1. Quiénes somos
Vibranty SAS es una sociedad domiciliada en Medellín, Antioquia, Colombia, con dirección fiscal en Cra. 42 # 59-18. Operamos la plataforma Vibranty que diseña, hospeda y opera agentes conversacionales de inteligencia artificial sobre WhatsApp Business para pequeñas y medianas empresas (PyMEs) en Latinoamérica.
Nuestro encargado de protección de datos (DPO) puede ser contactado en hola@vibranty.co.
2. Alcance de esta política
Esta política aplica a:
- Visitantes del sitio web vibranty.co.
- Clientes PyME que contratan los servicios de Vibranty para operar un bot de WhatsApp ("Clientes").
- Personas que escriben a un número de WhatsApp operado por Vibranty para un Cliente ("Usuarios Finales").
- Personas que reciben previews de bots compartidos por nuestros operadores en /preview/<token>.
3. Roles: Responsable y Encargado del Tratamiento
De acuerdo con la Ley Estatutaria 1581 de 2012 de Colombia y normas equivalentes en otros países LATAM:
- Cliente PyME = Responsable del Tratamiento
- La PyME que usa Vibranty para conversar con sus propios clientes define las finalidades y medios del tratamiento de los datos de sus Usuarios Finales.
- Vibranty = Encargado del Tratamiento
- Vibranty trata los datos de los Usuarios Finales por cuenta y orden del Cliente PyME, bajo las instrucciones documentadas en el contrato de servicio y esta política.
- Visitantes y leads del sitio = Vibranty como Responsable
- Para los datos que recopilamos directamente (formularios de contacto, signup, navegación del sitio), Vibranty actúa como Responsable del Tratamiento.
4. Datos que recopilamos
4.1 Datos del Cliente PyME
- Datos de identificación: nombre, email, razón social, NIT/identificación tributaria, rubro.
- Datos de contacto: teléfono, dirección comercial.
- Datos de la cuenta: credenciales hasheadas, preferencias, configuración del bot.
- Datos de facturación: medio de pago, dirección de facturación, historial.
- Datos operativos: configuración del bot, base de conocimiento subida (PDFs, sheets, URLs), templates de flujo.
4.2 Datos del Usuario Final (conversaciones de WhatsApp)
- Número de WhatsApp (E.164).
- Nombre de perfil de WhatsApp (cuando el Usuario lo expone).
- Contenido de los mensajes intercambiados con el bot y, en caso de handoff, con un operador humano de Vibranty.
- Archivos adjuntos (imágenes, documentos, audios, ubicación) si el Usuario los envía.
- Metadatos de la conversación: timestamps, estado de entrega, intent clasificado, retrieval de base de conocimiento, llamadas a herramientas (ejemplo: reserva de turno, búsqueda en catálogo).
- Para la vertical médica: datos básicos para agendar (nombre, motivo de consulta, hora preferida). Vibranty no solicita ni almacena historia clínica.
4.3 Datos de navegación del sitio web
- Dirección IP y ubicación geográfica aproximada.
- Tipo de dispositivo, sistema operativo y navegador.
- Páginas visitadas, tiempo de sesión, referrer.
- Cookies técnicas y de analítica (ver sección 12).
5. Base legal del tratamiento
Tratamos los datos personales bajo las siguientes bases legales reconocidas en la región:
- Ejecución de un contrato (Ley 1581/2012 CO art. 10 lit. c; LGPD BR art. 7º V; LFPDPPP MX art. 9): para prestar el servicio contratado al Cliente PyME.
- Consentimiento previo, expreso e informado (Ley 1581/2012 CO art. 9; LGPD BR art. 7º I; Ley 25.326 AR art. 5): para Usuarios Finales que inician conversación con el bot, marketing al Cliente, y cookies no esenciales.
- Interés legítimo (LGPD BR art. 7º IX): para mejorar la calidad del servicio, prevenir fraude y seguridad.
- Cumplimiento de obligación legal: facturación tributaria, retenciones, atención a requerimientos de autoridades competentes.
6. Finalidades del tratamiento
Usamos los datos exclusivamente para:
- Prestar, operar y mejorar el servicio Vibranty (Bot Studio + Managed Contact Center).
- Generar respuestas del bot mediante modelos de lenguaje y recuperación aumentada (RAG).
- Ejecutar acciones de negocio acordadas: agendar turnos en Google Calendar, registrar pedidos, buscar en catálogo.
- Permitir que un operador humano de Vibranty tome la conversación cuando el bot escala (handoff).
- Facturar y cobrar la suscripción al Cliente PyME.
- Detectar, prevenir y responder a abuso, fraude o vulneraciones de seguridad.
- Cumplir obligaciones legales y atender requerimientos de autoridades.
- Comunicaciones del servicio (notificaciones técnicas, cambios contractuales) y, con consentimiento separado, comunicaciones comerciales al Cliente.
7. Uso prohibido: marketing y entrenamiento
No usamos las conversaciones de los Usuarios Finales para:
- Marketing dirigido al Usuario Final por parte de Vibranty.
- Entrenar modelos de inteligencia artificial propios o de terceros con el contenido específico de la conversación.
- Vender, alquilar o compartir datos personales con terceros con fines comerciales.
Los proveedores que procesan datos (ej. OpenAI) operan bajo cláusulas contractuales que prohíben usar los inputs para entrenar sus modelos públicos.
8. Tratamiento de datos de menores
Los servicios de Vibranty están dirigidos a personas mayores de edad (en Colombia, 18 años cumplidos). No solicitamos ni recopilamos intencionalmente datos personales de menores. Si detectamos que un menor está conversando con un bot, el Cliente PyME es responsable de obtener la autorización del representante legal antes de continuar el tratamiento, conforme al Decreto 1377/2013 y la Ley 1098/2006 de Colombia.
9. Con quién compartimos tus datos
No vendemos datos personales. Compartimos datos con encargados (procesadores) que nos ayudan a operar el servicio, bajo acuerdos de tratamiento de datos:
- Meta Platforms (WhatsApp Business Cloud API)
- Para enviar y recibir mensajes de WhatsApp. Estados Unidos. Sujeto a las políticas de privacidad de Meta.
- OpenAI
- Para generar respuestas del bot (LLM), transcribir audios (Whisper) y generar embeddings vectoriales. Estados Unidos. Datos procesados sin uso para entrenamiento.
- Amazon Web Services (AWS)
- Para hospedaje de infraestructura, almacenamiento de archivos (S3) y cómputo. Regiones us-east-1, us-east-2 y eu-west-1. Cumple ISO 27001 y SOC 2.
- Google (Google Calendar API)
- Solo para Clientes que activan integración de calendario. Para crear y gestionar eventos de calendario.
- Proveedores de pago
- Procesadores de pago aprobados para cobrar la suscripción del Cliente PyME.
- Vibranty (operadores humanos)
- Personal interno de Vibranty accede a conversaciones para tomar handoffs, monitorear calidad y soporte. Sujeto a obligaciones de confidencialidad.
- Autoridades competentes
- Cuando exista un requerimiento legal válido emitido por autoridad competente (judicial, tributaria, de protección de datos).
10. Transferencias internacionales
Algunos de nuestros encargados están ubicados fuera de Colombia y de la región LATAM, principalmente en Estados Unidos (OpenAI, Meta) e Irlanda (AWS eu-west-1). Realizamos estas transferencias bajo los siguientes mecanismos:
- Cláusulas contractuales que aseguran niveles adecuados de protección equivalentes a la regulación colombiana (Ley 1581/2012) y a las normas LATAM aplicables.
- Para Brasil: cumplimiento del art. 33 de la LGPD (transferencias internacionales con garantías).
- Para Argentina: cumplimiento del art. 12 de la Ley 25.326 y Disposición DNPDP.
- Para México: contratos con cláusulas estándar conforme a la LFPDPPP y su Reglamento.
Al usar el servicio o conversar con un bot, autorizas estas transferencias en los términos descritos.
11. Retención de datos
Conservamos los datos solo durante el tiempo necesario para cumplir las finalidades descritas, con los siguientes plazos máximos:
- Conversaciones de WhatsApp activas
- 90 días en almacenamiento operacional (MySQL) para soporte, calidad y handoff.
- Conversaciones archivadas
- Hasta 24 meses en almacenamiento frío (S3 Glacier) por motivos de auditoría, defensa legal y mejora del servicio. Cifradas en reposo.
- Datos del Cliente PyME
- Mientras esté vigente la suscripción y por los plazos exigidos por la ley tributaria colombiana (10 años para soportes contables y facturación electrónica).
- Logs técnicos y de seguridad
- Hasta 12 meses.
- Datos eliminados a solicitud
- Borrado lógico inmediato + borrado duro (incluyendo backups) en máximo 90 días, salvo retención legal obligatoria (ej. soportes tributarios).
12. Cookies y tecnologías similares
En vibranty.co utilizamos cookies y tecnologías similares con los siguientes propósitos:
- Cookies estrictamente necesarias: sesión, seguridad, preferencias de idioma. No requieren consentimiento.
- Cookies de analítica: medir tráfico y comportamiento agregado. Requieren consentimiento.
- Cookies de marketing: medir efectividad de campañas. Requieren consentimiento explícito.
Puedes administrar tus preferencias desde el banner de cookies y desde la configuración de tu navegador.
13. Medidas de seguridad
Aplicamos medidas técnicas, administrativas y organizativas razonables para proteger los datos contra acceso no autorizado, pérdida, alteración o divulgación. Estas incluyen:
- Cifrado en tránsito (TLS 1.2+) en todas las comunicaciones.
- Cifrado en reposo de bases de datos y almacenamiento de archivos.
- Aislamiento por tenant (multi-tenant con segregación lógica por workspace).
- Control de acceso basado en roles para operadores internos.
- Auditoría de accesos y registro de eventos de seguridad.
- Hosting sobre AWS, que cumple ISO 27001 y SOC 2 Tipo II.
- Política interna de respuesta a incidentes y plan de continuidad.
En caso de incidente que afecte datos personales, notificaremos a la Superintendencia de Industria y Comercio (SIC) de Colombia y a los titulares afectados dentro de los plazos legales aplicables.
14. Tus derechos (Habeas Data, ARCO, LGPD)
Como titular de datos personales, tienes los siguientes derechos:
- Acceso
- Conocer qué datos tuyos tratamos, con qué finalidades y a quién los hemos compartido.
- Rectificación
- Solicitar la corrección de datos inexactos, incompletos o desactualizados.
- Cancelación / Supresión / Eliminación
- Solicitar la eliminación de tus datos cuando ya no sean necesarios, retires el consentimiento, o se hayan tratado de forma contraria a la ley.
- Oposición
- Oponerte al tratamiento cuando no medie consentimiento, no sea necesario para un contrato o no exista una obligación legal.
- Portabilidad
- Solicitar la entrega de tus datos en un formato estructurado y de uso común (aplica especialmente bajo LGPD Brasil).
- Revocatoria del consentimiento
- Revocar la autorización en cualquier momento, sin efecto retroactivo.
- Información
- Recibir información sobre el uso dado a tus datos y sobre las consecuencias de no proporcionar la información solicitada.
15. Cómo ejercer tus derechos
Para ejercer cualquiera de los derechos descritos, envía tu solicitud a hola@vibranty.co indicando:
- Tu nombre completo y datos de contacto.
- Una identificación válida (para verificar tu identidad).
- El derecho específico que deseas ejercer.
- La información o los datos a los que se refiere tu solicitud.
Responderemos en un plazo máximo de 15 días hábiles desde la recepción de la solicitud, conforme al art. 14 de la Ley 1581/2012 y al Decreto 1377/2013. Si tu solicitud es respecto de un bot que opera para un Cliente PyME, podremos coordinar la respuesta con dicho Cliente como Responsable del tratamiento.
Si no recibes una respuesta satisfactoria, puedes presentar una queja ante la Superintendencia de Industria y Comercio (SIC) en Colombia, ante la ANPD en Brasil, ante la AAIP en Argentina o ante el INAI en México, según corresponda.
16. Eliminación de datos
Para procesos detallados de eliminación de datos (incluyendo la URL para usuarios de Meta), consulta nuestra página dedicada de Eliminación de Datos en /eliminacion-de-datos.
17. Cambios a esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos u operativos. Cuando los cambios sean materiales, te notificaremos por email (a los Clientes) y publicaremos la versión actualizada en vibranty.co con la fecha de "Última actualización" al inicio del documento. El uso continuado del servicio después de la entrada en vigor de los cambios implica la aceptación de la versión actualizada.