Política de privacidad

Última actualización: 18 de agosto de 2026

1. Identificación del responsable

Esta política aplica al servicio Console (en adelante, "la Plataforma"). El responsable del tratamiento de los datos personales es Nebula Digital SpA (en adelante, "nosotros"), que opera la Plataforma bajo los nombres comerciales Console y PeopleWesen.

  • Razón social: Nebula Digital SpA
  • RUT: 78.327.765-4
  • Domicilio: Apoquindo 6410, Las Condes, Santiago, Chile
  • Sitio: peoplewesen.com
  • Contacto en materia de datos personales: michell@peoplewesen.com
  • Jurisdicción: República de Chile

2. Marco legal aplicable

Tratamos los datos personales conforme a la Ley N° 21.719, que moderniza el régimen chileno de protección de datos personales y reemplaza a la antigua Ley N° 19.628, con entrada en vigencia plena el 1 de diciembre de 2026. Cuando corresponda, observamos también el Reglamento General de Protección de Datos (GDPR) de la Unión Europea para titulares radicados en dicho territorio.

La Ley N° 21.719 crea la Agencia de Protección de Datos Personales como autoridad de control. Ante ella puedes presentar reclamos si consideras que tus derechos no han sido respetados.

3. Principios que aplicamos

Nuestro tratamiento se rige por los principios de la Ley N° 21.719:

  • Licitud y lealtad: tratamos los datos con una base habilitante y de forma transparente.
  • Finalidad: solo para los fines informados y compatibles con ellos.
  • Proporcionalidad y minimización: pedimos únicamente los datos necesarios.
  • Calidad: procuramos que los datos sean exactos y estén actualizados.
  • Responsabilidad proactiva: mantenemos registros de tratamiento, medidas de seguridad y trazabilidad.
  • Seguridad y confidencialidad: protegemos los datos desde el diseño y por defecto.

4. Roles: responsable y encargado del tratamiento

La Plataforma opera bajo un modelo SaaS multi-tenant. Esto significa que:

  • Respecto de los datos de cuenta de los Negocios que contratan el servicio (dueños, administradores, equipo profesional, datos de facturación): Console actúa como responsable del tratamiento.
  • Respecto de los datos de los clientes finales que interactúan con el agente IA del Negocio (mensajes de chat, datos de contacto, citas, pagos): el Negocio contratante actúa como responsable y Console actúa como encargado del tratamiento, procesando los datos por cuenta y bajo instrucciones del Negocio.

Cada Negocio que utilice la Plataforma debe contar con su propia política de privacidad informada a sus clientes finales, y mantener una base habilitante válida para los datos que recopila a través de Console.

5. Datos que recopilamos

5.1 Datos del Negocio (usuario directo)

  • Identificación: nombre del titular, nombre comercial, rubro.
  • Contacto: email, teléfono.
  • Credenciales: contraseña (almacenada con hash a través de Firebase Authentication).
  • Facturación: datos del plan contratado, historial de pagos (los datos de tarjeta NO se almacenan en nuestros servidores; los procesa MercadoPago).
  • Operacionales: servicios cargados, profesionales del equipo, horarios, configuración del agente.

5.2 Datos de clientes finales (procesados por cuenta del Negocio)

  • Identificación: nombre que el cliente declara al agente.
  • Contacto: email, teléfono, número de WhatsApp.
  • Conversaciones: contenido de los mensajes intercambiados con el agente IA, fechas, canal de origen.
  • Citas: fecha, hora, servicio, profesional, estado.
  • Pagos: monto, estado (pagado/pendiente), referencia de MercadoPago. NO almacenamos números de tarjeta.

5.3 Datos técnicos

  • IP, user-agent, marcas de tiempo de uso (para seguridad y prevención de abuso).
  • Cookies estrictamente necesarias para mantener la sesión iniciada.

6. Datos sensibles

La Ley N° 21.719 reconoce categorías de datos sensibles (por ejemplo, salud, origen étnico, afiliación, vida u orientación sexual, datos biométricos) que exigen un consentimiento reforzado y garantías adicionales.

La Plataforma no está diseñada para capturar datos sensibles y recomendamos a los Negocios no solicitarlos a través del agente. No obstante, un Negocio (por ejemplo, una consulta de salud) podría tratarlos en el contexto de su actividad. En ese caso:

  • El Negocio es el responsable y debe obtener el consentimiento reforzado del titular y, cuando corresponda, realizar una evaluación de impacto.
  • Console, como encargado, aplica medidas reforzadas: cifrado en reposo, control de acceso por rol y aislamiento entre tenants.
  • No utilizamos datos sensibles para fines distintos a la prestación del servicio, ni para entrenar modelos de inteligencia artificial.

7. Finalidades del tratamiento

  • Prestar el servicio contratado (agendamiento, gestión de pagos, atención automatizada).
  • Facturación y cobro de los planes.
  • Soporte técnico al Negocio.
  • Seguridad y prevención de fraude o abuso de la Plataforma.
  • Mejora del servicio (estadísticas agregadas y anonimizadas).
  • Cumplimiento de obligaciones legales (contables, tributarias, requerimientos de autoridad competente).

NO utilizamos los datos de los clientes finales del Negocio para entrenar modelos de inteligencia artificial ni los compartimos con terceros con fines comerciales.

8. Base de licitud del tratamiento

Cada tratamiento se apoya en al menos una de las siguientes fuentes de licitud (Ley N° 21.719):

  • Ejecución de contrato: prestación del servicio contratado.
  • Consentimiento libre, específico, informado e inequívoco: el cliente final, al iniciar una conversación con el agente IA del Negocio, consiente el tratamiento necesario para responderle. El consentimiento puede revocarse en cualquier momento, con la misma facilidad con que se otorgó.
  • Interés legítimo: seguridad, prevención de fraude y mejora del servicio, ponderado frente a los derechos del titular.
  • Obligación legal: cuando una norma o autoridad competente lo exija.

9. Encargados con los que compartimos datos

Para operar la Plataforma utilizamos servicios de terceros que actúan como encargados de tratamiento por nuestra cuenta o por cuenta del Negocio, bajo acuerdos que les imponen obligaciones de confidencialidad y seguridad equivalentes a las nuestras:

ProveedorFinalidadUbicación
Google Cloud / FirebaseHosting, autenticación, base de datosEE. UU.
OpenAIProcesamiento de mensajes del agente IA (no se usan para entrenar sus modelos)EE. UU.
MercadoPagoProcesamiento de pagosLatam
TwilioEnvío de mensajes WhatsApp y SMSEE. UU.
ResendEnvío de emails transaccionalesEE. UU.
Google CalendarSincronización de citas con calendariosEE. UU.

Estos encargados reciben los datos estrictamente necesarios para cumplir su función. No se realizan transferencias para fines distintos a los descritos.

10. Uso de datos de Google (Google Calendar)

Cada profesional puede conectar de forma voluntaria su cuenta de Google para que las citas agendadas en la Plataforma se reflejen en su Google Calendar. La conexión se realiza mediante OAuth 2.0: es el propio profesional quien otorga el permiso desde la pantalla de consentimiento de Google y quien puede revocarlo cuando quiera. Console nunca solicita ni almacena la contraseña de la cuenta de Google.

Permisos que solicitamos y para qué

  • https://www.googleapis.com/auth/calendar.events — crear, modificar y eliminar eventos en el calendario del profesional. Es el permiso que hace que cada cita aparezca en su agenda y desaparezca si se cancela.
  • https://www.googleapis.com/auth/userinfo.email — leer únicamente la dirección de correo de la cuenta conectada, para mostrar en la Plataforma qué calendario quedó vinculado.

Cómo accedemos a los datos

Solo a través de las APIs oficiales de Google y solo mientras el permiso esté vigente. No leemos el contenido del calendario del profesional. La disponibilidad de horas se calcula íntegramente con la información almacenada en la Plataforma, y el permiso se ejerce exclusivamente para escribir los eventos que la propia Plataforma genera. No consultamos, indexamos ni copiamos eventos creados por el usuario o por otras aplicaciones.

Qué escribimos en el calendario

Al confirmarse una cita creamos un evento con el nombre del servicio y del cliente, la fecha y la hora, y — en los servicios online — un enlace de Google Meet generado por Google. En la descripción incluimos los datos de contacto que el cliente entregó al reservar (email, teléfono y notas), para que el profesional los tenga a mano. Si el cliente dejó un email, queda como invitado del evento y Google le envía la invitación correspondiente. Si la cita se reagenda reemplazamos el evento, y si se cancela lo eliminamos.

Qué almacenamos

  • Los tokens de acceso y de actualización entregados por Google, cifrados con AES-256-GCM en nuestra base de datos.
  • La dirección de correo de la cuenta conectada, la fecha de conexión, el identificador del calendario y la lista de permisos otorgados.
  • El identificador del evento creado por cada cita, para poder actualizarlo o eliminarlo después.

No almacenamos una copia del calendario ni de los eventos del usuario.

Con quién los compartimos

Con nadie. Los datos obtenidos desde las APIs de Google no se venden, no se ceden a terceros, no se usan con fines publicitarios o de segmentación y no se utilizan para entrenar modelos de inteligencia artificial, propios ni de terceros. El acceso humano a estos datos se limita a lo estrictamente necesario para dar un soporte solicitado por el usuario, resolver un incidente de seguridad o cumplir una obligación legal.

Uso limitado (Google API Services User Data Policy)

El uso y la transferencia que Console hace de la información recibida desde las APIs de Google se ajustan a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado.

Cómo revocar el acceso y eliminar los datos

El profesional puede desconectar su calendario en cualquier momento desde su perfil en la Plataforma: al hacerlo revocamos el permiso ante Google y eliminamos los tokens de nuestra base de datos de inmediato. También puede revocarlo directamente en myaccount.google.com/permissions. Los eventos ya creados permanecen en el calendario porque pertenecen al usuario, que puede eliminarlos desde Google Calendar. Si el permiso deja de ser válido, dejamos de escribir en el calendario y avisamos al profesional por correo.

11. Transferencia internacional de datos

Algunos de nuestros encargados almacenan o procesan datos fuera de Chile. Conforme a la Ley N° 21.719, estas transferencias se amparan en garantías adecuadas: cláusulas contractuales que imponen un nivel de protección equivalente al exigido en Chile, medidas técnicas de seguridad y limitación estricta de las finalidades. Al utilizar la Plataforma, quedas informado de estas transferencias.

12. Plazo de conservación

  • Datos de cuenta del Negocio: mientras la cuenta esté activa y hasta 12 meses después de su cierre, salvo obligaciones legales de mayor plazo (ej. tributarias, hasta 6 años).
  • Conversaciones de chat: se purgan automáticamente tras un período de inactividad; en todo caso, no se conservan más de 24 meses desde el último mensaje, salvo que el Negocio solicite anonimización o eliminación anticipada.
  • Citas y órdenes: se conservan por el plazo contable y tributario chileno (hasta 6 años); cumplido ese plazo, los datos personales asociados se anonimizan.
  • Datos técnicos / logs de seguridad: 12 meses.
  • Credenciales de Google Calendar (ver sección 10): mientras la conexión esté activa. Se eliminan de nuestra base de datos apenas el profesional desconecta su cuenta; si el permiso caduca o es revocado desde Google, las credenciales guardadas dejan de otorgar acceso alguno y se eliminan al desconectar o al reconectar la cuenta.

13. Derechos del titular (ARCO+P — Ley 21.719)

Como titular de tus datos, puedes ejercer los siguientes derechos:

  • Acceso: solicitar qué datos tenemos sobre ti y cómo los obtuvimos.
  • Rectificación: pedir la corrección de datos inexactos, desactualizados o incompletos.
  • Cancelación / supresión: solicitar la eliminación cuando ya no exista base legal para conservarlos (derecho al olvido).
  • Oposición: oponerte a un tratamiento específico, como el envío de comunicaciones de marketing.
  • Portabilidad: recibir tus datos en un formato estructurado, de uso común y lectura mecánica.
  • Bloqueo: solicitar la suspensión temporal del tratamiento mientras se resuelve una disputa o reclamo.

Para los datos que procesamos como responsable, ejerce tus derechos escribiendo a michell@peoplewesen.com, indicando tu solicitud y un medio de verificación de identidad. Respondemos en los plazos que fija la ley.

Si tus datos los procesa la Plataforma por cuenta de un Negocio (eres cliente final de un Negocio que contrató Console), dirige tu solicitud al Negocio, que es el responsable. Console pone a disposición de cada Negocio herramientas para atender estas solicitudes —acceso y portabilidad (exportación estructurada, incluido el historial de chat), rectificación, supresión, anonimización y bloqueo— directamente desde su panel. Si no recibes respuesta satisfactoria, puedes contactarnos o reclamar ante la Agencia de Protección de Datos Personales.

14. Seguridad

  • Conexiones cifradas TLS 1.2+ en todo el tráfico.
  • Cifrado en reposo (AES-256-GCM) de los secretos y credenciales de integración.
  • Contraseñas almacenadas con hash; nunca en texto plano.
  • Tokens de sesión HttpOnly con expiración corta.
  • Reglas de seguridad de base de datos por tenant (aislamiento multi-tenant).
  • Registros de auditoría para acciones sensibles, incluido el ejercicio de derechos.
  • Anonimización y eliminación de datos a solicitud, y purga automática según los plazos de conservación.
  • Acceso a producción restringido a personal autorizado.

15. Cookies

Usamos exclusivamente cookies estrictamente necesarias para mantener la sesión iniciada. No usamos cookies publicitarias ni de rastreo de terceros. No es necesario un banner de consentimiento porque estas cookies son indispensables para el funcionamiento del servicio.

16. Menores de edad

La Plataforma está dirigida a negocios y profesionales mayores de edad. No recopilamos intencionadamente datos de menores de 14 años. Si descubres que un menor ha proporcionado datos sin autorización, contáctanos y los eliminaremos.

17. Cambios a esta política

Podemos actualizar esta política. Cuando hagamos cambios materiales, te avisaremos vía email y/o mediante un aviso destacado en la Plataforma con al menos 15 días de anticipación a la entrada en vigor.

18. Contacto

Para cualquier consulta sobre privacidad o para ejercer tus derechos, escríbenos a michell@peoplewesen.com.