Política de Privacidad
Qué datos trata Nudi cuando un asistente de IA atiende el WhatsApp de tu empresa, con quién se comparten, cuánto tiempo se guardan y cómo pedir que se borren.
1. Quién responde de tus datos
La plataforma Nudi está operada por TechExpress, con sede en la República del Perú y domicilio a efectos de notificaciones en el correo soporte@techexpress.pe. Para asuntos de privacidad y ejercicio de derechos: privacidad@techexpress.pe.
Esta política se aplica al sitio web de Nudi, al panel de control (incluida su versión instalable como aplicación) y al servicio de atención automatizada en WhatsApp.
2. Dos papeles distintos: Cliente y Contacto
Conviene separarlos, porque el reparto de responsabilidades no es el mismo:
- El Cliente es la empresa que contrata Nudi y conecta su número de WhatsApp. Respecto de sus propios datos de cuenta y facturación, nosotros somos los responsables del tratamiento.
- Los Contactos son las personas que escriben a ese número. Respecto de sus datos, el responsable es el Cliente y Nudi actúa como encargado: tratamos esas conversaciones por cuenta del Cliente y siguiendo sus instrucciones, no para fines propios.
En la práctica, esto significa que si eres un Contacto y quieres saber por qué una empresa guarda tu conversación o pedir que la borre, la petición corresponde a esa empresa. Nosotros la atenderemos con ella y le daremos los medios técnicos para ejecutarla.
3. Datos de WhatsApp que tratamos
Cuando un Contacto escribe al número del Cliente, Meta nos entrega el mensaje a través de la WhatsApp Cloud API oficial y lo guardamos en el espacio de trabajo de ese Cliente. Esto es todo lo que se almacena:
| Dato | Para qué |
|---|---|
| Número de teléfono del Contacto | Identificar la conversación y poder responder |
| Nombre de perfil de WhatsApp | Mostrarlo en la lista de chats del panel |
| Contenido de los mensajes y su hora | Mantener el historial y dar contexto al asistente |
| Archivos enviados (voz, imagen, documento) | Conservarlos para consulta del equipo |
| Etapa comercial, etiquetas y puntuación de interés | Organizar el pipeline de ventas del Cliente |
| Citas, importes y notas que el equipo registra | Gestión de la agenda y del seguimiento |
| Métricas agregadas de actividad | Estadísticas del panel y control de cuota del plan |
No usamos las conversaciones de un Cliente para nada ajeno a su propio servicio. No las cedemos, no las vendemos, no las cruzamos con las de otros Clientes y no las empleamos para entrenar modelos propios ni de terceros.
4. Notas de voz e imágenes
Los archivos que envían los Contactos se descargan de los servidores de Meta y se guardan en el almacenamiento privado del espacio de trabajo, con acceso restringido por reglas de servidor. No son públicos ni indexables.
Si el plan incluye transcripción
El audio se envía a Groq para transcribirlo con el modelo Whisper, y el texto resultante se guarda junto al mensaje para que el asistente pueda responder. Las imágenes se envían al mismo proveedor para describir su contenido, algo que se usa sobre todo para leer comprobantes de pago.
Si el plan no la incluye
La nota de voz no sale de la plataforma: no se transcribe ni se envía a ningún proveedor de IA. El asistente responde pidiendo el mensaje por escrito y la conversación queda marcada en el panel para que una persona del equipo del Cliente la escuche. El audio se conserva igualmente.
5. Envío a modelos de IA
Para generar cada respuesta enviamos al proveedor de IA el mensaje del Contacto, un extracto reciente de la conversación y la configuración comercial del Cliente (catálogo, precios, horarios e instrucciones). Es el mínimo necesario para que la respuesta tenga sentido.
🧠 Qué no se envía
No enviamos a los modelos las credenciales del Cliente, ni sus datos de facturación, ni el historial de otros Contactos, ni ningún dato de otro espacio de trabajo.
Trabajamos con proveedores que, según sus condiciones para uso por API, no emplean el contenido enviado para entrenar sus modelos. Puede haber una retención técnica breve por su parte para prevenir abusos, conforme a sus propias políticas.
6. Pagos: por qué no guardamos datos bancarios
🔒 Ningún dato de tarjeta pasa por Nudi
Toda la facturación la procesa Stripe, proveedor certificado PCI DSS Nivel 1. Los datos de la tarjeta se introducen directamente en la pasarela de Stripe, no en nuestros formularios. Nudi no recibe, no ve, no transmite y no almacena números de tarjeta, fechas de caducidad, códigos CVC, cuentas bancarias ni claves de acceso a banca.
De la relación de pago solo guardamos referencias que no permiten cobrar nada:
- El identificador de cliente y de suscripción que asigna Stripe.
- El plan contratado, su estado, la moneda y la fecha de renovación.
- La marca de la tarjeta y sus cuatro últimos dígitos, solo para que el Cliente reconozca su método de pago en el panel.
- El histórico de facturas y su enlace de descarga, alojado en Stripe.
Si alguna vez recibieras un formulario que pide datos completos de tarjeta dentro de Nudi, no lo rellenes y avísanos: no forma parte del servicio. Consulta también la política de privacidad de Stripe, que actúa como responsable independiente de los datos de pago.
7. Proveedores que intervienen
Estos son todos los terceros que pueden tratar datos por cuenta nuestra para que el servicio funcione. No hay otros:
| Proveedor | Función | Qué recibe |
|---|---|---|
| Google Cloud / Firebase | Alojamiento, base de datos, archivos y autenticación | Todos los datos del espacio de trabajo |
| Meta Platforms | Canal oficial de WhatsApp | Mensajes y números de teléfono |
| Stripe | Cobro de la suscripción | Datos de facturación del Cliente |
| Groq | Respuestas de IA, transcripción de voz y lectura de imágenes | Mensajes, audios e imágenes según el plan |
| NexoRouter | Enrutado alternativo de modelos de lenguaje | Mensajes y contexto de la conversación |
| Resend | Correos transaccionales de la cuenta | Correo y nombre del Cliente |
| Telegram | Avisos al equipo, solo si el Cliente lo activa | El resumen del aviso configurado |
Todos actúan como encargados o subencargados sujetos a sus propias condiciones de tratamiento. Si alguno cambia, actualizaremos esta tabla y la fecha de la política.
8. Transferencias internacionales
La infraestructura del servicio se ejecuta en la región us-central1 de Google
Cloud, en Estados Unidos, y varios de los proveedores de la tabla anterior
están establecidos allí. Por tanto, usar Nudi implica una transferencia internacional de datos
fuera del país del Cliente y, en su caso, de los Contactos.
Esas transferencias se amparan en los mecanismos que ofrecen los propios proveedores, como las cláusulas contractuales tipo, dentro del marco de la Ley N.º 29733 de Protección de Datos Personales del Perú y su reglamento. El Cliente debe informar de esta circunstancia a sus Contactos en su propio aviso de privacidad.
9. Seguridad y aislamiento
- Aislamiento por inquilino. Cada Cliente tiene su propia partición en la base de datos y las reglas de servidor impiden que una sesión lea datos de otro espacio de trabajo.
- Cifrado. Todo el tráfico va por HTTPS/TLS y los datos se almacenan cifrados en reposo por la infraestructura de Google Cloud.
- Control de acceso. La autenticación se apoya en Firebase Auth con permisos por rol; el acceso administrativo interno está limitado y queda registrado.
- Secretos. Los tokens de Meta, las claves de IA y las de Stripe se guardan en el gestor de secretos de la plataforma, nunca en el código ni en el navegador.
- Auditoría. Las operaciones administrativas sensibles, como la eliminación de un espacio de trabajo, dejan un registro con fecha, autor y motivo.
- Verificación de webhooks. Los avisos de Stripe se validan criptográficamente antes de aplicar cualquier cambio de suscripción.
Ningún sistema es infalible. Si se produjera una brecha que afecte a datos personales, lo notificaremos a los Clientes afectados sin dilación indebida y, cuando corresponda, a la autoridad competente.
10. Cuánto tiempo se conservan
Mientras la suscripción esté vigente, los datos se conservan para que el Cliente tenga historial y continuidad de servicio. A partir de la baja:
- Conversaciones, contactos, catálogo y configuración: se conservan 30 días naturales tras la baja efectiva, para permitir la exportación, y después se eliminan.
- Archivos de voz e imágenes: mismo plazo que las conversaciones a las que pertenecen.
- Datos de facturación: se conservan el tiempo que exija la normativa contable y fiscal aplicable, incluso después de la baja. Es una obligación legal, no una decisión comercial.
- Registros de auditoría de operaciones administrativas: se conservan por seguridad y trazabilidad. Contienen la operación, la fecha y quién la ejecutó, no el contenido de las conversaciones.
- Registros técnicos de la infraestructura: rotan automáticamente en un plazo breve conforme a la configuración del proveedor.
11. Cancelación y purga de datos
El Cliente puede darse de baja cuando quiera, sin penalización ni justificación, desde Ajustes → Facturación & Plan. La cancelación detiene las renovaciones y el servicio continúa hasta el final del periodo ya pagado.
Derecho a la purga
Además de la baja, el Cliente puede solicitar la eliminación definitiva de su espacio de trabajo. Cuando se ejecuta, se borran de los sistemas activos:
- Todas las conversaciones y sus mensajes.
- Los archivos de voz e imagen asociados.
- El catálogo, las plantillas, las citas, las campañas y la configuración.
- Las métricas y estadísticas del espacio de trabajo.
- La asignación del número de WhatsApp.
- La cuenta de acceso del usuario administrador.
↩️ La purga es irreversible
No hay deshacer. Recomendamos exportar antes lo que se quiera conservar. Solo sobreviven los datos de facturación que la ley obliga a guardar y el registro de auditoría de la propia eliminación, que no incluye el contenido de las conversaciones.
Otros derechos
Según la normativa aplicable, el Cliente puede solicitar acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad de sus datos, así como retirar el consentimiento cuando el tratamiento se base en él. La retirada no afecta a la licitud del tratamiento anterior.
Para ejercerlos, escribe a privacidad@techexpress.pe desde el correo asociado a la cuenta. Responderemos en el plazo que marque la normativa aplicable y, a más tardar, en 30 días. Si consideras que no hemos atendido correctamente tu petición, puedes reclamar ante la autoridad de protección de datos de tu país.
Si eres un Contacto y quieres ejercer tus derechos sobre una conversación, dirígete a la empresa con la que hablaste, que es la responsable. Si nos escribes a nosotros, trasladaremos la petición a esa empresa y le facilitaremos los medios para atenderla.
12. Menores de edad
Nudi es una herramienta profesional y no se dirige a menores. No creamos cuentas para menores de edad ni recabamos sus datos de forma consciente.
Si un Contacto menor de edad escribiese al número de un Cliente, corresponde a ese Cliente valorar la base legal del tratamiento y, si procede, el consentimiento de quien ejerza la patria potestad. Si detectamos ese caso, colaboraremos con el Cliente para eliminar los datos.
13. Cookies y almacenamiento local
No usamos cookies publicitarias, ni de analítica de terceros, ni rastreadores. No hay píxeles de redes sociales ni herramientas de seguimiento de comportamiento en la plataforma.
Lo único que se guarda en el navegador es estrictamente técnico:
- Sesión de acceso. Firebase Auth almacena el token que mantiene la sesión abierta. Sin él habría que iniciar sesión en cada carga.
- Preferencias del panel. Ajustes de interfaz, avisos ya descartados y el contador de cortesías del modo Demo se guardan en el almacenamiento local del navegador y no viajan a nuestros servidores.
- Caché de la aplicación instalable. El service worker guarda los archivos de la interfaz para que el panel abra rápido y tolere una conexión intermitente. Solo contiene archivos de la aplicación, nunca conversaciones.
Borrar los datos del sitio en el navegador elimina todo lo anterior; solo implica volver a iniciar sesión.
14. Cambios en esta política
Actualizaremos esta política cuando cambien el servicio, los proveedores o la normativa. La versión vigente es la publicada en esta página, con su fecha. Los cambios relevantes se comunicarán por correo o con un aviso en el panel antes de que surtan efecto.
15. Contacto
- Privacidad y ejercicio de derechos: privacidad@techexpress.pe
- Soporte y notificaciones: soporte@techexpress.pe
- Titular: TechExpress · República del Perú (tribunales de Lima)
- Condiciones del servicio: Términos de Servicio