1. Definiciones
Para efectos de esta Política, los siguientes términos tienen el significado que se indica, conforme a la Ley N° 29733 y su Reglamento:
- Dato personal: toda información sobre una persona natural que la identifica o la hace identificable a través de medios que puedan ser razonablemente utilizados.
- Titular de datos personales: la persona natural a quien corresponden los datos personales.
- Responsable del tratamiento (“Controlador”): la persona que decide sobre la finalidad y el contenido del tratamiento de un banco de datos personales.
- Encargado del tratamiento (“Procesador”): la persona que trata datos personales por cuenta del Responsable, en virtud de una relación jurídica que lo vincula con este.
- Banco de datos personales: conjunto organizado de datos personales, automatizado o no, cualquiera que sea la forma o modalidad de su creación, almacenamiento, organización o acceso.
- Cliente: la persona jurídica que contrata el Servicio de OmniFlow AI (Plan Start, Standard u otro plan contratado) para automatizar su comunicación con sus propios clientes o prospectos.
- Usuario final: la persona natural que interactúa, a través de WhatsApp u otro canal habilitado, con el agente de inteligencia artificial configurado por un Cliente.
- Sub-encargado: todo tercero al que OmniFlow AI recurre para el tratamiento de datos personales por cuenta del Cliente (por ejemplo, proveedores de infraestructura en la nube, mensajería o modelos de lenguaje).
2. Ámbito de aplicación
Esta Política aplica a: (i) los visitantes de nuestro sitio web y páginas de aterrizaje; (ii) las personas naturales que crean una cuenta de Cliente y administran el Dashboard; (iii) los colaboradores de un Cliente que son invitados como agentes dentro de la bandeja compartida; y (iv) los Usuarios finales cuyas conversaciones son procesadas por el agente de IA a través de los canales que el Cliente conecta a la Plataforma. Cada uno de estos grupos puede estar sujeto a secciones distintas de esta Política, según se detalla más adelante.
3. Roles: Responsable y Encargado del tratamiento
OmniFlow AI desempeña dos roles distintos según el tipo de dato de que se trate, y es importante distinguirlos:
- Como Responsable del tratamiento, respecto de los datos de cuenta, facturación, identificación y navegación de nuestros propios Clientes y de los visitantes de nuestro sitio web (por ejemplo, cookies de la landing page).
- Como Encargado del tratamiento, respecto de los datos de los Usuarios finales que un Cliente recopila al conectar su número de WhatsApp Business, subir su base de conocimiento (documentos, catálogos, precios) o sincronizar su calendario. En este supuesto, el Cliente actúa como Responsable frente a sus propios Usuarios finales, y OmniFlow AI trata dichos datos únicamente siguiendo las instrucciones del Cliente y para los fines de ejecución del Servicio, conforme a los artículos 2.14, 26 y 27 de la Ley N° 29733 y su Reglamento.
Es responsabilidad exclusiva del Cliente contar con la base de legitimación (consentimiento u otra base legal aplicable) para que sus Usuarios finales sean contactados y sus conversaciones sean procesadas mediante inteligencia artificial, conforme a la normativa de protección de datos aplicable en la jurisdicción del Cliente. La Sección 18 de esta Política detalla estas obligaciones con mayor precisión.
4. Datos que recopilamos
Recopilamos las siguientes categorías de información:
4.1. Datos de cuenta y facturación
Nombre y apellidos, razón social, correo electrónico, contraseña (almacenada de forma encriptada mediante funciones de hash unidireccional), número de teléfono de contacto, RUC o DNI para fines de facturación, dirección, y datos de pago procesados a través de pasarelas de pago certificadas (no almacenamos números completos de tarjetas de crédito o débito en nuestros propios servidores).
4.2. Datos de integración (credenciales de terceros)
Tokens de acceso, identificadores de cuenta y credenciales de API que el Cliente conecta voluntariamente para operar la Plataforma, incluyendo credenciales de Twilio, identificadores de cuenta de WhatsApp Business API (Meta), y tokens de integración con Cal.com. Estas credenciales se almacenan encriptadas y se usan exclusivamente para ejecutar las automatizaciones configuradas por el Cliente.
4.3. Base de conocimiento (datos de ingesta)
Textos extraídos mediante rastreo (“scraping”) autorizado de las URL que el Cliente proporciona, así como el contenido de los archivos (PDF, Excel u otros formatos) que el Cliente sube voluntariamente para entrenar o alimentar al agente de IA (catálogos, listas de precios, manuales, preguntas frecuentes). Este contenido se procesa y se convierte en representaciones vectoriales (“embeddings”) para su uso en la base de conocimiento del Cliente.
4.4. Registros de conversación (logs)
Historial completo de mensajes entrantes y salientes entre los Usuarios finales y el agente de IA (o el agente humano, en caso de intervención manual) en los canales conectados, incluyendo marcas de tiempo, metadatos de entrega, y — cuando la funcionalidad de análisis de sentimiento está activa — las puntuaciones o etiquetas derivadas de dicho análisis.
4.5. Datos técnicos y de navegación
Dirección IP, tipo y versión de navegador, sistema operativo, identificadores de dispositivo, páginas visitadas, tiempo de permanencia y datos recopilados mediante cookies y tecnologías similares en nuestro sitio web y Dashboard, según se detalla en la Sección 15.
4.6. Comunicaciones con nuestro equipo
Información que usted nos proporciona voluntariamente al contactarnos por correo electrónico, formularios de soporte o cualquier otro canal, incluyendo el contenido de dichas comunicaciones.
5. Origen de los datos
Los datos personales que tratamos provienen: (i) directamente del titular, cuando crea una cuenta o se comunica con nosotros; (ii) del Cliente, cuando sube documentos, conecta canales o configura integraciones; (iii) de fuentes de acceso público o autorizadas por el Cliente, en el caso del rastreo web de la URL que este proporciona; y (iv) de los Usuarios finales, cuando interactúan directamente con el canal de comunicación conectado por el Cliente.
6. Finalidades del tratamiento y base legal
No vendemos ni comercializamos datos personales bajo ninguna circunstancia. Tratamos los datos personales para las siguientes finalidades, sobre la base legal que se indica en cada caso:
- Ejecución del contrato (Art. 5.b del Reglamento): crear y administrar la cuenta del Cliente, procesar pagos, generar respuestas automatizadas basadas en la base de conocimiento del Cliente, sincronizar disponibilidad y crear eventos de agendamiento, y habilitar la bandeja compartida para intervención humana.
- Interés legítimo: prevenir fraude y uso indebido de la Plataforma, mantener la seguridad de nuestros sistemas, y realizar análisis estadístico agregado y anonimizado de tiempos de respuesta y tasas de resolución para optimizar el rendimiento del Servicio.
- Consentimiento: uso de cookies no esenciales y tecnologías de rastreo con fines analíticos o publicitarios en nuestro sitio web (Sección 15); envío de comunicaciones comerciales, cuando corresponda.
- Obligación legal: conservación de comprobantes y registros contables conforme a la normativa tributaria peruana; atención de requerimientos de autoridades competentes.
7. Uso de inteligencia artificial y automatización
La Plataforma utiliza modelos de lenguaje e inteligencia artificial para: (i) generar respuestas automatizadas a partir de la base de conocimiento del Cliente; y (ii) analizar el contenido y el tono de los mensajes entrantes para estimar el nivel de satisfacción o frustración del Usuario final (“análisis de sentimiento”) y decidir si corresponde transferir la conversación a un agente humano (“handoff”).
Este análisis no genera decisiones legales o de efectos jurídicos significativos sobre los Usuarios finales sin intervención humana disponible: el diseño del sistema contempla, precisamente, la escalación a un agente humano del Cliente cuando se detectan señales de frustración, intención crítica o necesidad de agendamiento. El Cliente, como Responsable del tratamiento frente a sus propios Usuarios finales, es responsable de habilitar canales razonables para que un Usuario final pueda solicitar la intervención de una persona humana en cualquier momento de la conversación.
Los proveedores de modelos de IA que utilizamos como sub-encargados no utilizan el contenido de las conversaciones ni de la base de conocimiento del Cliente para entrenar sus modelos de base públicos, conforme a los términos comerciales vigentes con dichos proveedores.
8. Categorías especiales de datos y restricciones de uso
OmniFlow AI no está diseñado ni certificado para procesar categorías especiales de datos personales, tales como datos de salud, datos biométricos, información financiera sujeta al estándar PCI-DSS (por ejemplo, números completos de tarjetas de crédito o débito, códigos de seguridad), afiliación sindical, orientación sexual, opiniones políticas o convicciones religiosas.
Queda estrictamente prohibido que el Cliente ingrese este tipo de datos en la base de conocimiento, en los campos de configuración de la Plataforma o los solicite a través del agente de IA a sus Usuarios finales. El incumplimiento de esta restricción es responsabilidad exclusiva del Cliente frente a sus Usuarios finales y frente a la autoridad competente, sin perjuicio de las medidas que OmniFlow AI pueda adoptar, incluyendo la suspensión del Servicio, conforme a los Términos y Condiciones.
9. Compartición de datos con terceros (sub-encargados)
Compartimos únicamente los datos estrictamente necesarios con los siguientes sub-encargados, con quienes mantenemos acuerdos contractuales que exigen niveles de protección acordes a la Ley N° 29733:
- Supabase (base de datos e infraestructura): almacenamiento de la base de datos relacional y vectorial, incluyendo credenciales, embeddings de la base de conocimiento e historiales de chat.
- Twilio (mensajería): tránsito de mensajes entrantes y salientes entre los Usuarios finales y la Plataforma.
- Meta / WhatsApp Business API (mensajería): canal de comunicación conectado por el Cliente; el tratamiento que Meta realiza sobre estos datos se rige adicionalmente por sus propias políticas de privacidad y condiciones comerciales de WhatsApp Business.
- Cal.com (agendamiento): sincronización de disponibilidad y creación de eventos en el calendario del Cliente.
- Proveedores de modelos de inteligencia artificial: procesamiento de lenguaje natural para la generación de respuestas y el análisis de sentimiento.
- Pasarelas de pago: procesamiento seguro de los cobros de suscripción.
- Proveedores de analítica y publicidad (Google, Meta): únicamente respecto de los visitantes de nuestro sitio web, conforme a la Sección 15.
Adicionalmente, podremos divulgar datos personales cuando sea requerido por ley, mandato judicial o requerimiento válido de una autoridad competente, o en el marco de una eventual fusión, adquisición o venta de activos de la Empresa, en cuyo caso se notificará a los Clientes afectados.
10. Transferencias internacionales de datos
Dada la naturaleza de nuestra infraestructura tecnológica, es posible que sus datos personales sean almacenados o procesados en servidores ubicados fuera del Perú, operados por nuestros sub-encargados (incluyendo Supabase y los proveedores de modelos de inteligencia artificial). Toda transferencia internacional de datos personales se realiza conforme al artículo 15 de la Ley N° 29733 y a los criterios de nivel adecuado de protección establecidos en su Reglamento, aplicando salvaguardas contractuales equivalentes (cláusulas de protección de datos, encriptación en tránsito y en reposo, y acuerdos de confidencialidad) cuando el país de destino no cuente con una calificación de nivel adecuado reconocida por la ANPD.
[PENDIENTE: precisar aquí el o los países donde se alojan físicamente los servidores de Supabase y de los proveedores de IA contratados, a efectos de completar esta sección con el detalle exigido por la normativa vigente.]
11. Plazo de conservación y eliminación de datos
Conservamos la base de conocimiento, los registros de conversación y demás datos operativos del Cliente durante todo el tiempo en que su suscripción (Plan Start, Plan Standard o plan personalizado) se mantenga activa, y por el plazo adicional razonable que sea necesario para la prestación del Servicio.
Si el Cliente cancela su suscripción, podrá solicitar la purga completa de su espacio de trabajo. Ante dicha solicitud, ejecutaremos la eliminación definitiva (hard delete) de sus registros — incluyendo vectores de la base de conocimiento, historiales de chat, credenciales de integración y datos de contacto — en un plazo no mayor a treinta (30) días hábiles, sin posibilidad de recuperación posterior, salvo la información que debamos conservar por obligación legal.
Los datos de facturación y comprobantes de pago se conservan durante el plazo de prescripción tributaria aplicable conforme al Código Tributario peruano y demás normativa contable vigente, aun después de finalizada la relación contractual con el Cliente.
12. Medidas de seguridad
Conforme al artículo 16 de la Ley N° 29733, implementamos medidas técnicas, organizativas y legales orientadas a garantizar la seguridad de los datos personales y evitar su alteración, pérdida, tratamiento o acceso no autorizado, entre ellas:
- Encriptación de datos en tránsito y en reposo en nuestra base de datos alojada en Supabase.
- Políticas de seguridad a nivel de fila (Row Level Security – RLS) para restringir el acceso a los datos de cada Cliente de forma aislada.
- Control de acceso basado en roles para nuestro propio personal, aplicando el principio de mínimo privilegio.
- Rotación periódica de credenciales y tokens de integración.
- Un documento formal de seguridad, con fecha cierta, que detalla los procedimientos internos de acceso, privilegios, auditorías y verificaciones periódicas sobre los sistemas que gestionan datos personales, conforme a la normativa vigente.
- Obligación de confidencialidad aplicable a todo el personal y colaboradores que intervienen en el tratamiento de datos personales, la cual subsiste incluso después de finalizada su relación con la Empresa (Art. 17 de la Ley N° 29733).
13. Gestión de incidentes de seguridad
En caso de detectar un incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales bajo nuestro tratamiento, activaremos nuestro protocolo interno de respuesta a incidentes, adoptaremos las medidas de contención razonables, y notificaremos a los Clientes afectados y, cuando corresponda conforme a la normativa vigente, a la Autoridad Nacional de Protección de Datos Personales, dentro de los plazos legalmente exigibles y con la información disponible en ese momento sobre la naturaleza del incidente, los datos potencialmente afectados y las medidas adoptadas.
14. Riesgos inherentes y limitación de responsabilidad
A pesar de aplicar medidas de seguridad razonables conforme al estándar de la industria, ningún sistema de información conectado a internet es completamente infalible. El Cliente reconoce que la integración de bases de conocimiento, credenciales de API y datos de sus propios Usuarios finales en nuestros servidores conlleva un riesgo tecnológico inherente a la naturaleza de los servicios en la nube.
En el supuesto de que OmniFlow AI sea víctima de un ciberataque sofisticado, una vulnerabilidad de día cero, o un acceso no autorizado que se produzca a pesar de haber adoptado las medidas de seguridad razonablemente exigibles descritas en la Sección 12, la responsabilidad económica de OmniFlow AI frente al Cliente se limita en los términos y montos establecidos en los Términos y Condiciones del Servicio.
Esta limitación aplica exclusivamente a la relación contractual entre OmniFlow AI y el Cliente, y opera sin perjuicio de: (i) las facultades sancionadoras de la ANPD ante incumplimientos normativos verificados; y (ii) el derecho de todo titular de datos personales afectado a obtener la indemnización que corresponda conforme al artículo 25 de la Ley N° 29733, derechos que no pueden ser renunciados ni limitados mediante esta Política ni mediante ningún acuerdo contractual.
16. Sus derechos como titular de datos personales
Conforme al Título III de la Ley N° 29733, usted tiene derecho a:
- Acceso: conocer qué datos personales suyos tratamos y con qué finalidad.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Cancelación (supresión): solicitar la eliminación de sus datos personales, salvo que exista una obligación legal de conservarlos.
- Oposición: oponerse al tratamiento de sus datos para finalidades específicas, cuando corresponda.
- Información: ser informado, de manera previa, sobre la finalidad del tratamiento y los destinatarios de sus datos.
- Revocación del consentimiento: retirar en cualquier momento el consentimiento previamente otorgado, sin efecto retroactivo sobre el tratamiento ya realizado.
Puede ejercer estos derechos escribiendo al correo indicado en la Sección 22, adjuntando la información necesaria para verificar su identidad. Atenderemos su solicitud dentro de los plazos máximos establecidos por la Ley N° 29733, su Reglamento y sus normas complementarias. Si considera que su solicitud no fue atendida adecuadamente, puede presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales o recurrir a la vía judicial correspondiente.
17. Protección de datos de menores de edad
La Plataforma es un servicio B2B dirigido a empresas y no está diseñada para ser utilizada directamente por menores de edad. No solicitamos ni recopilamos de forma consciente datos personales de menores de edad a través de nuestro sitio web o Dashboard. Si el Cliente identifica que un Usuario final es menor de edad, es responsabilidad exclusiva del Cliente aplicar las medidas de protección reforzada que exige la normativa aplicable, incluyendo, cuando corresponda, el consentimiento de los padres o tutores.
18. Obligaciones del Cliente frente a sus Usuarios finales
Al conectar sus canales de comunicación con la Plataforma, el Cliente actúa como Responsable del tratamiento de los datos personales de sus propios Usuarios finales, mientras que OmniFlow AI actúa exclusivamente como Encargado del tratamiento. En consecuencia, es responsabilidad exclusiva del Cliente:
- Contar con la base de legitimación adecuada (consentimiento u otra base legal aplicable) para procesar las conversaciones de sus Usuarios finales mediante inteligencia artificial, conforme a la normativa de protección de datos de su jurisdicción.
- Informar a sus Usuarios finales que interactúan con un sistema automatizado de inteligencia artificial, cuando la normativa aplicable así lo exija.
- No ingresar en la base de conocimiento ni recopilar a través del agente de IA datos sensibles o categorías especiales de datos personales (Sección 8).
- Contar con los derechos necesarios sobre el contenido de las URL, documentos o materiales que suministra para alimentar la base de conocimiento, y no infringir derechos de propiedad intelectual o confidencialidad de terceros al hacerlo.
- Atender directamente las solicitudes de derechos ARCO que sus propios Usuarios finales le dirijan, sin perjuicio de la colaboración razonable que OmniFlow AI le brinde como Encargado del tratamiento para hacerlo posible.
19. Registro de bancos de datos y Oficial de Datos Personales
[PENDIENTE: confirmar y detallar aquí] OmniFlow AI [ha registrado / se encuentra en proceso de registrar] sus bancos de datos personales ante el Registro Nacional de Protección de Datos Personales, a cargo de la ANPD, conforme al artículo 34 de la Ley N° 29733.
[PENDIENTE: confirmar y detallar aquí] Conforme a la Directiva vigente desde el 1 de enero de 2026 sobre la designación, desempeño y funciones del Oficial de Datos Personales (ODP), OmniFlow AI ha designado a [PENDIENTE: nombre] como su Oficial de Datos Personales, cuyo correo de contacto público es [PENDIENTE: correo del ODP]. El ODP es el punto de contacto directo con la ANPD y con los titulares de datos personales para cualquier consulta relacionada con el tratamiento de datos en la Plataforma.
20. Modificaciones a esta Política
Podremos actualizar esta Política periódicamente para reflejar cambios en nuestras prácticas de tratamiento de datos, en nuestra arquitectura tecnológica o en la normativa aplicable. Publicaremos la versión actualizada en esta misma página, indicando la fecha de la última actualización. En caso de cambios sustanciales, notificaremos a los Clientes a través del correo electrónico asociado a su cuenta con una antelación razonable antes de que entren en vigencia.
21. Legislación aplicable
Esta Política se rige por las leyes de la República del Perú, en particular por la Ley N° 29733, Ley de Protección de Datos Personales, su Reglamento y normas complementarias. La Autoridad Nacional de Protección de Datos Personales es la entidad competente para supervisar su cumplimiento, sin perjuicio de la competencia del Poder Judicial peruano para conocer las controversias que correspondan.
22. Contacto
Para ejercer sus derechos de acceso, rectificación, cancelación u oposición (ARCO), revocar su consentimiento, o realizar cualquier consulta sobre esta Política o sobre el tratamiento de sus datos personales, incluyendo consultas técnicas sobre el almacenamiento de vectores de la base de conocimiento o de historiales de conversación, puede escribirnos a:
omnifloow@gmail.com