Importante
Esta política describe las prácticas de privacidad de Uldia para su sitio, plataforma e integraciones. Uldia y cada negocio que utiliza la plataforma deben cumplir, dentro de su propio ámbito de responsabilidad, la legislación aplicable y las condiciones de Meta y WhatsApp Business.
Este aviso debe revisarse periódicamente y validarse con asesoría jurídica antes de introducir nuevos tratamientos, proveedores, países, datos sensibles o funcionalidades reguladas.
1. Identidad del responsable
Uldia será responsable del tratamiento de los datos personales que recabe directamente a través de su sitio web, formularios de contacto, procesos comerciales
y uso de la plataforma, salvo que un contrato específico establezca otra cosa.
Para consultas o solicitudes relacionadas con privacidad, eliminación de datos o reportes de seguridad, el canal de contacto es privacidad@uldia.app. También podemos recibir comunicaciones comerciales en hola@uldia.app.
La identidad jurídica, domicilio, RFC, régimen fiscal, representante y datos fiscales completos del responsable deberán validarse con asesoría jurídica y reflejarse en la versión contractual definitiva. Mientras esa validación se completa, este aviso funciona como versión pública provisional de Uldia para explicar el tratamiento de datos del sitio, la plataforma y las integraciones.
2. Datos personales que podríamos recabar
Dependiendo de la interacción y de la configuración del negocio que contrate Uldia, podríamos tratar las siguientes categorías de datos:
- Datos de identificación: nombre, empresa, cargo, rol, identificación oficial, INE, licencia de conducir, firma o datos de representantes.
- Datos de contacto: correo electrónico, teléfono, domicilio, canales de mensajería y perfiles asociados a comunicación empresarial.
- Datos de cuenta: credenciales, usuarios, roles, sucursales, permisos, bitácoras de acceso y configuración de seguridad.
- Datos operativos: clientes, prospectos, pacientes según el giro del negocio, citas, procesos, servicios, conversaciones, notas, historial, responsables, tareas y actividad dentro de la plataforma.
- Datos de WhatsApp o mensajería: número telefónico, nombre o perfil visible, contenido de mensajes, adjuntos, fecha y hora, estado de atención, etiquetas internas, respuestas, opt-in, opt-out y trazabilidad operativa.
- Datos de la Plataforma de Meta: identificadores de Facebook o Meta cuando sean proporcionados mediante permisos autorizados; identificadores del negocio o Business Portfolio; identificador de la cuenta de WhatsApp Business (WABA); identificador y nombre visible del número telefónico; plantillas, idioma y estado de aprobación; identificadores de mensajes; estados de envío, entrega, lectura o error; eventos de webhook; y datos técnicos necesarios para conectar y operar la cuenta autorizada.
- Datos de autorización de Meta: permisos concedidos, estado de la conexión, fecha de vinculación, referencias de la cuenta conectada y credenciales técnicas procesadas para habilitar la integración. Los secretos y tokens no se muestran públicamente y se protegen mediante controles de acceso.
- Archivos y documentos: fotografías, comprobantes, formatos, autorizaciones, constancias de situación fiscal, comprobantes de domicilio, documentos administrativos, documentos de identidad y archivos asociados a clientes, usuarios, procesos, citas o servicios.
- Datos fiscales o de contratación: RFC, datos de facturación, comprobantes de pago, plan contratado, historial comercial y datos necesarios para cobranza o cumplimiento fiscal.
- Datos técnicos: dirección IP, navegador, dispositivo, sistema operativo, identificadores, registros de acceso, eventos de seguridad, errores, auditoría y actividad de uso.
- Datos derivados o generados por funciones de apoyo operativo: resúmenes, clasificaciones, etiquetas, sugerencias de respuesta, recordatorios, detección de tareas o contexto operativo generado a partir de información cargada por el negocio.
- Datos sensibles potenciales: información de salud, fotografías clínicas, diagnósticos, expedientes médicos, información psicológica, dental, fisioterapéutica o datos similares, únicamente cuando el negocio tenga base legal, autorización y responsabilidad profesional para tratarlos.
Uldia no solicita de forma general que se carguen datos sensibles. Si un negocio decide cargar ese tipo de información, deberá contar con avisos, consentimientos, contratos y controles adecuados según su actividad y regulación aplicable.
3. Finalidades del tratamiento
Podemos utilizar datos personales para:
- Responder solicitudes de información, demos o contacto comercial.
- Crear, administrar y proteger cuentas de usuario.
- Prestar, configurar, mantener y mejorar Uldia.
- Gestionar soporte, incidencias, seguridad, auditoría y prevención de abuso.
- Enviar comunicaciones operativas relacionadas con el servicio, incluyendo recordatorios, seguimiento, soporte o respuestas por canales autorizados como WhatsApp.
- Centralizar conversaciones, archivos y contexto operativo cuando el cliente active esas funcionalidades.
- Conectar, validar y administrar las cuentas de WhatsApp Business autorizadas por el negocio.
- Enviar y recibir mensajes por WhatsApp, procesar archivos multimedia y registrar estados de entrega o error.
- Consultar o administrar números, perfiles y plantillas de WhatsApp Business cuando el negocio habilite esas funciones.
- Relacionar el Business Portfolio y los activos comerciales seleccionados por el negocio durante Meta Embedded Signup, únicamente cuando sea necesario para completar la conexión.
- Prevenir fraude, abuso, envíos no autorizados y uso contrario a las políticas de Meta o WhatsApp.
- Realizar controles de seguridad sobre archivos, incluyendo validación, auditoría, análisis antivirus, cuarentena o bloqueo cuando corresponda.
- Cumplir obligaciones contractuales, legales, fiscales o regulatorias.
- Analizar uso del producto para mejorar experiencia, rendimiento y funcionalidades.
- Habilitar funciones de apoyo operativo con inteligencia artificial, cuando estén disponibles y el negocio las active, para resumir, clasificar, ordenar información, sugerir respuestas o detectar tareas sin sustituir revisión humana.
4. Datos de clientes, pacientes o usuarios cargados por negocios
Cuando un negocio utiliza Uldia para administrar información de sus propios clientes, pacientes, usuarios o colaboradores, ese negocio debe informar a esas personas y obtener los consentimientos necesarios. Uldia actúa como proveedor tecnológico conforme a las instrucciones del cliente y a los acuerdos aplicables.
El negocio contratante conserva la responsabilidad principal sobre la legalidad de los datos que carga, las finalidades para las que los usa, la exactitud de la información, los consentimientos, la atención de derechos de sus propios clientes o pacientes y el cumplimiento de obligaciones profesionales, sanitarias, fiscales o sectoriales.
Uldia no presta servicios médicos, psicológicos, dentales, fisioterapéuticos, legales, fiscales ni de cualquier otra profesión regulada. La plataforma no sustituye expedientes, consentimientos informados, historias clínicas, notas profesionales ni obligaciones documentales que correspondan al negocio o profesional.
Si el negocio usa Uldia para información clínica, fotografías de procedimientos, documentos oficiales o datos sensibles, deberá validar previamente sus avisos de privacidad, consentimientos, contratos, reglas de retención, permisos internos y medidas de seguridad con asesoría jurídica especializada.
5. Datos obtenidos de Meta y permisos solicitados
Cuando un negocio conecta sus activos mediante Meta Embedded Signup u otro flujo autorizado, Uldia recibe información directamente del negocio y de las API, webhooks y servicios de Meta. Uldia limita el uso de estos datos a proporcionar, proteger y dar soporte a las funciones solicitadas por el negocio.
- whatsapp_business_messaging: permite enviar y recibir mensajes, procesar contenido multimedia y registrar estados de entrega en nombre del negocio autorizado.
- whatsapp_business_management: permite consultar o administrar la cuenta de WhatsApp Business, números, perfiles, suscripciones y plantillas cuando la funcionalidad esté habilitada.
- business_management: se utiliza únicamente cuando el proceso de conexión necesita identificar o vincular el Business Portfolio y los activos comerciales que el negocio selecciona y autoriza.
- public_profile: si forma parte del inicio de sesión autorizado, puede proporcionar el identificador, nombre y fotografía pública básica de la persona que conecta la cuenta. No habilita funciones de WhatsApp por sí mismo.
Uldia no vende los datos obtenidos de Meta, no los utiliza para crear perfiles publicitarios independientes y no los comparte con otros clientes. Tampoco utiliza datos de la Plataforma de Meta para una finalidad incompatible con el servicio que el negocio autorizó.
6. Uso de WhatsApp y mensajería empresarial
Uldia puede permitir la centralización, registro o integración operativa de conversaciones por WhatsApp u otros canales de mensajería empresarial. Estas funciones podrán usarse para responder solicitudes, dar seguimiento a servicios, enviar recordatorios, coordinar citas, compartir información operativa o conservar contexto dentro de la cuenta del negocio.
El negocio que utilice WhatsApp debe asegurarse de contar con una base legal válida para comunicarse con cada persona, incluyendo avisos, permisos, opt-in o consentimiento cuando corresponda. También debe conservar evidencia razonable de esa autorización y ofrecer mecanismos claros para dejar de recibir mensajes, por ejemplo responder “BAJA”, “STOP” o solicitar la cancelación por un medio de contacto disponible.
Las conversaciones iniciadas fuera de una ventana de atención podrán requerir plantillas aprobadas por WhatsApp. El negocio debe respetar categorías de mensajes, límites de calidad, horarios razonables, solicitudes de baja y disponibilidad de un canal humano o alterno cuando la persona necesite atención directa.
Cuando se usen herramientas de WhatsApp Business Platform, podrían aplicar reglas de Meta/WhatsApp, incluyendo el uso de plantillas aprobadas para iniciar conversaciones, restricciones de ventana de atención, políticas de mensajes, controles de calidad, suspensión de plantillas o límites de mensajería. Uldia y el negocio deberán respetar dichas reglas según el canal técnico contratado.
Por seguridad, no se recomienda solicitar por WhatsApp números completos de tarjetas de pago, cuentas financieras, identificaciones oficiales completas, contraseñas, códigos de autenticación, datos clínicos sensibles o documentos que no sean estrictamente necesarios. Tampoco debe usarse WhatsApp para telemedicina, atención clínica o intercambio de información de salud cuando la regulación aplicable exija sistemas con requisitos reforzados. Si por la naturaleza del servicio se requiere intercambiar información sensible, el negocio debe validarlo con su abogado y aplicar controles reforzados.
WhatsApp, Meta u otros proveedores de mensajería pueden tratar información conforme a sus propios términos, políticas y configuraciones técnicas. Si se utiliza WhatsApp Business Platform o Cloud API, las comunicaciones pueden procesarse mediante infraestructura y reglas de Meta/WhatsApp. Uldia no controla completamente las prácticas de dichos terceros.
7. Almacenamiento de datos, archivos y análisis de seguridad
Uldia puede permitir la carga, consulta, descarga, resguardo o eliminación de archivos asociados a clientes, usuarios, procesos, citas o servicios. Los datos y archivos podrán almacenarse en infraestructura propia o de terceros, incluyendo servicios de nube, bases de datos, almacenamiento de objetos como Cloudflare R2 u opciones equivalentes, respaldos, monitoreo, seguridad y continuidad operativa.
La ubicación física o jurisdicción de almacenamiento podrá depender de los proveedores finalmente contratados y de su configuración. Mientras la arquitectura productiva se define, la lista de proveedores, subencargados, países, transferencias, respaldos y periodos de conservación deberá considerarse provisional y validarse antes de operar formalmente con datos sensibles.
Para proteger la plataforma, los archivos podrán someterse a controles técnicos como validación de tipo y tamaño, registro de auditoría, análisis antivirus mediante ClamAV o herramientas equivalentes, bloqueo, cuarentena, restricciones de descarga o eliminación conforme a políticas de seguridad. Estos controles no garantizan ausencia total de riesgo, pero reducen exposición a malware, abuso o acceso indebido.
El negocio es responsable de no cargar archivos ilegales, innecesarios, excesivos, sin autorización o incompatibles con la finalidad informada a la persona titular. También deberá definir tiempos de conservación, reglas internas de acceso y procedimientos de eliminación.
8. Transferencias, proveedores y encargados
Podemos compartir datos con proveedores que nos ayudan a operar la plataforma, como infraestructura en la nube, almacenamiento de archivos como Cloudflare R2 u opciones equivalentes, correo transaccional mediante Resend u otro proveedor equivalente, WhatsApp/Meta u otros proveedores de mensajería, analítica, monitoreo,
seguridad, antivirus como ClamAV o herramientas equivalentes, facturación, soporte, automatización o herramientas administrativas. Estos proveedores deberán tratar la información conforme a instrucciones, contratos aplicables y medidas razonables de seguridad.
También podremos revelar información cuando sea necesario para cumplir la ley, atender requerimientos de autoridad o proteger derechos, seguridad e integridad del servicio.
9. Inteligencia artificial como apoyo operativo
Uldia podrá incorporar funciones de inteligencia artificial para apoyar tareas operativas, como resumir conversaciones, clasificar información, sugerir respuestas, detectar pendientes, ordenar contexto o ayudar a priorizar seguimiento. Estas funciones se ofrecen como apoyo tecnológico y no como criterio profesional autónomo.
La inteligencia artificial no debe usarse como sustituto de diagnóstico, tratamiento, atención clínica, decisión psicológica, dental, fisioterapéutica, legal, fiscal, financiera o de cualquier profesión regulada. El negocio debe revisar, corregir y aprobar cualquier salida generada antes de usarla con sus clientes o pacientes.
Cuando se utilicen proveedores externos de IA, Uldia deberá informar en contratos o anexos aplicables el alcance, finalidad, categorías de datos, medidas de seguridad, subencargados, restricciones de entrenamiento, conservación y eliminación que correspondan. No deberá enviarse información sensible a funciones de IA sin base legal, consentimiento y controles adecuados.
10. Cookies y tecnologías similares
El sitio puede usar cookies o tecnologías similares para recordar preferencias, medir uso, mejorar el sitio y entender campañas. La configuración final de cookies
deberá documentarse cuando se definan las herramientas reales de analítica, marketing o seguimiento.
11. Conservación de datos
Conservaremos los datos durante el tiempo necesario para cumplir las finalidades descritas, prestar el servicio, resolver disputas, cumplir obligaciones legales
y mantener registros de seguridad o auditoría. Los plazos concretos deberán definirse según el contrato, tipo de dato, configuración del cliente y regulación aplicable. En archivos y conversaciones, podrán aplicar políticas diferenciadas para información operativa, fiscal, clínica, de seguridad, respaldos, auditoría, cuarentena o eliminación solicitada.
12. Seguridad
Implementamos medidas administrativas, técnicas y organizativas razonables para proteger la información contra acceso no autorizado, pérdida, alteración o uso indebido. Estas medidas pueden incluir control de accesos por rol, registros de actividad, cifrado o protección en tránsito, separación lógica de cuentas, monitoreo, respaldos, análisis de archivos y controles de seguridad sobre infraestructura.
Ningún sistema es infalible, por lo que el cliente también debe administrar correctamente contraseñas, usuarios, permisos, dispositivos, enlaces de descarga y políticas internas de acceso.
Si una persona, cliente, investigador de seguridad o tercero detecta una posible vulnerabilidad, exposición de datos, acceso no autorizado o incidente relacionado con Uldia, puede reportarlo a privacidad@uldia.app. El reporte deberá incluir una descripción general del hallazgo, fecha aproximada, canal afectado y datos mínimos para poder dar seguimiento, evitando enviar contraseñas, tokens, secretos, documentos oficiales completos o datos sensibles innecesarios.
13. Derechos de privacidad
Las personas titulares pueden solicitar acceso, rectificación, cancelación u oposición al tratamiento de sus datos personales, revocar su consentimiento o limitar su uso y divulgación cuando proceda conforme a la legislación aplicable.
La solicitud debe enviarse a privacidad@uldia.app e incluir nombre, medio para recibir respuesta, relación con Uldia o con el negocio que usa la plataforma, derecho que desea ejercer y los datos necesarios para localizar la información. Uldia podrá solicitar elementos razonables para verificar identidad y representación, evitando recabar información excesiva.
Si Uldia trata los datos únicamente por instrucciones de un negocio cliente, podrá canalizar la solicitud hacia ese negocio o colaborar con él, según corresponda al rol de cada parte.
14. Menores de edad
Uldia no está dirigido a menores de edad. Si detectamos que se recabó información de menores sin autorización válida, podremos eliminarla o bloquearla conforme corresponda.
15. Eliminación de datos de Meta y WhatsApp
Una persona o negocio puede solicitar la eliminación de los datos asociados
con su conexión de Meta o WhatsApp Business enviando un correo a
privacidad@uldia.app
con el asunto “Solicitud de eliminación de datos de Meta”.
Pueden solicitar la eliminación:
- La persona titular de los datos.
- Un representante debidamente autorizado.
- El administrador autorizado del negocio o tenant de Uldia.
La solicitud debe indicar, según corresponda:
- Nombre del negocio o titular y un medio para recibir respuesta.
-
Número de WhatsApp Business vinculado, mostrando sólo la información
necesaria para identificarlo.
-
Nombre de la cuenta o tenant de Uldia y descripción de los datos que
solicita eliminar.
-
Si solicita desconectar la cuenta de WhatsApp Business, eliminar
información de perfil o borrar conversaciones y registros bajo control de
Uldia.
Uldia podrá pedir información adicional razonable para verificar la identidad
o representación de quien presenta la solicitud. No se deben enviar
contraseñas, códigos de autenticación, tokens, números completos de
identificaciones oficiales ni otros datos sensibles que no sean necesarios.
Después de verificar razonablemente la identidad y autoridad de la persona
solicitante, Uldia deshabilitará la conexión correspondiente y eliminará o
anonimizará los datos bajo su control que ya no sean necesarios.
Algunos registros podrán conservarse cuando exista una obligación legal,
contractual o fiscal, o cuando sean necesarios para seguridad, auditoría,
prevención de fraude o resolución de controversias. Los datos conservados
quedarán limitados a esas finalidades y se eliminarán al concluir el plazo
aplicable.
Cuando Uldia trate los datos únicamente por instrucciones de un negocio
cliente, podrá canalizar la solicitud hacia ese negocio o colaborar con él,
según corresponda al rol de cada parte.
La eliminación en Uldia no elimina automáticamente información que Meta,
WhatsApp, el negocio contratante u otros terceros conserven bajo sus propias
responsabilidades. La persona interesada también puede utilizar los controles
y canales que esos terceros proporcionen.
16. Información que debe mantenerse actualizada
Uldia revisará y actualizará este aviso cuando cambien el producto, los proveedores o las obligaciones aplicables. Entre otros aspectos, deben mantenerse actualizados:
- Identidad jurídica, domicilio, RFC, régimen fiscal, representante y datos de contacto del responsable.
- Base legal y consentimiento para datos sensibles, salud, fotografías clínicas, documentos oficiales y expedientes.
- Contrato SaaS, acuerdo de tratamiento de datos, anexos para datos sensibles y reglas de retención/eliminación.
- Flujos de opt-in y opt-out para WhatsApp, categorías de mensajes, plantillas, soporte humano y registro de consentimiento.
- Lista real de proveedores y subencargados: nube, almacenamiento, correo, Meta/WhatsApp, IA, seguridad, analítica, monitoreo, facturación y soporte.
- Política de incidentes de seguridad, notificaciones, bitácoras, auditoría y respuesta ante solicitudes ARCO.
17. Cambios al aviso
Este aviso puede actualizarse por cambios legales, operativos o de producto. La versión vigente se publicará en esta página con su fecha de última actualización.