1Quién responde por tus datos
2Qué datos tratamos
Depende de tu rol. Puedes ser cliente —la empresa que crea un agente en Sabnu— o usuario final: alguien que le escribe por WhatsApp al agente de esa empresa.
| Categoría | Datos concretos | De dónde salen |
|---|---|---|
| Cuenta | Nombre, correo, contraseña (guardada como hash irreversible), plan contratado | El cliente, al registrarse |
| Configuración del agente | Nombre del negocio, catálogo, horarios, zonas de domicilio, tono de respuesta y demás campos que el cliente llena | El cliente |
| Contacto de WhatsApp | Número de teléfono con indicativo, o identificador anónimo cuando el número viene oculto, y nombre de perfil de WhatsApp | Usuario final / Meta |
| Contenido de los mensajes | Texto enviado y recibido a través del agente | Usuario final y agente |
| Metadatos de mensajes | Fecha y hora, identificador del mensaje, estado de entrega, tipo de contenido | Meta (WhatsApp Business Platform) |
| Archivos que subes | Imágenes y PDF que el cliente adjunta al construir su agente (por ejemplo la carta de un restaurante) | El cliente |
| Pagos | Los procesa Mercado Pago. Sabnu nunca ve ni guarda números de tarjeta. | Mercado Pago |
| Uso de la plataforma | Registros de acceso, dirección IP, navegador y acciones dentro del panel | Se generan solos |
3Para qué los usamos
- Operar la plataforma: crear y sostener cuentas, autenticar el acceso, administrar planes y facturación.
- Hacer funcionar tu agente: recibir, procesar y enviar mensajes de WhatsApp en nombre de nuestros clientes, a través de la API oficial de WhatsApp Business Platform.
- Generar las respuestas: los modelos de lenguaje responden usando exclusivamente la configuración que cada cliente definió para su agente.
- Ayudarte a construirlo: cuando pegas la dirección de tu web o subes una carta en PDF, leemos ese contenido una sola vez para llenar los campos, y no lo guardamos más allá de tu configuración.
- Dar soporte: atender solicitudes, diagnosticar fallas y resolver problemas.
- Cumplir la ley: responder requerimientos de autoridades competentes.
- Mejorar el servicio: analizar el uso de forma agregada y anónima.
4WhatsApp y Meta
Sabnu es proveedor tecnológico (Tech Provider) autorizado por Meta y opera sobre la API oficial de WhatsApp Business Platform. Eso significa que:
- Los mensajes viajan por la infraestructura de Meta y quedan sujetos a su Política de Privacidad y a sus Condiciones de la Plataforma.
- Cumplimos en todo momento las Políticas de la Plataforma de WhatsApp Business y las Políticas Comerciales de Meta.
- El número de WhatsApp lo conecta el propio cliente desde su panel, autorizando a Sabnu ante Meta. Esa autorización se puede revocar cuando quiera, desconectando el número.
- Los datos que llegan de la API de WhatsApp se usan sólo para lo que Meta permite: operar el servicio de mensajería y dar soporte.
- No usamos los mensajes de WhatsApp para entrenar modelos propios ni para análisis comercial fuera del servicio contratado.
Meta actúa como responsable independiente respecto de su propia infraestructura. Su política está en whatsapp.com/legal/privacy-policy.
5Cómo los guardamos
- Cifrado en tránsito: todo el sitio viaja por HTTPS con TLS 1.2 o superior, forzado a nivel de servidor.
- Credenciales cifradas: los tokens con los que un agente escribe en nombre de un negocio se guardan cifrados. No se muestran nunca en el panel, ni siquiera a su dueño.
- Contraseñas: guardadas como hash irreversible. Nadie en Sabnu puede leer tu contraseña.
- Aislamiento: la base de datos y las credenciales de la plataforma viven fuera del directorio público del servidor: no son alcanzables por web.
- Control de acceso: sólo personal autorizado accede a datos de producción, bajo el principio de mínimo privilegio.
- Acceso a tu cuenta: puedes exigir verificación en dos pasos (código o llave de acceso) a todo tu equipo, y cerrar todas las sesiones desde Ajustes.
- Bitácora: registramos las acciones sobre los datos —quién entró y desde dónde, qué se cambió, qué se exportó y cada consulta que un agente hace a un sistema conectado— y la conservamos 90 días. No registramos cada lectura de pantalla.
- Incidentes: tenemos un procedimiento escrito, que es el que sigue.
Qué hacemos ante un incidente de seguridad
Un incidente es cualquier acceso, pérdida o alteración no autorizada de datos personales que tratamos. Cuando lo detectamos o nos lo reportan (a support@sabnu.ai), seguimos estos pasos, en este orden:
- Contener: se revocan las credenciales y sesiones comprometidas (tokens de WhatsApp, llaves de conectores, sesiones del panel) y se cierra la vía de entrada.
- Medir el alcance con la bitácora de los últimos 90 días: qué cuentas, qué datos y desde cuándo.
- Avisar a los negocios afectados por correo y en el panel, diciendo qué pasó, qué datos se vieron y qué hicimos, sin esperar a tener todas las respuestas.
- Avisar a la Superintendencia de Industria y Comercio cuando el incidente afecte datos personales y suponga riesgo para sus titulares, como exige el artículo 17 de la Ley 1581 de 2012.
- Corregir y dejar constancia: se arregla la causa, se anota en la bitácora y se revisa esta política si hace falta.
6Con quién los compartimos
| Destinatario | Para qué | Con qué garantías |
|---|---|---|
| Meta Platforms, Inc. | Transmitir los mensajes por la API de WhatsApp Business | Condiciones de la Plataforma de Meta |
| Anthropic | Generar las respuestas del agente y ayudar a configurarlo | Acuerdo de procesamiento de datos; el contenido no se usa para entrenar modelos |
| Mercado Pago S.A. | Procesar los pagos de los planes | PCI-DSS y política de privacidad de Mercado Pago |
| Sistemas que tú conectas (Shopify, Siigo, Alegra) | Traer y llevar los datos que decides en Mi negocio → Conectores: catálogo, existencias, pedidos, clientes, cartera | Sólo con tu autorización expresa, que puedes retirar desconectándolos; las credenciales van cifradas y nunca vuelven al navegador |
| Proveedor de alojamiento | Servidores donde corre la plataforma | Contrato de encargado del tratamiento |
| Autoridades competentes | Cumplir órdenes judiciales o requerimientos regulatorios | Sólo lo que la ley exija |
7Cuánto tiempo los conservamos
- Cuenta activa: mientras lo esté, y hasta 12 meses después de cancelarla.
- Historial de conversaciones de WhatsApp: 12 meses desde cada mensaje, salvo que pidas borrarlo antes.
- Archivos subidos al constructor: mientras el agente exista; se borran al eliminarlo.
- Facturación: 5 años desde la transacción, por normativa tributaria y comercial colombiana.
- Registros de auditoría: 90 días.
Cumplido el plazo, los datos se eliminan de forma segura o se anonimizan sin vuelta atrás. Puedes pedir la eliminación anticipada en cualquier momento: el procedimiento está en Eliminación de datos.
Si conectaste una tienda Shopify: cuando Shopify nos pide ver o borrar los datos de un cliente de tu tienda, o borrar lo de la tienda 48 horas después de desinstalar la app, lo atendemos y te lo contamos en Soporte con el detalle de qué se hizo. Lo que se pide ver te lo entregamos a ti, que eres quien responde ante tu cliente. Lo que la ley obliga a conservar —una factura emitida, cinco años— no se borra: se conserva sin el nombre, el teléfono ni la dirección de la persona.
8Tus derechos
La Ley 1581 de 2012 (Habeas Data) y su Decreto 1377 de 2013 te dan derecho a:
- Conocer qué datos tuyos tenemos.
- Actualizar y rectificar los que estén mal o incompletos.
- Suprimirlos cuando no exista obligación legal de conservarlos.
- Revocar la autorización que diste para tratarlos.
- Acceder gratis a ellos al menos una vez al mes.
- Quejarte ante la Superintendencia de Industria y Comercio.
Cómo ejercerlos: escribe a support@sabnu.ai con tu nombre completo, número de identificación, qué quieres pedir y un documento que acredite tu identidad. Respondemos dentro de los 15 días hábiles siguientes.
9Cookies
Sabnu usa únicamente cookies técnicas, las imprescindibles para que el servicio funcione: mantener tu sesión iniciada y proteger los formularios contra falsificación de peticiones. No usamos cookies publicitarias ni redes de rastreo de terceros, y por eso no verás un banner de consentimiento.
10Menores de edad
El servicio está dirigido a empresas y a personas mayores de 18 años. No recolectamos datos de menores a propósito. Si crees que un menor nos entregó datos, escríbenos a support@sabnu.ai y los eliminamos.
11Cambios a esta política
Podemos modificarla. Los cambios se publican en esta misma página con su fecha. Si son sustanciales, avisamos por correo a los clientes registrados con al menos 15 días de anticipación. Seguir usando el servicio después de esa fecha implica aceptar la nueva versión.
12Marco legal
- Colombia: Ley 1581 de 2012, Decreto 1377 de 2013 y Circular Única de la SIC.
- Unión Europea: Reglamento (UE) 2016/679 — RGPD, para titulares residentes en la UE.
- Meta / WhatsApp: Políticas de la Plataforma de WhatsApp Business y Condiciones de Servicio de Meta para Desarrolladores.
Contacto de privacidad
Respondemos las solicitudes de Habeas Data en máximo 15 días hábiles. Si no quedas conforme, puedes acudir a la Superintendencia de Industria y Comercio en sic.gov.co.