1. Resumen y doble posición
bienvenidIA es un servicio B2B que permite a empresas y profesionales configurar una recepcionista de inteligencia artificial conectada a WhatsApp Business. En materia de protección de datos ocupamos dos posiciones distintas:
- Responsables del tratamiento respecto a los datos de nuestros propios clientes y de los usuarios de sus cuentas: registro, perfil, autenticación, soporte, facturación, seguridad, comunicaciones propias y navegación en nuestra web.
- Encargados del tratamiento respecto a los datos que cada empresa cliente procesa a través de la plataforma: contactos, conversaciones, citas y datos derivados de la actividad de su negocio. En ese ámbito, la empresa cliente es la responsable y nosotros actuamos siguiendo sus instrucciones documentadas, conforme al acuerdo de encargo de tratamiento.
2. Quién es el responsable
La actividad está vinculada a Jordi Busom Pairó, titular de la plataforma bienvenidIA. Para cualquier cuestión de privacidad puedes escribir a privacy@bienvenidia.com.
Pendiente de confirmación: Los datos identificativos completos (denominación exacta, NIF, domicilio legal y contacto de privacidad definitivo) se incorporarán en el aviso legal antes de la publicación comercial.
3. Datos de los que somos responsables
- Datos de cuenta: email, contraseña cifrada y nombre, cuando se facilita.
- Datos de la empresa cliente: nombre comercial, país, zona horaria, configuración y preferencias.
- Usuarios autorizados: pertenencia a la empresa, rol asignado e invitaciones enviadas.
- Facturación y suscripción: plan contratado, periodo, estado comercial e historial de cambios.
- Soporte: comunicaciones que nos envías y notas internas de atención.
- Seguridad y funcionamiento: registros técnicos, registros de auditoría de accesos de soporte y métricas agregadas de uso de la inteligencia artificial (modelo, número de tokens, duración y resultado; nunca el contenido de los mensajes).
- Navegación: datos técnicos necesarios para servir la web y mantener tu sesión.
4. Bases jurídicas
- Ejecución del contrato: creación y mantenimiento de la cuenta, prestación del servicio, facturación y soporte.
- Obligación legal: conservación de documentación contable y fiscal, y atención de requerimientos legítimos.
- Interés legítimo: seguridad de la plataforma, prevención del abuso, mejora del servicio a partir de métricas agregadas y comunicaciones sobre cambios relevantes del producto.
- Consentimiento: únicamente cuando resulte necesario, por ejemplo para comunicaciones comerciales no relacionadas con un contrato en vigor. Puedes retirarlo en cualquier momento.
Para los datos que tratamos por cuenta de una empresa cliente, la base jurídica la determina esa empresa como responsable; nosotros nos limitamos a seguir sus instrucciones.
5. Datos que tratamos por cuenta de las empresas clientes
Cuando una empresa conecta su número de WhatsApp y configura su agente, la plataforma trata por su cuenta datos como el nombre y el teléfono del contacto, el contenido de las conversaciones, las citas (fecha, hora, servicio, centro y profesional), el estado de asistencia, los recordatorios enviados y los datos que el propio interesado aporta voluntariamente.
Cada empresa cliente es responsable de informar a sus clientes, pacientes o usuarios finales sobre este tratamiento, de determinar sus bases jurídicas y de obtener los consentimientos que resulten necesarios. Esta política no sustituye la política de privacidad de cada empresa cliente.
Recomendamos además que cada negocio informe con claridad a sus usuarios de que están interactuando con un asistente automatizado y de cómo pueden solicitar atención humana.
6. Cómo se usa la inteligencia artificial
Para generar las respuestas del agente, la plataforma envía a un proveedor de modelos de lenguaje, a través de una pasarela técnica, únicamente lo necesario: el mensaje del usuario, el contexto reciente de la conversación y la información de negocio configurada por la empresa (servicios, preguntas frecuentes, conocimiento, centros y disponibilidad relevante).
- No se envían credenciales, tokens ni secretos de ningún tipo.
- El modelo utilizado actualmente es Gemini, de Google, a través de la pasarela de inteligencia artificial de Lovable.
- Los documentos que se suben a la base de conocimiento se convierten a texto en tu propio navegador; al servidor llega el texto, no el archivo procesado por terceros.
- La telemetría de uso registra métricas técnicas, nunca el contenido de los mensajes ni las instrucciones enviadas al modelo.
Pendiente de confirmación: No afirmamos que el proveedor del modelo no utilice los datos para entrenar sistemas: es un compromiso contractual que debemos verificar documentalmente antes del lanzamiento comercial.
7. WhatsApp y coexistencia
Los mensajes entrantes y salientes se transmiten a través de la plataforma oficial de WhatsApp Business de Meta y se almacenan en la plataforma para que la empresa pueda consultarlos, gestionar citas y responder manualmente.
Cuando la empresa mantiene también la aplicación oficial de WhatsApp Business (modo coexistencia), Meta puede enviarnos el histórico de conversaciones existente y copia de los mensajes enviados desde el móvil. Ese histórico se archiva de forma idempotente en la bandeja de entrada para que el equipo tenga contexto y no activa al agente de inteligencia artificial: no genera respuestas automáticas ni consume conversaciones del plan.
8. Datos que pueden ser sensibles
bienvenidIA no solicita ni necesita datos de salud. Sin embargo, el servicio puede utilizarse por clínicas y centros sanitarios o estéticos, y las personas escriben libremente: una conversación podría contener datos de salud u otras categorías especiales si el usuario final decide comunicarlos.
- Esa información se almacena junto al resto de la conversación, en la base de datos alojada en la Unión Europea, aislada por empresa.
- Puede ser procesada por los proveedores que intervienen en la mensajería y en la generación de respuestas.
- La empresa cliente es responsable de valorar esta circunstancia y de establecer una base jurídica adecuada.
- No declaramos cumplimiento de normativas sanitarias específicas como HIPAA, ni certificaciones de seguridad de terceros.
9. Proveedores y transferencias
La lista completa y actualizada de proveedores, con su finalidad, los datos que tratan y su ubicación, se publica en subencargados del tratamiento.
La base de datos, la autenticación y el almacenamiento de documentos se encuentran en la Unión Europea (Irlanda). La mensajería de WhatsApp y la generación de respuestas mediante inteligencia artificial implican proveedores con infraestructura fuera del Espacio Económico Europeo. No vendemos ni alquilamos datos personales, ni los utilizamos para publicidad de terceros.
10. Conservación de los datos
Conservamos los datos mientras la cuenta esté activa y durante el tiempo necesario para cumplir con las finalidades descritas. Situación real actual, sin promesas que el producto no pueda cumplir:
| Tipo de dato | Conservación | Comportamiento |
|---|---|---|
| Conversaciones y mensajes de WhatsApp | Mientras exista la empresa; máximo 12 meses tras la baja | Se conservan para dar el servicio. Tras solicitar la baja quedan en retención y se eliminan en la purga operativa. |
| Histórico importado en modo coexistencia | Igual que las conversaciones | Se archiva de forma idempotente en la bandeja y no activa al agente de IA. |
| Contactos y datos de contacto | Mientras exista la empresa; máximo 12 meses tras la baja | Se conservan asociados a la empresa y el cliente puede eliminarlos antes. |
| Citas, servicios, centros y profesionales | Mientras exista la empresa; máximo 12 meses tras la baja | Datos operativos que el cliente gestiona y puede borrar desde el panel. |
| Telemetría de uso de IA | Hasta la purga operativa de la empresa | Solo métricas: modelo, tokens, duración y resultado. No guarda mensajes ni prompts. |
| Sesiones de conversación de IA (ventanas de 24 h) | Hasta la purga operativa de la empresa | Contador por contacto y ventana; sin contenido de los mensajes. |
| Documentos de conocimiento subidos | Hasta que el cliente los elimina o se cierra la cuenta (T+30 días) | Almacenamiento privado por empresa. El texto se extrae en el navegador del usuario y se elimina al cerrar la cuenta. |
| Credenciales de canales y secretos de integración | Hasta el cierre de la cuenta (T+30 días) | Se eliminan en el hito de cierre, junto con las membresías de usuario. |
| Registros de auditoría y de facturación | Se conservan tras la purga operativa | Solo lectura para el cliente; se escriben desde el servidor y sostienen obligaciones contables y de trazabilidad. |
| Datos bajo bloqueo legal (legal hold) | Mientras dure el bloqueo | El bloqueo impide cerrar y purgar la cuenta hasta que se levanta. |
| Exportaciones de datos generadas | Enlace temporal con caducidad | Se generan a petición del cliente y el enlace expira. |
| Copias de seguridad | Según la política del proveedor gestionado | Copias automatizadas de la base de datos gestionada. |
| Empresas dadas de baja | Recuperable 30 días; cierre en T+30 días; purga en T+12 meses | La ficha de la empresa se anonimiza al cerrar y queda en estado terminal tras la purga. |
El propietario de la empresa puede solicitar la baja desde el panel. A partir de ese momento hay 30 días para recuperar la cuenta; transcurridos, la cuenta se cierra y se eliminan las credenciales de canales, los documentos subidos y los accesos de los usuarios. Los datos operativos que quedan en retención se eliminan como máximo 12 meses después de la solicitud de baja. Estos hitos los ejecuta una tarea programada y quedan registrados.
Pendiente de confirmación: El plazo definitivo de conservación de los registros contables y de auditoría está pendiente de revisión jurídica. También está pendiente confirmar con el proveedor de la base de datos el plazo exacto de rotación de las copias de seguridad.
11. Seguridad y aislamiento entre empresas
bienvenidIA está diseñado como plataforma multiempresa desde su origen: cada empresa accede únicamente a sus propios agentes, conversaciones, contactos, citas, servicios y configuraciones. Medidas aplicadas:
- Aislamiento entre empresas mediante seguridad a nivel de fila en todas las tablas de negocio.
- Autenticación con contraseña cifrada y control de acceso por roles de empresa.
- Autorización comprobada en el servidor: la interfaz solo oculta lo que no se puede usar.
- Credenciales de WhatsApp accesibles únicamente desde el servidor, nunca desde el navegador.
- Comunicaciones cifradas con HTTPS/TLS.
- Verificación de firma criptográfica en los webhooks entrantes y secreto compartido en las tareas programadas.
- Secretos gestionados fuera del código, con privilegio mínimo por función.
- Tablas de histórico, importaciones y auditoría en solo lectura para los usuarios.
- Documentos del cliente en almacenamiento privado por empresa, servidos mediante enlaces firmados y temporales.
- Exportaciones de datos con enlace de descarga caducable.
- Bloqueo legal y ciclo de vida de la cuenta aplicados en el servidor, con registro de auditoría.
- Copias de seguridad automatizadas y monitorización de la infraestructura gestionada.
- Telemetría de IA sin contenido de mensajes ni prompts.
Ningún sistema es invulnerable. Si detectamos un incidente que afecte a datos personales, lo notificaremos a las empresas afectadas y colaboraremos con ellas conforme a la normativa aplicable.
12. Derechos y autoridad de control
Puedes ejercer los siguientes derechos:
- Acceso a tus datos personales.
- Rectificación de datos inexactos.
- Supresión cuando ya no sean necesarios.
- Oposición al tratamiento y limitación en los supuestos previstos.
- Portabilidad en formato estructurado.
- Retirada del consentimiento, cuando el tratamiento se base en él.
Si tu solicitud se refiere a datos gestionados por una empresa que utiliza bienvenidIA (por ejemplo, tu conversación con una clínica), debes dirigirte a esa empresa, que es la responsable. Nosotros colaboraremos con ella como encargados del tratamiento.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) o ante la autoridad de control de tu país.
14. Cambios y contacto
Actualizaremos esta política cuando cambie el servicio, la normativa o nuestros proveedores, publicando la nueva versión en esta misma página con su fecha. Para cualquier duda, escribe a privacy@bienvenidia.com.
