Política de privacidad
Esta política explica cómo GRUPO GINGER 2021 SLU (en adelante, "el Responsable") trata los datos personales recogidos a través de Concierge AI (concierge.suple.ai), el SaaS que permite a negocios operar un concierge de WhatsApp con inteligencia artificial.
Distinguimos dos tipos de tratamiento: (a) datos de operadores — los profesionales que usan el panel para gestionar su negocio — y (b) datos de clientes finales — las personas que escriben por WhatsApp a un negocio que usa Concierge AI. En este segundo caso, el negocio contratante es el Responsable del tratamiento y Concierge AI actúa como Encargado del tratamiento (ver DPA).
1. Responsable del tratamiento
- Razón social: GRUPO GINGER 2021 SLU
- NIF: B57439333
- Domicilio: C/ Gabriel Carbonell, 30 · Palma de Mallorca, España
- Contacto RGPD: privacy@suple.ai
2. Datos que tratamos
2.1 Operadores del panel
- Datos de cuenta: email, nombre, rol dentro del negocio, contraseña cifrada.
- Datos de uso: sesiones de acceso, acciones sobre conversaciones, IP y user-agent en registros de auditoría.
- Comunicaciones de soporte que nos envíes voluntariamente.
2.2 Clientes finales que escriben por WhatsApp
- Identificador de WhatsApp (número de teléfono) y nombre visible que Meta expone.
- Contenido de los mensajes intercambiados con el negocio (texto, imágenes, audio, ubicación).
- Metadatos operativos: fecha, canal, idioma detectado, estado de entrega.
- Datos derivados: intención comercial, producto de interés, importe estimado de cierre, resumen automático.
- Datos de reserva cuando el cliente los facilita (nombre, email, fecha, tamaño de grupo, alergias, etc.).
No solicitamos ni almacenamos deliberadamente categorías especiales de datos (salud, ideología, orientación, etc.). Si un cliente los facilita espontáneamente en un mensaje, quedan bajo el mismo régimen de retención que el resto de la conversación.
3. Finalidades y base legal
| Finalidad | Base legal (art. 6 RGPD) |
|---|---|
| Prestar el servicio SaaS al operador | Ejecución de contrato |
| Facilitar al cliente final la interacción con el negocio (concierge automático, reservas, upsell) | Ejecución de contrato entre el cliente final y el negocio, y/o interés legítimo del negocio |
| Generar métricas agregadas y mejoras del producto | Interés legítimo (datos disociados) |
| Cumplir obligaciones legales (fiscales, contables, requerimientos de autoridad) | Obligación legal |
| Seguridad, prevención de fraude y auditoría | Interés legítimo |
4. Plazos de conservación
- Conversaciones y mensajes: mientras la sesión esté activa y hasta 18 meses desde la última interacción, salvo que el negocio contratante pida antes su supresión.
- Reservas y leads: durante la vigencia comercial y los plazos legales aplicables (fiscal, contable).
- Registros de auditoría del panel: 24 meses.
- Datos de cuenta del operador: hasta que se solicite baja o durante 12 meses tras la última actividad.
5. Destinatarios y subencargados
Para prestar el servicio recurrimos a los siguientes subencargados, todos con contratos de encargo conformes al art. 28 RGPD:
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Supabase (a través de Lovable Cloud) | Base de datos, autenticación y almacenamiento | Unión Europea |
| Cloudflare Workers | Ejecución del backend (edge computing) | Global · SCC aplicables |
| Meta / WhatsApp Business Platform | Canal de mensajería con el cliente final | EE. UU. · SCC aplicables |
| Proveedores LLM (OpenAI, Google, Anthropic) vía Lovable AI Gateway | Generación de respuestas del concierge y traducción | EE. UU. · SCC aplicables |
| n8n (autoalojado en la infraestructura del Responsable) | Orquestación de flujos entre WhatsApp y el SaaS | Unión Europea |
No vendemos datos personales. No cedemos datos a terceros con fines publicitarios.
6. Transferencias internacionales
Cuando un subencargado trate datos fuera del EEE (Cloudflare, Meta, proveedores LLM), la transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y, cuando corresponda, en decisiones de adecuación vigentes.
7. Derechos de las personas interesadas
Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a privacy@suple.ai. En el caso de conversaciones intermediadas por un negocio contratante, redirigiremos la solicitud al Responsable correspondiente cuando proceda.
Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar reclamación ante la Agencia Española de Protección de Datos (aepd.es).
8. Seguridad
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 gestionado por la infraestructura).
- Control de acceso por roles con RLS a nivel de base de datos.
- Verificación HMAC de webhooks entrantes.
- Registros de auditoría inmutables durante 24 meses.
- Política de contraseñas con verificación contra la base HIBP.
9. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales o del servicio. La versión vigente es siempre la publicada en esta URL y se indica su fecha de última actualización en el encabezado.
GRUPO GINGER 2021 SLU · NIF B57439333 · C/ Gabriel Carbonell, 30 · Palma de Mallorca, España