Última actualización: 30 de junio de 2026
La presente Política de Privacidad describe cómo develoop studio (en adelante, «develoop», «nosotros» o «la plataforma») recopila, utiliza, comparte, protege y conserva los datos personales, en cumplimiento de la Ley Orgánica de Protección de Datos Personales (LOPDP) del Ecuador y su Reglamento, del Reglamento General de Protección de Datos (RGPD/GDPR) de la Unión Europea cuando resulte aplicable, y de las Políticas de la Plataforma de Meta y de WhatsApp Business.
develoop opera develoop suite, una plataforma SaaS multi-inquilino (multi-tenant) de atención al cliente y operación para negocios de Ecuador, que incluye: bandeja de entrada multicanal (WhatsApp, Instagram, Messenger), un agente conversacional de inteligencia artificial disponible 24/7, atención en equipo en vivo, agendamiento, envío y recepción de multimedia, y facturación electrónica al Servicio de Rentas Internas (SRI).
Esta Política forma parte de un conjunto de documentos legales que le recomendamos leer conjuntamente: los Términos y Condiciones y las Instrucciones para la eliminación de datos.
1. Responsable del tratamiento y datos de contacto
El responsable del tratamiento de los datos personales es:
- Responsable: Grecia Irene Tello Freire (persona natural, comerciante), titular del nombre comercial «develoop studio».
- RUC: 1705190278001.
- Domicilio: Claveles N24 y Begonias, Quito, Ecuador.
- Sitio web: https://develoopstudio.com
- Aplicación (panel del cliente): https://app.develoopstudio.com
- Correo de contacto y de privacidad: info@develoopstudio.com (canal principal y operativo para todas las consultas de privacidad y ejercicio de derechos).
El punto de contacto en materia de protección de datos se detalla en la sección 16.
2. Doble condición de develoop: responsable y encargado del tratamiento
Es importante que usted comprenda que develoop actúa en dos roles distintos según el tipo de dato, sin que ello genere contradicción:
- Como RESPONSABLE del tratamiento (data controller): respecto de los datos de la cuenta y de la operación de la plataforma que corresponden a nuestros negocios-cliente (por ejemplo, los datos de registro, acceso, identificadores de su cuenta de WhatsApp Business y su configuración). develoop decide sobre las finalidades y medios de este tratamiento.
- Como ENCARGADO del tratamiento (data processor): respecto del contenido de las conversaciones que los clientes finales mantienen con cada negocio a través de la plataforma. En este caso, el negocio-cliente es el responsable de esos datos, y develoop los trata únicamente conforme a las instrucciones documentadas y en nombre del negocio, para prestarle el servicio contratado.
La relación de encargo entre el negocio-cliente (responsable) y develoop (encargado) se rige por un Acuerdo de Encargo de Tratamiento (DPA) con el contenido mínimo obligatorio del artículo 71 de la LOPDP y del artículo 28.3 del RGPD, integrado como anexo de nuestros Términos y Condiciones.
Por ello, si usted es un cliente final que escribió a un negocio y desea ejercer sus derechos sobre el contenido de esas conversaciones, el responsable principal es el negocio con el que usted se comunicó; no obstante, develoop le brindará apoyo y canalizará su solicitud hacia dicho negocio (ver sección 12).
3. Uso de datos de la Plataforma de Meta y de WhatsApp
Los datos que obtenemos a través de la WhatsApp Business Platform, Instagram y Messenger (incluidos mensajes, identificadores de cuenta y números de teléfono) se utilizan exclusivamente para operar la bandeja de entrada y prestar el servicio en nombre del negocio-cliente. En particular, declaramos expresamente que:
- No vendemos, alquilamos ni cedemos estos datos a terceros con fines comerciales.
- No utilizamos estos datos para publicidad, segmentación publicitaria, elaboración de perfiles con fines comerciales ni monetización de datos de mensajería.
- No utilizamos el contenido de los mensajes para entrenar modelos propios de inteligencia artificial.
- Cumplimos las Condiciones de la Plataforma de Meta (Meta Platform Terms), las Condiciones de WhatsApp Business y la Política de Mensajería de WhatsApp Business.
4. Qué datos recopilamos
4.1. Datos del negocio-cliente
Cuando un negocio se registra y conecta sus canales a develoop, tratamos:
- Nombre y correo electrónico de la cuenta.
- Datos de acceso (credenciales) al panel.
- WABA ID (identificador de la cuenta de WhatsApp Business), Phone Number ID (identificador del número) y el número de teléfono de la línea conectada.
- El identificador de usuario de Meta (meta_user_id) asociado a la conexión, cuando corresponda.
- Tokens de acceso de Meta, que se almacenan siempre cifrados con AES-256-GCM.
La conexión de la cuenta de WhatsApp Business se realiza mediante el registro insertado (Embedded Signup) oficial de Meta. La conexión de Instagram y Messenger, cuando esté disponible, se realiza mediante los flujos de autorización de Meta correspondientes (Facebook Login for Business). develoop opera estos canales en nombre del negocio con los permisos whatsapp_business_messaging y whatsapp_business_management.
4.2. Datos de los clientes finales
Cuando una persona escribe a un negocio a través de los canales conectados, la plataforma trata, en nombre del negocio:
- Número de WhatsApp / teléfono.
- Nombre de perfil.
- El contenido de los mensajes: texto, imágenes, audios y documentos.
- Los metadatos asociados: fecha y hora, y estado de entrega de los mensajes.
4.3. Datos sensibles o categorías especiales
develoop no solicita ni trata activamente datos sensibles (categorías especiales conforme a los artículos 25 y 26 de la LOPDP y al artículo 9 del RGPD, como datos de salud, biométricos, de menores o financieros). No obstante, dado que el contenido de las conversaciones es texto libre generado por los clientes finales, de forma incidental pueden incluirse datos sensibles. En tales casos:
- El negocio-cliente es el responsable de contar con la base legal válida para tratar esos datos.
- Recomendamos a los negocios no canalizar datos sensibles hacia el agente de IA salvo que dispongan de base legal válida.
- develoop aplica medidas de seguridad reforzadas (ver sección 10) a la totalidad del contenido tratado por encargo.
5. Finalidades y base legal del tratamiento
Es necesario distinguir las bases legales según el rol de develoop:
- Datos en los que develoop es RESPONSABLE (cuenta y operación del negocio-cliente): la base legal es la ejecución del contrato (art. 7 LOPDP), el cumplimiento de obligaciones legales (por ejemplo, tributarias) y, para seguridad y prevención de fraude, el interés legítimo, previa ponderación con los derechos del titular.
- Contenido de las conversaciones (donde develoop es ENCARGADO): la base legal la fija el negocio-cliente responsable (por ejemplo, su consentimiento o interés legítimo frente a su cliente final); develoop no determina bases legales propias sobre estos datos, sino que ejecuta la instrucción del negocio.
Las finalidades son: prestar el servicio y operar la bandeja multicanal; conectar y operar los canales de Meta; generar respuestas automáticas mediante el agente de IA cuando el negocio lo active (ver sección 6); agendamiento y facturación electrónica al SRI; seguridad, prevención de fraude y mantenimiento; y envío de comunicaciones transaccionales.
Cuando el tratamiento se base en el consentimiento, usted podrá retirarlo en cualquier momento, sin que ello afecte la licitud del tratamiento previo.
6. Procesamiento del contenido de los mensajes mediante inteligencia artificial
Este punto es especialmente relevante. Cuando el negocio-cliente activa el agente conversacional de IA, el contenido de los mensajes de los clientes finales puede ser enviado a modelos de lenguaje de terceros para generar respuestas automáticas. Este procesamiento solo ocurre cuando el negocio ha activado dicha función; si la atención es exclusivamente humana, el contenido no se envía a estos proveedores para generación de respuestas.
El negocio-cliente, como responsable de sus conversaciones, decide si habilita esta funcionalidad y, al hacerlo, autoriza expresamente a develoop a subcontratar a los siguientes proveedores como sub-encargados ulteriores. develoop actúa como encargado también respecto de este envío, conforme a las instrucciones del negocio.
Los proveedores de IA que utilizamos (modelos y pasarela de enrutamiento) son:
- OpenRouter — pasarela (gateway) a través de la cual se enrutan solicitudes de IA hacia los modelos indicados.
- Google (modelos Gemini).
- OpenAI (modelos GPT).
- Anthropic (modelos Claude).
Contratamos con estos proveedores bajo condiciones que, según sus políticas de API para empresas, no utilizan el contenido enviado para entrenar o mejorar sus modelos. develoop no permite el uso del contenido con fines distintos a la generación de la respuesta solicitada.
Como este envío implica una transferencia de datos fuera del Ecuador, resulta aplicable lo indicado en la sección 8.
7. Sub-encargados del tratamiento y terceros con los que compartimos datos
Para prestar el servicio recurrimos a los siguientes proveedores (sub-encargados del tratamiento), que procesan datos por nuestra cuenta y bajo obligaciones de confidencialidad y seguridad:
- Hostinger — alojamiento e infraestructura de servidores (VPS).
- PostgreSQL — motor de base de datos, ejecutado dentro de nuestra infraestructura (VPS).
- Proveedor de correo SMTP — envío de correos transaccionales — Google LLC (Google Workspace / Gmail), mediante el complemento FluentSMTP.
- Meta Platforms (WhatsApp Business Platform, Instagram, Messenger) — origen y destino de los mensajes de los canales conectados.
- Proveedores de IA — OpenRouter (pasarela de enrutamiento), Google (Gemini), OpenAI (GPT) y Anthropic (Claude), para la generación de respuestas del agente conversacional (ver sección 6).
No vendemos ni cedemos datos personales a terceros con fines comerciales ajenos a la prestación del servicio. Mantenemos un registro de sub-encargados y nos obligamos a imponerles las mismas obligaciones de protección de datos que asumimos frente a nuestros negocios-cliente.
8. Transferencias internacionales de datos
Algunos de nuestros proveedores (Meta Platforms, OpenRouter, Google, OpenAI, Anthropic y, según el caso, la infraestructura de hosting) pueden procesar o almacenar datos fuera del Ecuador, incluyendo Estados Unidos y la Unión Europea. Estas transferencias se rigen por los artículos 55 a 62 de la LOPDP y por el Capítulo V del RGPD cuando aplique.
Cuando el país de destino no cuente con una decisión de adecuación declarada por la autoridad competente, la transferencia se ampara en las garantías adecuadas ofrecidas por dichos proveedores, principalmente sus acuerdos de tratamiento de datos (DPA) y cláusulas contractuales tipo. En defecto de garantías adecuadas, la transferencia se realiza sobre la base del consentimiento informado del titular o de la necesidad para la ejecución del contrato, conforme al artículo 62 de la LOPDP. El mero uso de la plataforma no constituye, por sí solo, legitimación de la transferencia.
9. Conservación y retención de los datos
- Datos de la cuenta del negocio-cliente: mientras la cuenta esté activa y hasta 6 meses después de su cancelación, salvo obligación legal de conservación mayor.
- Contenido de las conversaciones de clientes finales: mientras el negocio mantenga activa la relación y necesite gestionar la atención, o hasta que el negocio o el titular soliciten su eliminación; en todo caso, no más allá de 12 meses tras la baja del negocio, salvo obligación legal.
- Comprobantes de facturación electrónica (SRI): se conservan durante 7 años, conforme a la normativa tributaria ecuatoriana (Código Tributario y Reglamento de Comprobantes de Venta), incluso frente a una solicitud de eliminación.
- Tokens de acceso de Meta: se conservan cifrados mientras la conexión esté activa; al revocarse el acceso, se eliminan o desvinculan.
- Copias de seguridad: se purgan en un plazo máximo de 30 días.
Una vez cumplidas las finalidades o vencidos los plazos, los datos se eliminan o anonimizan de forma segura. Consulte el procedimiento en nuestras Instrucciones para la eliminación de datos.
10. Seguridad de la información
Aplicamos medidas técnicas y organizativas apropiadas, entre ellas:
- Cifrado de los tokens de acceso de Meta con AES-256-GCM.
- Aislamiento por inquilino a nivel de base de datos mediante seguridad a nivel de fila (Row-Level Security, RLS), de modo que los datos de un negocio no sean accesibles por otro.
- Verificación de la firma HMAC de los webhooks de Meta, para garantizar la autenticidad de las notificaciones entrantes.
- Controles de acceso, credenciales protegidas y comunicaciones cifradas.
Ningún sistema es completamente infalible. En caso de una violación de seguridad que afecte datos personales, actuaremos conforme a los deberes de notificación de la LOPDP (art. 43) y del RGPD (art. 33): notificaremos a la Superintendencia de Protección de Datos Personales del Ecuador y, cuando proceda, a los titulares afectados, sin dilación indebida. Cuando la brecha afecte al contenido de conversaciones (donde develoop es encargado), notificaremos sin dilación al negocio-cliente responsable para que este cumpla sus obligaciones.
11. Decisiones automatizadas
El agente conversacional de IA genera respuestas de atención al cliente y no adopta decisiones automatizadas que produzcan efectos jurídicos ni le afecten de forma significativa. El titular puede solicitar atención humana en cualquier momento, y el negocio puede escalar la conversación a un agente humano. Si algún flujo particular implicara una decisión con efectos significativos, se informará específicamente y se garantizará la intervención humana.
12. Derechos de los titulares y cómo ejercerlos
Como titular de datos personales, usted tiene derecho a:
- Acceso a sus datos personales.
- Rectificación de datos inexactos o incompletos.
- Eliminación o supresión («derecho al olvido»).
- Oposición al tratamiento.
- Portabilidad de los datos que usted haya facilitado, tratados de forma automatizada con base en consentimiento o contrato, en formato estructurado y de uso común.
- Limitación del tratamiento.
- No ser objeto de decisiones automatizadas que produzcan efectos jurídicos o le afecten significativamente (ver sección 11).
Para ejercer estos derechos, escríbanos a info@develoopstudio.com. Verificaremos razonablemente su identidad antes de atender la solicitud. Si su solicitud se refiere al contenido de conversaciones con un negocio, la canalizaremos hacia dicho negocio (responsable) y le brindaremos apoyo. Para solicitudes de eliminación, consulte también nuestras Instrucciones para la eliminación de datos.
Atenderemos su solicitud sin demora indebida, dentro de los plazos previstos por la LOPDP y su Reglamento. Asimismo, usted tiene derecho a presentar un reclamo ante la Superintendencia de Protección de Datos Personales del Ecuador, autoridad de control competente. Si le resulta aplicable el RGPD, también podrá acudir a la autoridad de control de su país de residencia en la Unión Europea.
13. Protección de menores
El uso del panel de la aplicación está reservado a mayores de edad y a negocios. develoop no recopila de forma intencionada datos de menores. Respecto de los clientes finales que contactan a los negocios por los canales de mensajería, es responsabilidad del negocio verificar la edad y obtener el consentimiento del representante legal cuando la ley lo exija. Como encargado, develoop puede tratar incidentalmente datos de menores enviados por clientes finales; si detectamos que se han tratado datos de un menor sin la debida autorización, procederemos a su eliminación y lo comunicaremos al negocio responsable.
14. Cookies
El sitio web y el panel de la aplicación utilizan un mínimo de cookies, esencialmente técnicas y necesarias para el funcionamiento, la autenticación y la seguridad de la sesión. No utilizamos cookies de publicidad de terceros con fines de perfilado comercial. Prevemos utilizar Google Analytics 4 (GA4) para medir de forma agregada el uso del sitio y del panel; cuando esta analítica esté activa, se recabará el consentimiento previo del usuario mediante un aviso de cookies y se ofrecerá un mecanismo de gestión y exclusión (opt-out). Usted puede configurar su navegador para bloquear o eliminar cookies, si bien ello puede afectar el funcionamiento del panel.
15. Cambios a esta Política
Podemos actualizar esta Política de Privacidad para reflejar cambios legales, técnicos o del servicio. Publicaremos la versión vigente en https://develoopstudio.com/politica-de-privacidad con su fecha de actualización. Le recomendamos revisarla periódicamente.
16. Contacto y punto de contacto de protección de datos
Para consultas sobre esta Política o sobre el tratamiento de sus datos, puede contactar a nuestro punto de contacto en materia de protección de datos (equivalente funcional del Delegado/Data Protection Officer para efectos de contacto, sin que ello implique necesariamente una designación formal obligatoria bajo el art. 47 de la LOPDP):
- Responsable / punto de contacto: Grecia Irene Tello Freire.
- RUC: 1705190278001.
- Correo: info@develoopstudio.com
- Dirección: Claveles N24 y Begonias, Quito, Ecuador.
- Teléfono: +593 98 193 0632.
Consulte también nuestros Términos y Condiciones y las Instrucciones para la eliminación de datos.
develoop studio — Quito, Ecuador.