Política de Privacidad

Última actualización: 21 de septiembre de 2026

Esta política describe cómo se tratan los datos personales y de negocio en relación con el sitio pedichat.app y la plataforma PediChat, producto SaaS B2B desarrollado y operado por CloudArtesano (nombre comercial / establecimiento de comercio de Andrés Castro García). Léala junto con los Términos y Condiciones y Eliminación de Datos.

1. Responsable e identificación

2. Ámbito

3. Roles: responsable y encargado

Conforme a la Ley 1581 de 2012 y normas complementarias aplicables en Colombia (incluidas disposiciones del Decreto 1074 de 2015 en lo pertinente):

3.1 Tratamientos propios de CloudArtesano / PediChat

Respecto de prospectos, contacto comercial, cuentas de operadores del SaaS, facturación del servicio, seguridad y mejora de la plataforma, Andrés Castro García (CloudArtesano) actúa como responsable: define finalidades y medios propios del producto.

3.2 Tratamientos por cuenta del comercio

Respecto de conversaciones, mensajes, identificadores de canal, pedidos, fichas de clientes finales y demás datos operativos del tenant que el comercio procesa mediante PediChat, el comercio es responsable frente a sus titulares y PediChat actúa como encargado (proveedor tecnológico), tratando esos datos para prestar el servicio contratado y según las instrucciones del comercio. El comercio debe contar con bases legales y avisos frente a sus propios clientes.

Cuando se formalice un contrato B2B, las condiciones de encargo pueden detallarse en un Acuerdo de Tratamiento de Datos (DPA). Un modelo interno se mantiene para clientes; no sustituye el contrato firmado.

4. Categorías de datos

A. Datos de cuenta

Correo, nombre, rol, vínculo con el proveedor de identidad (Amazon Cognito) y metadatos de sesión.

B. Datos del comercio / organización

Nombre de organización, configuración operativa y estado del canal WhatsApp.

C. Datos de operadores

Personas autorizadas por el comercio (owner, ops, ventas) y registros necesarios para operación y seguridad.

D–G. Datos de WhatsApp Business Platform

Cuando el comercio conecta su WhatsApp Business mediante mecanismos oficiales (incluido Embedded Signup de Meta) y autoriza a PediChat, pueden recibirse, en nombre del comercio: contenido de mensajes y medios admitidos; metadatos (marcas de tiempo, estados cuando existan); identificadores técnicos (p. ej. Phone number ID, identificadores de usuario de canal / BSUID cuando la API los entregue, E.164 cuando existan); y el identificador de la cuenta WhatsApp Business Account (WABA) del comercio, junto con el business token asociado, almacenado cifrado en PediChat.

H. Pedidos y operación

Borradores, pedidos, precios, estados, inventario, cupos, excepciones y reportes del tenant.

I. Datos de pago

Referencias y estados de pago cuando el comercio usa la pasarela integrada implementada (Wompi). Los datos de instrumentos de pago los trata la pasarela. Otras pasarelas (p. ej. Mercado Pago, Bold) constan en el diseño de producto; su uso efectivo depende de lo implementado y configurado.

J. Datos técnicos y logs

IP, agente de usuario, logs de infraestructura y trazas operativas.

K. Cookies / analítica del sitio público

El sitio estático pedichat.app no incorpora analítica de terceros ni paneles de cookies de marketing en su forma actual.

5. Finalidades

6. WhatsApp Business / Meta

7. Interpretación de mensajes e IA

En la implementación actual auditada del código, la interpretación de texto hacia borradores de pedido se realiza mediante reglas y coincidencia de aliases de catálogo (NLP determinista), no mediante llamadas a proveedores externos de modelos de lenguaje (LLM) en producción. Precio, disponibilidad (ATP) y cupo salen del dominio operativo de PediChat.

Si en el futuro se incorporan proveedores de IA externos, se identificarán en esta política y en la lista de subencargados antes de presentarlos como tratamiento habitual. No afirmamos políticas de “no entrenamiento” respecto de proveedores que aún no están en uso.

8. Subencargados y terceros (inventario verificado)

Proveedores identificados en la arquitectura e infraestructura del repositorio / despliegue:

Los buzones privacy@pedichat.app, soporte@pedichat.app y ventas@pedichat.app se publican para contacto. El proveedor concreto de alojamiento de correo no está definido en el código de la aplicación; si se confirma un subencargado de email, se documentará aquí.

No se inventan analytics, herramientas de monitoreo SaaS adicionales ni proveedores de IA no presentes en el código.

9. Tratamiento internacional

Parte de la infraestructura de PediChat opera en AWS en la región us-east-1 (fuera de Colombia). Meta / WhatsApp Business Platform también implica tratamiento en la infraestructura de Meta. Estos casos corresponden a tratamientos por proveedores / encargados o transmisiones necesarias para prestar el servicio SaaS, sujetos a la legislación colombiana aplicable y a los términos de esos proveedores.

No afirmamos la existencia de cláusulas contractuales específicas de transferencia internacional más allá de lo aquí descrito y de los acuerdos vigentes con cada cliente o proveedor.

10. Seguridad

Ningún sistema es libre de riesgo. No afirmamos MFA obligatorio para todos los usuarios del panel (la configuración de Cognito del entorno puede no exigir MFA de usuario final), ni “zero trust” completo ni certificaciones externas no documentadas.

11. Conservación y retención

Retención operativa: mientras la organización mantenga la cuenta activa y sea necesario para prestar el servicio (cuenta, conversaciones almacenadas, pedidos, inventario, configuración).

Conservación legal: cuando la ley lo exija o sea necesario para disputas, fraude o obligaciones contables/contractuales, limitando el uso a esas finalidades.

Backups e infraestructura (verificado en el stack de despliegue): RDS con retención de respaldo configurada en el entorno documentado (p. ej. 7 días en staging); logs de contenedor con retención corta en CloudWatch (p. ej. una semana en el stack documentado). La retención exacta de producción debe alinearse al entorno vigente.

Política de retención por categoría a nivel de aplicación (mensajes, media, pedidos, etc. con plazos fijos distintos) no está codificada como política automática en el producto; se define operativamente y en acuerdos con el cliente. Tras terminación o solicitud válida, se elimina o anonimiza conforme a Eliminación de Datos.

12. Derechos de los titulares (Ley 1581)

Los titulares pueden ejercer, entre otros, los derechos a conocer, actualizar, rectificar, acceder gratuitamente a los datos, solicitar información sobre el tratamiento, solicitar prueba de la autorización otorgada cuando corresponda, revocar la autorización cuando proceda, solicitar supresión en los casos previstos por la ley, y presentar reclamaciones ante la Superintendencia de Industria y Comercio (SIC) u otra autoridad competente.

Cómo ejercerlos

Escriba a privacy@pedichat.app indicando: nombre completo; medio de contacto; descripción de la solicitud (consulta, reclamo, actualización, revocatoria, supresión u otra); y, si aplica, organización PediChat o comercio con el que interactuó. Podemos pedir información adicional para verificar identidad y autorización y evitar afectaciones indebidas a terceros o a otros tenants.

Consultas y reclamos

Sin inventar plazos distintos a la norma: las consultas y reclamos se atienden en los términos de la legislación colombiana de habeas data (de referencia habitual: diez (10) días hábiles para consultas y quince (15) días hábiles para reclamos, con prórroga comunicada cuando la complejidad lo permita según la norma).

Datos del comercio cliente

Si la solicitud recae sobre datos que el comercio trata como responsable (p. ej. conversaciones de sus clientes), canalizaremos o orientaremos al comercio correspondiente y/o gestionaremos la parte bajo nuestro control como encargado. El titular también puede dirigirse directamente al comercio.

Eliminación

El procedimiento técnico y operativo de eliminación está en Eliminación de Datos; no se confunde con el plazo de respuesta a consultas/reclamos.

13. Menores y datos sensibles

PediChat es un servicio B2B orientado a negocios; no está dirigido deliberadamente a menores ni solicita deliberadamente datos de niños, niñas o adolescentes, ni categorías de datos sensibles como finalidad del producto.

No obstante, al procesar mensajes de WhatsApp Business u otros registros del comercio, pueden recibirse de forma incidental contenidos que incluyan datos de menores o información sensible (p. ej. salud u otra especialmente protegida). En esos casos, el tratamiento se gestiona conforme al rol de PediChat (responsable o encargado según el caso), las instrucciones del comercio cuando actúa como encargado, medidas de seguridad razonables y la legislación aplicable. No afirmamos que “nunca” se reciben datos sensibles si el canal de mensajería puede contenerlos.

14. Cookies y analítica

Ver categoría K. El panel puede usar almacenamiento local del navegador para sesión.

15. Cambios

Podemos actualizar esta política. La fecha de “última actualización” indica la versión vigente en pedichat.app.

16. Contacto

Privacidad: privacy@pedichat.app
Soporte: soporte@pedichat.app
Ventas: ventas@pedichat.app
Responsable: Andrés Castro García — CloudArtesano — Colombia.