Política de Privacidad
Esta política describe cómo se tratan los datos personales y de negocio en relación con el sitio pedichat.app y la plataforma PediChat, producto SaaS B2B desarrollado y operado por CloudArtesano (nombre comercial / establecimiento de comercio de Andrés Castro García). Léala junto con los Términos y Condiciones y Eliminación de Datos.
1. Responsable e identificación
- Titular legal / responsable del tratamiento (tratamientos propios): Andrés Castro García.
- Nombre comercial: CloudArtesano.
- Producto: PediChat.
- País: Colombia.
- Privacidad y derechos: privacy@pedichat.app
- Soporte: soporte@pedichat.app
- Comercial: ventas@pedichat.app
2. Ámbito
- Sitio público pedichat.app y páginas legales.
- Uso de PediChat por comercios (organizaciones B2B) y sus operadores.
- Datos de interlocutores (p. ej. clientes del comercio) que llegan vía WhatsApp Business cuando el comercio conecta su canal.
3. Roles: responsable y encargado
Conforme a la Ley 1581 de 2012 y normas complementarias aplicables en Colombia (incluidas disposiciones del Decreto 1074 de 2015 en lo pertinente):
3.1 Tratamientos propios de CloudArtesano / PediChat
Respecto de prospectos, contacto comercial, cuentas de operadores del SaaS, facturación del servicio, seguridad y mejora de la plataforma, Andrés Castro García (CloudArtesano) actúa como responsable: define finalidades y medios propios del producto.
3.2 Tratamientos por cuenta del comercio
Respecto de conversaciones, mensajes, identificadores de canal, pedidos, fichas de clientes finales y demás datos operativos del tenant que el comercio procesa mediante PediChat, el comercio es responsable frente a sus titulares y PediChat actúa como encargado (proveedor tecnológico), tratando esos datos para prestar el servicio contratado y según las instrucciones del comercio. El comercio debe contar con bases legales y avisos frente a sus propios clientes.
Cuando se formalice un contrato B2B, las condiciones de encargo pueden detallarse en un Acuerdo de Tratamiento de Datos (DPA). Un modelo interno se mantiene para clientes; no sustituye el contrato firmado.
4. Categorías de datos
A. Datos de cuenta
Correo, nombre, rol, vínculo con el proveedor de identidad (Amazon Cognito) y metadatos de sesión.
B. Datos del comercio / organización
Nombre de organización, configuración operativa y estado del canal WhatsApp.
C. Datos de operadores
Personas autorizadas por el comercio (owner, ops, ventas) y registros necesarios para operación y seguridad.
D–G. Datos de WhatsApp Business Platform
Cuando el comercio conecta su WhatsApp Business mediante mecanismos oficiales (incluido Embedded Signup de Meta) y autoriza a PediChat, pueden recibirse, en nombre del comercio: contenido de mensajes y medios admitidos; metadatos (marcas de tiempo, estados cuando existan); identificadores técnicos (p. ej. Phone number ID, identificadores de usuario de canal / BSUID cuando la API los entregue, E.164 cuando existan); y el identificador de la cuenta WhatsApp Business Account (WABA) del comercio, junto con el business token asociado, almacenado cifrado en PediChat.
H. Pedidos y operación
Borradores, pedidos, precios, estados, inventario, cupos, excepciones y reportes del tenant.
I. Datos de pago
Referencias y estados de pago cuando el comercio usa la pasarela integrada implementada (Wompi). Los datos de instrumentos de pago los trata la pasarela. Otras pasarelas (p. ej. Mercado Pago, Bold) constan en el diseño de producto; su uso efectivo depende de lo implementado y configurado.
J. Datos técnicos y logs
IP, agente de usuario, logs de infraestructura y trazas operativas.
K. Cookies / analítica del sitio público
El sitio estático pedichat.app no incorpora analítica de terceros ni paneles de cookies de marketing en su forma actual.
5. Finalidades
- Prestar, operar, mantener y mejorar PediChat.
- Gestionar conversaciones comerciales, pedidos, productos e inventario según las funciones del servicio.
- Autenticar operadores y aplicar control de acceso por organización y rol.
- Atender demos, soporte y comunicaciones del servicio.
- Cumplir obligaciones legales y proteger la seguridad.
- No vendemos datos personales con fines publicitarios de terceros ni usamos el contenido de WhatsApp del comercio para publicidad de terceros.
6. WhatsApp Business / Meta
- Cada comercio conecta su propio WhatsApp Business.
- La conexión usa mecanismos oficiales de la WhatsApp Business Platform / Meta (incluido Embedded Signup según la configuración vigente).
- El comercio autoriza el acceso necesario; PediChat no es propietario de esos activos ni solicita contraseñas personales de WhatsApp.
- CloudArtesano / PediChat no son Meta Partner ni proveedor oficial de Meta.
- El tratamiento en el canal también se rige por términos y políticas de Meta aplicables al comercio.
7. Interpretación de mensajes e IA
En la implementación actual auditada del código, la interpretación de texto hacia borradores de pedido se realiza mediante reglas y coincidencia de aliases de catálogo (NLP determinista), no mediante llamadas a proveedores externos de modelos de lenguaje (LLM) en producción. Precio, disponibilidad (ATP) y cupo salen del dominio operativo de PediChat.
Si en el futuro se incorporan proveedores de IA externos, se identificarán en esta política y en la lista de subencargados antes de presentarlos como tratamiento habitual. No afirmamos políticas de “no entrenamiento” respecto de proveedores que aún no están en uso.
8. Subencargados y terceros (inventario verificado)
Proveedores identificados en la arquitectura e infraestructura del repositorio / despliegue:
- Amazon Web Services (AWS) — cómputo (contenedores ECS), base de datos PostgreSQL (RDS), almacenamiento y CDN del sitio (S3 + CloudFront), identidad (Cognito), secretos (Secrets Manager), registros (CloudWatch Logs). Categorías: cuenta, operación, logs, secretos cifrados. Región de despliegue documentada: us-east-1.
- Meta / WhatsApp Business Platform — mensajería, webhooks, Embedded Signup y autorización de activos Business del comercio.
- Wompi — pasarela de pagos cuando el comercio habilita cobro por link / webhooks. Categorías: referencias y estados de pago.
Los buzones privacy@pedichat.app,
soporte@pedichat.app y ventas@pedichat.app se
publican para contacto. El proveedor concreto de alojamiento de correo
no está definido en el código de la aplicación; si se confirma
un subencargado de email, se documentará aquí.
No se inventan analytics, herramientas de monitoreo SaaS adicionales ni proveedores de IA no presentes en el código.
9. Tratamiento internacional
Parte de la infraestructura de PediChat opera en AWS en la región us-east-1 (fuera de Colombia). Meta / WhatsApp Business Platform también implica tratamiento en la infraestructura de Meta. Estos casos corresponden a tratamientos por proveedores / encargados o transmisiones necesarias para prestar el servicio SaaS, sujetos a la legislación colombiana aplicable y a los términos de esos proveedores.
No afirmamos la existencia de cláusulas contractuales específicas de transferencia internacional más allá de lo aquí descrito y de los acuerdos vigentes con cada cliente o proveedor.
10. Seguridad
- Autenticación de operadores vía Amazon Cognito y roles de negocio.
- Aislamiento multi-tenant: operaciones de negocio requieren contexto de organización.
- HTTPS / TLS en exposición web.
- Business tokens de WhatsApp del comercio cifrados en reposo (por tenant).
- Secretos de plataforma en AWS Secrets Manager.
- Verificación de firmas/checksums en webhooks de WhatsApp y Wompi cuando aplica.
- Cifrado en reposo del almacenamiento S3 del sitio según configuración de infraestructura; el diseño NFR contempla cifrado en reposo de discos/RDS según la plataforma.
Ningún sistema es libre de riesgo. No afirmamos MFA obligatorio para todos los usuarios del panel (la configuración de Cognito del entorno puede no exigir MFA de usuario final), ni “zero trust” completo ni certificaciones externas no documentadas.
11. Conservación y retención
Retención operativa: mientras la organización mantenga la cuenta activa y sea necesario para prestar el servicio (cuenta, conversaciones almacenadas, pedidos, inventario, configuración).
Conservación legal: cuando la ley lo exija o sea necesario para disputas, fraude o obligaciones contables/contractuales, limitando el uso a esas finalidades.
Backups e infraestructura (verificado en el stack de despliegue): RDS con retención de respaldo configurada en el entorno documentado (p. ej. 7 días en staging); logs de contenedor con retención corta en CloudWatch (p. ej. una semana en el stack documentado). La retención exacta de producción debe alinearse al entorno vigente.
Política de retención por categoría a nivel de aplicación (mensajes, media, pedidos, etc. con plazos fijos distintos) no está codificada como política automática en el producto; se define operativamente y en acuerdos con el cliente. Tras terminación o solicitud válida, se elimina o anonimiza conforme a Eliminación de Datos.
12. Derechos de los titulares (Ley 1581)
Los titulares pueden ejercer, entre otros, los derechos a conocer, actualizar, rectificar, acceder gratuitamente a los datos, solicitar información sobre el tratamiento, solicitar prueba de la autorización otorgada cuando corresponda, revocar la autorización cuando proceda, solicitar supresión en los casos previstos por la ley, y presentar reclamaciones ante la Superintendencia de Industria y Comercio (SIC) u otra autoridad competente.
Cómo ejercerlos
Escriba a privacy@pedichat.app indicando: nombre completo; medio de contacto; descripción de la solicitud (consulta, reclamo, actualización, revocatoria, supresión u otra); y, si aplica, organización PediChat o comercio con el que interactuó. Podemos pedir información adicional para verificar identidad y autorización y evitar afectaciones indebidas a terceros o a otros tenants.
Consultas y reclamos
Sin inventar plazos distintos a la norma: las consultas y reclamos se atienden en los términos de la legislación colombiana de habeas data (de referencia habitual: diez (10) días hábiles para consultas y quince (15) días hábiles para reclamos, con prórroga comunicada cuando la complejidad lo permita según la norma).
Datos del comercio cliente
Si la solicitud recae sobre datos que el comercio trata como responsable (p. ej. conversaciones de sus clientes), canalizaremos o orientaremos al comercio correspondiente y/o gestionaremos la parte bajo nuestro control como encargado. El titular también puede dirigirse directamente al comercio.
Eliminación
El procedimiento técnico y operativo de eliminación está en Eliminación de Datos; no se confunde con el plazo de respuesta a consultas/reclamos.
13. Menores y datos sensibles
PediChat es un servicio B2B orientado a negocios; no está dirigido deliberadamente a menores ni solicita deliberadamente datos de niños, niñas o adolescentes, ni categorías de datos sensibles como finalidad del producto.
No obstante, al procesar mensajes de WhatsApp Business u otros registros del comercio, pueden recibirse de forma incidental contenidos que incluyan datos de menores o información sensible (p. ej. salud u otra especialmente protegida). En esos casos, el tratamiento se gestiona conforme al rol de PediChat (responsable o encargado según el caso), las instrucciones del comercio cuando actúa como encargado, medidas de seguridad razonables y la legislación aplicable. No afirmamos que “nunca” se reciben datos sensibles si el canal de mensajería puede contenerlos.
14. Cookies y analítica
Ver categoría K. El panel puede usar almacenamiento local del navegador para sesión.
15. Cambios
Podemos actualizar esta política. La fecha de “última actualización” indica la versión vigente en pedichat.app.
16. Contacto
Privacidad: privacy@pedichat.app
Soporte: soporte@pedichat.app
Ventas: ventas@pedichat.app
Responsable: Andrés Castro García — CloudArtesano — Colombia.