Saltar al contenido principal

Política de Privacidad y Tratamiento de Datos Personales

Versión vigente desde el 24 de julio de 2026

Responsable del tratamiento: WHITEBOARD SAS, sociedad por acciones simplificada constituida en Colombia, NIT 902.078.099-6, matrícula mercantil 04119403 de la Cámara de Comercio de Bogotá, con domicilio en Bogotá D.C., Colombia (en adelante, «Hoolik»).

Canal de privacidad: WBAdmin@whibotech.com
Sitio: https://hoolik.com

Esta política describe cómo Hoolik recolecta, usa, comparte y protege datos personales, y cómo ejercer tus derechos. Se expide en cumplimiento de la Ley 1581 de 2012 y el Decreto 1377 de 2013 de Colombia (país de constitución de Hoolik) y de las normas de protección de datos de los demás países donde operamos, según se indica en la sección 12.

1. Quién es quién: los tres roles

Hoolik es una plataforma que los negocios («Negocios») usan para atender y agendar citas de sus propios clientes («Clientes Finales») mediante un chatbot con inteligencia artificial.

Titular de los datosRol de HoolikQuién decide sobre los datos
Usuarios del Negocio (dueños, administradores, staff)Responsable del tratamientoHoolik
Visitantes y leads de hoolik.comResponsable del tratamientoHoolik
Clientes Finales del NegocioEncargado del tratamientoEl Negocio (responsable)

Si eres Cliente Final de un negocio que usa Hoolik, el responsable de tus datos es ese negocio; Hoolik los trata por cuenta suya conforme al Anexo de Encargo de Tratamiento. Puedes ejercer tus derechos ante el negocio o directamente ante Hoolik (sección 10).

2. Datos que recolectamos

De usuarios del Negocio (cuenta): correo electrónico, contraseña (almacenada como hash), nombre, teléfono/WhatsApp y tu consentimiento para recibir comunicaciones por ese canal, rol dentro de la organización, datos de la organización (nombre, contacto, sedes, servicios, horarios) y, cuando actives la facturación, los datos necesarios para el cobro (los datos de tarjeta los recibe directamente el procesador de pagos; Hoolik no los almacena).

De Clientes Finales (por cuenta del Negocio): nombre, teléfono, correo electrónico, citas (servicio, fecha, profesional, notas), historial y contenido de las conversaciones con el chatbot, valoraciones y comentarios, preferencias y estadísticas de visita.

De visitantes y leads de hoolik.com: nombre, correo, teléfono y nombre del negocio cuando los entregas al chatbot comercial o solicitas una demo; datos técnicos (IP, tipo de dispositivo/navegador, páginas vistas) y eventos de uso del producto.

Contenido del Negocio: documentos, preguntas frecuentes y textos que el Negocio carga para entrenar su chatbot (base de conocimiento).

Credenciales de integraciones: las credenciales de las integraciones que el Negocio autoriza (por ejemplo, Google Calendar), usadas únicamente para operar la integración.

Datos sensibles: Hoolik no solicita datos sensibles (salud, biometría, creencias, entre otros) y no los requiere para prestar el servicio. Si un Negocio decide recabar datos sensibles a través del chatbot o en las notas de las citas (por ejemplo, información de salud en negocios del sector), actúa como responsable de ese tratamiento y debe obtener el consentimiento explícito que la ley exige; Hoolik los trata únicamente como encargado, bajo el Anexo de Encargo.

3. Para qué usamos los datos (finalidades)

  1. Prestar el servicio: crear y administrar cuentas, operar el chatbot, agendar/cancelar/recordar citas, sincronizar calendarios, enviar confirmaciones y notificaciones transaccionales.
  2. Procesar los mensajes del chat con modelos de inteligencia artificial para generar las respuestas del chatbot (ver sección 6).
  3. Facturar y cobrar la suscripción, y notificar estados de pago.
  4. Seguridad y prevención de abuso: autenticación, control de acceso por organización, límites de uso, registros de auditoría, detección de intentos de manipulación del chatbot.
  5. Soporte, diagnóstico de errores y monitoreo de la operación.
  6. Analítica de producto para mejorar el servicio.
  7. Comunicaciones comerciales sobre Hoolik a leads y suscriptores que lo hayan aceptado (puedes oponerte en cualquier momento).
  8. Cumplir obligaciones legales.

No vendemos datos personales ni los usamos para publicidad de terceros. No usamos el contenido de tus conversaciones ni tu base de conocimiento para entrenar modelos de IA propios o de terceros.

4. Base legal

Para suscriptores y leads: la ejecución del contrato (TyC) y la autorización previa, expresa e informada del titular (Ley 1581 de 2012), que recabamos al registrarte o al entregarnos tus datos; la seguridad y la mejora del servicio se tratan como finalidades informadas dentro de esa autorización, y en los países cuya ley reconoce el interés legítimo como base autónoma también nos apoyamos en él para esas finalidades. Para Clientes Finales: la autorización que el Negocio, como responsable, debe obtener de sus clientes; Hoolik pone a disposición del Negocio mecanismos para recabar ese consentimiento al inicio de la conversación, y el Anexo de Encargo obliga al Negocio a garantizar que cuenta con la autorización necesaria antes de tratar datos a través de la plataforma.

5. Con quién compartimos datos (subprocesadores)

Hoolik usa proveedores de infraestructura que tratan datos por su cuenta y bajo contrato. Todos pueden implicar transferencia internacional (principalmente a Estados Unidos):

ProveedorPaís de destinoServicioDatos que trata
SupabaseEstados UnidosBase de datos, autenticación y almacenamientoTodos los datos de la plataforma
VercelEstados UnidosHosting y entrega de la aplicaciónTráfico de la aplicación, IP
GroqEstados UnidosProcesamiento de lenguaje (LLM) para el chatbotMensajes de las conversaciones y contexto del negocio
Google CloudEstados UnidosGeneración de embeddings para la base de conocimientoContenido de la base de conocimiento del Negocio
Google (Calendar API)Estados UnidosSincronización de citasDatos de la cita: nombre, teléfono y correo del Cliente Final
ResendEstados UnidosEnvío de correos transaccionalesNombre, correo y datos de la cita del destinatario
Stripe (al activarse pagos)Estados UnidosProcesamiento de pagosDatos de facturación y pago
UpstashEstados UnidosLímites de uso (rate limiting)Identificadores técnicos (IP, IDs de organización)
Sentry / AxiomEstados UnidosMonitoreo de errores y registros operativosRegistros técnicos con IP e identificadores
PostHogEstados UnidosAnalítica de productoEventos de uso; identifica solo usuarios registrados

También compartimos datos cuando una autoridad competente lo ordena, o en una operación societaria (fusión, adquisición), avisándote cuando la ley lo exija.

6. Inteligencia artificial

Las respuestas del chatbot se generan con modelos de lenguaje de terceros (hoy, Groq). Para responder, se envía al proveedor el mensaje del Cliente Final, el historial reciente de esa conversación y la información del negocio necesaria para el contexto. Las respuestas del chatbot son generadas automáticamente y pueden contener errores; no constituyen asesoría profesional. El Negocio es responsable de la información que carga para entrenar su chatbot. Hoolik no adopta decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos sobre ti o te afecten significativamente, ni realiza perfilamiento con esos fines.

7. Transferencias internacionales

Hoolik opera desde Colombia con infraestructura en la nube ubicada principalmente en Estados Unidos (proveedores de la sección 5). Para los datos regidos por la ley colombiana, Estados Unidos es un país que garantiza un nivel adecuado de protección según los estándares fijados por la Superintendencia de Industria y Comercio (Circulares Externas 005 y 008 de 2017); adicionalmente, la entrega de datos a nuestros proveedores se realiza como transmisión a encargados amparada en contratos que les imponen las obligaciones de esta política (Decreto 1377 de 2013). Cuando tratamos datos por cuenta de un Negocio ubicado en un país que exige garantías adicionales para transferencias internacionales, esas garantías se instrumentan conforme al régimen por país del Anexo de Encargo de Tratamiento: en Ecuador, el encargo no constituye transferencia y Colombia goza de nivel adecuado de protección por mandato comunitario andino; en Uruguay, la transferencia se ampara en las excepciones legales (consentimiento del titular o necesidad contractual, art. 23 de la Ley 18.331); en Argentina, en las cláusulas contractuales modelo reconocidas por la AAIP que el Anexo incorpora.

8. Seguridad

Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito (HTTPS), contraseñas con hash, aislamiento de datos por organización (multi-tenant con Row Level Security), control de acceso por roles, autenticación reforzada, registros de auditoría inmutables, límites de uso y monitoreo continuo. Ningún sistema es infalible; si ocurre un incidente de seguridad que afecte tus datos, lo notificaremos a los afectados y a la autoridad competente en los plazos de la ley aplicable (en Perú, 48 horas ante la ANPD).

9. Retención

  • Datos de cuenta: mientras la cuenta esté activa y por el tiempo necesario para obligaciones legales, contables y de defensa jurídica tras el cierre.
  • Datos de Clientes Finales: mientras el Negocio mantenga su cuenta; al terminar el contrato, se eliminan o anonimizan conforme al Anexo de Encargo.
  • Conversaciones del chatbot: mientras la cuenta del Negocio esté activa, para continuidad del servicio y consulta del Negocio.
  • Registros de auditoría y seguridad: se conservan de forma inmutable durante cinco (5) años desde su generación, para fines de seguridad, investigación de incidentes, cumplimiento y defensa jurídica; transcurrido ese plazo, se eliminan o se anonimizan los identificadores personales que contengan.
  • Solicitudes de derechos: se conserva el registro de la solicitud y su respuesta.

10. Tus derechos

Tienes derecho a conocer, actualizar, rectificar y suprimir tus datos, a solicitar prueba de la autorización, a ser informado sobre su uso, a revocar la autorización y a presentar quejas ante la autoridad (en Colombia, la Superintendencia de Industria y Comercio). En otros países aplican los derechos equivalentes de la ley local (sección 12).

Donde la ley local lo reconoce (por ejemplo, Ecuador y, desde el 1 de diciembre de 2026, Chile), también puedes solicitar la portabilidad de tus datos en formato estructurado y de uso común — la exportación de datos es una funcionalidad estándar de la plataforma — y no ser objeto de decisiones exclusivamente automatizadas con efectos jurídicos.

Cómo ejercerlos: escribe a WBAdmin@whibotech.com desde el correo asociado a tus datos, o si eres Cliente Final, también ante el negocio con el que interactuaste. La consulta de tus datos es gratuita. Respondemos dentro de los plazos legales (en Colombia: consultas en máximo 10 días hábiles y reclamos en máximo 15 días hábiles, prorrogables según la ley). La supresión se realiza mediante eliminación o mediante anonimización irreversible: se eliminan tu nombre y datos de contacto y se despersonalizan las conversaciones, de modo que la información restante ya no permite identificarte y deja de ser dato personal. Podremos conservar datos concretos cuando exista un deber legal o contractual que lo exija (por ejemplo, información contable o registros necesarios para la defensa de reclamaciones), lo que te informaremos al responder tu solicitud. Consulta el procedimiento paso a paso en Eliminación de datos.

11. Cookies

Usamos cookies esenciales de sesión (autenticación) y analítica propia de producto (PostHog), que solo asocia eventos a usuarios registrados. No usamos cookies publicitarias de terceros ni píxeles de redes sociales. Puedes borrar o bloquear cookies desde tu navegador; las esenciales son necesarias para iniciar sesión.

12. Disposiciones por país

Esta política se rige por la ley colombiana (Ley 1581 de 2012, Decreto 1377 de 2013; autoridad: Superintendencia de Industria y Comercio). Si resides en otro país donde operamos, te amparan además los derechos de tu ley local ante su autoridad competente, entre ellas: México (Ley Federal de Protección de Datos Personales en Posesión de los Particulares de 2025 — Secretaría Anticorrupción y Buen Gobierno), Chile (Ley 19.628 y, desde el 1 de diciembre de 2026, Ley 21.719 — Agencia de Protección de Datos Personales), Perú (Ley 29733 y su reglamento — ANPD), Ecuador (LOPDP — Superintendencia de Protección de Datos Personales), Argentina (Ley 25.326 — AAIP), Uruguay (Ley 18.331 — URCDP), Panamá (Ley 81 de 2019 — ANTAI), Costa Rica (Ley 8968 — Prodhab), República Dominicana (Ley 172-13), El Salvador (Ley de Protección de Datos Personales de 2024 — Agencia de Ciberseguridad del Estado), Nicaragua (Ley 787 de 2012), Paraguay (Ley 7593 de 2025, desde su plena vigencia), Estados Unidos (leyes estatales aplicables) y Canadá (PIPEDA — OPC). En Bolivia, Guatemala, Honduras y Venezuela, donde no existe una ley general de protección de datos, aplican las garantías constitucionales de habeas data y esta política.

México: esta política constituye el aviso de privacidad integral conforme a la LFPDPPP de 2025. Las finalidades 1 a 5 y 8 de la sección 3 son necesarias para la relación jurídica y no requieren tu consentimiento; las finalidades 6 y 7 (analítica y comunicaciones comerciales) son secundarias y puedes oponerte a ellas o limitar el uso y divulgación de tus datos escribiendo a WBAdmin@whibotech.com, canal por el cual también puedes ejercer tus derechos de acceso, rectificación, cancelación y oposición (ARCO).

Canadá: Hoolik ha designado un responsable de privacidad, contactable en WBAdmin@whibotech.com, encargado de la atención de solicitudes y del cumplimiento de esta política (PIPEDA). Mientras no exista versión en francés de nuestros documentos, no dirigimos nuestra oferta a residentes de Quebec.

13. Menores de edad

El registro de cuentas en Hoolik está reservado a mayores de edad. El servicio no está diseñado para recolectar deliberadamente datos de menores; si un Negocio atiende menores, es su responsabilidad como responsable del tratamiento contar con la autorización de los representantes legales. Si tomamos conocimiento de que se recolectaron datos de un menor sin esa autorización, los suprimiremos.

14. Cambios a esta política

Podemos actualizar esta política. Publicaremos la versión vigente en hoolik.com con su fecha, y notificaremos los cambios materiales a los suscriptores por correo con al menos 30 días de antelación.

15. Vigencia

Esta política rige a partir del 24 de julio de 2026. Las bases de datos se mantendrán vigentes mientras subsistan las finalidades descritas en la sección 3 y, en todo caso, durante la vigencia de la relación contractual y los plazos de retención de la sección 9.