencias internacionales

Algunos encargados pueden tratar datos fuera del Espacio Económico Europeo (p. ej. EE. UU., incluidos Google y OpenAI). En esos casos exigimos garantías adecuadas conforme al RGPD, como cláusulas contractuales tipo de la Comisión Europea o decisiones de adecuación, según el proveedor.

Tus derechos (RGPD y LOPDGDD)

Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad escribiendo a info@viruta.app. Si el tratamiento se basa en consentimiento, puedes retirarlo sin afectar a la licitud previa. También puedes oponerte al tratamiento basado en interés legítimo. Responderemos en el plazo legal (habitualmente un mes).

Reclamación ante la autoridad

Si consideras que el tratamiento vulnera la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es, además de contactarnos para resolverlo directamente.

Cookies y tecnologías similares

Usamos cookies y almacenamiento local estrictamente necesarios para la sesión, preferencias (idioma, tema) y seguridad. Si en el futuro incorporamos analítica web (p. ej. Google Analytics), se describirá en nuestra política de cookies independiente en https://viruta.app/cookies, con las opciones de consentimiento que exija la ley. Puedes configurar tu navegador para limitar cookies, aunque ello puede afectar al funcionamiento.

Contacto de privacidad

Para ejercer derechos o consultas sobre protección de datos: info@viruta.app. Titular: Manuel Joaquín Izquierdo Tomás (NIF 22596796D). Asunto recomendado: «Privacidad / RGPD». Documentación complementaria: política de cookies (https://viruta.app/cookies), DPA (https://viruta.app/dpa) y registro de actividades de tratamiento (https://viruta.app/processing-register).