KONOMIC DIGITAL SL

Política de privacidad

Plataforma de mensajería de WhatsApp de Konomic y app «Konomic» (App ID 1411708813877592)

Última actualización: 25 de septiembre de 2026

En resumen

1. Quiénes somos y a qué se aplica esta política

Empresa
KONOMIC DIGITAL SL
NIF
B22884688
Domicilio
C/ Santo Domingo, 1, Km. 1, 38003 Santa Cruz de Tenerife, España
Registro
Registro Mercantil de Santa Cruz de Tenerife, hoja TF-75427, EUID ES38013.000539563
Actividad
Programación informática (CNAE 62.10)
Correo de privacidad
nik.l@konomic.com

Esta política se aplica a:

No se aplica a los sitios web ni a otros servicios de las empresas clientes, que tienen sus propias políticas. Tampoco a otros productos de Konomic.

Las reglas de uso del servicio para las empresas están en las condiciones del servicio.

2. Quién decide sobre los datos: tu empresa o nosotros

Decide la empresa (nosotros somos encargados del tratamiento, art. 28 RGPD)

Cada empresa tiene su propia instalación de la plataforma, con su propia base de datos, en servidores y servicios que contrata ella a su nombre. Los datos de una empresa no se mezclan con los de otra.

Por cuenta de la empresa, y solo según sus instrucciones, tratamos:

La empresa es la responsable de todos estos datos. Decide para qué se usan, con qué base legal y cuánto tiempo se guardan. Sus instrucciones y nuestras obligaciones están en el contrato de encargo del tratamiento (art. 28 RGPD) que firmamos con cada empresa. Nosotros desarrollamos, instalamos, mantenemos y damos soporte a la plataforma, y accedemos a los datos solo para eso.

Decidimos nosotros (somos responsables del tratamiento)

Solo somos responsables de:

No usamos estos datos para marketing ni para análisis de producto.

Si eres cliente o contacto de una empresa que usa Konomic, lee la política de privacidad de esa empresa y dirígete a ella primero. Si nos escribes a nosotros, le pasaremos tu solicitud y la ayudaremos a responder.

3. Qué datos recibimos de Meta y para qué

3.1 Cuando una empresa conecta su número

La persona que conecta el número abre la ventana de Meta desde el CRM de su empresa, inicia sesión en Meta y acepta los permisos que Meta le muestra. Usamos esos permisos solo para gestionar la cuenta de WhatsApp Business conectada y para enviar y recibir sus mensajes, por cuenta de la empresa.

DatoPara qué¿Se guarda?
Código de autorización de un solo usoCanjearlo una vez en Meta por la clave de acceso de la empresa.No. Se usa en el momento y se descarta.
Identificadores que envía la ventana de Meta al terminar: ID de la cuenta de WhatsApp Business (WABA) e ID del númeroSaber qué cuenta y qué número conectar.Sí, en el registro de la conexión de la instalación de la empresa.
Clave de acceso de la empresa (token del usuario del sistema de la integración)Terminar la conexión y, después, enviar y recibir mensajes en nombre de la empresa.No en la base de datos, ni en los registros técnicos, ni en la auditoría. Solo en la configuración protegida del servidor de la empresa.
Cuentas de WhatsApp Business a las que da acceso esa clave (consulta a Meta sobre la clave)Comprobar a qué cuenta da acceso la clave y elegir la correcta.Solo el ID de la cuenta elegida.
Resultado de suscribir la app Konomic a la cuenta (sí o no)Recibir los avisos automáticos de la cuenta (webhooks).Sí, en la auditoría.
Números de la cuenta: ID, número visible, nombre verificado, tipo de plataforma, estado y si el número está en la app WhatsApp BusinessEncontrar el número que funciona a la vez en el teléfono y en la plataforma.Solo el ID y el número visible del número conectado.
Respuesta a la solicitud de sincronizar contactos e historialSeguir el progreso y cumplir el plazo de 24 horas que fija Meta.Solo el estado, las fechas y, si falla, el texto de error de Meta.
Avisos de estado de la cuenta: desconexión o reconexión, motivo y quién la inicióMarcar el número como desconectado o reconectado y avisar a los administradores.Sí, en el registro de la conexión y en la auditoría.

El registro de la conexión guarda además la fecha y el identificador interno del usuario que la hizo. Si la persona cancela o hay un error en la ventana de Meta, el paso o el mensaje de error se muestran solo en pantalla y no se envían al servidor.

Tu perfil de Facebook. No leemos ni guardamos tu perfil de Facebook (nombre, correo, ID de usuario, foto o amigos). De la ventana de Meta, la página solo toma el código de un solo uso y los identificadores de la conexión.

El programa de Meta en la página de conexión. Para abrir la ventana de Meta, la página de conexión carga en el navegador el SDK de JavaScript de Meta. Al cargarse, el navegador envía a Meta datos técnicos: la dirección IP, el tipo de navegador y de dispositivo, la página de origen y, si tienes una sesión de Facebook abierta en ese navegador, las cookies de Meta, con las que Meta puede relacionar esos datos con tu cuenta. De esa recogida y de su envío a Meta somos corresponsables (art. 26 RGPD) con Meta Platforms Ireland Limited, según el apéndice para responsables del tratamiento de las condiciones de las herramientas para empresas de Meta. Lo esencial de ese acuerdo es esto:

Nosotros no recibimos esos datos técnicos. La página de conexión solo la pueden usar administradores.

3.2 Después de conectar (por encargo de la empresa)

Meta envía estos datos a la instalación de la empresa mediante avisos automáticos (webhooks). Se tratan solo para prestar el servicio a la empresa.

DatoPara qué
Mensajes que recibe la empresa: número del remitente, texto (hasta 4.000 caracteres), fecha e ID del mensajeGuardarlos como contexto del asistente y para pasar la conversación a una persona, reconocer las palabras de baja y de alta (STOP, BAJA, ALTA), evitar duplicados y limitar abusos y costes.
Nombre de perfil de WhatsApp del remitenteSi el asistente registra una solicitud de cita y no hay otro nombre, se guarda como nombre del cliente. No se envía por Telegram.
Respuestas que el personal envía desde la app WhatsApp Business del teléfono: número del destinatario y textoTener la conversación completa y pausar el asistente en esa conversación (12 horas por defecto).
Estado de entrega de los mensajes enviados: entregado, leído o fallido, y el motivo del falloSaber si el mensaje llegó y, si falla, enviar un SMS.
Historial de chats de la app WhatsApp Business, si la empresa acepta compartirlo al conectar: por cada chat, el número de la otra persona y, de cada mensaje, el texto, la dirección, la fecha original y el IDDar contexto a la conversación. Meta decide cuánto historial envía (según Meta, hasta 180 días); la plataforma no aplica otro límite. Incluye todos los chats individuales de la app, también con personas que no son clientes. El asistente no responde a estos mensajes, pero si esa persona escribe después, forman parte de los mensajes recientes que usa como contexto.
Agenda de contactos de la app WhatsApp Business, que la plataforma pide a Meta en cuanto se conecta el número, sin otro paso de la empresa: número, nombre completo, nombre, y si el contacto se añadió o se eliminóRelacionar un número con una ficha de cliente que ya existe. Se guardan todos los contactos, también los que no coinciden con ninguna ficha. Nunca crea fichas nuevas ni se usa para enviar mensajes.

Las fotos, audios, vídeos, documentos y stickers de WhatsApp no se descargan ni se guardan: solo queda una marca del tipo «[image message]». Según Meta, los chats de grupo no se sincronizan.

Para entregar mensajes, la plataforma también envía datos a Meta: el número del cliente con la respuesta del asistente, o con una notificación o un mensaje de marketing (apartado 4.2). Por ejemplo: número de pedido, servicio, fecha y hora, fecha de la ITV, texto de una recomendación del taller o un enlace personal para ver el estado.

3.3 Lo que no pedimos ni guardamos a propósito

La plataforma no usa analítica ni rastreadores propios. El único programa de terceros es el de Meta en la página de conexión (apartado 3.1). Estas páginas legales no usan cookies ni scripts.

4. Para qué se usan los datos y con qué base legal

4.1 Datos de los que somos responsables

FinalidadDatosBase legal
Gestionar nuestra relación con cada empresa cliente: contrato, facturación y avisos sobre el servicioNombre, correo, teléfono y cargo de las personas de contacto; datos del contrato y de las facturasSi el cliente es un autónomo, el contrato con él (art. 6.1.b RGPD). Para las personas que actúan por una empresa, nuestro interés legítimo en relacionarnos con ella (art. 6.1.f RGPD y art. 19 LOPDGDD). Las facturas y la contabilidad, por obligación legal (art. 6.1.c RGPD).
Recogida de datos técnicos por el programa de Meta en la página de conexión, como corresponsables con MetaDirección IP, navegador y dispositivo, página de origen y cookies de MetaInterés legítimo en que la empresa pueda conectar su número con la herramienta que Meta exige (art. 6.1.f RGPD).
Atender consultas de soporteNombre, correo y lo que nos cuentesSi escribes por una empresa cliente, nuestro interés legítimo en atender a quien actúa por ella (art. 6.1.f RGPD y art. 19 LOPDGDD). Si el cliente eres tú, como autónomo, el contrato contigo (art. 6.1.b RGPD). Si no eres cliente, nuestro interés legítimo en responderte (art. 6.1.f RGPD).
Atender solicitudes de protección de datosLos datos de la solicitudObligación legal (art. 6.1.c RGPD).

Sin la autorización en la ventana de Meta no se puede conectar el número. Los datos de una consulta o de una solicitud de derechos son necesarios para responderla y para comprobar quién la hace; si faltan, puede que no podamos atenderla.

Cuando la base es el interés legítimo, puedes oponerte (ver el apartado 8).

4.2 Datos que tratamos por encargo de la empresa

Por encargo de la empresa y según sus instrucciones (art. 28 RGPD), la plataforma usa los datos del apartado 3.2 y del CRM de la empresa para:

La base legal de estos tratamientos la decide la empresa y la explica en su política de privacidad. Un ejemplo de un taller: cuando el asistente registra una solicitud de cita, la ficha del cliente queda marcada con permiso para recibir por WhatsApp mensajes sobre esa visita, porque la solicitud llegó por ese canal. El marketing, en cambio, necesita un consentimiento aparte que recoge la empresa.

Ni nosotros ni el asistente tomamos decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos sobre alguien o le afecten de forma significativa (art. 22 RGPD). Las solicitudes de cita que registra el asistente las gestiona el personal de la empresa.

5. Quién recibe datos

La plataforma funciona con servicios de terceros. Casi todos los contrata cada empresa directamente, a su nombre: son sus propios encargados del tratamiento, y la empresa es responsable de esos contratos y de sus garantías. Al firmar el contrato de encargo, la empresa nos indica que usemos esos servicios con sus datos. Unos pocos servicios los usamos nosotros (apartado 5.3).

5.1 Servicios que contrata la empresa (configuración habitual)

ServicioPara quéQué datosDónde
Vultr (The Constant Company, LLC)Servidor donde funciona la instalaciónTodos los datos de la instalación, los registros técnicos y las copias localesServidores en Fráncfort (Alemania, UE); la empresa de Vultr está en Estados Unidos (apartado 6)
Amazon Web Services (S3)Copias de seguridad fuera del servidor y archivos del CRMCopia diaria completa de la base de datos; fotos de recepción, entrega y trabajos (también las enviadas desde el bot), firmas y actas en PDFEspaña (región eu-south-2)
Anthropic (API de Claude): asistente de WhatsAppResponder a los clientesInstrucciones con información de la empresa y la fecha; los últimos 30 mensajes con ese número, también el historial importado y las respuestas del personal; y lo que el asistente consulta para responder: en un taller, los vehículos del cliente (marca, modelo, versión, año, matrícula y fecha de la ITV), las 3 últimas recomendaciones del taller para cada vehículo, las citas activas, el número y estado del pedido, el enlace personal de estado, el catálogo y los huecos libres. Las instrucciones no llevan el teléfono ni el nombre de perfil, aunque pueden aparecer si la persona los escribe.Anthropic guarda los datos en Estados Unidos (apartado 6)
Anthropic (API de Claude): personalResponder al personal en el asistente de Telegram y leer fotos de facturas de proveedores, gastos y piezasLas preguntas del personal y lo que el asistente consulta (pedidos, vehículos y citas, sin nombres ni teléfonos de clientes); las fotos y los PDF que el personal envíaAnthropic guarda los datos en Estados Unidos (apartado 6)
EsendexSMS cuando falla un mensaje de WhatsAppNúmero y texto del mensaje en el idioma del cliente (número de pedido, servicio, fecha, fecha de la ITV, texto de una recomendación, enlace personal de estado, enlace para dejar una reseña). Nunca contenido de chats. Las respuestas del asistente no se envían por SMS.Plataforma española de Esendex (esendex.es)
Sentry (Functional Software, Inc.)Detección de erroresInformes de error y una muestra del 10 % de las peticiones del servidor, sin el cuerpo de las peticiones ni variables locales, y con teléfonos, correos, NIF y claves enmascarados. Lo mismo en el bot de Telegram. Un informe puede incluir otros datos si aparecen en el texto de un error.Región de datos de la UE de Sentry; la empresa está en Estados Unidos (apartado 6)
Telegram (Telegram Messenger Inc.)Mensajería del personal: avisos y botVer el apartado 5.4. Sin nombres ni teléfonos de clientes.Fuera del EEE (apartado 6)

5.2 Meta: proveedor de la propia empresa

Meta Platforms Ireland Limited presta la plataforma de WhatsApp Business (Cloud API y Graph API). Al conectar su número, la empresa acepta directamente con Meta las condiciones de WhatsApp Business, y Meta le cobra directamente los mensajes que tienen coste. Según Meta, en la Cloud API actúa como encargado del tratamiento de la empresa.

Meta envía los avisos de la cuenta y entrega los mensajes: lo descrito en el apartado 3 y los números de los clientes con las respuestas, las notificaciones y los mensajes de marketing. Según Meta, guarda los mensajes como máximo 30 días y los trata en sus centros de datos, también fuera de la UE (apartado 6).

La propia política de privacidad de Meta se aplica a los datos de las cuentas de Meta de la empresa y de sus usuarios, y a lo que Meta hace con los datos que recibe su programa en la página de conexión (apartado 3.1).

5.3 Nuestros propios proveedores

ProveedorPara quéQué datosDónde
Google (Google Workspace)Nuestro correo electrónicoLos mensajes que nos envías y los que enviamos a las empresas clientesVer el apartado 6
Anthropic (herramientas de IA para desarrollo y soporte)Desarrollar la plataforma y atender incidenciasCuando atendemos una incidencia o mantenemos la instalación de una empresa, estas herramientas pueden ver los datos necesarios para esa tarea. La empresa lo autoriza en el contrato de encargo.Estados Unidos (apartado 6)

5.4 Telegram: la mensajería del personal de la empresa

La empresa puede usar Telegram para que su personal reciba avisos y consulte el trabajo del taller desde el teléfono. Telegram Messenger Inc. transmite esos mensajes y los trata según sus propias condiciones y su política de privacidad. Por Telegram pasan:

Solo pueden usar el bot empleados con una cuenta activa en el CRM, que lo vinculan con un código de un solo uso. El personal autorizado de cada empresa accede solo a los datos de su empresa. No damos datos a nadie más, salvo a las autoridades cuando la ley nos obliga.

6. Datos que salen del Espacio Económico Europeo

Algunos servicios tratan datos fuera del Espacio Económico Europeo (EEE) o son empresas establecidas fuera de él, aunque guarden los datos en la UE. Para los servicios que contrata la empresa, las garantías las elige y las firma ella; aquí describimos las que ofrece cada proveedor.

Puedes pedirnos una copia de las garantías de nuestros propios proveedores escribiendo a nik.l@konomic.com. Las de los servicios que contrata la empresa, pídeselas a ella.

7. Cuánto tiempo se guardan los datos

La empresa decide cuánto tiempo guarda sus datos y lo fija en el contrato de encargo. Estos son los plazos con los que funciona la plataforma:

DatosPlazo
Código de autorización de un solo usoNo se guarda.
Clave de acceso de la empresaEn la configuración del servidor de la empresa mientras usa la plataforma. Se retira cuando la deja, o antes si lo pide. Si la empresa revoca el acceso de la app en Meta, retira los permisos que dio.
Registro de la conexión (IDs de la cuenta y del número, estados y fechas)Mientras la empresa usa la plataforma; después, lo que ella decida (ver más abajo).
Auditoría6 años desde cada entrada; después se borra sola. Registra quién hizo qué, cuándo y desde qué interfaz. En los cambios de fichas de clientes, vehículos y perfiles de compradores guarda solo qué campos cambiaron, no sus valores. Al eliminar la ficha de un cliente, se borran sus datos personales de las entradas antiguas. Algunas entradas guardan una matrícula (por ejemplo, la de una cita registrada por el asistente), textos que escribe el personal (como el motivo de una visita o una recomendación) o la dirección IP con la que el cliente aprueba un presupuesto, como prueba de la aprobación. Nunca el texto de los mensajes de WhatsApp. La consultan administradores para la seguridad del servicio y para atender o defender reclamaciones. Los cambios de estado de las órdenes de trabajo sirven también para calcular la productividad de los mecánicos, que ven administradores y encargados.
Mensajes, conversaciones e historial importadoNo hay borrado automático: el plazo lo decide la empresa. Se borran cuando la empresa elimina la ficha del cliente (los mensajes guardados con su número actual) y cuando la empresa nos pide borrarlos.
Agenda de contactos sincronizadaIgual que los mensajes. Si un contacto se elimina en el teléfono, se marca como eliminado, pero su número y su nombre se conservan hasta que la empresa elimina la ficha del cliente correspondiente o nos pide borrarlo. Al eliminar la ficha se borra el nombre, y el número queda solo como marca de bloqueo para que no se vuelva a importar.
Notificaciones y mensajes de marketing enviados, con su estado de entrega y sus datos (servicio, fecha, número de pedido, fecha de la ITV con la matrícula o texto de la recomendación)No hay borrado automático. Al eliminar la ficha del cliente, los pendientes se cancelan y los ya enviados se conservan como registro de la empresa.
Fichas de clientes y solicitudes de citaHasta que la empresa elimina la ficha. Entonces se borran el nombre, el teléfono, el correo, el NIF y las notas; la ficha queda sin datos de contacto, pero sigue unida a los vehículos, facturas y citas, que la empresa debe conservar.
Fotos de recepción, entrega y trabajos, firmas y actas en PDF4 años desde que se suben, bloqueadas contra el borrado en el almacenamiento: son la prueba del estado del vehículo y de lo que firmó el cliente. Se conservan también después de eliminar la ficha.
Conversaciones del personal con el asistente de TelegramSe borran a los 30 días.
Eventos internos del sistema (cambios de estado de citas, pedidos y de la conexión)Se borran 90 días después de procesarse.
Registros técnicos del servidorRotan por tamaño (20 MB × 5 archivos por servicio): lo antiguo se sobrescribe solo. Los de la aplicación no contienen el texto de los mensajes y muestran los teléfonos con solo 3 dígitos; sí pueden contener lo que el personal busca en el CRM, por ejemplo un nombre o una matrícula. Los de la base de datos solo registran errores técnicos, que pueden incluir el dato que causó el error.
Informes de error (Sentry)Los que fije el plan de Sentry de la empresa.
Datos enviados a la API de AnthropicAnthropic los borra en un plazo de 30 días. Puede guardarlos más tiempo si la ley lo exige o si detecta un uso contrario a su política de uso (hasta 2 años).
Copias de seguridadCopia diaria completa de la base de datos. Las del servidor se borran a los 7 días; las de AWS S3 caducan a los 90 días. Por eso un dato borrado puede seguir en las copias hasta 90 días. Si se restaura una copia, se vuelven a aplicar los borrados hechos desde entonces.
Nuestros datos: relación comercial con cada empresa (contactos, contratos y facturas)Mientras dura el contrato y 6 años después, por la obligación de conservar la documentación del negocio (art. 30 del Código de Comercio).
Nuestros datos: correos de soporteHasta 2 años después de cerrar la consulta.
Nuestros datos: solicitudes de derechosGuardamos constancia de la solicitud y de nuestra respuesta durante 3 años, para poder demostrar que la atendimos.

Lo que conservamos de nuestros datos después de borrarlos porque la ley nos obliga queda bloqueado (art. 32 LOPDGDD): nadie lo usa ni lo consulta, salvo para ponerlo a disposición de jueces y tribunales, del Ministerio Fiscal o de la AEPD mientras no prescriban las responsabilidades. Después se destruye.

Cuando una empresa deja la plataforma

Los datos de la instalación están en los servicios que contrata la empresa, a su nombre, y siguen bajo su control. Si la empresa desconecta su número de WhatsApp, la plataforma deja de recibir sus mensajes; lo ya guardado se conserva hasta que ella decida borrarlo.

Cuando termina el servicio, en los 30 días siguientes retiramos nuestros accesos, la clave de acceso de WhatsApp de la configuración y la suscripción de la app Konomic a su cuenta, y borramos cualquier copia de sus datos que tengamos nosotros. Si la empresa lo pide, antes la ayudamos a exportar sus datos, y después borramos su instalación o se la dejamos, como indique.

8. Tus derechos

Puedes pedirnos:

Cómo ejercerlos

Indica tu nombre, qué pides y a qué se refiere (por ejemplo, el número de WhatsApp o la empresa con la que hablaste). Si no podemos saber que la solicitud es tuya, te pediremos solo lo necesario para comprobarlo. Es gratis.

Si los datos son nuestros, te respondemos en un mes desde que recibimos la solicitud. Si es compleja o hay muchas, el plazo puede ampliarse dos meses más; en ese caso te lo diremos dentro del primer mes.

Si los datos son de una empresa que usa Konomic, la empresa decide: dirígete a ella primero. Si nos escribes a nosotros, le pasamos tu solicitud sin demora; la empresa te responde en el plazo que le marca la ley, y nosotros hacemos lo que nos indique.

Reclamación: si crees que no se han tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es, C/ Jorge Juan 6, 28001 Madrid.

Para borrar datos, sigue las instrucciones de eliminación de datos.

9. Cómo protegemos los datos

Ningún sistema es infalible. Si una brecha de seguridad afecta a datos que tratamos por encargo de una empresa, se lo comunicaremos sin dilación indebida y la ayudaremos a gestionarla (art. 33.2 RGPD); la empresa decide si la notifica a la AEPD y a las personas afectadas. Si afecta a datos de los que somos responsables, la notificaremos a la AEPD en 72 horas, salvo que sea improbable que suponga un riesgo para las personas, y te avisaremos si supone un alto riesgo para ti (arts. 33 y 34 RGPD).

10. Lo que no hacemos

11. Menores

La plataforma es para empresas y la usan personas adultas que actúan por ellas. No está dirigida a menores. En España, los menores de 14 años necesitan a sus padres o tutores para consentir el tratamiento de sus datos (art. 7 LOPDGDD). Si un menor escribió a una empresa que usa Konomic, sus padres o tutores pueden pedir a esa empresa, o a nosotros, que se borren sus datos.

12. Cambios

Si cambiamos esta política, publicaremos aquí la nueva versión con su fecha. Si el cambio afecta de forma importante al uso de los datos, avisaremos antes a las empresas clientes.

13. Contacto

KONOMIC DIGITAL SL
C/ Santo Domingo, 1, Km. 1, 38003 Santa Cruz de Tenerife, España
nik.l@konomic.com

La versión en inglés de esta política está en legal.konomic.io/privacy.