1. Marco normativo
La presente Política de Privacidad ha sido elaborada en cumplimiento de la normativa aplicable en materia de protección de datos personales, incluyendo:
- Ecuador: Ley Orgánica de Protección de Datos Personales (LOPDP, R.O. Suplemento N.° 459, 26 de mayo de 2021) y su Reglamento General (Decreto Ejecutivo 864, 2023).
- Unión Europea: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (GDPR), aplicable a datos de personas físicas en territorio europeo.
- California, EE. UU.: California Consumer Privacy Act (CCPA/CPRA), en la medida en que el tratamiento involucre datos de residentes en California.
- Internacional: Directrices de la OCDE sobre protección de la privacidad y flujos transfronterizos de datos personales; Convenio 108+ del Consejo de Europa.
2. Responsable del tratamiento
- Denominación: SciTech Latinamerica
- Marca: Atenico
- País: Ecuador
- Correo del DPO / Delegado de Protección de Datos: privacidad@atenico.com
- Correo general: ventas@atenico.com
2.1 Doble rol: responsable y encargado
Atenico actúa como responsable del tratamiento respecto a los datos de visitantes del sitio web y de los usuarios de la plataforma (clientes B2B). Actúa como encargado del tratamiento respecto a los datos de los usuarios finales de los asistentes que los clientes B2B despliegan, actuando por cuenta e instrucción de dichos clientes.
3. Categorías de datos tratados
3.1 Visitantes del sitio web (atenico.com)
| Dato | Origen | Finalidad |
|---|---|---|
| Dirección IP, país, dispositivo, navegador | Automático (navegación) | Analítica web, seguridad |
| Páginas visitadas, tiempo de sesión | Automático (cookies) | Mejora de la experiencia |
| Nombre, correo, empresa, teléfono, uso estimado | Formulario de contacto | Gestión comercial y demos |
3.2 Usuarios de la plataforma (clientes B2B)
| Dato | Origen | Finalidad |
|---|---|---|
| Nombre, correo corporativo, empresa, cargo | Registro | Gestión de cuenta y acceso |
| Configuraciones, prompts, documentos RAG | Uso de la plataforma | Prestación del servicio |
| Logs de actividad, métricas de uso | Automático | Soporte, seguridad, facturación |
| Datos de pago (referencia PayPal) | Pasarela de pago | Facturación (no almacenamos datos de tarjeta) |
3.3 Usuarios finales de los asistentes desplegados por clientes
| Dato | Canal | Observación |
|---|---|---|
| Mensajes e interacciones en el chat | WhatsApp / Web widget | Tratado por instrucción del cliente B2B |
| Número de teléfono (WhatsApp) | Identificación de sesión | |
| Datos voluntarios aportados en la conversación | WhatsApp / Web widget | Leads, tickets, casos según flujo configurado |
Atenico no recoge datos sensibles (salud, origen étnico, religión, orientación sexual, datos biométricos) salvo que el cliente B2B los incluya explícitamente en su base de conocimiento o flujo, bajo su propia responsabilidad y base legal.
4. Base legal del tratamiento
De conformidad con el artículo 12 de la LOPDP y el artículo 6 del GDPR, el tratamiento de datos se fundamenta en:
| Tratamiento | Base legal (LOPDP) | Base legal (GDPR) |
|---|---|---|
| Gestión de cuentas y prestación del servicio | Art. 12.b — Ejecución de contrato | Art. 6.1.b — Ejecución de contrato |
| Formulario de contacto y comunicaciones comerciales | Art. 12.a — Consentimiento | Art. 6.1.a — Consentimiento |
| Analítica web y mejora del servicio | Art. 12.f — Interés legítimo | Art. 6.1.f — Interés legítimo |
| Obligaciones fiscales y contables | Art. 12.c — Obligación legal | Art. 6.1.c — Obligación legal |
| Seguridad y prevención de fraude | Art. 12.f — Interés legítimo | Art. 6.1.f — Interés legítimo |
| Datos de usuarios finales (encargo) | Art. 37 LOPDP — Encargo de tratamiento | Art. 28 GDPR — Encargado del tratamiento |
5. Finalidades del tratamiento
- Prestación del servicio SaaS: creación y gestión de cuentas, despliegue de asistentes, procesamiento de conversaciones por IA, gestión de flujos.
- Facturación y pagos: emisión de comprobantes, gestión de suscripciones.
- Soporte técnico: diagnóstico de incidencias, mantenimiento de la plataforma.
- Comunicaciones de servicio: notificaciones técnicas, avisos de mantenimiento, alertas de cuenta.
- Comunicaciones comerciales: novedades del producto, actualizaciones de planes (solo con consentimiento previo).
- Mejora del producto: análisis agregados y anonimizados de uso para optimizar la plataforma.
- Cumplimiento legal: conservación de datos según obligaciones fiscales y legales vigentes.
- Seguridad: detección y prevención de accesos no autorizados, fraudes y abusos.
6. Destinatarios y encargados del tratamiento
Los datos podrán ser comunicados a los siguientes terceros en calidad de encargados del tratamiento, bajo acuerdos de procesamiento de datos (DPA) que garantizan niveles de protección equivalentes a los exigidos por la LOPDP y el GDPR:
| Proveedor | Servicio | País / Región |
|---|---|---|
| Google LLC (Firebase, Cloud) | Infraestructura cloud, base de datos, hosting | EE. UU. (UE-US DPF) |
| Anthropic PBC / OpenAI, LLC | Motor de inteligencia artificial (LLM) | EE. UU. |
| Brevo SAS (ex-Sendinblue) | Envío de correos transaccionales | Francia (UE) |
| PayPal Holdings, Inc. | Procesamiento de pagos | EE. UU. / Luxemburgo |
| Meta Platforms, Inc. | API de WhatsApp Business | EE. UU. |
| Google Analytics (Google LLC), si se habilita y autoriza | Analítica web consentida | EE. UU. (UE-US DPF) |
No se ceden datos personales a terceros con fines propios salvo por obligación legal o con el consentimiento explícito del titular.
7. Transferencias internacionales de datos
Los datos personales pueden ser transferidos y tratados en servidores ubicados fuera de Ecuador, principalmente en los Estados Unidos de América y la Unión Europea.
Para garantizar un nivel de protección adecuado, Atenico adopta las siguientes salvaguardas:
- Cláusulas Contractuales Tipo (CCT/SCC) aprobadas por la Comisión Europea para transferencias a proveedores fuera del EEE.
- Marco de Privacidad UE-EE. UU. (Data Privacy Framework) para proveedores certificados.
- Evaluaciones de impacto de transferencia (TIA) cuando se considere necesario.
- Cumplimiento con los artículos 50-54 de la LOPDP respecto a flujos transfronterizos de datos desde Ecuador.
8. Derechos del titular de los datos
De conformidad con los artículos 19 a 28 de la LOPDP y los artículos 15 a 22 del GDPR, el titular de los datos personales puede ejercer los siguientes derechos:
Conocer qué datos personales suyos tratamos, con qué finalidad y durante cuánto tiempo.
Corregir datos inexactos, desactualizados o incompletos que le conciernan.
Solicitar la supresión de sus datos cuando ya no sean necesarios o retire su consentimiento.
Oponerse al tratamiento de sus datos, especialmente para fines de marketing directo.
Recibir sus datos en un formato estructurado, de uso común y lectura mecánica.
Solicitar la limitación del tratamiento mientras se verifica la exactitud de los datos o se resuelve una impugnación.
No ser sujeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos significativos.
Retirar el consentimiento en cualquier momento sin que ello afecte la licitud del tratamiento previo.
8.1 Cómo ejercer sus derechos
Envíe su solicitud a privacidad@atenico.com indicando: nombre completo, copia de documento de identidad, derecho que desea ejercer y descripción de la solicitud. Responderemos en un plazo máximo de 15 días hábiles (LOPDP) o 30 días naturales (GDPR), prorrogables justificadamente.
8.2 Autoridad de control competente
Si considera que el tratamiento de sus datos infringe la normativa aplicable, puede presentar una reclamación ante:
- Ecuador: Autoridad de Protección de Datos Personales (APDP) — www.protecciondatos.gob.ec
- Unión Europea: Autoridad de control del Estado miembro de su residencia habitual.
- California: California Privacy Protection Agency (CPPA) — cppa.ca.gov
9. Menores de edad
Atenico es un servicio dirigido exclusivamente a empresas y profesionales. No está diseñado para ser usado directamente por menores de edad ni recopilamos conscientemente datos personales de personas menores de 18 años.
Si detectamos que se han recopilado datos de menores sin el consentimiento parental exigido por la normativa aplicable, procederemos a su eliminación inmediata. Para notificarnos este supuesto, escriba a privacidad@atenico.com.
10. Conservación de datos
| Categoría de datos | Plazo de conservación | Criterio |
|---|---|---|
| Datos de clientes B2B (contrato activo) | Durante la vigencia del contrato + 5 años | Obligaciones contractuales y legales |
| Datos fiscales y contables | 7 años | Código Tributario Ecuador / SRI |
| Logs de conversaciones | 12 meses (o el periodo configurado por el cliente) | Soporte y auditoría operativa |
| Formularios de contacto (prospectos) | 3 años desde el último contacto | Gestión comercial |
| Logs de seguridad y acceso | 12 meses | Seguridad y detección de fraude |
| Datos de analítica web, si Google Analytics se habilita y autoriza | Según la configuración vigente, con un máximo de 26 meses | Consentimiento y configuración de retención |
Transcurridos los plazos indicados, los datos son eliminados de forma segura o anonimizados permanentemente.
11. Medidas de seguridad
Atenico aplica medidas técnicas y organizativas adecuadas al nivel de riesgo del tratamiento, entre ellas:
- Cifrado en tránsito: TLS 1.2+ en todas las comunicaciones.
- Cifrado en reposo: datos almacenados en Google Cloud con cifrado AES-256.
- Control de accesos: autenticación multifactor (MFA) para el panel de administración, principio de mínimo privilegio.
- Aislamiento de tenants: los datos de cada cliente se mantienen lógicamente separados.
- Monitoreo: detección de anomalías y accesos no autorizados.
- Copias de seguridad: backups periódicos con retención controlada.
- Evaluaciones de seguridad: revisiones periódicas de vulnerabilidades y pruebas de penetración.
En caso de brecha de seguridad que pueda afectar sus datos personales, notificaremos a los interesados y a la autoridad competente en los plazos establecidos por la LOPDP (72 horas para la autoridad; sin dilación indebida para los titulares, cuando el riesgo sea alto).
12. Decisiones automatizadas e inteligencia artificial
Atenico utiliza modelos de lenguaje (LLM) de terceros para generar respuestas automáticas en los asistentes conversacionales. El procesamiento de los mensajes de usuarios finales por parte del motor de IA se realiza por instrucción del cliente B2B que ha configurado el asistente.
Las respuestas generadas son de naturaleza conversacional y orientativas. Atenico no toma decisiones automatizadas vinculantes (con efectos jurídicos significativos) sobre personas físicas basándose únicamente en el procesamiento automatizado, salvo que el cliente B2B así lo configure bajo su propia responsabilidad y base legal.
Los mensajes intercambiados pueden ser usados de forma agregada y anonimizada para mejorar la calidad del servicio, pero no para entrenar modelos de IA de terceros sin consentimiento explícito.
13. Cookies
Atenico utiliza cookies y tecnologías similares. Para información detallada sobre los tipos de cookies, su finalidad y cómo gestionarlas, consulte nuestra Política de Cookies.
14. Eliminación de datos de usuario
Cualquier persona cuyos datos personales hayan sido tratados por Atenico tiene derecho a solicitar su eliminación completa. Esto incluye usuarios finales de los asistentes conversacionales de WhatsApp y web widget, clientes B2B y prospectos que completaron el formulario de contacto.
Hemos publicado una página dedicada con instrucciones detalladas del proceso, los plazos garantizados y el alcance de la eliminación:
Esta URL también está registrada ante Meta como URL oficial de eliminación de datos para el uso de la API de WhatsApp Business.
Para solicitar la eliminación de tus datos escribe a privacidad@atenico.com. El plazo máximo de respuesta es de 15 días hábiles (LOPDP Ecuador) o 30 días naturales (GDPR).
15. Cambios a esta Política
La Empresa se reserva el derecho de actualizar esta Política de Privacidad para reflejar cambios en la normativa, en el servicio o en las prácticas de tratamiento de datos. Los cambios relevantes se comunicarán por correo electrónico o mediante un aviso destacado en la plataforma con al menos 15 días de antelación a su entrada en vigor.
La versión vigente estará siempre disponible en https://atenico.com/legal/privacidad.html.
16. Contacto y reclamaciones
Delegado de Protección de Datos (DPO)
Para cualquier consulta, ejercicio de derechos o reclamación relacionada con el tratamiento de sus datos personales:
privacidad@atenico.comSciTech Latinamerica · Atenico · Ecuador