1. Introducción
Loona (en adelante, “la Plataforma”, “nosotros”), un producto desarrollado por Loona, es una aplicación de gestión de relaciones con clientes (CRM) que permite a empresas y equipos administrar clientes, facturación, tareas, seguimientos de email y comunicaciones, incluyendo la integración con cuentas profesionales de Instagram y Facebook a través de las plataformas de Meta.
Esta Política de Privacidad explica cómo recopilamos, usamos, compartimos, conservamos y protegemos la información personal cuando accedés y utilizás la Plataforma disponible en crm.loona.com.ar. El uso de Loona y el tratamiento de datos asociado se rigen por esta política.
2. Responsable del tratamiento
El responsable del tratamiento de los datos es Synera, denominación comercial de Facundo Lanzilotti, CUIT 20-35373892-6, con domicilio en Buenos Aires, Argentina. Contacto legal: [email protected]. Para cualquier consulta sobre privacidad o sobre el ejercicio de tus derechos podés escribirnos a [email protected].
Synera actúa como responsable respecto de los datos de las cuentas de sus usuarios (las personas que inician sesión en la Plataforma) y como encargado del tratamiento respecto de los datos de los clientes finales que cada organización gestiona dentro de su espacio de trabajo. En este último caso, la organización usuaria es la responsable de dichos datos.
3. Información que recopilamos
3.1. Datos de la cuenta y del perfil
Cuando creás una cuenta o sos invitado a una organización recopilamos tu nombre, dirección de correo electrónico, organización a la que pertenecés, rol asignado, preferencias de la cuenta y datos de autenticación. No almacenamos contraseñas en texto plano.
3.2. Datos generados al usar el CRM
Para prestar el servicio almacenamos la información que vos y tu organización cargan o generan dentro de la Plataforma, por ejemplo: datos de clientes y contactos (nombre, teléfono, correo, notas), facturación, ingresos y egresos, tareas, ciclos, etiquetas, seguimientos de email y eventos de calendario.
3.3. Datos técnicos y de uso
Recopilamos automáticamente datos técnicos necesarios para operar la Plataforma de forma segura, como dirección IP, tipo de dispositivo y navegador, identificadores de sesión, fechas y horas de acceso, y registros de eventos del sistema (logs).
3.4. Datos de integraciones de terceros
Si conectás integraciones opcionales (Meta/Instagram, Google Calendar, Google Sheets u otras), recopilamos los datos necesarios para que esa integración funcione, incluyendo tokens de acceso y la información que la plataforma de origen comparte con nosotros según los permisos que autorices. Los datos de Meta se detallan en la sección 4.
4. Datos de las plataformas de Meta (Instagram y Facebook)
Loona ofrece una integración opcional con cuentas profesionales de Instagram y páginas de Facebook a través de las APIs de Meta. Esta integración solo se activa cuando un administrador de la organización la conecta voluntariamente y otorga los permisos correspondientes mediante el inicio de sesión de Meta.
4.1. Permisos solicitados
Solicitamos únicamente los permisos necesarios para las funciones que ofrecemos:
- instagram_business_basic — leer el perfil básico y la identidad de la cuenta profesional de Instagram conectada.
- instagram_business_manage_messages — recibir y responder mensajes directos de Instagram para gestionar conversaciones y negocios (leads) en el Pipeline.
- instagram_business_manage_comments — leer y responder comentarios de Instagram para dar seguimiento a las consultas de tus clientes.
- pages_show_list — listar las páginas de Facebook que administrás para vincular la cuenta de Instagram asociada.
- pages_messaging — gestionar la mensajería asociada a la página vinculada.
- business_management — verificar la relación entre tu negocio, tus páginas y tus cuentas para una conexión correcta.
4.2. Información que obtenemos de Meta
- Identificadores y nombre de la cuenta profesional de Instagram y de la página de Facebook vinculada.
- Mensajes directos entrantes (y nuestras respuestas), junto con los identificadores del remitente, necesarios para crear y dar seguimiento a negocios dentro del Pipeline del CRM.
- Tokens de acceso provistos por Meta, almacenados de forma cifrada y utilizados exclusivamente para operar la integración en tu nombre.
4.3. Uso de los datos de Meta
Usamos los datos de Meta únicamente para: mostrar y responder mensajes de Instagram dentro del CRM, identificar automáticamente posibles leads a partir de los primeros mensajes, crear o actualizar contactos en la organización conectada, y opcionalmente enviar eventos de conversión a la API de Conversiones (CAPI) de Meta para medir el rendimiento publicitario. Cuando enviamos eventos a la API de Conversiones, los datos de contacto (correo y teléfono) se transmiten cifrados mediante hashing SHA-256, conforme a los requisitos de Meta.
4.4. Cumplimiento de las políticas de Meta
El uso y la transferencia de la información recibida de las APIs de Meta se ajustan a las Condiciones de la Plataforma de Meta y a las Políticas para Desarrolladores de Meta. No vendemos los datos obtenidos de Meta, no los usamos con fines de publicidad propia ajenos a la finalidad declarada, ni los transferimos a redes de datos, corredores de datos o servicios de reventa de información.
4.5. Envío de resultados del CRM a Meta
Cada organización puede activar, de forma opcional, el envío a Meta de sus propios resultados comerciales: leads captados, clientes ganados y cobros efectivamente pagados. A diferencia de lo descripto en 4.3, acá los datos no provienen de Meta, sino del CRM de la organización.
En estos envíos, las personas se identifican exclusivamente mediante correo y teléfono cifrados con hashing SHA-256: Meta nunca recibe la dirección ni el número en texto plano, ni el nombre, ni ningún otro dato del contacto. Junto al identificador cifrado se envía el tipo de resultado, su fecha y, en el caso de un cobro, el monto y la moneda. La finalidad es únicamente medir y optimizar el rendimiento de la publicidad de esa organización.
Esta función está desactivada por defecto y solo puede habilitarla un propietario o administrador de la organización, aceptando expresamente esta transferencia; registramos quién la aceptó y cuándo. La organización es la responsable del tratamiento de los datos de sus clientes y, por lo tanto, de contar con base legal para compartirlos con Meta. Puede pausarse o eliminarse en cualquier momento desde Configuración → Integraciones; al pausarla dejamos de enviar nuevos resultados de inmediato.
5. Cómo usamos la información
Tratamos los datos personales para las siguientes finalidades:
- Crear y administrar tu cuenta y tu organización.
- Prestar, mantener y mejorar las funciones del CRM.
- Operar las integraciones que conectes voluntariamente, incluida la de Meta/Instagram.
- Enviar notificaciones operativas y comunicaciones relacionadas con el servicio (por correo o notificaciones push).
- Garantizar la seguridad, prevenir el fraude y diagnosticar problemas técnicos.
- Cumplir con obligaciones legales y regulatorias.
6. Base legal del tratamiento
Tratamos los datos sobre la base de: (a) la ejecución del contrato para prestarte el servicio; (b) tu consentimiento cuando conectás integraciones opcionales como la de Meta; (c) nuestro interés legítimo en operar y asegurar la Plataforma; y (d) el cumplimiento de obligaciones legales aplicables.
7. Cómo compartimos la información
No vendemos tus datos personales. Compartimos información únicamente en los siguientes casos:
- Con proveedores de servicios que nos ayudan a operar la Plataforma (ver sección 8), bajo acuerdos de confidencialidad y tratamiento de datos.
- Dentro de tu organización, con los miembros que tengan permisos para acceder a la información correspondiente.
- Con Meta, cuando enviás eventos de conversión o respondés mensajes a través de la integración, limitado a lo necesario para esas funciones.
- Por requerimiento legal, cuando sea exigido por una autoridad competente o para proteger derechos, seguridad o propiedad.
8. Proveedores y subencargados
Nos apoyamos en proveedores de infraestructura y servicios que tratan datos en nuestro nombre, entre ellos:
- Supabase — base de datos, autenticación y almacenamiento.
- Vercel — alojamiento y ejecución de la aplicación.
- Meta Platforms — APIs de Instagram, Messenger y la API de Conversiones.
- Google — integraciones opcionales con Google Calendar y Google Sheets.
- Resend — envío de correos transaccionales y de seguimientos de email.
- Anthropic — funciones de asistencia con inteligencia artificial. Cuando las utilizás, los mensajes, el contexto relevante del espacio de trabajo y los adjuntos seleccionados pueden enviarse a este proveedor para generar una respuesta.
9. Conservación de datos
Conservamos los datos personales mientras tu cuenta u organización permanezca activa y durante el tiempo necesario para cumplir las finalidades descritas o las obligaciones legales aplicables. Los datos obtenidos de Meta se conservan durante el tiempo necesario para prestar la función correspondiente y cumplir obligaciones operativas o legales. Al desconectar una integración dejamos de usarla y revocamos su estado local. Algunos secretos y registros técnicos pueden conservarse de forma restringida hasta que se complete su ciclo de eliminación o venza la retención aplicable.
10. Eliminación de datos
Podés solicitar la eliminación de tus datos personales en cualquier momento. Ofrecemos las siguientes vías:
- Desconectar la integración de Meta: desde Configuración → Integraciones en el CRM podés desconectar la cuenta de Instagram/Facebook. Al hacerlo, intentamos desuscribir la cuenta en Meta, marcamos la conexión como revocada y dejamos de usar el token. La eliminación inmediata del secreto local no está garantizada actualmente.
- Revocar el acceso desde Meta: también podés eliminar la app de Loona desde la configuración de tu cuenta de Facebook en Configuración → Integraciones de empresa.
- Solicitud de eliminación de cuenta y datos: escribí a [email protected] con el asunto “Solicitud de eliminación de datos”. Verificaremos tu identidad y el alcance del pedido antes de procesarlo. Algunos datos pueden quedar sujetos a obligaciones legales de conservación o a derechos de la organización responsable del espacio de trabajo.
Te informaremos el resultado y, cuando corresponda, las retenciones o limitaciones aplicables. La eliminación puede ser irreversible e implicar la pérdida de acceso a la Plataforma y a la información asociada.
11. Seguridad
Aplicamos medidas técnicas y organizativas para proteger los datos: cifrado en tránsito (HTTPS), aislamiento de datos por organización mediante seguridad a nivel de fila (RLS), control de acceso basado en roles, almacenamiento de los tokens de Meta mediante Supabase Vault y verificación de firma de los webhooks entrantes. Los tokens de Google permanecen en columnas restringidas de la integración mientras completamos un mecanismo homogéneo de almacenamiento de secretos. Ningún sistema es completamente infalible, por lo que no podemos garantizar una seguridad absoluta.
12. Transferencias internacionales
Nuestros proveedores pueden procesar datos en servidores ubicados fuera de tu país de residencia. Cuando esto ocurre, adoptamos las garantías adecuadas para que la transferencia se realice conforme a la normativa aplicable de protección de datos.
13. Tus derechos
Según la normativa aplicable, podés ejercer los derechos de acceso, rectificación, actualización, supresión, oposición y portabilidad de tus datos personales, así como retirar el consentimiento otorgado. Para ejercerlos, escribinos a [email protected]. También podés presentar un reclamo ante la autoridad de control competente.
14. Menores de edad
La Plataforma está dirigida a empresas y profesionales y no está destinada a menores de 18 años. No recopilamos de forma intencional datos de menores. Si detectamos que recopilamos datos de un menor sin la autorización correspondiente, los eliminaremos.
15. Cookies y tecnologías similares
Utilizamos cookies y tecnologías de almacenamiento estrictamente necesarias para autenticar tu sesión, recordar preferencias como la moneda de visualización o la barra lateral, y mantener la seguridad de la Plataforma. No utilizamos cookies de publicidad de terceros dentro del CRM. Consultá el inventario y las opciones de gestión en nuestra Política de cookies y almacenamiento local.
16. Cambios a esta política
Podemos actualizar esta Política de Privacidad para reflejar cambios en la Plataforma o en la normativa. Publicaremos la versión vigente en esta página e indicaremos la fecha de última actualización. Si los cambios son significativos, lo notificaremos por los medios adecuados.
17. Contacto
Si tenés preguntas sobre esta Política de Privacidad o sobre el tratamiento de tus datos, contactanos en [email protected].