Boty Connect

Anexo de Tratamiento de Datos

Este anexo regula el tratamiento de datos personales que Boty Connect realiza por cuenta del cliente al prestarle el servicio. Forma parte de los Términos de uso y se aplica a toda cuenta activa.

Última actualización: 26 de septiembre de 2026 Contacto: privacidad@botyconnect.com

Quién decide y quién ejecuta

El cliente es el responsable del tratamiento: decide qué datos se recogen, para qué y con qué base legal. Boty Connect actúa como encargado: trata esos datos únicamente siguiendo sus instrucciones.

Por qué existe este documento

Lo exigen el artículo 28 del RGPD y el artículo 25 del Decreto 1377 de 2013. Además, es lo que permite que los datos se traten en la infraestructura descrita aquí sin requerir una autorización individual de cada titular para esa transmisión.

1. Objeto y papel de cada parte

Este anexo regula el tratamiento de datos personales que Boty Connect —plataforma operada comercialmente por TECNOSOLUCIONES BD, nombre comercial de Luis Carlos Bermúdez Díaz, NIT 1120747000-3— realiza por cuenta del cliente para prestarle el servicio contratado, e integra los Términos de uso aceptados por el cliente.

El cliente actúa como responsable del tratamiento: determina las finalidades y los medios, y debe contar con la base legal, las autorizaciones y los avisos necesarios frente a las personas cuyos datos trata. Boty Connect actúa como encargado y trata esos datos únicamente por cuenta y bajo instrucción del cliente.

Cuando el cliente, a su vez, trate datos por cuenta de un tercero, deberá asegurarse de estar autorizado para subcontratar este servicio y para impartir las instrucciones contenidas en este anexo.

2. Instrucciones y límites del tratamiento

Boty Connect tratará los datos personales exclusivamente para prestar el servicio, conforme a la documentación del producto, a la configuración que el cliente realice en su cuenta y a las instrucciones que este imparta por escrito.

Boty Connect informará al cliente si, en su opinión, una instrucción infringe la normativa aplicable, y podrá suspender su ejecución hasta que el cliente la confirme o la modifique.

  • No se venden ni ceden datos personales de los clientes ni de sus usuarios finales.
  • No se utilizan los datos, conversaciones ni archivos del cliente para entrenar modelos de inteligencia artificial propios ni de terceros.
  • Los datos de cada cuenta se mantienen separados de los de las demás cuentas de la plataforma.

3. Confidencialidad

El personal de Boty Connect con acceso a datos personales está sujeto a un deber de confidencialidad que subsiste tras la terminación de su relación, y accede únicamente a lo necesario para las funciones que tiene asignadas.

El acceso a una cuenta con fines de soporte se realiza a petición o con autorización del cliente, y queda registrado.

4. Medidas de seguridad

Boty Connect aplica medidas técnicas y organizativas apropiadas al riesgo, descritas en el Anexo II, y las revisa periódicamente.

El cliente es responsable de la configuración de su cuenta, de la gestión de los accesos de su equipo y de la custodia de sus credenciales.

5. Otros proveedores (subencargados)

El cliente autoriza a Boty Connect a recurrir a los proveedores relacionados en el Anexo III para prestar el servicio. Boty Connect les impone obligaciones de protección de datos equivalentes a las de este anexo y responde de su actuación.

Boty Connect mantendrá actualizada esa lista y publicará la incorporación de un nuevo proveedor antes de que comience a operar, siempre que resulte razonablemente posible. El cliente que se oponga por motivos razonables y fundados podrá resolver el contrato sin penalización si la incorporación resulta imprescindible para prestar el servicio.

6. Asistencia al cliente y derechos de los titulares

Las solicitudes de acceso, rectificación, supresión, oposición, limitación, portabilidad o revocación de autorización corresponden al cliente como responsable. Boty Connect le prestará asistencia razonable con las funciones del producto y, cuando estas no basten, con el apoyo técnico necesario.

Si un titular se dirige directamente a Boty Connect, se le remitirá al cliente correspondiente y se informará a este sin dilación.

Boty Connect asistirá igualmente al cliente en la realización de evaluaciones de impacto y en las consultas previas a las autoridades de control, cuando procedan y en la medida en que la información necesaria obre en su poder.

7. Violaciones de seguridad

Boty Connect notificará al cliente cualquier violación de la seguridad que afecte a sus datos personales sin dilación indebida y, a más tardar, dentro de las 48 horas siguientes a tener conocimiento de ella, con la información disponible en ese momento.

La notificación incluirá la naturaleza del incidente, las categorías y el volumen aproximado de datos y personas afectadas, las consecuencias probables y las medidas adoptadas o propuestas. La información se completará a medida que avance la investigación.

La notificación a la autoridad de control y, en su caso, a los titulares corresponde al cliente como responsable. El plazo de 48 horas está fijado para que pueda cumplir el suyo.

8. Tratamiento fuera del país

El servicio se presta desde la infraestructura y con los proveedores descritos en el Anexo III, lo que implica que determinados datos se tratan fuera del país desde el que el cliente accede.

Para los tratamientos sujetos a la normativa colombiana, este anexo constituye el contrato de transmisión de datos previsto en el artículo 25 del Decreto 1377 de 2013. Para los sujetos al RGPD, se aplican las garantías previstas en su capítulo V respecto de los proveedores situados fuera del Espacio Económico Europeo.

9. Conservación, devolución y eliminación

Los plazos de conservación aplicables al contenido y a los archivos se describen en la Política de Privacidad y se aplican automáticamente.

Terminado el contrato, el cliente dispone de 90 días para exportar su información. Transcurrido ese plazo, Boty Connect eliminará los datos personales tratados por cuenta del cliente, salvo aquello que deba conservar por obligación legal, en cuyo caso seguirá protegido conforme a este anexo.

Las copias de seguridad siguen su propio ciclo de rotación y se sobrescriben con el paso del tiempo. Un dato eliminado puede subsistir en una copia hasta que esta se sobrescriba, sin volver a tratarse para ninguna finalidad salvo la restauración ante un incidente.

10. Información y auditoría

Boty Connect pondrá a disposición del cliente la información razonablemente necesaria para acreditar el cumplimiento de este anexo y atenderá sus preguntas sobre las medidas de seguridad aplicadas.

Las auditorías se realizarán con preaviso razonable, en horario laboral, sin afectar a la operación ni a la confidencialidad de otros clientes, como máximo una vez al año salvo requerimiento de una autoridad o incidente de seguridad acreditado, y a costa del cliente que las solicite.

11. Vigencia y prevalencia

Este anexo se aplica mientras Boty Connect trate datos personales por cuenta del cliente y prevalece sobre cualquier disposición contraria de los Términos de uso en materia de protección de datos.

Boty Connect podrá actualizarlo para reflejar cambios legales, técnicos u operativos. La versión vigente será la publicada en esta página con su fecha de actualización; los cambios que reduzcan de forma sustancial las garantías se comunicarán al cliente antes de su entrada en vigor.

Anexo I — Detalle del tratamiento

  • Objeto: prestación de la plataforma de mensajería, automatización, inteligencia artificial y módulos contratados.
  • Duración: la del contrato, más los plazos de conservación y el periodo de 90 días posterior a su terminación.
  • Titulares: las personas que se comunican con el negocio del cliente —clientes, pacientes, leads, candidatos, proveedores— y los usuarios del panel designados por el cliente.
  • Categorías de datos: identificación y contacto (nombre, teléfono, correo, documento cuando el cliente lo solicite); contenido de las conversaciones y sus archivos adjuntos; datos de uso, configuración y registros técnicos; y, según los módulos activos, datos de agenda y salud, pedidos y entregas, o cartera y pagos.
  • Categorías especiales: el servicio no está diseñado para tratarlas de forma sistemática. Si el cliente las trata mediante la plataforma, debe contar con la base legal reforzada que exija su normativa.
  • Finalidades: prestar y mantener el servicio, ejecutar las automatizaciones configuradas por el cliente, dar soporte, garantizar la seguridad y cumplir obligaciones legales.

Anexo II — Medidas técnicas y organizativas

  • Separación lógica de los datos de cada cuenta y control de acceso por rol, con principio de mínimo privilegio.
  • Cifrado de las comunicaciones en tránsito mediante TLS.
  • Los archivos que los usuarios envían por WhatsApp se almacenan en infraestructura propia, no son accesibles públicamente y cada apertura se realiza mediante un enlace temporal que caduca.
  • Transcripción de audio, extracción de texto de documentos y búsqueda semántica en infraestructura propia: el archivo no se remite a proveedores externos de inteligencia artificial.
  • A los proveedores de modelos de lenguaje se remite únicamente el texto necesario para generar la respuesta, bajo modalidades contractuales que excluyen su uso para entrenamiento.
  • Registros de auditoría de accesos y de actividad, y monitoreo de eventos de seguridad.
  • Eliminación automática de los archivos al cumplirse los plazos de conservación publicados.
  • Procedimientos de soporte, revisión e investigación ante incidentes operativos o de seguridad.
Las medidas pueden evolucionar para incorporar mejoras técnicas. Boty Connect no reducirá el nivel de protección ofrecido.

Anexo III — Proveedores autorizados

  • Contabo GmbH — alojamiento de la plataforma, la base de datos y los archivos, en servidores situados en Francia (Unión Europea).
  • Meta Platforms — envío y recepción de mensajes a través de la Cloud API de WhatsApp Business (Estados Unidos e Irlanda).
  • Google (Gemini) — modelos de lenguaje que generan las respuestas del asistente, y envío de correo electrónico transaccional (Estados Unidos).
  • Google (Firebase) — envío de notificaciones push a la aplicación móvil, sin el contenido del mensaje (Estados Unidos).
  • Wompi — procesamiento de los pagos de la suscripción a la plataforma (Colombia).
La lista vigente es la publicada en esta página. Los proveedores que el propio cliente conecte a la plataforma —pasarelas de pago, sistemas de terceros, automatizaciones externas— no son subencargados de Boty Connect: la relación con ellos corresponde al cliente.