Política de privacidad
Plataforma de mensajería de WhatsApp de Konomic y app «Konomic» (App ID 1411708813877592)
Última actualización: 25 de septiembre de 2026
En resumen
- Konomic desarrolla y mantiene una plataforma que conecta el número de WhatsApp de una empresa a la plataforma de WhatsApp Business de Meta. Con ella la empresa tiene conversaciones, notificaciones, un asistente de IA y un CRM para su personal.
- Cada empresa tiene su propia instalación, en servidores y servicios que contrata ella. Los datos de sus clientes, de sus contactos y de su personal son de la empresa: ella decide y es la responsable. Nosotros los tratamos por su encargo.
- Cuando una empresa conecta su número, recibimos de Meta solo lo necesario para conectarlo. No leemos ni guardamos tu perfil de Facebook.
- Al conectar, la plataforma pide a Meta la agenda de contactos de la app WhatsApp Business y, si la empresa acepta, su historial de chats. Los dos incluyen a personas que no son clientes de la empresa.
- El asistente de IA funciona con Claude, de Anthropic, que guarda los datos en Estados Unidos. Su primera respuesta en cada conversación dice que es un asistente automático de IA.
- Por Telegram no pasan nombres ni teléfonos de clientes.
- No vendemos datos. No los usamos para publicidad ni para entrenar modelos de IA.
- Si eres cliente o contacto de una empresa que usa Konomic, escribe primero a esa empresa. Para todo lo demás, escribe a nik.l@konomic.com. Para borrar datos, sigue las instrucciones de eliminación de datos.
1. Quiénes somos y a qué se aplica esta política
- Empresa
- KONOMIC DIGITAL SL
- NIF
- B22884688
- Domicilio
- C/ Santo Domingo, 1, Km. 1, 38003 Santa Cruz de Tenerife, España
- Registro
- Registro Mercantil de Santa Cruz de Tenerife, hoja TF-75427, EUID ES38013.000539563
- Actividad
- Programación informática (CNAE 62.10)
- Correo de privacidad
- nik.l@konomic.com
Esta política se aplica a:
- La plataforma de mensajería de WhatsApp de Konomic. Es el software que conecta el número de WhatsApp de una empresa cliente a la plataforma de WhatsApp Business de Meta (Cloud API). Funciona también en «coexistencia»: el número sigue activo en la app WhatsApp Business del teléfono. La plataforma guarda las conversaciones, envía notificaciones y ofrece un asistente de IA, un CRM y un bot de Telegram para el personal de la empresa.
- La app «Konomic» (App ID 1411708813877592), que KONOMIC DIGITAL SL tiene registrada en Meta for Developers como proveedor tecnológico (Tech Provider) de WhatsApp. Es la app que aparece en la ventana de Meta «Facebook Login for Business» (registro insertado o Embedded Signup) cuando una empresa conecta su número.
No se aplica a los sitios web ni a otros servicios de las empresas clientes, que tienen sus propias políticas. Tampoco a otros productos de Konomic.
Las reglas de uso del servicio para las empresas están en las condiciones del servicio.
2. Quién decide sobre los datos: tu empresa o nosotros
Decide la empresa (nosotros somos encargados del tratamiento, art. 28 RGPD)
Cada empresa tiene su propia instalación de la plataforma, con su propia base de datos, en servidores y servicios que contrata ella a su nombre. Los datos de una empresa no se mezclan con los de otra.
Por cuenta de la empresa, y solo según sus instrucciones, tratamos:
- los datos de sus clientes y contactos: mensajes de WhatsApp, historial y agenda sincronizados desde la app WhatsApp Business, conversaciones con el asistente de IA, citas, fichas, vehículos, notificaciones, fotos y documentos;
- los datos de su personal que usa la plataforma: nombre, cuenta y papel en el CRM, ID de usuario de Telegram si vincula el bot, las preguntas que hace al asistente del personal y el registro de lo que hace en el CRM y en el bot;
- los datos de la conexión de su WhatsApp que recibimos de Meta como proveedor tecnológico (apartado 3).
La empresa es la responsable de todos estos datos. Decide para qué se usan, con qué base legal y cuánto tiempo se guardan. Sus instrucciones y nuestras obligaciones están en el contrato de encargo del tratamiento (art. 28 RGPD) que firmamos con cada empresa. Nosotros desarrollamos, instalamos, mantenemos y damos soporte a la plataforma, y accedemos a los datos solo para eso.
Decidimos nosotros (somos responsables del tratamiento)
Solo somos responsables de:
- los datos de nuestra relación comercial con cada empresa: nombre, correo, teléfono y cargo de sus personas de contacto, contratos y facturas;
- los datos de quien nos escribe para pedir soporte o para ejercer sus derechos;
- junto con Meta, la recogida de datos técnicos que hace el programa de Meta en la página de conexión (apartado 3.1).
No usamos estos datos para marketing ni para análisis de producto.
Si eres cliente o contacto de una empresa que usa Konomic, lee la política de privacidad de esa empresa y dirígete a ella primero. Si nos escribes a nosotros, le pasaremos tu solicitud y la ayudaremos a responder.
3. Qué datos recibimos de Meta y para qué
3.1 Cuando una empresa conecta su número
La persona que conecta el número abre la ventana de Meta desde el CRM de su empresa, inicia sesión en Meta y acepta los permisos que Meta le muestra. Usamos esos permisos solo para gestionar la cuenta de WhatsApp Business conectada y para enviar y recibir sus mensajes, por cuenta de la empresa.
| Dato | Para qué | ¿Se guarda? |
|---|---|---|
| Código de autorización de un solo uso | Canjearlo una vez en Meta por la clave de acceso de la empresa. | No. Se usa en el momento y se descarta. |
| Identificadores que envía la ventana de Meta al terminar: ID de la cuenta de WhatsApp Business (WABA) e ID del número | Saber qué cuenta y qué número conectar. | Sí, en el registro de la conexión de la instalación de la empresa. |
| Clave de acceso de la empresa (token del usuario del sistema de la integración) | Terminar la conexión y, después, enviar y recibir mensajes en nombre de la empresa. | No en la base de datos, ni en los registros técnicos, ni en la auditoría. Solo en la configuración protegida del servidor de la empresa. |
| Cuentas de WhatsApp Business a las que da acceso esa clave (consulta a Meta sobre la clave) | Comprobar a qué cuenta da acceso la clave y elegir la correcta. | Solo el ID de la cuenta elegida. |
| Resultado de suscribir la app Konomic a la cuenta (sí o no) | Recibir los avisos automáticos de la cuenta (webhooks). | Sí, en la auditoría. |
| Números de la cuenta: ID, número visible, nombre verificado, tipo de plataforma, estado y si el número está en la app WhatsApp Business | Encontrar el número que funciona a la vez en el teléfono y en la plataforma. | Solo el ID y el número visible del número conectado. |
| Respuesta a la solicitud de sincronizar contactos e historial | Seguir el progreso y cumplir el plazo de 24 horas que fija Meta. | Solo el estado, las fechas y, si falla, el texto de error de Meta. |
| Avisos de estado de la cuenta: desconexión o reconexión, motivo y quién la inició | Marcar el número como desconectado o reconectado y avisar a los administradores. | Sí, en el registro de la conexión y en la auditoría. |
El registro de la conexión guarda además la fecha y el identificador interno del usuario que la hizo. Si la persona cancela o hay un error en la ventana de Meta, el paso o el mensaje de error se muestran solo en pantalla y no se envían al servidor.
Tu perfil de Facebook. No leemos ni guardamos tu perfil de Facebook (nombre, correo, ID de usuario, foto o amigos). De la ventana de Meta, la página solo toma el código de un solo uso y los identificadores de la conexión.
El programa de Meta en la página de conexión. Para abrir la ventana de Meta, la página de conexión carga en el navegador el SDK de JavaScript de Meta. Al cargarse, el navegador envía a Meta datos técnicos: la dirección IP, el tipo de navegador y de dispositivo, la página de origen y, si tienes una sesión de Facebook abierta en ese navegador, las cookies de Meta, con las que Meta puede relacionar esos datos con tu cuenta. De esa recogida y de su envío a Meta somos corresponsables (art. 26 RGPD) con Meta Platforms Ireland Limited, según el apéndice para responsables del tratamiento de las condiciones de las herramientas para empresas de Meta. Lo esencial de ese acuerdo es esto:
- nosotros te informamos de esta recogida y respondemos de su base legal: nuestro interés legítimo en que tu empresa pueda conectar su número con la herramienta que Meta exige (art. 6.1.f RGPD);
- Meta responde de lo que hace después con los datos, según su política de privacidad, y puede tratarlos fuera del EEE;
- puedes ejercer tus derechos ante cualquiera de los dos; si nos escribes a nosotros, pasamos tu solicitud a Meta.
Nosotros no recibimos esos datos técnicos. La página de conexión solo la pueden usar administradores.
3.2 Después de conectar (por encargo de la empresa)
Meta envía estos datos a la instalación de la empresa mediante avisos automáticos (webhooks). Se tratan solo para prestar el servicio a la empresa.
| Dato | Para qué |
|---|---|
| Mensajes que recibe la empresa: número del remitente, texto (hasta 4.000 caracteres), fecha e ID del mensaje | Guardarlos como contexto del asistente y para pasar la conversación a una persona, reconocer las palabras de baja y de alta (STOP, BAJA, ALTA), evitar duplicados y limitar abusos y costes. |
| Nombre de perfil de WhatsApp del remitente | Si el asistente registra una solicitud de cita y no hay otro nombre, se guarda como nombre del cliente. No se envía por Telegram. |
| Respuestas que el personal envía desde la app WhatsApp Business del teléfono: número del destinatario y texto | Tener la conversación completa y pausar el asistente en esa conversación (12 horas por defecto). |
| Estado de entrega de los mensajes enviados: entregado, leído o fallido, y el motivo del fallo | Saber si el mensaje llegó y, si falla, enviar un SMS. |
| Historial de chats de la app WhatsApp Business, si la empresa acepta compartirlo al conectar: por cada chat, el número de la otra persona y, de cada mensaje, el texto, la dirección, la fecha original y el ID | Dar contexto a la conversación. Meta decide cuánto historial envía (según Meta, hasta 180 días); la plataforma no aplica otro límite. Incluye todos los chats individuales de la app, también con personas que no son clientes. El asistente no responde a estos mensajes, pero si esa persona escribe después, forman parte de los mensajes recientes que usa como contexto. |
| Agenda de contactos de la app WhatsApp Business, que la plataforma pide a Meta en cuanto se conecta el número, sin otro paso de la empresa: número, nombre completo, nombre, y si el contacto se añadió o se eliminó | Relacionar un número con una ficha de cliente que ya existe. Se guardan todos los contactos, también los que no coinciden con ninguna ficha. Nunca crea fichas nuevas ni se usa para enviar mensajes. |
Las fotos, audios, vídeos, documentos y stickers de WhatsApp no se descargan ni se guardan: solo queda una marca del tipo «[image message]». Según Meta, los chats de grupo no se sincronizan.
Para entregar mensajes, la plataforma también envía datos a Meta: el número del cliente con la respuesta del asistente, o con una notificación o un mensaje de marketing (apartado 4.2). Por ejemplo: número de pedido, servicio, fecha y hora, fecha de la ITV, texto de una recomendación del taller o un enlace personal para ver el estado.
3.3 Lo que no pedimos ni guardamos a propósito
- Tu perfil de Facebook.
- La clave de acceso de la empresa en la base de datos, los registros técnicos o la auditoría.
- Archivos multimedia de WhatsApp.
- Datos de pago, documentos de identidad o contraseñas: la plataforma no los pide. Si alguien los escribe en un mensaje, se guardan como parte del texto.
- El texto de los mensajes en los registros técnicos de la aplicación: solo su longitud y una huella (hash).
- Del estado de entrega, el ID del destinatario y los datos de precio de Meta.
La plataforma no usa analítica ni rastreadores propios. El único programa de terceros es el de Meta en la página de conexión (apartado 3.1). Estas páginas legales no usan cookies ni scripts.
4. Para qué se usan los datos y con qué base legal
4.1 Datos de los que somos responsables
| Finalidad | Datos | Base legal |
|---|---|---|
| Gestionar nuestra relación con cada empresa cliente: contrato, facturación y avisos sobre el servicio | Nombre, correo, teléfono y cargo de las personas de contacto; datos del contrato y de las facturas | Si el cliente es un autónomo, el contrato con él (art. 6.1.b RGPD). Para las personas que actúan por una empresa, nuestro interés legítimo en relacionarnos con ella (art. 6.1.f RGPD y art. 19 LOPDGDD). Las facturas y la contabilidad, por obligación legal (art. 6.1.c RGPD). |
| Recogida de datos técnicos por el programa de Meta en la página de conexión, como corresponsables con Meta | Dirección IP, navegador y dispositivo, página de origen y cookies de Meta | Interés legítimo en que la empresa pueda conectar su número con la herramienta que Meta exige (art. 6.1.f RGPD). |
| Atender consultas de soporte | Nombre, correo y lo que nos cuentes | Si escribes por una empresa cliente, nuestro interés legítimo en atender a quien actúa por ella (art. 6.1.f RGPD y art. 19 LOPDGDD). Si el cliente eres tú, como autónomo, el contrato contigo (art. 6.1.b RGPD). Si no eres cliente, nuestro interés legítimo en responderte (art. 6.1.f RGPD). |
| Atender solicitudes de protección de datos | Los datos de la solicitud | Obligación legal (art. 6.1.c RGPD). |
Sin la autorización en la ventana de Meta no se puede conectar el número. Los datos de una consulta o de una solicitud de derechos son necesarios para responderla y para comprobar quién la hace; si faltan, puede que no podamos atenderla.
Cuando la base es el interés legítimo, puedes oponerte (ver el apartado 8).
4.2 Datos que tratamos por encargo de la empresa
Por encargo de la empresa y según sus instrucciones (art. 28 RGPD), la plataforma usa los datos del apartado 3.2 y del CRM de la empresa para:
- guardar las conversaciones como contexto del asistente y para pasar la conversación a una persona. El personal lee los chats en la app WhatsApp Business del teléfono o en el CRM;
- hacer funcionar el asistente de IA. Su primera respuesta en cada conversación empieza con un aviso fijo de que es un asistente automático de IA y de que una persona del equipo atiende si se pide. Responde preguntas, consulta la información que la empresa pone a su disposición (en un taller, por ejemplo: vehículos, citas, estado del pedido, catálogo y huecos libres), registra solicitudes de cita y pasa la conversación a una persona cuando hace falta;
- reconocer las palabras de baja y de alta (STOP, BAJA, ALTA). Con la baja se retiran los permisos del cliente para recibir mensajes. Con el alta solo vuelven los mensajes sobre sus visitas, nunca el marketing, que necesita un nuevo consentimiento expreso. Se anota en la auditoría y se confirma por WhatsApp;
- enviar notificaciones de servicio por WhatsApp (plantillas) cuando cambia el estado de una cita o de un pedido, y un recordatorio 24 horas antes de cada cita. Si WhatsApp falla, se envían por SMS;
- enviar mensajes de marketing de la empresa, solo por instrucción suya y solo a clientes que dieron su consentimiento de marketing. En un taller, por ejemplo:
- petición de reseña tras el pago, como máximo una cada 180 días;
- aviso de que la ITV vence pronto, con la fecha y la matrícula;
- recordatorio de una recomendación del taller, con su texto;
- mensaje a quien lleva 12 meses sin visitas.
- avisar al personal por Telegram de lo que necesita su atención, sin datos de los clientes, y dejar que consulte en el bot de Telegram pedidos, vehículos y citas sin nombres ni teléfonos de clientes (apartado 5.4). Los contactos se consultan en el CRM;
- leer con IA las fotos de facturas de proveedores, gastos y piezas que el personal envía desde el bot o el CRM;
- sincronizar la agenda de contactos de la app WhatsApp Business e importar el historial de chats si la empresa acepta compartirlo.
La base legal de estos tratamientos la decide la empresa y la explica en su política de privacidad. Un ejemplo de un taller: cuando el asistente registra una solicitud de cita, la ficha del cliente queda marcada con permiso para recibir por WhatsApp mensajes sobre esa visita, porque la solicitud llegó por ese canal. El marketing, en cambio, necesita un consentimiento aparte que recoge la empresa.
Ni nosotros ni el asistente tomamos decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos sobre alguien o le afecten de forma significativa (art. 22 RGPD). Las solicitudes de cita que registra el asistente las gestiona el personal de la empresa.
5. Quién recibe datos
La plataforma funciona con servicios de terceros. Casi todos los contrata cada empresa directamente, a su nombre: son sus propios encargados del tratamiento, y la empresa es responsable de esos contratos y de sus garantías. Al firmar el contrato de encargo, la empresa nos indica que usemos esos servicios con sus datos. Unos pocos servicios los usamos nosotros (apartado 5.3).
5.1 Servicios que contrata la empresa (configuración habitual)
| Servicio | Para qué | Qué datos | Dónde |
|---|---|---|---|
| Vultr (The Constant Company, LLC) | Servidor donde funciona la instalación | Todos los datos de la instalación, los registros técnicos y las copias locales | Servidores en Fráncfort (Alemania, UE); la empresa de Vultr está en Estados Unidos (apartado 6) |
| Amazon Web Services (S3) | Copias de seguridad fuera del servidor y archivos del CRM | Copia diaria completa de la base de datos; fotos de recepción, entrega y trabajos (también las enviadas desde el bot), firmas y actas en PDF | España (región eu-south-2) |
| Anthropic (API de Claude): asistente de WhatsApp | Responder a los clientes | Instrucciones con información de la empresa y la fecha; los últimos 30 mensajes con ese número, también el historial importado y las respuestas del personal; y lo que el asistente consulta para responder: en un taller, los vehículos del cliente (marca, modelo, versión, año, matrícula y fecha de la ITV), las 3 últimas recomendaciones del taller para cada vehículo, las citas activas, el número y estado del pedido, el enlace personal de estado, el catálogo y los huecos libres. Las instrucciones no llevan el teléfono ni el nombre de perfil, aunque pueden aparecer si la persona los escribe. | Anthropic guarda los datos en Estados Unidos (apartado 6) |
| Anthropic (API de Claude): personal | Responder al personal en el asistente de Telegram y leer fotos de facturas de proveedores, gastos y piezas | Las preguntas del personal y lo que el asistente consulta (pedidos, vehículos y citas, sin nombres ni teléfonos de clientes); las fotos y los PDF que el personal envía | Anthropic guarda los datos en Estados Unidos (apartado 6) |
| Esendex | SMS cuando falla un mensaje de WhatsApp | Número y texto del mensaje en el idioma del cliente (número de pedido, servicio, fecha, fecha de la ITV, texto de una recomendación, enlace personal de estado, enlace para dejar una reseña). Nunca contenido de chats. Las respuestas del asistente no se envían por SMS. | Plataforma española de Esendex (esendex.es) |
| Sentry (Functional Software, Inc.) | Detección de errores | Informes de error y una muestra del 10 % de las peticiones del servidor, sin el cuerpo de las peticiones ni variables locales, y con teléfonos, correos, NIF y claves enmascarados. Lo mismo en el bot de Telegram. Un informe puede incluir otros datos si aparecen en el texto de un error. | Región de datos de la UE de Sentry; la empresa está en Estados Unidos (apartado 6) |
| Telegram (Telegram Messenger Inc.) | Mensajería del personal: avisos y bot | Ver el apartado 5.4. Sin nombres ni teléfonos de clientes. | Fuera del EEE (apartado 6) |
5.2 Meta: proveedor de la propia empresa
Meta Platforms Ireland Limited presta la plataforma de WhatsApp Business (Cloud API y Graph API). Al conectar su número, la empresa acepta directamente con Meta las condiciones de WhatsApp Business, y Meta le cobra directamente los mensajes que tienen coste. Según Meta, en la Cloud API actúa como encargado del tratamiento de la empresa.
Meta envía los avisos de la cuenta y entrega los mensajes: lo descrito en el apartado 3 y los números de los clientes con las respuestas, las notificaciones y los mensajes de marketing. Según Meta, guarda los mensajes como máximo 30 días y los trata en sus centros de datos, también fuera de la UE (apartado 6).
La propia política de privacidad de Meta se aplica a los datos de las cuentas de Meta de la empresa y de sus usuarios, y a lo que Meta hace con los datos que recibe su programa en la página de conexión (apartado 3.1).
5.3 Nuestros propios proveedores
| Proveedor | Para qué | Qué datos | Dónde |
|---|---|---|---|
| Google (Google Workspace) | Nuestro correo electrónico | Los mensajes que nos envías y los que enviamos a las empresas clientes | Ver el apartado 6 |
| Anthropic (herramientas de IA para desarrollo y soporte) | Desarrollar la plataforma y atender incidencias | Cuando atendemos una incidencia o mantenemos la instalación de una empresa, estas herramientas pueden ver los datos necesarios para esa tarea. La empresa lo autoriza en el contrato de encargo. | Estados Unidos (apartado 6) |
5.4 Telegram: la mensajería del personal de la empresa
La empresa puede usar Telegram para que su personal reciba avisos y consulte el trabajo del taller desde el teléfono. Telegram Messenger Inc. transmite esos mensajes y los trata según sus propias condiciones y su política de privacidad. Por Telegram pasan:
- Avisos automáticos. Nuevas solicitudes de cita, conversaciones que el asistente pasa a una persona, fallos o límites del asistente, el resumen de la mañana y los avisos sobre la conexión del número. Dicen qué ha pasado y qué hacer, con un enlace al CRM. No incluyen nombres, teléfonos, matrículas, notas ni el texto de los mensajes de los clientes. Los botones llevan solo una referencia interna.
- El trabajo del personal. Pedidos, vehículos con su matrícula, citas y piezas que el personal consulta, y las fotos del trabajo y las recomendaciones que envía. El bot no muestra nombres, teléfonos ni correos de clientes, ni sus comentarios, ni conversaciones de WhatsApp: todo eso se consulta en el CRM. Del motivo del pedido que escribe el personal se quitan nombres, teléfonos, correos y NIF antes de mostrarlo, y el CRM avisa al personal de que ese texto se ve en Telegram. Lo que el personal escribe al bot o al asistente del personal también pasa por Telegram.
Solo pueden usar el bot empleados con una cuenta activa en el CRM, que lo vinculan con un código de un solo uso. El personal autorizado de cada empresa accede solo a los datos de su empresa. No damos datos a nadie más, salvo a las autoridades cuando la ley nos obliga.
6. Datos que salen del Espacio Económico Europeo
Algunos servicios tratan datos fuera del Espacio Económico Europeo (EEE) o son empresas establecidas fuera de él, aunque guarden los datos en la UE. Para los servicios que contrata la empresa, las garantías las elige y las firma ella; aquí describimos las que ofrece cada proveedor.
- Anthropic (API de Claude). Para clientes del EEE, el contrato es con Anthropic Ireland, Limited. Anthropic guarda los datos en Estados Unidos, y el modelo que escribe las respuestas puede ejecutarse en cualquier país donde Anthropic tenga infraestructura. Sus condiciones de tratamiento de datos incluyen las cláusulas contractuales tipo de la Comisión Europea (art. 46.2.c RGPD).
- Meta. Según Meta, el contenido de los mensajes puede tratarse en sus centros de datos de todo el mundo, también en Estados Unidos. Para esas transferencias Meta se basa en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación, art. 45 RGPD) y puede usar además las cláusulas contractuales tipo, según sus condiciones de transferencia de datos de WhatsApp Business, que la empresa acepta al conectar.
- Vultr. Los servidores están en Fráncfort (Alemania, UE). The Constant Company, LLC, la empresa de Vultr, está en Estados Unidos y puede acceder a ellos para prestar el servicio. Según Vultr, su acuerdo de tratamiento de datos, que firma a petición del cliente, incluye las cláusulas contractuales tipo.
- Sentry. Los informes se guardan en la región de datos de la UE de Sentry, pero Functional Software, Inc. está en Estados Unidos. Según su política de privacidad, participa en el Marco de Privacidad de Datos UE-EE. UU. (art. 45 RGPD) y usa además las cláusulas contractuales tipo.
- Amazon Web Services. Los datos se guardan en España. AWS pertenece a un grupo con sede en Estados Unidos; su acuerdo de tratamiento de datos incluye las cláusulas contractuales tipo para cualquier acceso desde fuera del EEE.
- Telegram. Telegram Messenger Inc. no está establecida en el EEE y no hay una decisión de adecuación para ella. Telegram no firma acuerdos de tratamiento de datos ni cláusulas contractuales tipo con quienes usan bots, así que para lo que pasa por Telegram no hay garantías del art. 46 RGPD. Según su política de privacidad, guarda los datos de las cuentas registradas desde el EEE en los Países Bajos, y su representante en la UE es European Data Protection Office (EDPO), en Bruselas. Por eso por Telegram no pasan nombres ni teléfonos de clientes (apartado 5.4).
- Nuestros proveedores. Google puede tratar nuestro correo fuera del EEE, también en Estados Unidos, con las cláusulas contractuales tipo de sus condiciones de tratamiento de datos. Las herramientas de IA de Anthropic que usamos tratan los datos en Estados Unidos, con las cláusulas contractuales tipo de sus condiciones comerciales.
Puedes pedirnos una copia de las garantías de nuestros propios proveedores escribiendo a nik.l@konomic.com. Las de los servicios que contrata la empresa, pídeselas a ella.
7. Cuánto tiempo se guardan los datos
La empresa decide cuánto tiempo guarda sus datos y lo fija en el contrato de encargo. Estos son los plazos con los que funciona la plataforma:
| Datos | Plazo |
|---|---|
| Código de autorización de un solo uso | No se guarda. |
| Clave de acceso de la empresa | En la configuración del servidor de la empresa mientras usa la plataforma. Se retira cuando la deja, o antes si lo pide. Si la empresa revoca el acceso de la app en Meta, retira los permisos que dio. |
| Registro de la conexión (IDs de la cuenta y del número, estados y fechas) | Mientras la empresa usa la plataforma; después, lo que ella decida (ver más abajo). |
| Auditoría | 6 años desde cada entrada; después se borra sola. Registra quién hizo qué, cuándo y desde qué interfaz. En los cambios de fichas de clientes, vehículos y perfiles de compradores guarda solo qué campos cambiaron, no sus valores. Al eliminar la ficha de un cliente, se borran sus datos personales de las entradas antiguas. Algunas entradas guardan una matrícula (por ejemplo, la de una cita registrada por el asistente), textos que escribe el personal (como el motivo de una visita o una recomendación) o la dirección IP con la que el cliente aprueba un presupuesto, como prueba de la aprobación. Nunca el texto de los mensajes de WhatsApp. La consultan administradores para la seguridad del servicio y para atender o defender reclamaciones. Los cambios de estado de las órdenes de trabajo sirven también para calcular la productividad de los mecánicos, que ven administradores y encargados. |
| Mensajes, conversaciones e historial importado | No hay borrado automático: el plazo lo decide la empresa. Se borran cuando la empresa elimina la ficha del cliente (los mensajes guardados con su número actual) y cuando la empresa nos pide borrarlos. |
| Agenda de contactos sincronizada | Igual que los mensajes. Si un contacto se elimina en el teléfono, se marca como eliminado, pero su número y su nombre se conservan hasta que la empresa elimina la ficha del cliente correspondiente o nos pide borrarlo. Al eliminar la ficha se borra el nombre, y el número queda solo como marca de bloqueo para que no se vuelva a importar. |
| Notificaciones y mensajes de marketing enviados, con su estado de entrega y sus datos (servicio, fecha, número de pedido, fecha de la ITV con la matrícula o texto de la recomendación) | No hay borrado automático. Al eliminar la ficha del cliente, los pendientes se cancelan y los ya enviados se conservan como registro de la empresa. |
| Fichas de clientes y solicitudes de cita | Hasta que la empresa elimina la ficha. Entonces se borran el nombre, el teléfono, el correo, el NIF y las notas; la ficha queda sin datos de contacto, pero sigue unida a los vehículos, facturas y citas, que la empresa debe conservar. |
| Fotos de recepción, entrega y trabajos, firmas y actas en PDF | 4 años desde que se suben, bloqueadas contra el borrado en el almacenamiento: son la prueba del estado del vehículo y de lo que firmó el cliente. Se conservan también después de eliminar la ficha. |
| Conversaciones del personal con el asistente de Telegram | Se borran a los 30 días. |
| Eventos internos del sistema (cambios de estado de citas, pedidos y de la conexión) | Se borran 90 días después de procesarse. |
| Registros técnicos del servidor | Rotan por tamaño (20 MB × 5 archivos por servicio): lo antiguo se sobrescribe solo. Los de la aplicación no contienen el texto de los mensajes y muestran los teléfonos con solo 3 dígitos; sí pueden contener lo que el personal busca en el CRM, por ejemplo un nombre o una matrícula. Los de la base de datos solo registran errores técnicos, que pueden incluir el dato que causó el error. |
| Informes de error (Sentry) | Los que fije el plan de Sentry de la empresa. |
| Datos enviados a la API de Anthropic | Anthropic los borra en un plazo de 30 días. Puede guardarlos más tiempo si la ley lo exige o si detecta un uso contrario a su política de uso (hasta 2 años). |
| Copias de seguridad | Copia diaria completa de la base de datos. Las del servidor se borran a los 7 días; las de AWS S3 caducan a los 90 días. Por eso un dato borrado puede seguir en las copias hasta 90 días. Si se restaura una copia, se vuelven a aplicar los borrados hechos desde entonces. |
| Nuestros datos: relación comercial con cada empresa (contactos, contratos y facturas) | Mientras dura el contrato y 6 años después, por la obligación de conservar la documentación del negocio (art. 30 del Código de Comercio). |
| Nuestros datos: correos de soporte | Hasta 2 años después de cerrar la consulta. |
| Nuestros datos: solicitudes de derechos | Guardamos constancia de la solicitud y de nuestra respuesta durante 3 años, para poder demostrar que la atendimos. |
Lo que conservamos de nuestros datos después de borrarlos porque la ley nos obliga queda bloqueado (art. 32 LOPDGDD): nadie lo usa ni lo consulta, salvo para ponerlo a disposición de jueces y tribunales, del Ministerio Fiscal o de la AEPD mientras no prescriban las responsabilidades. Después se destruye.
Cuando una empresa deja la plataforma
Los datos de la instalación están en los servicios que contrata la empresa, a su nombre, y siguen bajo su control. Si la empresa desconecta su número de WhatsApp, la plataforma deja de recibir sus mensajes; lo ya guardado se conserva hasta que ella decida borrarlo.
Cuando termina el servicio, en los 30 días siguientes retiramos nuestros accesos, la clave de acceso de WhatsApp de la configuración y la suscripción de la app Konomic a su cuenta, y borramos cualquier copia de sus datos que tengamos nosotros. Si la empresa lo pide, antes la ayudamos a exportar sus datos, y después borramos su instalación o se la dejamos, como indique.
8. Tus derechos
Puedes pedirnos:
- acceso: saber qué datos tuyos tratamos y obtener una copia;
- rectificación: corregir datos inexactos;
- supresión: borrar tus datos;
- oposición: que dejemos de tratarlos cuando la base es nuestro interés legítimo;
- limitación: que conservemos tus datos sin usarlos mientras comprobamos si son exactos o si tu oposición procede; cuando el tratamiento no es lícito pero prefieres que no los borremos; o cuando ya no los necesitamos pero tú los necesitas para una reclamación;
- portabilidad: recibir los datos que nos diste en un formato estructurado, de uso común y de lectura mecánica, y que los enviemos a otro responsable si es técnicamente posible. Se aplica cuando el tratamiento se basa en tu consentimiento o en un contrato y se hace por medios automatizados;
- retirar tu consentimiento cuando esa sea la base, sin que afecte a lo hecho antes.
Cómo ejercerlos
- Por correo electrónico a nik.l@konomic.com, con el asunto «Protección de datos».
- Por carta a KONOMIC DIGITAL SL, C/ Santo Domingo, 1, Km. 1, 38003 Santa Cruz de Tenerife, España.
Indica tu nombre, qué pides y a qué se refiere (por ejemplo, el número de WhatsApp o la empresa con la que hablaste). Si no podemos saber que la solicitud es tuya, te pediremos solo lo necesario para comprobarlo. Es gratis.
Si los datos son nuestros, te respondemos en un mes desde que recibimos la solicitud. Si es compleja o hay muchas, el plazo puede ampliarse dos meses más; en ese caso te lo diremos dentro del primer mes.
Si los datos son de una empresa que usa Konomic, la empresa decide: dirígete a ella primero. Si nos escribes a nosotros, le pasamos tu solicitud sin demora; la empresa te responde en el plazo que le marca la ley, y nosotros hacemos lo que nos indique.
Reclamación: si crees que no se han tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es, C/ Jorge Juan 6, 28001 Madrid.
Para borrar datos, sigue las instrucciones de eliminación de datos.
9. Cómo protegemos los datos
- Las direcciones públicas solo funcionan con conexión cifrada (HTTPS), y el navegador recuerda no usar nunca una conexión sin cifrar. También usan cabeceras de seguridad.
- De la plataforma, solo el servidor web está abierto a internet; el servidor se administra por SSH solo con clave. La base de datos y los servicios internos no aceptan conexiones desde fuera.
- Se comprueba que cada aviso viene realmente de Meta: Meta lo firma con un secreto que solo conocen Meta y el servidor, y se rechazan los que no coinciden.
- Cada persona entra con su propia cuenta. Las herramientas de conexión de WhatsApp y el borrado de fichas de cliente solo están disponibles para administradores.
- La clave de acceso de la empresa no se escribe en la base de datos, ni en los registros técnicos, ni en la auditoría.
- Los registros técnicos de la aplicación enmascaran teléfonos (solo quedan 3 dígitos), correos, NIF/NIE/CIF y claves, y nunca contienen el texto de los mensajes.
- Los informes de error del servidor y del bot no incluyen el cuerpo de las peticiones ni variables locales, y enmascaran teléfonos, correos y claves.
- El asistente de IA tiene instrucciones de no revelar datos internos y de tratar los mensajes de los clientes como datos, no como órdenes. Sus herramientas solo devuelven información que se puede mostrar al cliente. Tiene límites: 20 mensajes por hora por número y topes diarios por número y en total.
- La base de datos impide cambiar o borrar entradas de la auditoría. Solo lo permite, de forma controlada, para borrar los datos personales de un cliente cuando se elimina su ficha y para borrar las entradas de más de 6 años.
- Los espacios de AWS S3 bloquean el acceso público. La clave del servidor puede escribir y leer, pero no borrar. Cada copia se comprueba al hacerse y la restauración está documentada y ensayada.
- Los archivos multimedia de WhatsApp no se descargan.
Ningún sistema es infalible. Si una brecha de seguridad afecta a datos que tratamos por encargo de una empresa, se lo comunicaremos sin dilación indebida y la ayudaremos a gestionarla (art. 33.2 RGPD); la empresa decide si la notifica a la AEPD y a las personas afectadas. Si afecta a datos de los que somos responsables, la notificaremos a la AEPD en 72 horas, salvo que sea improbable que suponga un riesgo para las personas, y te avisaremos si supone un alto riesgo para ti (arts. 33 y 34 RGPD).
10. Lo que no hacemos
- No vendemos, ni licenciamos, ni compramos datos obtenidos a través de la plataforma de Meta o de WhatsApp, tampoco anonimizados, agregados o derivados, ni los cedemos a nadie salvo a los destinatarios del apartado 5 para prestar el servicio.
- No usamos los datos para publicidad ni para crear perfiles publicitarios. Los mensajes de marketing de la empresa (apartado 4.2) se envían solo por instrucción suya y solo a clientes que dieron su consentimiento.
- No usamos los datos que llegan a través de la plataforma de Meta para nada distinto de prestar el servicio a la empresa conectada. No los usamos para vigilar a personas, para discriminarlas ni para decidir sobre su acceso a vivienda, empleo, seguros, educación, crédito o prestaciones públicas.
- No usamos los datos, ni permitimos que se usen, para crear, desarrollar, entrenar o mejorar modelos de IA. Las condiciones comerciales de Anthropic le prohíben entrenar sus modelos con ellos.
11. Menores
La plataforma es para empresas y la usan personas adultas que actúan por ellas. No está dirigida a menores. En España, los menores de 14 años necesitan a sus padres o tutores para consentir el tratamiento de sus datos (art. 7 LOPDGDD). Si un menor escribió a una empresa que usa Konomic, sus padres o tutores pueden pedir a esa empresa, o a nosotros, que se borren sus datos.
12. Cambios
Si cambiamos esta política, publicaremos aquí la nueva versión con su fecha. Si el cambio afecta de forma importante al uso de los datos, avisaremos antes a las empresas clientes.
13. Contacto
KONOMIC DIGITAL SL
C/ Santo Domingo, 1, Km. 1, 38003 Santa Cruz de Tenerife, España
nik.l@konomic.com
La versión en inglés de esta política está en legal.konomic.io/privacy.