Política de Privacidad
Última actualización: 13 de julio de 2026 · Versión 1.0
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales es:
- Razón social: Helmcode S.L.
- CIF: B44788511
- Domicilio social: Avenida Quinto Centenario 27, 2 — 38690 Santiago del Teide, Santa Cruz de Tenerife, España
- Email de contacto para privacidad: privacidad@aichaski.com
- Web: https://aichaski.com
Esta política se aplica al uso de la plataforma aiChaski (en adelante, "el Servicio"), accesible a través de https://app.aichaski.com y dominios relacionados.
2. Quién es el responsable, quién es el encargado
aiChaski es una plataforma SaaS multi-tenant. Esto implica dos roles diferenciados que el RGPD distingue claramente:
- Helmcode S.L. es Responsable del tratamiento respecto a los datos personales de sus clientes directos (administradores, usuarios y empleados de los negocios que contratan aiChaski — "Tenants") y visitantes de aichaski.com.
- Helmcode S.L. actúa como Encargado del tratamiento respecto a los datos personales que los Tenants almacenan en aiChaski sobre sus propios contactos finales (clientes, leads, alumnos del tenant). El Tenant es el Responsable y Helmcode actúa por su cuenta bajo un Contrato de Encargo de Tratamiento (DPA) que forma parte de los Términos de Servicio.
3. Datos personales que tratamos
3.1 Datos de los Tenants (usuarios registrados en aiChaski)
- Datos identificativos: nombre, apellidos, email, teléfono (recogidos en el formulario de registro).
- Datos de cuenta: email (login), contraseña cifrada (hash bcrypt), rol (admin/director/agente), idioma preferido.
- Datos del negocio del Tenant: razón social, nombre comercial, sector, sedes, productos, configuración del agente IA (carga por el propio Tenant).
- Datos de facturación: información necesaria para emitir factura (razón social, CIF, dirección fiscal).
- Datos de uso: logs de actividad en la plataforma, fecha y hora de accesos, IP de origen (generados por el Servicio).
3.2 Datos de los contactos finales (clientes del Tenant)
Cuando un Tenant utiliza aiChaski para atender a sus propios clientes vía WhatsApp, la plataforma almacena:
- Datos identificativos del contacto final: nombre (si se proporciona), número de teléfono en formato E.164, email (opcional).
- Contenido de comunicaciones: mensajes enviados y recibidos vía WhatsApp, archivos multimedia (imágenes, audios, vídeos, documentos).
- Datos de relación con el Tenant: etapa del pipeline (lead/cliente), categoría asignada, sede asociada, productos contratados, notas internas.
- Metadatos de conversación: timestamps, identificadores de WhatsApp, idioma detectado.
Importante: estos datos pertenecen al Tenant, no a Helmcode. Helmcode únicamente los almacena y procesa siguiendo las instrucciones del Tenant según el Contrato de Encargo de Tratamiento.
3.3 Datos de visitantes de aichaski.com
- Cookies técnicas estrictamente necesarias para el funcionamiento (sesión).
- Cookies analíticas anonimizadas (Cloudflare Web Analytics — sin tracking individual).
- IP de conexión (registrada en logs por motivos de seguridad).
No utilizamos cookies de terceros con fines publicitarios.
4. Finalidades del tratamiento
4.1 Respecto a los Tenants (datos como Responsable)
- Prestar el Servicio contratado: gestión de cuentas, autenticación, soporte técnico, facturación.
- Comunicarnos con el Tenant: notificaciones operativas del Servicio, soporte, avisos legales, actualizaciones del producto.
- Mejorar el producto: análisis agregado y anonimizado de uso del Servicio.
- Cumplir obligaciones legales: fiscalidad, contabilidad, conservación de registros.
- Marketing al propio Tenant: comunicaciones sobre nuevas funcionalidades del Servicio (con derecho a oposición en cualquier momento).
4.2 Respecto a los contactos finales (datos como Encargado)
Helmcode trata estos datos únicamente por cuenta del Tenant y para las siguientes finalidades determinadas por el Tenant:
- Recepción y envío de mensajes WhatsApp con los contactos finales.
- Respuesta automatizada mediante agente de inteligencia artificial.
- Gestión de leads y clientes (pipeline, categorización, agendamiento de citas).
- Notificaciones operativas (confirmaciones de cita, recordatorios).
- Almacenamiento de histórico conversacional.
Helmcode no utiliza los datos de los contactos finales para fines propios distintos de la prestación técnica del Servicio.
5. Base legal del tratamiento
- Datos de cuenta del Tenant: ejecución de contrato (art. 6.1.b RGPD).
- Datos de facturación del Tenant: obligación legal (art. 6.1.c) — Ley General Tributaria.
- Datos de uso (logs): interés legítimo del responsable (art. 6.1.f) — seguridad e integridad del Servicio.
- Datos de contactos finales (como Encargado): determinada por el Tenant. Es responsabilidad del Tenant asegurar que dispone de base legal válida.
- Comunicaciones de marketing al Tenant: consentimiento (art. 6.1.a) — opt-in al alta + opción de baja.
- Cookies estrictamente necesarias: interés legítimo (art. 6.1.f).
6. Encargados del tratamiento y terceros
Para prestar el Servicio nos apoyamos en proveedores tecnológicos vinculados por contratos que garantizan el cumplimiento del RGPD:
- Meta Platforms Ireland Ltd. — WhatsApp Cloud API (mensajes, teléfonos, multimedia). UE + EEUU. Garantías: CCT + EU-US Data Privacy Framework.
- OpenRouter Inc. y proveedores subordinados (Anthropic, OpenAI, otros) — Procesamiento de lenguaje natural para el agente IA. EEUU. Garantías: CCT + DPF. Cláusula contractual de no-entrenamiento con los datos del Servicio.
- Stripe Payments Europe Ltd. — Procesamiento de pagos. Irlanda + EEUU. Garantías: CCT + DPF.
- Resend, Inc. — Emails transaccionales (magic-links, recordatorios). EEUU. Garantías: CCT + DPF.
- Cloudflare, Inc. — CDN, almacenamiento R2 de multimedia, Turnstile anti-bots. Red global. Garantías: CCT + DPF.
- DigitalOcean LLC — Servidor de aplicación y base de datos PostgreSQL. Frankfurt (UE). Tratamiento principal en UE.
- Sentry / herramientas de monitoring — Detección de errores en producción. UE. Garantías: CCT cuando aplique.
La lista actualizada de sub-encargados puede consultarse solicitándola a privacidad@aichaski.com.
Transferencias internacionales
Algunos proveedores tratan datos en Estados Unidos bajo las siguientes garantías: EU-U.S. Data Privacy Framework, Cláusulas Contractuales Tipo (Decisión 2021/914), cifrado en tránsito (TLS 1.3) y en reposo (AES-256). No realizamos transferencias a países sin nivel adecuado de protección salvo a EEUU bajo las garantías indicadas.
7. Plazos de conservación
- Datos de cuenta del Tenant activa: mientras la cuenta esté activa.
- Datos de facturación: 6 años desde la última factura (Ley General Tributaria).
- Mensajes y conversaciones de WhatsApp: por defecto 24 meses desde el último intercambio. El Tenant puede configurar un plazo más corto.
- Archivos multimedia: mismo plazo que las conversaciones a las que pertenecen.
- Logs de acceso y auditoría: 12 meses.
- Datos tras la baja del Tenant: 30 días en backup post-cancelación, tras lo cual se eliminan irreversiblemente, excepto datos sujetos a obligación legal de conservación.
8. Derechos del interesado
Cualquier persona cuyos datos sean tratados por aiChaski tiene los siguientes derechos:
- Acceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento.
- Derecho a no ser objeto de decisiones individuales automatizadas con efectos jurídicos. El agente de IA de aiChaski no toma decisiones jurídicas vinculantes.
Cómo ejercer los derechos
- Si eres Tenant: desde tu panel de configuración o escribiendo a privacidad@aichaski.com.
- Si eres contacto final de un Tenant: tus derechos los ejerces ante el Tenant directamente (es el Responsable de tus datos). aiChaski colaborará con el Tenant en su atención.
Toda solicitud será respondida en el plazo máximo de un mes.
Derecho a presentar reclamación
Si consideras que el tratamiento vulnera la normativa, puedes presentar reclamación ante la Agencia Española de Protección de Datos (AEPD): https://www.aepd.es — C/ Jorge Juan, 6, 28001 Madrid.
9. Medidas de seguridad
- Cifrado en tránsito: TLS 1.3 para toda comunicación con el Servicio.
- Cifrado en reposo: AES-256 en base de datos y archivos multimedia.
- Contraseñas almacenadas con hash bcrypt (nunca en texto plano).
- Tokens de acceso con caducidad y rotación.
- Validación de firma criptográfica en webhooks entrantes (HMAC SHA-256).
- Aislamiento multi-tenant a nivel de base de datos.
- Copias de seguridad cifradas diarias con retención de 30 días.
- Logs de auditoría, RBAC con mínimo privilegio, acuerdos de confidencialidad con todo el personal.
En caso de brecha de seguridad con riesgo para los derechos y libertades de los interesados, Helmcode notificará a la AEPD en el plazo de 72 horas, y a los interesados cuando suponga un alto riesgo, conforme al art. 33 y 34 RGPD.
10. Decisiones automatizadas y perfilado
El Servicio utiliza un agente de Inteligencia Artificial para responder automáticamente a mensajes de WhatsApp en nombre del Tenant. Este tratamiento automatizado:
- Finalidad: atención al cliente, respuesta a consultas frecuentes, agendamiento de citas, calificación de leads.
- No realiza perfilado con efectos jurídicos o significativamente similares.
- No toma decisiones jurídicas vinculantes (no aprueba créditos, no contrata servicios, no procesa pagos automáticos sin intervención del cliente final).
- El cliente final puede solicitar en cualquier momento la intervención humana; aiChaski deriva automáticamente al equipo del Tenant.
11. Datos de menores
aiChaski no está dirigido a menores de 14 años. Si un Tenant gestiona contactos finales menores de edad, es responsabilidad del Tenant haber obtenido el consentimiento parental conforme al art. 7 LOPDGDD.
12. Cambios en esta política
Helmcode podrá modificar esta Política de Privacidad para adaptarla a cambios legales, técnicos o del Servicio. Cuando los cambios sean sustanciales, se notificará a los Tenants con al menos 30 días de antelación por email. El uso continuado del Servicio tras la publicación de una nueva versión implica la aceptación de la misma.
13. Delegado de Protección de Datos
Helmcode S.L. no está obligada legalmente a designar un DPO en el sentido del art. 37 RGPD. No obstante, se ha designado un responsable de privacidad interno como punto de contacto único: privacidad@aichaski.com.
14. Contacto
- Email: privacidad@aichaski.com
- Dirección postal: Helmcode S.L. — Avenida Quinto Centenario 27, 2 — 38690 Santiago del Teide, Santa Cruz de Tenerife, España
Esta política ha sido redactada conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).