VMA Software Políticas de privacidad
gestionas.pe

Gestionas · Bots de WhatsApp

Política de Privacidad del módulo de bots de WhatsApp

Este documento explica qué datos personales trata la plataforma Gestionas al operar asistentes de WhatsApp con inteligencia artificial para negocios, quién responde por ellos, con quién se comparten y cómo ejercer tus derechos. Se aplica únicamente a este módulo; las demás aplicaciones publicadas por Gestionas tienen su propia política.

Servicio
Gestionas — asistentes de WhatsApp con IA
Operador de la plataforma
VMA SOFTWARE S.A.C.
Descripción del servicio
gestionas.pe/bots-whatsapp
Versión del documento
1.0
Entrada en vigencia

1. Qué es este servicio

Gestionas es la plataforma en la nube de VMA SOFTWARE S.A.C. que da a pequeños negocios del Perú —restaurantes, tiendas minoristas, clínicas y consultorios— un asistente de WhatsApp con inteligencia artificial que atiende a sus clientes. Cada negocio conecta su propio número de WhatsApp Business y administra el asistente desde un panel web: qué vende, en qué horario atiende y qué conversaciones tuvo. El servicio está descrito en gestionas.pe/bots-whatsapp.

El asistente responde solo con el catálogo y los datos que el propio negocio cargó en el panel, y las conversaciones quedan visibles para el negocio, que les da seguimiento. La cuenta de WhatsApp Business y el número siguen siendo del negocio, que puede pausar el asistente o desconectar el número en cualquier momento.

VMA SOFTWARE S.A.C. («Gestionas», «nosotros»)
RUC: 20602851088
Domicilio fiscal: Ate, Lima, Perú
Correo de contacto: contacto@gestionas.pe

Esta política habla a tres lectores distintos:

  • si eres el cliente de un negocio y le escribes por WhatsApp, las secciones 3, 6, 12 y 13 describen qué pasa con tus mensajes;
  • si eres el dueño de un negocio que usa Gestionas, las secciones 2, 4 y 10 describen tu papel y tus datos;
  • si estás evaluando o revisando el servicio, el documento completo declara el tratamiento tal como la plataforma lo ejecuta hoy.

2. Quién es responsable y quién encargado

Conforme a la Ley N.º 29733, Ley de Protección de Datos Personales, y su Reglamento (Decreto Supremo N.º 016-2024-JUS), en este servicio los papeles se reparten así:

Reparto de papeles según el tipo de dato.
Datos Responsable Encargado
De los clientes finales que escriben al número del negocio (sección 3) El negocio dueño del número VMA SOFTWARE S.A.C., que los trata por cuenta del negocio
De la cuenta del negocio en la plataforma: usuarios del panel, correo, configuración, consumo (sección 4) VMA SOFTWARE S.A.C. —

En la práctica: si escribes por WhatsApp a un restaurante que usa Gestionas, tu relación es con ese restaurante — él decide usar un asistente, él es el destinatario de tus pedidos y él responde ante ti por tus datos. Gestionas opera el canal por cuenta y bajo las instrucciones de ese negocio, y no usa tus mensajes para ningún fin propio.

El negocio, como responsable, es quien debe informar a sus clientes del uso de un asistente automatizado y atender en primer término el ejercicio de sus derechos. Gestionas, como encargado, colabora con el negocio en esa atención (secciones 12 y 13).

3. Datos de los clientes finales del negocio

Cuando una persona escribe al número de WhatsApp de un negocio que usa Gestionas, la plataforma recibe el mensaje mediante los webhooks de Meta y registra:

Datos que se registran de cada conversación.
DatoOrigenPara qué
Número de teléfono El remitente del mensaje de WhatsApp Identificar la conversación y responder por el mismo canal
Nombre de perfil de WhatsApp El perfil público del remitente que Meta entrega junto al mensaje Mostrar al negocio con quién habla en su bandeja de conversaciones
Contenido de los mensajes de texto Lo que el cliente escribe al número del negocio Generar la respuesta del asistente y dejar el historial visible para el negocio
Respuestas del asistente Generadas por la plataforma Completar el historial de la conversación
Datos de un pedido o solicitud Extraídos de la conversación por el asistente cuando el cliente pide algo (por ejemplo, el detalle de un pedido o un dato de contacto que el cliente proporciona) Registrarlos en los sistemas del propio negocio para que les dé seguimiento
Metadatos del mensaje Identificador del mensaje asignado por Meta y fecha de registro Evitar duplicados y ordenar el historial

Los mensajes entrantes se registran aunque el asistente esté pausado o el negocio esté temporalmente suspendido: el historial de la conversación es parte del servicio que el negocio contrata. Quien responde en esos casos no es el asistente, sino el negocio cuando retoma el canal.

El contenido de los mensajes es texto libre: queda registrado lo que el cliente decida escribir. Recomendamos no enviar por el chat datos que no sean necesarios para tu pedido o consulta.

4. Datos del negocio y de sus usuarios del panel

De cada negocio cliente, la plataforma registra:

  • Datos de la cuenta: razón social, RUC, nombre del titular, correo electrónico, teléfono de contacto, sector o rubro, y plan contratado.
  • Usuarios del panel: nombre, correo electrónico y credenciales de acceso. Las contraseñas se gestionan mediante el servicio de autenticación de nuestro proveedor de base de datos y no son legibles por nadie.
  • Números de WhatsApp conectados: el número, su alias y los identificadores técnicos que Meta asigna. Los tokens de acceso que Meta emite se guardan en un gestor de secretos, nunca en la base de datos.
  • Configuración del asistente: catálogo o carta, mensaje de bienvenida, tono, horario e instrucciones que el negocio redacta.
  • Consumo del servicio: mensajes atendidos y uso del modelo de lenguaje por conversación. Este registro es la base de la facturación del servicio.
  • Registros de actividad del panel: qué operaciones ejecuta cada usuario del panel y con qué resultado, para soporte y auditoría. La bandeja de conversaciones está excluida de estos registros: los textos de los clientes finales no se vuelcan en ellos.

5. Datos que NO se tratan

Lo declaramos de forma expresa porque su ausencia es parte del diseño actual de la plataforma:

  • No se procesa ni almacena contenido multimedia. Las imágenes, audios, videos, documentos, ubicaciones y contactos que lleguen al número del negocio se descartan sin descargarse: el asistente solo procesa mensajes de texto.
  • No se registran las confirmaciones de entrega o lectura de los mensajes.
  • No se procesan pagos en el chat ni se piden datos de tarjetas: la versión actual del servicio no cobra dentro de la conversación.
  • No se accede a la agenda de contactos del negocio ni de sus clientes, ni a ninguna conversación distinta de las que llegan al número conectado.
  • No se envían mensajes no solicitados: el asistente solo responde conversaciones que inician los clientes del negocio. La versión actual no envía campañas ni plantillas de marketing.
  • No se compran ni incorporan datos de terceros, y no se cruzan los datos de un negocio con los de otro.
  • No se venden ni se ceden datos, ni se usan para publicidad, segmentación ni perfilado (sección 7).

6. Cómo se genera la respuesta: el modelo de lenguaje

Las respuestas del asistente se generan con un modelo de lenguaje (LLM) de un proveedor externo: Google (Gemini). Para cada respuesta, la plataforma envía a la API de Gemini:

  • la información que el negocio cargó en su panel (catálogo, horario, instrucciones y tono);
  • los últimos mensajes de esa conversación, incluido el número de teléfono del cliente final, para que el asistente entienda el contexto y pueda registrar el pedido en el canal correcto;
  • cuando el asistente consulta los sistemas del negocio (por ejemplo, stock o estado de un pedido), el resultado de esa consulta.

Google actúa como proveedor de tratamiento por encargo nuestro y trata esos datos conforme a los términos de servicio de la API de Gemini. Los mensajes, además, transitan por la WhatsApp Cloud API de Meta, que es el canal por el que WhatsApp entrega y envía los mensajes; Meta los trata conforme a sus propias condiciones para WhatsApp Business.

El asistente responde únicamente con la información que el negocio cargó. Cuando la consulta no está cubierta por esa información, lo dice en lugar de inventar una respuesta. Antes de registrar una acción con efectos para el cliente (por ejemplo, un pedido), el asistente pide su confirmación explícita en la conversación.

7. Para qué se usan los datos

La finalidad es una sola: operar el asistente del negocio dueño de la cuenta — responder las consultas de sus clientes, registrar las conversaciones y pedidos para que el negocio les dé seguimiento, y facturar el servicio al negocio según su consumo.

  • No se venden los datos de la plataforma, ni los mensajes de los clientes finales, ni los datos del negocio.
  • No se ceden a terceros con fines comerciales.
  • No se usan para publicidad, segmentación ni perfilado.
  • No se usan para ningún propósito distinto de operar el canal del negocio que es dueño de la cuenta.

8. Con quién se comparten

Los datos se comparten únicamente con quienes intervienen en la prestación del servicio:

DestinatarioQué recibePor qué
El negocio dueño del número Las conversaciones de su propio canal y los pedidos o solicitudes extraídos de ellas, que pueden registrarse en los sistemas que el propio negocio conecte (por ejemplo, su hoja de cálculo o su sistema de pedidos) Es el responsable del tratamiento: las conversaciones son de su canal y los pedidos son suyos
Meta (WhatsApp Cloud API) Los mensajes salientes del asistente; los entrantes llegan a través de su plataforma Es el canal de WhatsApp: sin la Cloud API no hay servicio
Google (API de Gemini) El contexto de cada conversación descrito en la sección 6 Es el proveedor del modelo de lenguaje que genera las respuestas
Supabase Toda la información almacenada en la plataforma Es el proveedor de base de datos y autenticación; actúa como encargado y no puede usar los datos para fines propios
Google Cloud La infraestructura donde se ejecuta la plataforma y el gestor de secretos donde se guardan los tokens Es el proveedor de la infraestructura en la nube
Autoridades competentes Lo que exija un requerimiento válido Cumplimiento de obligaciones legales

Ninguno de estos destinatarios está autorizado por nosotros a usar los datos para fines comerciales propios. No hay redes de anuncios ni servicios de analítica publicitaria en la plataforma.

9. Flujo transfronterizo de datos

Los proveedores de la sección 8 —Meta, Google y Supabase— operan infraestructura que puede encontrarse fuera del territorio peruano. Esto supone un flujo transfronterizo de datos personales en los términos del artículo 15 de la Ley N.º 29733.

Exigimos a nuestros proveedores medidas de seguridad y confidencialidad equivalentes a las que aplicamos nosotros, y su tratamiento se limita a prestarnos el servicio contratado. Si quieres conocer la ubicación de los servidores donde se alojan los datos en un momento dado, escríbenos a contacto@gestionas.pe.

10. Cuánto se conservan los datos

Tipo de datoPlazo
Conversaciones y mensajes Mientras el negocio mantenga el servicio, para que pueda consultarlos y darles seguimiento desde su panel. La plataforma no aplica hoy un borrado automático por antigüedad: los datos se eliminan cuando el negocio lo solicita, al terminar el contrato, o cuando un cliente final ejerce su derecho de cancelación (sección 13)
Contenido multimedia No se conserva: se descarta sin descargarse (sección 5)
Cuenta del negocio, usuarios del panel y configuración Mientras la relación contractual esté vigente y, tras su término, hasta que se atienda la eliminación (sección 13)
Registros de consumo y facturación El plazo que exige la normativa tributaria y contable peruana, por ser la base de la facturación del servicio
Registros de actividad del panel Se conservan para soporte y auditoría mientras la cuenta esté activa

Al desconectar un número, el asistente deja de operar y las credenciales de conexión se invalidan; el historial de conversaciones se conserva para el negocio según esta tabla, salvo que este pida su eliminación.

11. Cómo se protegen los datos

  • Todas las comunicaciones —con WhatsApp, con el panel y entre los componentes de la plataforma— viajan cifradas con HTTPS/TLS.
  • Los mensajes que Meta nos entrega llegan con firma criptográfica, que se verifica siempre antes de procesarlos.
  • Los tokens de acceso y las credenciales de los sistemas del negocio se guardan en un gestor de secretos, nunca en la base de datos; en la base solo queda una referencia.
  • El acceso a los datos está restringido por cuenta a nivel de base de datos: cada negocio solo puede ver los datos de su propio canal, y la restricción la aplica el servidor, no la interfaz.
  • Las contraseñas del panel se gestionan mediante el servicio de autenticación del proveedor de base de datos y no son legibles.
  • Las operaciones del panel quedan auditadas, y los secretos se eliminan de esos registros antes de escribirlos.

Ningún sistema es infalible. Si se produjera una brecha de seguridad que afecte a datos personales, la comunicaremos al negocio afectado y la notificaremos a la autoridad competente conforme a la normativa aplicable.

12. Tus derechos

La Ley N.º 29733 reconoce a toda persona los derechos de información, acceso, rectificación, cancelación y oposición sobre sus datos personales, además de la revocación del consentimiento.

Si eres cliente final de un negocio (le escribes por WhatsApp): el responsable de tus datos es ese negocio, y puedes ejercer tus derechos directamente ante él. También puedes escribirnos a contacto@gestionas.pe: como encargado del tratamiento, atenderemos tu solicitud en coordinación con el negocio y te indicaremos en la respuesta qué parte le corresponde a él.

Si eres un negocio cliente o un usuario de su panel: ejerce tus derechos ante nosotros en el mismo correo, indicando tu nombre, el negocio al que perteneces y el derecho que ejerces.

Responderemos dentro de los plazos que fija la normativa. Si consideras que una solicitud no fue atendida correctamente, puedes reclamar ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos del Perú.

13. Eliminación de datos

Tanto el negocio (sobre su cuenta y su canal) como un cliente final (sobre sus conversaciones) pueden solicitar la eliminación de sus datos en cualquier momento.

Los registros de consumo y facturación se conservan durante el plazo legal aunque se elimine la cuenta, según la sección 10.

14. Menores de edad

El servicio se contrata por negocios y sus paneles están dirigidos a personas mayores de 18 años que actúan en representación de una empresa. El canal de WhatsApp de cada negocio está abierto a quien le escriba; el uso de WhatsApp por menores se rige por las condiciones del propio WhatsApp. No tratamos datos de menores de forma consciente ni dirigimos el servicio a ellos.

15. Cambios en esta política

Podemos actualizar esta política cuando cambien las funcionalidades de la plataforma o la normativa aplicable. La versión vigente es siempre la publicada en esta misma dirección, con su fecha en la cabecera. Si la plataforma incorpora el tratamiento de un dato nuevo o un destinatario nuevo, esta política se actualiza antes de activar ese cambio.

Si el cambio afecta de forma sustancial al tratamiento, lo comunicaremos a los negocios clientes antes de que entre en vigor, para que puedan informar a sus propios clientes.

15.1 Historial de versiones

Cambios de fondo de este documento.
Versión Fecha Qué cambió
1.0 Versión inicial. El inventario de datos de las secciones 3 y 4 se contrastó contra el esquema de la base de datos y el código del servicio antes de publicar

16. Contacto y reclamos

Para cualquier consulta sobre esta política o sobre el tratamiento de datos personales en la plataforma:

VMA SOFTWARE S.A.C. — RUC 20602851088
Correo: contacto@gestionas.pe
Sitio web: gestionas.pe
Ate, Lima, Perú