Política de privacidad y tratamiento de datos personales
Esta política explica qué información trata Sophia CRM, para qué la usa, con quién la procesa, cuánto tiempo la conserva y cómo puedes ejercer tus derechos, incluida la eliminación de tus datos. Aplica a los negocios que usan la plataforma, a las personas de su equipo que entran al panel y a los clientes finales que conversan con ellos por WhatsApp, Instagram o Facebook.
01Quiénes somos y a qué aplica esta política
CRM con asistente de inteligencia artificial para spas, centros de estética y medicina estética.
Equipo con base en Colombia.
API y webhooks: sophia-api.ucallnow.fun
Sophia CRM (en adelante "Sophia", "la plataforma", "nosotros") es un servicio de software operado por UCallNow. El tratamiento de datos personales descrito aquí se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) y las demás normas colombianas que los complementan o modifican, así como por las políticas de las plataformas con las que nos integramos (Meta y Google), descritas en las secciones 06 y 07.
02Los tres tipos de personas a las que tratamos datos
| Quién | Ejemplo | Nuestro papel según la Ley 1581 |
|---|---|---|
| Negocios clientes y su equipo | El spa que contrata Sophia; la doctora, las asesoras y terapeutas que entran al panel. | Responsable del tratamiento de los datos de la cuenta (nombre, correo, teléfono, rol, contraseña cifrada, registros de uso). |
| Clientes finales del negocio | La persona que le escribe al spa por WhatsApp, Instagram o Facebook, o que tiene una cita. | Encargado del tratamiento: procesamos sus datos por cuenta y bajo las instrucciones del negocio, que es el responsable ante esa persona. |
| Visitantes del sitio | Quien entra a sophia.ucallnow.fun o nos escribe para pedir una demo. | Responsable de los datos de contacto que nos entregan voluntariamente. |
Cada negocio que usa Sophia debe contar con la autorización de sus clientes finales y publicar su propia política de privacidad. Sophia le facilita los medios técnicos (aviso en el primer mensaje, exportación y borrado a pedido), pero la relación con el cliente final es del negocio.
03Cómo funciona la plataforma
Sophia conecta los canales de atención de un negocio (WhatsApp Business, Instagram y Facebook) y su calendario (Google Calendar) a un panel y a una asistente virtual que usa inteligencia artificial para redactar respuestas a partir de la información que el negocio configura: servicios, precios, descuentos, horarios y reglas. La asistente se presenta siempre como asistente virtual y el negocio puede tomar cualquier conversación para que la continúe una persona. La plataforma también programa recordatorios, registra ventas y genera reportes para el negocio.
04Qué datos tratamos y de dónde vienen
De las cuentas del negocio y su equipo
- Nombre del negocio, país, zona horaria, moneda, catálogo de servicios, precios, horarios y reglas de atención.
- De cada usuario del panel: nombre, correo, teléfono, rol, contraseña (guardada solo como hash cifrado), fecha de último acceso y acciones realizadas en el panel.
- Credenciales de conexión a los canales (tokens de Meta, de Google y del proveedor de mensajería), guardadas cifradas.
De los clientes finales, a través de WhatsApp
- Número de teléfono, nombre de perfil y el contenido de los mensajes (texto, notas de voz, imágenes, documentos, ubicación).
- Si agenda una cita: servicio, fecha y hora, nombre completo, correo si lo indica y, cuando aplica, información del anticipo o del pago (por ejemplo, la imagen de un comprobante).
- Cuando el contacto llega desde un anuncio: el identificador del anuncio que Meta adjunta al primer mensaje, para responder con el contexto correcto.
De los clientes finales, a través de Instagram y Facebook (Meta)
- El identificador de usuario que Meta asigna a la persona para la aplicación, su nombre de usuario y su foto de perfil pública.
- El texto de sus mensajes directos y de sus comentarios en publicaciones del negocio, los adjuntos que envía y el identificador de la publicación o anuncio al que se refiere.
- No accedemos a listas de amigos o seguidores, publicaciones privadas, correo ni teléfono desde Meta, salvo que la persona los escriba en un mensaje.
De Google Calendar
- Del calendario que el negocio elige conectar: los eventos del rango de fechas necesario para calcular disponibilidad (título, inicio, fin, estado) y los eventos que Sophia crea, modifica o cancela para las citas.
- El correo de la cuenta de Google conectada, para mostrar en el panel qué calendario está enlazado.
Datos técnicos
- Registros de servidor (fecha, dirección IP, ruta solicitada, código de respuesta, errores) necesarios para operar y proteger el servicio.
- En el panel, un token de sesión y preferencias de uso guardadas en el navegador. No usamos cookies de publicidad ni rastreo entre sitios.
05Para qué usamos los datos
- Prestar el servicio contratado: responder conversaciones, calcular cupos, agendar, confirmar, reprogramar y cancelar citas, enviar recordatorios y seguimientos dentro de las reglas del canal, mostrar el inbox y los reportes al equipo del negocio.
- Redactar respuestas con inteligencia artificial: el texto de la conversación y la configuración del negocio se envían a un proveedor de modelos de lenguaje para generar la respuesta. Ese proveedor no usa los datos para entrenar sus modelos ni para publicidad, según los términos empresariales que tenemos contratados.
- Seguridad y continuidad: detectar fallas, abusos, suplantaciones y caídas de los canales; mantener copias de seguridad.
- Soporte y comunicación con los negocios clientes sobre el servicio, cambios y facturación.
- Cumplir obligaciones legales, contables y tributarias.
No vendemos, alquilamos ni cedemos datos personales a terceros para sus propios fines. No tomamos decisiones automatizadas con efectos legales sobre las personas: la asistente virtual informa y agenda; cualquier decisión sobre un tratamiento médico o estético la toma el profesional del negocio.
06Datos de Meta: WhatsApp, Instagram y Facebook
Sophia se integra con las plataformas de Meta a través de sus interfaces oficiales (la API de WhatsApp Business, directamente o a través de un proveedor autorizado por Meta, y la Graph API de Instagram y Messenger). Nuestro uso de esos datos cumple las Condiciones de la Plataforma de Meta, las Políticas para desarrolladores, la Política de mensajería y de negocios de WhatsApp y las políticas de Messenger e Instagram. En particular:
- Usamos los datos recibidos de Meta únicamente para que el negocio conectado atienda a la persona que le escribió o comentó, nunca para perfilarla fuera de esa relación ni para publicidad de terceros.
- Fuera de la ventana de servicio de 24 horas de WhatsApp, solo se envían mensajes con plantillas aprobadas por Meta y con la aceptación previa de la persona, o mediante canales que el negocio haya habilitado bajo su responsabilidad.
- Cuando una persona retira la aplicación desde su configuración de Facebook o Instagram, Meta nos notifica y eliminamos sus datos como se describe en la sección 12.
07Datos de Google: Calendar y uso limitado
La conexión con Google Calendar se hace mediante OAuth de Google, con el consentimiento explícito de la cuenta del negocio, y pide únicamente los permisos necesarios para leer la disponibilidad y crear, modificar o cancelar los eventos de las citas en el calendario elegido. El negocio puede revocar ese acceso en cualquier momento desde el panel de Sophia o desde la configuración de su cuenta de Google.
El uso y la transferencia que Sophia CRM hace de la información recibida de las API de Google se ajustan a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado. En concreto: (1) usamos los datos del calendario solo para prestar y mejorar las funciones de agenda visibles para el usuario en Sophia; (2) no los transferimos a terceros salvo para prestar esas funciones, cumplir la ley, o en caso de fusión o adquisición con aviso previo; (3) ninguna persona de nuestro equipo lee esos datos salvo con consentimiento del usuario, por razones de seguridad, para cumplir la ley o cuando estén agregados y anonimizados para operaciones internas; (4) no los usamos para publicidad ni para entrenar modelos de inteligencia artificial de propósito general.
08Base legal y autorización
Tratamos los datos de los negocios clientes y de su equipo con base en el contrato de servicio y en la autorización que dan al crear su cuenta. Tratamos los datos de los clientes finales por encargo del negocio, que obtiene la autorización de la persona de forma libre, previa e informada cuando ella le escribe voluntariamente para pedir información o agendar un servicio, y que puede mostrar el aviso de privacidad en el primer mensaje de la conversación. También nos ampara la ejecución del servicio solicitado y el cumplimiento de obligaciones legales. La autorización puede revocarse en cualquier momento (secciones 11 y 12), sin efecto retroactivo sobre los tratamientos ya realizados.
09Con quién compartimos los datos (encargados y subencargados)
Para prestar el servicio nos apoyamos en proveedores tecnológicos que procesan datos siguiendo nuestras instrucciones, solo para las finalidades descritas y con medidas de seguridad contractuales:
| Tipo de proveedor | Qué hace con los datos |
|---|---|
| Meta Platforms (WhatsApp, Instagram, Facebook) | Transporta los mensajes y comentarios entre la persona y el negocio, bajo sus propias condiciones y políticas de privacidad. |
| Proveedor oficial de mensajería de WhatsApp (por ejemplo, Twilio) | Entrega y recibe los mensajes de WhatsApp Business del negocio a través de la API oficial de Meta. |
| Google LLC | Calendario donde se registran las citas y servicio de identidad (OAuth) para conectarlo. |
| Proveedor de modelos de inteligencia artificial | Recibe el texto de la conversación y la configuración del negocio para redactar la respuesta de la asistente. No entrena con esos datos ni los usa para fines propios. |
| Alojamiento y base de datos | Servidores donde funcionan la API, el panel, la base de datos y las copias de seguridad. |
| Correo transaccional | Envío de invitaciones, alertas y reportes al equipo del negocio. |
Algunos de estos proveedores están fuera de Colombia. En esos casos verificamos que ofrezcan un nivel adecuado de protección o firmamos cláusulas contractuales que lo garanticen, conforme a la Ley 1581 de 2012 y a la regulación de la Superintendencia de Industria y Comercio sobre transferencias internacionales. Solo entregamos datos a autoridades cuando una orden legal lo exige.
10Cuánto tiempo conservamos los datos
- Conversaciones y datos de contacto de clientes finales: mientras el negocio mantenga su cuenta activa y según el plazo que configure; por defecto, 12 meses desde el último contacto, luego se eliminan o anonimizan.
- Citas, ventas y facturación: durante el plazo que exijan las normas contables, tributarias y sanitarias aplicables al negocio, y luego se eliminan.
- Cuentas del negocio y su equipo: mientras la cuenta esté activa. Al cancelarla, el negocio puede exportar sus datos; los eliminamos a los 30 días de la cancelación, salvo lo que la ley obligue a conservar.
- Copias de seguridad: se rotan en un máximo de 30 días. Un dato eliminado desaparece de las copias en ese plazo.
- Registros técnicos: hasta 90 días.
11Tus derechos y cómo ejercerlos
De acuerdo con la Ley 1581 de 2012, toda persona tiene derecho a:
- Conocer qué datos suyos tenemos y cómo los usamos, y acceder a ellos gratuitamente.
- Actualizar y rectificar datos incompletos, inexactos o desactualizados.
- Suprimir sus datos cuando el tratamiento no respete la ley o ya no sea necesario.
- Revocar la autorización otorgada.
- Pedir prueba de la autorización y ser informado sobre el uso que se ha dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), una vez agotada la consulta o reclamo ante el responsable.
Si eres cliente final de un negocio que usa Sophia, dirige tu solicitud al negocio por el mismo canal en que le escribiste; Sophia ejecuta lo que el negocio nos instruya. Si prefieres, escríbenos directamente a automations@ucallnow.net y trasladaremos tu solicitud al negocio y te confirmaremos el resultado. Si eres usuario del panel o visitante, escríbenos a ese mismo correo. Las consultas se responden en máximo 10 días hábiles y los reclamos en máximo 15 días hábiles; si no es posible en ese plazo, informamos la razón y la nueva fecha dentro de los términos legales.
12Eliminación de datos
1. Por correo: escribe a automations@ucallnow.net con el asunto "Solicitud de eliminación de datos", indicando el negocio con el que conversaste y tu número de WhatsApp o tu usuario de Instagram o Facebook.
2. Por el mismo canal: envía el mensaje "Quiero eliminar mis datos" al WhatsApp, Instagram o Facebook del negocio. La solicitud queda registrada y se procesa igual.
3. Desde Facebook o Instagram: en la configuración de tu cuenta entra a Apps y sitios web, busca la aplicación del negocio o "Sophia CRM" y quítala. Meta nos envía la solicitud de eliminación y la procesamos automáticamente.
Al recibir la solicitud eliminamos los mensajes, identificadores, nombre, foto de perfil, adjuntos e historial de conversación asociados a tu cuenta o número, en el panel y en la memoria de la asistente. Completamos la eliminación en un plazo máximo de 30 días y enviamos una confirmación con un número de referencia por el mismo medio por el que llegó la solicitud. Solo se conserva lo que la ley obligue a mantener (por ejemplo, datos de facturación), aislado y sin usarlo para contactarte. La guía paso a paso está en sophia.ucallnow.fun/eliminar-datos.
13Seguridad
Aplicamos medidas técnicas y organizativas razonables: aislamiento de los datos de cada negocio (ningún negocio puede ver los datos de otro), conexiones cifradas (HTTPS/TLS) entre el navegador, la API y los proveedores, contraseñas guardadas con algoritmos de hash robustos, credenciales de los canales cifradas en reposo, tokens de sesión con vencimiento, acceso por roles, registros de actividad y copias de seguridad. Ningún sistema es infalible; si ocurre un incidente que afecte datos personales, informaremos al negocio afectado y a las personas cuando corresponda, y tomaremos las medidas que exija la ley.
14Datos sensibles y menores de edad
Los negocios de estética y medicina estética pueden recibir información relacionada con la salud (por ejemplo, alergias, tratamientos previos o condiciones que la persona menciona para su cita). Esa información es sensible según la Ley 1581: su entrega es voluntaria, se usa únicamente para prestar el servicio solicitado y recibe protección reforzada. Sophia no está dirigida a menores de 18 años; si un menor escribe a un negocio, solo se trata la información necesaria para redirigir la consulta a su representante y, si lo piden, se elimina.
15Cookies y almacenamiento local
El sitio público no usa cookies de seguimiento. El panel usa únicamente almacenamiento técnico en el navegador (token de sesión y preferencias como la pestaña o el filtro elegidos) para funcionar. No hay rastreo publicitario ni compartimos datos de navegación con redes de anuncios.
16Cambios en esta política
Podemos actualizar esta política cuando cambien el servicio, los proveedores o la normativa. La versión vigente estará siempre en sophia.ucallnow.fun/privacidad con su fecha de actualización. Si el cambio es sustancial, avisaremos a los negocios clientes por correo o dentro del panel con anticipación razonable.
17Contacto
Para cualquier pregunta sobre esta política o sobre tus datos: automations@ucallnow.net. Documentos relacionados: