Política de Privacidad
MG Labs Tech LLC ("nosotros," "nuestro," "nos"), con domicilio en 30 N Gould St Ste R, Sheridan, WY 82801, USA, opera Hablia AI, una plataforma de inteligencia artificial conversacional que ayuda a pequeñas y medianas empresas a mejorar su comunicación, servicio al cliente y operaciones.
Esta Política de Privacidad explica cómo recopilamos, utilizamos, protegemos y procesamos tu información cuando interactúas con nuestros sitios web, aplicaciones y servicios conectados (en conjunto, los "Servicios").
1. INFORMACIÓN QUE RECOPILAMOS
1.1 Información de tu Negocio
- Nombre del propietario/representante del negocio
- Email, teléfono, ubicación del negocio
- Nombre y tipo de negocio (salón, clínica, restaurante, etc.)
- Horarios de operación
- Servicios/productos que ofreces
1.2 Datos de Interacciones con Hablia
- Todas las conversaciones y mensajes entre tus clientes y nuestros agentes IA (a través de WhatsApp, Instagram u otros canales)
- Información sobre citas, reservas, pedidos y transacciones
- Preferencias de clientes, historial de compras, feedback
- Datos operacionales: empleados, turnos, disponibilidad
- Datos financieros básicos: precios, montos de venta (si los proporcionas)
1.3 Datos Técnicos
- Dirección IP, tipo de navegador, sistema operativo
- Cookies y tecnologías de seguimiento (ver Sección 7)
- Analíticas de uso (qué funciones utilizas, cuándo, con qué frecuencia)
- Información de dispositivo (tipo, identificador único)
1.4 Datos de Meta/WhatsApp
- Tu número de WhatsApp Business vinculado a Hablia
- Información básica de tu cuenta Meta Business
- Metadatos de mensajes (timestamp, estado de entrega, etc.)
Nota: No recopilamos contenido de conversaciones privadas no autorizadas.
1.5 Datos de Instagram (Mensajes Directos)
Cuando autorizas la integración de Instagram, recopilamos y procesamos los siguientes datos a través de la Instagram Graph API (Business Login for Instagram):
- Mensajes Directos (DMs): contenido de los DMs entrantes hacia la cuenta de Instagram de tu negocio, incluyendo texto, imágenes, audios y attachments compartidos por la persona que te escribe.
- Instagram-Scoped User ID (IGSID): identificador único de la persona que te escribe, válido únicamente dentro del contexto de tu cuenta. No es el username público ni un identificador global de Instagram.
- Username público y nombre de tu cuenta de negocio en Instagram (no el de los DMers).
- Metadatos del mensaje: timestamp, tipo de mensaje, estado de entrega, ID del mensaje.
- Token de acceso de Instagram (long-lived): emitido por Meta con duración de 60 días. Se almacena encriptado en Google Secret Manager con AES-256-GCM, referenciado desde nuestra base de datos por una ruta lógica (no se almacena el token en texto claro en ningún momento). Cada cliente tiene su propio token (no compartido entre cuentas) y un proceso automatizado lo rota cada 30-45 días para evitar caducidad.
- Solo procesamos DMs entrantes hacia la cuenta del negocio que autorizó la integración. No accedemos a DMs de terceros.
- No accedemos a tu feed, stories, reels, comentarios, lista de seguidores ni a perfiles privados de quienes te escriben (más allá del IGSID y, si la API lo expone, el username).
- Cumplimos la ventana de 24 horas de la Messaging Policy de Meta: si pasan más de 24 horas desde el último mensaje del usuario, se bloquean las respuestas outbound automáticas.
- Puedes revocar el acceso en cualquier momento desde Configuración → Integraciones, o desde el panel de Apps autorizadas en tu cuenta de Instagram. Al revocar, eliminamos el token y detenemos todo procesamiento.
2. CÓMO Y POR QUÉ USAMOS TU INFORMACIÓN
2.1 Provisión y Mejora del Servicio
Utilizamos tu información para:
- Proporcionar funcionalidad de la plataforma Hablia AI
- Procesar mensajes de tus clientes y generar respuestas mediante agentes IA
- Centralizar y organizar datos de tu negocio
- Generar reportes, análisis e insights automáticos
- Mejorar la precisión y relevancia de nuestros agentes especializados
2.2 Procesamiento de Datos para Mejora de IA
Utilizamos datos de conversaciones y operaciones para:
- Analizar patrones y mejorar los prompts/instrucciones de nuestros agentes IA
- Optimizar la configuración interna de nuestros sistemas (prompts, reglas, contexto)
- Identificar casos de uso exitosos y fallos para iteración
- Mejorar respuestas automáticas y precisión de agentes
Esto incluye análisis de mensajes, patrones de clientes, flujos de conversación y comportamientos operacionales.
No usamos datos de Plataforma Meta (WhatsApp/Instagram) para entrenar modelos de IA generales ni los compartimos con terceros para ese fin (ver Sección 12).
Tu control: Si en algún momento prefieres que datos específicos no se utilicen para mejora de IA, contáctanos a privacy@hablia.ai.
2.3 Comunicación
- Enviar actualizaciones sobre funcionalidades nuevas
- Notificaciones de problemas técnicos o mantenimiento
- Responder preguntas y solicitudes de soporte
- Enviar información sobre planes, ofertas, o cambios de servicio
2.4 Cumplimiento Legal y Seguridad
- Cumplir con obligaciones legales (si son requeridas por autoridades)
- Prevenir fraude, abuso, o mal uso de la plataforma
- Proteger derechos, privacidad y seguridad de todos los usuarios
- Investigar y resolver disputas
3. ROL COMO PROCESADOR DE DATOS
3.1 Aclaración Importante
Cuando utilizas Hablia AI, tú eres el "Controlador de Datos" de la información de tus clientes. Nosotros actuamos como "Procesador de Datos" en tu nombre.
Esto significa que:
- Tú eres responsable de obtener consentimiento de tus clientes para que sus mensajes sean procesados por Hablia
- Nosotros procesamos esos datos únicamente según tus instrucciones y para propósitos que autorizas
- Implementamos medidas de seguridad y confidencialidad para proteger esa información
- Somos responsables ante ti por cómo manejamos los datos
3.2 Tu Responsabilidad
Al usar Hablia, aceptas que:
- Tienes autoridad legal para compartir datos de tus clientes con nosotros
- Comunicarás a tus clientes que sus datos serán procesados por Hablia AI
- Mantendrás tu propia Política de Privacidad clara para tus clientes
- Cumplirás con todas las leyes locales y nacionales de protección de datos
4. COMPARTICIÓN DE DATOS
4.1 No Vendemos Tu Información
No vendemos, alquilamos ni comercializamos tu información personal o datos de tu negocio.
4.2 Sub-procesadores de Confianza
Compartimos información únicamente con los siguientes sub-procesadores, todos obligados contractualmente a confidencialidad y a tratar los datos solo para los fines descritos:
| Sub-procesador | Propósito | Ubicación |
|---|---|---|
| Google Cloud Platform (Firebase, Firestore, Cloud Run, Secret Manager) | Infraestructura, base de datos, cómputo y almacenamiento encriptado de secretos | USA |
| Chatwoot | CRM y bandeja unificada de conversaciones multi-canal | USA |
| OpenAI | Modelos de lenguaje para procesamiento de mensajes | USA |
| Anthropic | Modelos de lenguaje (Claude) para procesamiento de mensajes | USA |
| Meta Platforms (WhatsApp Business API, Instagram Graph API) | Canales de mensajería para conectar con tus clientes | Global |
| Pinecone | Vector database (memoria semántica de conversaciones) | USA |
| Stripe | Procesamiento de pagos y suscripciones | USA |
Cada sub-procesador accede únicamente a los datos estrictamente necesarios para prestar su servicio y está sujeto a un acuerdo de procesamiento de datos (DPA) que refleja los compromisos de esta Política. La lista actualizada de sub-procesadores se mantiene en este documento; cualquier cambio será comunicado conforme a la Sección 10.
4.3 Requerimientos Legales
Podemos divulgar información si la ley lo requiere, es necesario para proteger derechos legales, prevenir fraude o si es requerido por autoridades.
4.4 Transferencias por Cambio de Control
Si Hablia AI es adquirida, fusionada, o vendida, tus datos pueden transferirse como parte de esa transacción.
5. SEGURIDAD Y RETENCIÓN DE DATOS
5.1 Medidas de Seguridad
- Encriptación en tránsito: HTTPS/TLS 1.2+ en todas las comunicaciones.
- Encriptación en reposo: Bases de datos encriptadas; secretos sensibles (tokens de Meta/Instagram, credenciales de API) en Google Secret Manager con AES-256-GCM.
- Acceso Controlado: Solo personal autorizado accede a datos sensibles, con MFA y registro de auditoría.
- Auditorías de Seguridad: Revisiones periódicas de sistemas y dependencias.
- Infraestructura Segura: Servidores en centros de datos certificados (Google Cloud, ISO 27001 / SOC 2).
5.2 Limitaciones de Seguridad
Ningún sistema es 100% seguro. Transmites información a tu propio riesgo, aunque hacemos esfuerzos razonables para protegerla.
5.3 Retención de Datos
- Datos de Conversaciones (WhatsApp, Instagram, otros canales): Retenidos durante la vigencia activa de tu cuenta y hasta 24 meses después de su cancelación, salvo solicitud de eliminación anticipada (ver Sección 6.5).
- Datos de Negocio (perfil, configuración, empleados, productos): Mantenidos mientras tu cuenta esté activa; eliminados en un plazo máximo de 30 días tras la cancelación, salvo obligación legal en contrario.
- Datos Técnicos (logs, IP, dispositivo): Retenidos por 12 meses, después se anonimizan o eliminan.
- Tokens de acceso (WhatsApp / Instagram): Revocados inmediatamente al desconectar el canal o cancelar la cuenta. Eliminados de Google Secret Manager dentro de las 24 horas siguientes.
- Registros financieros (facturación, pagos vía Stripe): Retenidos por hasta 7 años para cumplir obligaciones contables y fiscales.
Puedes solicitar eliminación de datos específicos en cualquier momento (ver Sección 6.5). La eliminación operativa puede tomar hasta 30 días hábiles.
5.4 Notificación de Brechas de Seguridad
En caso de identificarse una brecha de seguridad que comprometa tus datos personales o los de tus clientes, nos comprometemos a:
- Notificar a los usuarios afectados y a la autoridad de control competente dentro de las 72 horas siguientes a tomar conocimiento de la brecha (alineado con los Artículos 33-34 del GDPR).
- Comunicar la naturaleza de la brecha, las categorías de datos potencialmente afectadas, las medidas tomadas para contenerla y mitigar sus efectos, y las recomendaciones específicas para los usuarios.
- Notificar por email a la dirección registrada de la cuenta y, si la brecha afecta a múltiples cuentas, mediante un aviso destacado en la plataforma.
- Conservar registros internos de toda brecha (incidente, alcance, decisiones tomadas) para auditoría y mejora continua.
6. TUS DERECHOS Y OPCIONES
6.1 Derechos de Acceso y Control
Puedes acceder, corregir, exportar, eliminar, restringir u optar por no participar en la mejora de IA.
6.2 Cómo Ejercer Tus Derechos
Envía solicitud al Data Privacy Contact:
Email: privacy@hablia.ai
Correo: MG Labs Tech LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA
Plazo de respuesta estándar: 30 días hábiles (ver secciones 6.3 y 6.4 para plazos específicos bajo GDPR y CCPA).
6.3 Derechos bajo el GDPR (Residentes UE / EEE / Reino Unido)
Si resides en la Unión Europea, el Espacio Económico Europeo o el Reino Unido, el Reglamento General de Protección de Datos te otorga los siguientes derechos:
- Derecho de acceso (Art. 15): obtener confirmación de qué datos tuyos procesamos y una copia de los mismos.
- Derecho de rectificación (Art. 16): corregir datos inexactos o incompletos.
- Derecho de supresión / al olvido (Art. 17): solicitar la eliminación de tus datos cuando ya no sean necesarios o retires tu consentimiento.
- Derecho a la limitación del tratamiento (Art. 18): restringir cómo procesamos tus datos en ciertos casos.
- Derecho a la portabilidad (Art. 20): recibir tus datos en formato estructurado y de uso común (ej. JSON, CSV).
- Derecho de oposición (Art. 21): oponerte al tratamiento de tus datos por interés legítimo o para fines de marketing.
- Derecho a no estar sujeto a decisiones automatizadas (Art. 22): incluyendo la elaboración de perfiles con efectos jurídicos.
- Derecho a presentar una reclamación ante la autoridad de control competente de tu Estado miembro.
Plazo de respuesta: 30 días desde la recepción de la solicitud, prorrogable a 60 días adicionales en casos complejos (te informaremos de la prórroga dentro del primer mes).
6.4 Derechos bajo CCPA / CPRA (Residentes de California)
Si resides en California, la California Consumer Privacy Act (modificada por la CPRA) te otorga los siguientes derechos:
- Derecho a saber: qué información personal recopilamos, de qué fuentes, con qué propósito y con quién la compartimos.
- Derecho a eliminar la información personal que tengamos sobre ti.
- Derecho a corregir información personal inexacta.
- Derecho a optar por no participar en la venta o compartición de información personal ("Do Not Sell or Share My Personal Information").
- Derecho a la no discriminación por ejercer cualquiera de tus derechos bajo la CCPA/CPRA.
- Derecho a limitar el uso y divulgación de información personal sensible.
Reafirmamos: No vendemos información personal en el sentido de la CCPA, ni la compartimos con terceros para publicidad cruzada.
Plazo de respuesta: 45 días desde la recepción de una solicitud verificable, prorrogable a 90 días en casos complejos. Puedes designar a un agente autorizado para presentar la solicitud en tu nombre.
6.5 Procedimiento de Eliminación de Datos (Data Deletion)
Esta sección describe nuestro procedimiento dedicado de eliminación de datos, conforme a los requisitos de la Plataforma Meta para apps que integran Instagram y WhatsApp.
¿Cómo solicitar la eliminación?
- Envía un email a privacy@hablia.ai con el asunto "Data Deletion Request".
- Incluye un identificador que nos permita localizar tu cuenta: email registrado, número de WhatsApp Business vinculado, o username de Instagram conectado.
- Indica si solicitas la eliminación total de la cuenta o de un subconjunto específico (ej. solo conversaciones de Instagram).
Plazos:
- Confirmación de recepción: dentro de 7 días hábiles.
- Ejecución de la eliminación: dentro de 30 días hábiles.
- Confirmación final: te enviaremos un email cuando la eliminación se haya completado.
Qué se elimina:
- Datos de cuenta y configuración de tu negocio.
- Conversaciones (WhatsApp, Instagram, otros canales) y archivos asociados.
- Tokens de acceso (revocados y eliminados de Google Secret Manager).
- Datos derivados: embeddings vectoriales, analíticas vinculadas a tu cuenta.
Excepciones (datos que conservamos por obligación legal):
- Registros financieros y de facturación (Stripe): hasta 7 años, según obligaciones contables y fiscales aplicables.
- Logs de seguridad: hasta 12 meses, en formato anonimizado cuando sea posible.
- Datos completamente anonimizados o agregados que no permitan re-identificarte.
7. POLÍTICA DE COOKIES
7.1 Qué son las Cookies
Las cookies son pequeños archivos de texto que se almacenan en tu navegador o dispositivo cuando visitas un sitio web. También usamos tecnologías similares como almacenamiento local (localStorage) y session storage.
7.2 Categorías y Cookies Específicas que Usamos
- Estrictamente necesarias (sin estas el sitio no funciona): cookies técnicas de Next.js / Firebase Hosting necesarias para servir la página y mantener la sesión durante tu visita. Base legal: interés legítimo.
- Funcionales / Seguridad: cookies de Google reCAPTCHA (servidas desde dominios de Google) que se cargan en formularios públicos para detectar tráfico automatizado y prevenir spam. Base legal: interés legítimo en proteger el servicio frente a abuso.
- Autenticación (solo en la aplicación, no en la landing pública): cookies / tokens de sesión de Firebase Authentication para mantener tu sesión iniciada en Hablia AI. Base legal: ejecución del contrato de servicio.
- Analíticas: actualmente no utilizamos cookies analíticas en la landing pública. Si en el futuro las incorporamos, esta sección se actualizará y, donde sea exigible, se solicitará tu consentimiento previo.
- Marketing / publicidad cruzada: no utilizamos. Tampoco compartimos datos con terceros para perfilarte con fines publicitarios.
7.3 Duración
- Cookies de sesión: se eliminan al cerrar el navegador.
- Cookies persistentes (autenticación, reCAPTCHA): hasta 12 meses, salvo que las elimines antes desde tu navegador.
7.4 Cómo Gestionar tus Cookies
Puedes aceptar, rechazar o eliminar cookies desde la configuración de tu navegador. Ten en cuenta que deshabilitar cookies estrictamente necesarias o de autenticación puede impedir el funcionamiento de partes del Servicio.
- Chrome: Configuración → Privacidad y seguridad → Cookies y otros datos de sitios
- Firefox: Ajustes → Privacidad & Seguridad → Cookies y datos del sitio
- Safari: Preferencias → Privacidad → Gestionar datos de sitios web
- Edge: Configuración → Cookies y permisos del sitio
8. PRIVACIDAD DE MENORES
Hablia AI está dirigido a empresas. No recopilamos información de personas menores de 18 años intencionalmente.
En particular, esta plataforma cumple con la Children's Online Privacy Protection Act (COPPA, 15 U.S.C. §§ 6501-6505) de Estados Unidos. No recopilamos intencionalmente información personal de menores de 13 años. Si descubrimos que hemos recopilado datos de un menor de 13 años sin verificación de consentimiento parental verificable, los eliminaremos en un plazo máximo de 30 días. Padres, madres o tutores legales que crean que un menor de 13 a su cargo ha proporcionado información personal a Hablia pueden contactar a privacy@hablia.ai para solicitar la eliminación inmediata de dicha información.
9. TRANSFERENCIAS INTERNACIONALES
MG Labs Tech LLC está ubicada en Wyoming, USA. Tus datos se almacenan y procesan en infraestructura en USA. Al usar Hablia, aceptas la transferencia y procesamiento de datos en USA bajo leyes estadounidenses. Para residentes de la UE/EEE/Reino Unido, las transferencias internacionales se realizan amparadas en las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea u otros mecanismos equivalentes con cada sub-procesador.
10. CAMBIOS A ESTA POLÍTICA
Podemos actualizar esta Política ocasionalmente. Los cambios importantes te serán notificados vía email o anuncio prominente en la plataforma con al menos 30 días de antelación a su entrada en vigor.
11. CONTACTO
Data Privacy Contact (Solicitudes de Privacidad / GDPR / CCPA / Data Deletion):
Soporte técnico general y consultas comerciales:
Dirección postal:
MG Labs Tech LLC
30 N Gould St Ste R, Sheridan, WY 82801, USA
🌐 https://hablia.ai
Tiempo de Respuesta: 30 días hábiles (estándar), 45 días bajo CCPA, 30 días bajo GDPR (prorrogables según cada normativa).
12. CUMPLIMIENTO DE META PLATFORM TERMS
Hablia AI integra los servicios de Meta Platforms (WhatsApp Business API, Instagram Graph API). Como App autorizada en la plataforma de Meta, nos comprometemos al cumplimiento estricto de los siguientes términos:
Compromisos explícitos sobre datos obtenidos de la Plataforma Meta:
Los datos obtenidos a través de WhatsApp Business API o Instagram Graph API (incluyendo contenidos de mensajes, IGSID, y metadatos) no se utilizan para:
- Entrenar modelos de IA generales o de propósito general. La mejora de nuestros agentes se realiza ajustando configuraciones internas (prompts, reglas de negocio, contexto), no entrenando redes neuronales con conversaciones de usuarios.
- Anunciar a esos usuarios fuera de la Plataforma Meta.
- Construir o aumentar perfiles de usuarios para fines de targeting publicitario.
- Vender, alquilar, licenciar o transferir esos datos a corredores de datos (data brokers) o terceros no listados como sub-procesadores en la Sección 4.2.
- Tomar decisiones que impacten elegibilidad para crédito, vivienda, empleo, seguros u otros derechos protegidos.
- Vigilar usuarios o realizar perfilados para fines de aplicación de la ley.
Mecanismos de revocación y desconexión:
- Puedes desconectar Instagram o WhatsApp de Hablia en cualquier momento desde tu panel de configuración. Al hacerlo, revocamos el token de acceso, detenemos todo procesamiento de mensajes nuevos y aplicamos los plazos de retención de la Sección 5.3.
- También puedes revocar el acceso desde tu cuenta de Meta / Instagram (Configuración → Apps y sitios web autorizados).
- Para una eliminación completa de los datos ya procesados, sigue el procedimiento de la Sección 6.5.
13. INFORMACIÓN JURISDICCIONAL
Esta Política se rige por las leyes de Wyoming, USA, sin considerar conflicto de leyes. Cualquier acción legal debe iniciarse en cortes de Wyoming, sin perjuicio de los derechos imperativos de los consumidores bajo las leyes de su país de residencia (incluidos los derechos GDPR para residentes UE/EEE/UK y CCPA/CPRA para residentes de California).