Fecha de entrada en vigencia y última actualización: 19 de agosto de 2026

Política de privacidad

Esta política describe cómo UBORA (en adelante “la plataforma”, “nosotros”) recolecta, usa, almacena y protege los datos personales de los usuarios de la plataforma y de los contactos que estos gestionan a través de los canales de comunicación conectados (por ejemplo, WhatsApp e Instagram).

Aviso importante: Este documento es una plantilla informativa elaborada con base en el funcionamiento real del producto. No constituye asesoría legal. Se recomienda la revisión por un profesional jurídico antes de su uso en producción comercial.

1. Identidad del responsable

UBORA es la marca comercial del servicio. La entidad jurídica que opera la plataforma se identifica a continuación; ambos conceptos se mantienen separados deliberadamente, ya que la marca y la entidad que la opera no son necesariamente lo mismo.

Razón socialPendiente de definición
NITPendiente de definición
DomicilioPendiente de definición
CiudadPendiente de definición
País de operaciónColombia
Representante legalPendiente de definición

Para cualquier consulta relacionada con tus datos personales, contáctanos en: un correo de privacidad pendiente de definición formal.

2. Datos que recolectamos

La plataforma recolecta y procesa las siguientes categorías de datos, dependiendo del rol del usuario y de las funcionalidades que utilice:

2.1 Datos de la cuenta de usuario

  • Nombre, dirección de correo electrónico.
  • Contraseña, almacenada mediante un mecanismo de hash seguro; nunca en texto plano.
  • Rol dentro de tu organización (dueño o agente).
  • Imagen de perfil (avatar), si decides subir una.
  • Información técnica de sesión: dirección IP y user-agent asociados a cada inicio de sesión.

2.2 Datos de tu organización

  • Nombre de la organización y logo, si decides subir uno.
  • Miembros de la organización (nombre, correo, rol) e invitaciones pendientes.

2.3 Datos de contactos gestionados por tu organización

Estos son datos de las personas con las que tu organización se comunica — típicamente prospectos o clientes de tu propio negocio, no usuarios directos de UBORA:

  • Número de teléfono de WhatsApp o identificador de la cuenta de Instagram, según el canal por el que se contactaron.
  • Nombre y datos de contacto, si el usuario los registra manualmente o si el contacto los comparte durante la conversación.
  • Historial de mensajes intercambiados a través de los canales conectados.
  • Notas, preferencias o requisitos que el usuario registre sobre ese contacto.
  • Estado del contacto dentro del pipeline de seguimiento comercial.
  • Documentos que el usuario decida subir asociados a un contacto (por ejemplo, identificación o comprobantes), cuando esa funcionalidad se utilice.
  • Datos de atribución de anuncios (por ejemplo, el identificador del anuncio de Meta que originó el primer contacto), cuando el mensaje llega a través de un clic en un anuncio.

2.4 Datos de catálogo

  • Información sobre los productos, servicios o ítems que tu organización registra en su catálogo (título, precio, características, estado) y los archivos adjuntos correspondientes (fotos, documentos), almacenados en un servicio de objetos S3-compatible.

2.5 Credenciales de integraciones conectadas

  • Tokens de acceso de WhatsApp Cloud API, Instagram y/o Google Calendar, cuando conectas alguna de estas integraciones. Se almacenan cifrados con AES-256-GCM y nunca se transmiten al navegador ni aparecen en registros de sistema.
  • Identificadores de las cuentas conectadas (por ejemplo, número de WhatsApp Business, usuario de Instagram, correo de la cuenta de Google usada para el calendario).

2.6 Datos técnicos

  • La única cookie que utilizamos es la cookie de sesión necesaria para mantener tu inicio de sesión. No utilizamos cookies de publicidad, analítica de visitantes ni rastreo de terceros.

3. Finalidades del tratamiento y base legal

FinalidadBase legal
Creación y administración de tu cuenta y organizaciónEjecución del contrato de servicio
Autenticación y seguridad de la cuentaEjecución del contrato; interés legítimo
Gestión de contactos y catálogoEjecución del contrato
Comunicación por WhatsApp e InstagramEjecución del contrato; interés legítimo
Agendamiento y sincronización con Google CalendarEjecución del contrato (cuando el usuario conecta la integración)
Funcionalidades del agente de inteligencia artificialEjecución del contrato; interés legítimo
Almacenamiento de archivos adjuntosEjecución del contrato
Notificaciones por correo electrónicoEjecución del contrato
Seguridad, prevención de abuso y diagnóstico técnicoInterés legítimo
Cumplimiento de obligaciones legalesObligación legal, cuando aplique

No utilizamos tus datos ni los de tus contactos con fines de publicidad comportamental, remarketing o venta de datos a terceros.

4. Google API Services User Data

UBORA utiliza la API de Google Calendar mediante OAuth para que cada usuario pueda conectar, de forma voluntaria, su propio calendario de Google y así sincronizar el agendamiento de citas/visitas realizado dentro de la plataforma. UBORA no utiliza ninguna otra API de Google (no accede a Gmail, Google Drive, Google Sheets ni ningún otro producto de Google).

Los permisos (scopes) solicitados al conectar Google Calendar son:

  • calendar.events — crear, modificar y eliminar el evento correspondiente a cada cita agendada en UBORA.
  • calendar.readonly — leer la disponibilidad de tus calendarios (franjas ocupadas), sin acceder al contenido detallado de eventos que no gestionaste desde UBORA.
  • openid y email — identificar la cuenta de Google conectada, para asociarla correctamente a tu usuario.

Estos datos se usan exclusivamente para prestar la funcionalidad de agendamiento descrita. UBORA no vende datos obtenidos mediante las APIs de Google y no los utiliza para publicidad personalizada. El uso de estos datos se ajusta a la Google API Services User Data Policy, incluidos, en la medida en que resulten aplicables, sus requisitos de Uso Limitado (Limited Use).

Puedes revocar el acceso de UBORA a tu cuenta de Google en cualquier momento desde la configuración de la plataforma, o directamente desde la configuración de seguridad de tu cuenta de Google. Al desconectar, UBORA elimina de forma inmediata las credenciales almacenadas localmente; la revocación del lado de Google, si la realizas desde tu propia cuenta de Google, es independiente de esta acción.

5. Meta — WhatsApp e Instagram

5.1 WhatsApp Cloud API

  • Qué recibimos: número de teléfono y nombre de perfil de quien te escribe, el texto de los mensajes, el tipo de mensaje (texto, audio, imagen, etc. — el contenido multimedia en sí no se descarga ni almacena) y, cuando el contacto llega desde un anuncio, los datos de atribución de ese anuncio.
  • Para qué se usa: operar la bandeja de conversaciones, alimentar el agente de IA cuando está activo, y calcular métricas de tus propias plantillas de WhatsApp (enviados, entregados, leídos, costo).
  • Qué puede hacer UBORA: enviar y recibir mensajes de texto, imágenes y plantillas aprobadas en nombre de tu organización, y gestionar las plantillas de tu cuenta de WhatsApp Business.
  • Cuándo autorizas: al conectar tu número de WhatsApp Business desde la configuración de la plataforma (mediante el flujo de registro de Meta o, de forma manual, con un token que tú mismo proporcionas).
  • Cómo revocar: actualmente la plataforma no cuenta con un botón de desconexión de autoservicio para WhatsApp. Para solicitar la eliminación de la credencial almacenada, contáctanos (ver sección 12).

5.2 Instagram

  • Qué recibimos: mensajes directos (remitente y texto), y, cuando moderas comentarios desde la plataforma, el contenido de esos comentarios.
  • Para qué se usa: operar la bandeja de mensajes directos y las herramientas de moderación de comentarios de tu cuenta conectada.
  • Qué puede hacer UBORA: publicar contenido, responder u ocultar comentarios, y enviar/recibir mensajes directos, en nombre de la cuenta de Instagram que conectes.
  • Cuándo autorizas: al conectar tu cuenta de Instagram mediante OAuth desde la configuración de la plataforma.
  • Cómo revocar: desde la opción de desconexión disponible en la configuración de la plataforma, que elimina de inmediato la credencial almacenada.

6. Inteligencia artificial

UBORA ofrece un agente conversacional de IA y funciones de coincidencia de catálogo que utilizan un proveedor externo de infraestructura de modelos de lenguaje (OpenRouter, que enruta la solicitud a distintos modelos subyacentes según la función).

  • Cuando el agente de IA está activo en una conversación, UBORA transmite automáticamente el historial reciente de esa conversación (incluido el texto que tu contacto haya escrito, que puede contener datos personales que la propia persona decida compartir) a este proveedor externo, junto con la información de catálogo relevante, para generar la respuesta o la sugerencia de coincidencia.
  • Esto es distinto de lo que un usuario decide compartir voluntariamente: es un tratamiento automático inherente al funcionamiento de la función de IA cuando está habilitada para una conversación.
  • No contamos con evidencia técnica o contractual suficiente para afirmar con certeza si el proveedor de infraestructura de IA conserva o no el contenido procesado más allá de generar la respuesta; recomendamos evitar compartir información sensible que no sea necesaria para el propósito de la conversación.
  • El dueño de cada organización puede desactivar el agente de IA para una conversación específica; cuando está desactivado, no se envía información de esa conversación al proveedor de IA.
  • UBORA no utiliza los datos procesados por la IA para entrenar modelos propios ni de terceros, más allá del uso operativo descrito.

7. Terceros encargados del tratamiento

UBORA utiliza los siguientes proveedores externos, únicamente cuando la funcionalidad correspondiente está en uso:

  • Meta Platforms, Inc. (WhatsApp Cloud API e Instagram): el envío y recepción de mensajes se realiza a través de las APIs oficiales de Meta, según sus propias políticas de privacidad y los Términos de la Plataforma de Meta.
  • Google (Google Calendar API): ver sección 4.
  • Proveedor de infraestructura de IA (OpenRouter): ver sección 6.
  • Proveedor de correo saliente (SMTP): utilizado para enviar notificaciones transaccionales (verificación de cuenta, invitaciones, confirmaciones y recordatorios de citas). El contenido de estos correos no se almacena una vez enviado.
  • Almacenamiento de objetos S3-compatible (Cloudflare R2 u otro proveedor compatible): los archivos adjuntos (fotos, documentos, avatares, logos) se almacenan en un servicio de objetos compatible con el estándar S3.
  • Infraestructura de hosting (VPS auto-hospedado con Coolify): la base de datos y la aplicación se alojan en un servidor administrado por el operador de la plataforma.

8. Transferencias internacionales

Los proveedores descritos en la sección 7 (Meta, Google y el proveedor de infraestructura de IA) pueden procesar información en servidores ubicados fuera de tu país, conforme a sus propias políticas de transferencia internacional. No determinamos aquí la ubicación geográfica exacta de nuestra propia infraestructura de hosting; si necesitas esa información para un trámite específico, contáctanos.

9. Conservación de los datos

Conservamos tus datos y los de tus contactos durante el tiempo necesario para prestar el servicio, cumplir obligaciones legales, resolver disputas, mantener la seguridad de la plataforma y cumplir obligaciones contractuales. En concreto:

  • Los contactos y los ítems de catálogo pueden archivarse (ocultarse de las vistas activas) sin eliminarse; el archivado es reversible.
  • Al eliminar un archivo adjunto de catálogo, se elimina de forma permanente e inmediata del almacenamiento.
  • Al desconectar Instagram o Google Calendar, la credencial almacenada se elimina de forma inmediata.
  • Para el resto de los datos (cuenta, mensajes, contactos, catálogo, credencial de WhatsApp), actualmente no existe un mecanismo automatizado de purga con un plazo fijo predeterminado; la eliminación definitiva se procesa mediante solicitud, como se describe en la página de Eliminación de datos.

10. Seguridad

  • Las comunicaciones con la plataforma se realizan exclusivamente por HTTPS/TLS.
  • Los tokens de acceso de las integraciones (WhatsApp, Instagram, Google Calendar) se cifran en reposo con AES-256-GCM y no son accesibles desde el lado del cliente ni aparecen en registros de sistema.
  • El acceso multi-tenant garantiza que cada organización solo puede ver sus propios datos, mediante un identificador de organización presente en las consultas de base de datos.
  • Las contraseñas de los usuarios se almacenan mediante hash, nunca en texto plano.

11. Derechos del titular de los datos

Como referencia, dado que el país de operación configurado es Colombia, tomamos en cuenta la Ley 1581 de 2012 de Colombia y su normativa reglamentaria (habeas data) — sin perjuicio de que la jurisdicción definitiva aplicable pueda determinarse formalmente más adelante (ver Términos y condiciones). Conforme a ese marco de referencia y a la normativa que resulte aplicable, tienes derecho a:

  • Conocer y acceder: saber qué datos tenemos sobre ti. Disponible desde tu perfil de cuenta; para datos adicionales, por solicitud.
  • Actualizar y rectificar: corregir datos inexactos o incompletos. Disponible desde tu perfil de cuenta para tus propios datos; para otros datos, por solicitud.
  • Solicitar supresión: pedir la eliminación de tus datos (ver página de eliminación de datos). Hoy se procesa mediante solicitud manual, no existe todavía una función de autoeliminación desde la plataforma.
  • Revocar autorización, cuando proceda.
  • Presentar consultas y reclamos ante nosotros y, cuando corresponda, ante la autoridad de protección de datos competente.
  • Portabilidad: actualmente no ofrecemos una función automatizada de exportación de datos en un formato estructurado; puedes solicitar tus datos por el canal de contacto y te los proporcionaremos de forma manual.

Para ejercer cualquiera de estos derechos, escríbenos a el correo de privacidad, pendiente de definición formal indicando tu nombre, el correo de tu cuenta (si aplica) y el derecho que deseas ejercer.

12. Menores de edad

La plataforma está orientada a profesionales y organizaciones que operan el servicio en el marco de su actividad comercial. No recolectamos intencionalmente datos de personas menores de 18 años como usuarios de la plataforma.

13. Cambios a esta política

Podremos actualizar esta política periódicamente. Notificaremos cambios materiales por correo electrónico o mediante aviso visible en la plataforma antes de que entren en vigor.

Contacto

Para cualquier consulta sobre privacidad o para ejercer tus derechos: pendiente de definición formal