Política de privacidad

Última actualización: 21 de agosto de 2026

Esta política explica qué datos recoge Waweli, para qué los usamos y con quién los compartimos cuando usas nuestra plataforma para crear y gestionar chatbots de atención al cliente con inteligencia artificial.

1. Responsable del tratamiento

Responsable: Sandro Alcaina Navarro (Waweli)
NIF: 48727691Y
Domicilio: Av. Doctor Mariano Ruiz Cánovas, 37
Email: soporte@waweli.com

Ver también el Aviso legal.

No es obligatorio designar un Delegado de Protección de Datos (DPO) conforme al artículo 37 RGPD dado el volumen y la naturaleza de los tratamientos que realiza Waweli.

2. Qué datos recogemos

Datos de tu cuenta: nombre, email y contraseña (o tu cuenta de Google si usas "Continuar con Google") cuando te registras.

Datos de tu negocio: la configuración de tus chatbots, los documentos que subas a tu base de conocimiento, y los contactos, leads y conversaciones que tus clientes generan al escribirte por web, WhatsApp, Instagram o Facebook Messenger.

Datos de canales conectados: si conectas WhatsApp Business, Instagram o Facebook, guardamos el token de acceso necesario para enviar y recibir mensajes en tu nombre, siempre cifrado (AES-256-GCM) y nunca visible en texto plano, ni para nuestro equipo ni para terceros.

Datos de Google Calendar (si lo conectas): tu nombre y dirección de correo de Google, y un token de acceso cifrado con permiso para crear, actualizar y cancelar eventos en el calendario que elijas — usado exclusivamente para reflejar las citas que reservan tus clientes a través de tu chatbot. Ver la sección 4 para más detalle sobre este uso concreto.

Datos de pago: gestionados directamente por Stripe, nuestro procesador de pagos. Waweli no almacena números de tarjeta en ningún momento.

Datos técnicos: dirección IP, tipo de navegador y registros de acceso a nuestros servidores, recogidos automáticamente por motivos de seguridad, prevención de abuso y diagnóstico de incidencias.

3. Para qué usamos estos datos

Usamos los datos exclusivamente para operar el servicio: generar las respuestas de tu chatbot con IA a partir de tu base de conocimiento, entregar y recibir mensajes por los canales que conectes, gestionar reservas y recordatorios, facturarte según el plan contratado, y enviarte las notificaciones operativas del servicio (verificación de cuenta, avisos de facturación, nuevos leads o reservas).

No usamos tus datos ni los de tus clientes para publicidad ni los vendemos a terceros.

No usamos el contenido de tus conversaciones ni de tu base de conocimiento para entrenar modelos de inteligencia artificial propios ni de terceros — solo se envían a OpenAI en el momento de generar cada respuesta, bajo su política de no usar datos de la API para entrenamiento.

4. Uso de los datos de la API de Google

El uso y la transferencia a Waweli de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado (Limited Use).

Concretamente, el acceso a tu Google Calendar (scope calendar.events) se usa única y exclusivamente para crear, actualizar y cancelar los eventos correspondientes a las citas que tus clientes reservan a través de tu chatbot. No leemos ni accedemos a ningún otro evento de tu calendario más allá de los que Waweli crea, no usamos esta información para entrenar modelos de inteligencia artificial de propósito general, no la compartimos con terceros ajenos a la prestación del servicio, y no la usamos con fines publicitarios.

Puedes desconectar tu Google Calendar en cualquier momento desde Reservas → Google Calendar.

5. Con quién compartimos datos

Compartimos datos únicamente con los proveedores estrictamente necesarios para operar el servicio (subencargados del tratamiento): Supabase (base de datos e infraestructura), OpenAI (generación de respuestas de IA), Stripe (pagos), Resend (envío de emails transaccionales), y Meta / Google (entrega de mensajes y gestión de calendario en los canales que conectes). Cada uno procesa los datos bajo sus propios acuerdos de confidencialidad y solo para prestarte el servicio.

6. Seguridad

Los tokens de acceso a canales externos (WhatsApp, Instagram, Facebook, Google) se cifran en reposo con AES-256-GCM. Todas las comunicaciones viajan cifradas por TLS. Los datos de cada negocio están aislados a nivel de base de datos mediante políticas de seguridad a nivel de fila (Row Level Security): ninguna organización puede acceder a los datos de otra, ni siquiera en caso de fallo en el código de la aplicación.

7. Cuánto tiempo conservamos los datos

Conservamos tus datos mientras tu cuenta esté activa. Puedes eliminar tu cuenta y todos los datos asociados en cualquier momento desde Mi cuenta → Zona peligrosa; el borrado es permanente e inmediato.

Excepción: tus facturas no se borran con la cuenta. El Código de Comercio y la normativa fiscal española nos obligan a conservar los registros contables varios años después de emitidos, aunque canceles tu cuenta — el RGPD (art. 17.3.b) contempla expresamente esta excepción al derecho al olvido.

8. Tus derechos

Tienes derecho a acceder, rectificar, limitar el tratamiento, oponerte, solicitar la portabilidad o eliminar ("derecho al olvido") tus datos en cualquier momento. La mayoría de estas acciones están disponibles directamente desde tu panel; para cualquier otra solicitud, escríbenos a soporte@waweli.com — respondemos en el plazo máximo de un mes que marca el artículo 12.3 RGPD.

Si consideras que el tratamiento de tus datos no se ajusta a la normativa vigente, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).

9. Base jurídica del tratamiento

Tratamos tus datos y los de tu cuenta sobre la base de la ejecución del contrato que aceptas al registrarte (prestarte el servicio descrito en estos términos); los datos de facturación, sobre la base del cumplimiento de obligaciones legales (fiscales y contables); y el envío de comunicaciones operativas del servicio, sobre la base del interés legítimo de mantenerte informado sobre tu propia cuenta. No tratamos datos con base en el consentimiento salvo el aviso de cookies (ver Política de cookies).

10. Transferencias internacionales

Algunos de los subencargados listados en la sección 5 (OpenAI, Stripe, Meta, Google) tienen sede o procesan datos fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Estas transferencias se realizan al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea u otro mecanismo de transferencia válido conforme al RGPD que cada proveedor tiene suscrito.

11. Menores de edad

Waweli está dirigido a negocios y profesionales, no a menores de edad. No recogemos deliberadamente datos de menores de 16 años. Si detectamos que se ha creado una cuenta con datos de un menor, la eliminaremos en cuanto tengamos constancia.

12. Cambios en esta política

Si cambiamos esta política de forma significativa, te avisaremos por email a la dirección asociada a tu cuenta antes de que entre en vigor.