Términos y Condiciones →
Legal

Política de Privacidad y Tratamiento de Datos

Última actualización: 5 de agosto de 2026 · Vigente desde esa fecha
Ley 1581 de 2012 (Colombia) · Google API Services User Data Policy · GDPR · CCPA/CPRA

Gruvo Conversaciones es una plataforma de atención al cliente por WhatsApp para empresas. Este documento explica, sin rodeos, qué datos tratamos, para qué, con quién los compartimos, cuánto los conservamos y cómo puedes controlarlos o borrarlos. Incluye una sección específica y detallada sobre los datos que recibimos de las APIs de Google.

Contenido

  1. Quiénes somos
  2. Marco legal y alcance
  3. Dos roles: responsable y encargado
  4. Datos que tratamos
  5. Finalidades
  6. Datos de las APIs de Google y Uso Limitado
  7. Datos de WhatsApp y de terceros
  8. Inteligencia artificial
  9. Notificaciones push
  10. Conector MCP y agentes externos
  11. Encargados y subencargados
  12. Transferencias internacionales
  13. Seguridad de la información
  14. Conservación y borrado
  15. Tus derechos y cómo ejercerlos
  16. Menores de edad
  17. Aviso para el Espacio Económico Europeo y Reino Unido (GDPR)
  18. Aviso para residentes de California (CCPA/CPRA)
  19. Cookies y almacenamiento local
  20. Cambios en esta Política
  21. Contacto

1Quiénes somos

Gruvo Conversaciones («Gruvo Conversaciones», «la Plataforma», «nosotros») es un servicio de software como servicio (SaaS) operado por Gruvo, con domicilio en Bogotá D.C., Colombia, y disponible en https://conversaciones.gruvo.com.co.

Canal único de contacto para asuntos de privacidad, protección de datos y ejercicio de derechos: contacto@gruvo.com.co. Es un correo real y monitoreado; toda solicitud recibida allí queda registrada.

2Marco legal y alcance

Tratamos los datos personales conforme a la Constitución Política de Colombia, la Ley 1581 de 2012 («habeas data»), el Decreto 1074 de 2015 y demás normas concordantes, bajo los principios de legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

Como el servicio se ofrece por internet y se integra con proveedores globales, aplicamos además, en lo pertinente, el Reglamento General de Protección de Datos de la Unión Europea (GDPR) y la California Consumer Privacy Act reformada por la CPRA (secciones 17 y 18), y cumplimos la Google API Services User Data Policy respecto de los datos que recibimos de las APIs de Google (sección 6).

Esta Política aplica a la aplicación web, a las aplicaciones móviles de Gruvo Conversaciones, al sitio público del producto y a las APIs que exponemos a nuestros clientes.

3Dos roles: responsable y encargado

Es importante distinguir dos situaciones, porque de ellas depende a quién debes dirigir tu solicitud:

Si eres una persona que escribió por WhatsApp a un negocio que usa Gruvo Conversaciones y quieres ejercer tus derechos, tu interlocutor natural es ese negocio. Aun así, puedes escribirnos a contacto@gruvo.com.co y trasladaremos tu solicitud al responsable, o la atenderemos directamente cuando la ley nos lo exija.

4Datos que tratamos

CategoríaDatos concretosOrigen
Cuenta de empresa Nombre de la empresa, subdominio elegido, plan contratado, estado de la suscripción y fechas del período. Formulario de registro
Usuarios operadores Nombre de usuario, nombre completo, correo electrónico, rol (administrador u operador), contraseña almacenada como hash (nunca en texto claro), estado y última actividad. Registro y panel de administración
Conversaciones de WhatsApp Números de teléfono, nombres visibles de contactos y grupos, texto de los mensajes, archivos adjuntos (imágenes, audios, vídeo, documentos, stickers), ubicaciones y tarjetas de contacto compartidas, marcas de tiempo, estados de entrega y lectura, y etiquetas o notas internas que añada el operador. Línea de WhatsApp vinculada por el cliente
Contactos de Google (opcional) Por cada contacto: nombre para mostrar, números de teléfono y el identificador interno del contacto en Google (resourceName y etag). Además, la dirección de correo de la cuenta de Google conectada. Detalle completo en la sección 6. Google People API, solo si el operador la conecta
Agenda Título, descripción, fecha y hora de las citas, y el chat o teléfono asociado cuando la cita nace de una conversación. Creadas por el operador o por el asistente de IA
Datos técnicos y de uso Dirección IP, tipo de navegador o dispositivo, versión de la aplicación, registros del servidor (rutas, códigos de respuesta, errores) y eventos de sesión. Generados automáticamente
Notificaciones push Token del dispositivo, plataforma (iOS/Android) y versión de la app. Ver sección 9. App móvil, con tu permiso
Credenciales de integración Claves de proveedores de IA aportadas por el cliente (guardadas cifradas con AES-256-GCM), tokens de acceso y actualización de Google, y credenciales del conector MCP (de las que solo guardamos su hash SHA-256, nunca la clave). Configuración del cliente
Soporte y facturación Correos y mensajes que nos envías, y datos necesarios para emitir la factura del plan.

No pedimos datos sensibles (salud, origen étnico, biometría, afiliación política o sindical, etc.) ni datos de geolocalización del dispositivo. Si un contacto los envía espontáneamente dentro de un mensaje de WhatsApp, quedarán almacenados como parte de la conversación bajo la responsabilidad de la empresa cliente, que debe tratarlos con el régimen reforzado que la ley exige.

No tratamos datos de pago con tarjeta. Hoy la Plataforma no procesa cobros con tarjeta dentro del producto: la facturación del plan se acuerda directamente con el cliente. No almacenamos números de tarjeta ni códigos de seguridad.

5Finalidades

Lo que nunca hacemos con tus datos:

6Datos de las APIs de Google y política de Uso Limitado

Gruvo Conversaciones ofrece una integración opcional con Google Contacts (People API). Cada operador decide si la conecta y puede desconectarla cuando quiera. Sin esa conexión, la Plataforma funciona con normalidad y no recibimos ningún dato de Google.

6.1 Declaración de Uso Limitado (Limited Use)

El uso y la transferencia por parte de Gruvo Conversaciones de la información recibida de las APIs de Google hacia cualquier otra aplicación se ajustarán a la Política de Datos de Usuario de los Servicios de las APIs de Google, incluidos sus requisitos de Uso Limitado.

Gruvo Conversaciones' use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

6.2 Permisos (scopes) que solicitamos y por qué

ScopePara qué lo usamos exactamente
https://www.googleapis.com/auth/contacts Lectura: descargamos la lista de contactos del operador (solo el nombre para mostrar y los números de teléfono) para que la bandeja de conversaciones muestre el nombre real de cada persona en lugar de un número suelto. El emparejamiento se hace comparando los últimos diez dígitos del teléfono con el número del chat.
Escritura: cuando un operador corrige el nombre de un contacto dentro de la Plataforma, actualizamos ese mismo nombre en su libreta de Google (o creamos el contacto si no existía), para que la libreta y el CRM no se desincronicen. Es la única escritura que hacemos: no borramos contactos, no modificamos otros campos y no tocamos grupos ni etiquetas.
Necesitamos el permiso de lectura y escritura porque la función es bidireccional; el scope de solo lectura no permitiría corregir el nombre en Google.
https://www.googleapis.com/auth/userinfo.email y openid Obtener la dirección de correo de la cuenta de Google que se acaba de conectar, con el único fin de mostrarla en la pantalla de ajustes («conectado como …») y permitir que el operador verifique que autorizó la cuenta correcta. No usamos ese correo para enviar comunicaciones ni lo compartimos.

Solicitamos el conjunto mínimo de permisos necesario para la funcionalidad descrita. No pedimos acceso a Gmail, Drive, fotos, historial de ubicaciones ni a ningún otro servicio de Google.

6.3 Qué datos de Google almacenamos y por cuánto tiempo

6.4 Con quién compartimos los datos de Google

Con nadie. Los datos obtenidos de las APIs de Google se usan exclusivamente dentro de la Plataforma, para la función descrita en 6.2, y son visibles únicamente para el operador que conectó su cuenta y para su empresa. En particular, y de forma expresa:

6.5 Cómo protegemos los datos de Google

6.6 Cómo revocar el acceso y borrar tus datos de Google

Tienes tres vías, y puedes usar cualquiera:

  1. Desde la Plataforma (recomendada): entra a Ajustes → Contactos Google → Desconectar. En ese momento eliminamos de nuestra base de datos, de forma permanente, el espejo completo de tus contactos de Google y los tokens de acceso y actualización asociados a tu usuario. La eliminación es inmediata, no queda una copia «en papelera».
  2. Desde tu Cuenta de Google: entra a myaccount.google.com/permissions, localiza «Gruvo Conversaciones» y pulsa «Quitar acceso». A partir de ese momento nuestros tokens dejan de funcionar y no podemos volver a acceder a tus datos.
  3. Escribiéndonos: envía tu solicitud a contacto@gruvo.com.co desde la dirección con la que te registraste. La ejecutamos y te confirmamos por escrito dentro de los plazos de la sección 15.

Desconectar Google no borra el resto de tu cuenta ni tus conversaciones de WhatsApp: solo la integración. Si además quieres eliminar la cuenta completa, ve a la sección 14.

6.7 Google Calendar

La agenda que ven las empresas clientes es nativa de la Plataforma: las citas se guardan en nuestra propia base de datos, aisladas por empresa. No pedimos ni recibimos permisos de Google Calendar de nuestros clientes. La única instalación que se sincroniza con Google Calendar es la cuenta interna del propio operador del SaaS, contra su calendario corporativo y con credenciales suyas: ningún dato de calendario de un cliente pasa por Google.

6.8 Otros servicios de Google que intervienen

7Datos de WhatsApp y de terceros que escriben al negocio

Cuando una empresa vincula su línea, la Plataforma se conecta a WhatsApp como un dispositivo asociado y recibe, almacena y muestra las conversaciones de esa línea. Esto implica necesariamente tratar datos personales de terceros: las personas que escriben al negocio.

WhatsApp es un servicio de Meta Platforms, ajeno a nosotros y sujeto a sus propias políticas y condiciones. No controlamos qué datos trata Meta ni sus decisiones sobre una línea.

8Inteligencia artificial

La Plataforma puede redactar o sugerir respuestas con modelos de inteligencia artificial. Es una función que cada empresa activa o desactiva, de forma global o conversación por conversación (modo automático, copiloto con revisión humana, o solo humano).

8.1 Asistente de voz y dictado (audio)

De forma opcional, un operador puede activar el asistente de voz (para conversar hands-free con la plataforma) o el modo dictado (hablar y que su voz se convierta en texto). Ambos tratan audio del micrófono del propio operador, nunca del cliente, y solo mientras el operador los mantiene activos:

9Notificaciones push

Si instalas la aplicación móvil y concedes el permiso, registramos un token de dispositivo asociado a tu usuario para poder avisarte de mensajes nuevos. La entrega la hacen Firebase Cloud Messaging (Google) y, en iPhone, Apple Push Notification service (Apple).

Para que la notificación sea útil, el aviso incluye el nombre del chat y un extracto del mensaje (o una etiqueta del tipo «📷 Foto» cuando es multimedia). Ese contenido pasa por la infraestructura de Google y Apple, que actúan como transportistas. Puedes desactivar las notificaciones en cualquier momento desde los ajustes del sistema operativo o cerrando sesión; al hacerlo el token deja de usarse. No usamos estos tokens para publicidad.

10Conector MCP y agentes externos

Una empresa cliente puede emitir credenciales del conector MCP para que un agente o automatización propia lea conversaciones, envíe mensajes o gestione campañas por API.

11Encargados y subencargados

Para operar nos apoyamos en proveedores que tratan datos por nuestra cuenta y quedan obligados a la confidencialidad y a usarlos solo para prestarnos su servicio:

ProveedorPara quéQué recibe
Proveedor de infraestructura (servidor privado virtual)Alojar la aplicación, la base de datos y los archivos adjuntosTodos los datos alojados, cifrados en tránsito
Meta Platforms (WhatsApp)Transporte de los mensajesLos mensajes y metadatos propios de WhatsApp
Google LLC (People API)Integración opcional de contactosSolicitudes de lectura y actualización de contactos del operador que la conectó
Google LLC (Firebase Cloud Messaging)Entrega de notificaciones pushToken del dispositivo y el texto del aviso
Apple Inc. (APNs)Entrega de notificaciones push en iOSToken del dispositivo y el texto del aviso
OpenAI, Anthropic o Google (Gemini)Generación de respuestas con IA, si el cliente la activaTexto de la conversación e instrucciones del agente
Proveedor de correo salienteCorreos transaccionales (recuperación de contraseña, avisos)Dirección de correo y contenido del mensaje

Si en el futuro incorporamos un procesador de pagos u otro encargado relevante, actualizaremos esta lista antes de que empiece a tratar datos.

12Transferencias internacionales

Algunos de los proveedores anteriores están domiciliados fuera de Colombia (principalmente en Estados Unidos y la Unión Europea), por lo que ciertos datos pueden ser tratados en el exterior. Esas operaciones son transmisiones de datos a encargados que actúan por nuestra cuenta y se amparan en (i) la autorización que otorga el titular al aceptar esta Política, (ii) el carácter necesario de la transferencia para ejecutar el contrato, y (iii) las cláusulas contractuales y compromisos de seguridad y confidencialidad exigidos a cada proveedor, conforme a los artículos 24 y 26 de la Ley 1581 de 2012. Para el ámbito europeo, las transferencias se apoyan en las Cláusulas Contractuales Tipo de la Comisión Europea o en decisiones de adecuación, según corresponda a cada proveedor.

13Seguridad de la información

Ningún sistema es infalible. Si ocurre un incidente que comprometa datos personales, lo investigaremos, tomaremos medidas de contención y lo reportaremos a la Superintendencia de Industria y Comercio y a los titulares afectados cuando la ley lo exija y en los plazos previstos.

14Conservación y borrado

DatoCuánto lo conservamos
Conversaciones, contactos y archivos de WhatsAppMientras la cuenta esté activa y el cliente no los elimine. El cliente puede borrar una conversación —y con ella sus mensajes y adjuntos— desde la Plataforma en cualquier momento.
Datos de Google (contactos y tokens)Hasta que desconectes la integración; entonces se eliminan de inmediato (ver 6.6).
Datos de la cuenta y de los operadoresMientras exista la relación contractual.
Registros técnicos y de seguridadPeríodos cortos, orientados a diagnóstico y seguridad.
Documentos contables y de facturaciónEl plazo que exija la ley comercial y tributaria colombiana.

Cierre de cuenta. Puedes solicitar la eliminación de la cuenta escribiendo a contacto@gruvo.com.co. Al cerrarla, eliminamos o anonimizamos los datos asociados dentro de los treinta (30) días calendario siguientes, salvo aquellos que debamos conservar por obligación legal o para atender una reclamación en curso. Las copias de seguridad se rotan y expiran dentro de ese mismo período.

15Tus derechos y cómo ejercerlos

Cómo: escribe a contacto@gruvo.com.co indicando tu identificación, el derecho que ejerces y una descripción clara de lo que pides.

Plazos: atendemos las consultas en un máximo de diez (10) días hábiles (prorrogables por cinco más, informándote el motivo) y los reclamos en un máximo de quince (15) días hábiles (prorrogables por ocho más). Si el reclamo llega incompleto, te pediremos subsanarlo dentro de los cinco días siguientes.

16Menores de edad

Gruvo Conversaciones es una herramienta de trabajo dirigida a empresas y a sus equipos. No está dirigida a menores de 18 años y no recolectamos deliberadamente sus datos como usuarios de la Plataforma. Si detectamos que se creó una cuenta de operador a nombre de un menor sin autorización de su representante legal, la desactivaremos y eliminaremos sus datos.

17Aviso para el Espacio Económico Europeo y Reino Unido (GDPR)

Si te encuentras en el EEE, Suiza o Reino Unido: respecto de los datos de la cuenta actuamos como responsable del tratamiento; respecto del contenido de las conversaciones de un cliente actuamos como encargado. Nuestras bases legales son la ejecución del contrato (art. 6.1.b), el consentimiento para integraciones opcionales como Google Contacts y las notificaciones push (art. 6.1.a), el interés legítimo en la seguridad y prevención del fraude (art. 6.1.f) y el cumplimiento de obligaciones legales (art. 6.1.c).

Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición, a retirar el consentimiento en cualquier momento y a presentar una reclamación ante tu autoridad de control. Escríbenos a contacto@gruvo.com.co.

18Aviso para residentes de California (CCPA/CPRA)

En los últimos doce meses no hemos vendido ni compartido información personal en el sentido de la CCPA/CPRA, y no lo hacemos hoy: no entregamos datos a terceros a cambio de dinero ni para publicidad conductual entre sitios. Tampoco usamos información personal sensible para inferir características. Tienes derecho a conocer, acceder, corregir y solicitar la eliminación de tu información, y a no ser discriminado por ejercer esos derechos. Como no vendemos ni compartimos datos, no ofrecemos un enlace «Do Not Sell or Share My Personal Information»; aun así respetamos las señales de exclusión que envíe tu navegador. Ejerce tus derechos escribiendo a contacto@gruvo.com.co.

19Cookies y almacenamiento local

Usamos cookies y almacenamiento local estrictamente necesarios para iniciar sesión y recordar preferencias como el tema claro u oscuro. No usamos cookies publicitarias ni píxeles de redes sociales. El detalle está en nuestra Política de Cookies.

20Cambios en esta Política

Podemos actualizar esta Política para reflejar cambios en el producto o en la normativa. Publicaremos siempre la versión vigente en esta misma dirección, con su fecha de actualización. Cuando el cambio sea sustancial —en especial si afecta al uso de datos obtenidos de las APIs de Google— lo comunicaremos por correo electrónico o mediante un aviso destacado dentro de la Plataforma antes de que entre en vigor.

21Contacto

Gruvo — Gruvo Conversaciones
Bogotá D.C., Colombia
contacto@gruvo.com.co
https://conversaciones.gruvo.com.co

Si no quedas conforme con nuestra respuesta, puedes acudir a la Superintendencia de Industria y Comercio de Colombia, autoridad de protección de datos personales.