Política de privacidad
Última actualización: 22 de agosto de 2026
Esta política describe cómo tratamos los datos personales de los usuarios conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
Responsable: Sebastián Roberto Castro Alvarado.
NIF/CIF: 73492055V.
Domicilio: Zizur Mayor, 31180 (Navarra), España.
Correo electrónico: legal@kriteria.digital.
2. Datos que recopilamos
Datos identificativos y de contacto que el usuario nos facilita a través de formularios (nombre, correo electrónico, teléfono, nombre del negocio).
Datos de navegación obtenidos mediante cookies y tecnologías similares (ver Política de Cookies).
3. Finalidades del tratamiento
Atender solicitudes de información, diagnósticos y contacto.
Prestar los servicios contratados y gestionar la relación comercial.
Enviar comunicaciones comerciales sobre nuestros servicios, cuando exista consentimiento o interés legítimo.
Analizar el uso del sitio para mejorar nuestros servicios.
4. Base jurídica
El consentimiento del usuario (art. 6.1.a RGPD), la ejecución de un contrato o medidas precontractuales (art. 6.1.b), el cumplimiento de obligaciones legales (art. 6.1.c) y el interés legítimo (art. 6.1.f).
5. Conservación de los datos
Los datos se conservarán mientras se mantenga la relación, no se solicite su supresión y durante los plazos legalmente exigibles para atender posibles responsabilidades.
6. Destinatarios
No se cederán datos a terceros salvo obligación legal. Podremos utilizar proveedores de servicios (hosting, email marketing, analítica) que actúan como encargados del tratamiento con las debidas garantías.
8. Reservas por WhatsApp
Kriteria ofrece a negocios con cita previa —peluquerías, barberías, clínicas, centros de estética, restaurantes— un asistente que atiende su WhatsApp y permite reservar dentro de la propia conversación. Esta sección explica qué datos tratamos cuando prestamos ese servicio.
8.1. Quién responde de qué
El negocio es el responsable del tratamiento de los datos de sus clientes: es quien decide para qué se usan y quien los conserva en su propia agenda.
Kriteria es encargado del tratamiento: tratamos esos datos únicamente por cuenta del negocio, siguiendo sus instrucciones y al amparo de un contrato de encargo (art. 28 RGPD). No los usamos para ninguna finalidad propia, no los vendemos y no los cedemos a nadie que no figure en el apartado 8.5.
8.2. Qué datos pasan por nuestros sistemas
Cuando una persona escribe al WhatsApp de un negocio que usa nuestro asistente, tratamos lo siguiente:
- Su número de teléfono, para enviarle el formulario de reserva en su chat. Acaba en la agenda del negocio.
- Su nombre, apellidos y, si lo facilita, su correo electrónico, para crear la cita a su nombre. Acaban en la agenda del negocio.
- El servicio, día y hora elegidos, para reservar el hueco. Acaban en la agenda del negocio.
- El texto de la conversación, para entender qué necesita y atenderle. Se procesa en nuestro proveedor de asistente conversacional.
8.3. El servidor del formulario no guarda nada
El servicio que atiende el formulario de reserva no tiene base de datos y no conserva ninguno de esos datos. Mientras la persona lo rellena, su teléfono viaja dentro de un identificador de sesión firmado criptográficamente que caduca con la propia sesión; al terminar, la cita se crea en la agenda del negocio y en nuestro sistema no queda copia.
Eso vale para el formulario. La conversación con el asistente conversacional sí se conserva 90 días en el proveedor que lo presta, y se detalla en el apartado 8.5: preferimos decirlo aquí a que parezca que no se guarda nada en ningún sitio.
8.4. Cifrado
Todo el contenido del formulario viaja cifrado de extremo a extremo entre WhatsApp y nuestro servidor, como exige Meta para los formularios de WhatsApp: cada mensaje se cifra con una clave AES-128-GCM que a su vez viaja protegida con RSA-OAEP-SHA256, y cada petición llega firmada y se verifica antes de procesarla.
La clave privada de cada negocio vive únicamente en las variables de su propio servicio, protegida con una contraseña que no compartimos.
8.5. Cuánto se conserva
- Datos de la cita: los conserva el negocio en su agenda, según su propia política de privacidad.
- Identificador de sesión del formulario: minutos, caduca al terminar el formulario.
- Registros técnicos de nuestro servidor: hasta 30 días, y con los datos personales enmascarados. No contienen nombres, teléfonos ni correos electrónicos.
- Transcripción y audio de la conversación con el asistente: 90 días, tras los cuales se eliminan automáticamente junto con los datos personales que contengan. Se conservan durante ese plazo con una única finalidad, y por instrucción del negocio: comprobar que el asistente responde correctamente y no inventa información.
- Eventos de conexión de la cuenta del negocio: el número de teléfono se reduce a un código irreversible. No se guarda el número ni el contenido de ningún mensaje.
8.6. Con quién trabajamos
Para prestar el servicio nos apoyamos en los siguientes proveedores. Cada uno trata los datos conforme a sus propias condiciones y, cuando la transferencia internacional lo requiere, al amparo de las cláusulas contractuales tipo de la Comisión Europea o del Marco de Privacidad de Datos UE-EE. UU.:
- Meta Platforms Ireland Ltd. — la plataforma WhatsApp Business, por la que llegan y salen los mensajes.
- ElevenLabs Inc. — el asistente conversacional que entiende y responde.
- Railway Corp. — el alojamiento del servicio de cada negocio.
- Cloudflare Inc. — los nombres de dominio y la protección de la conexión.
8.7. Qué mensajes enviamos, y cuáles no
Solo enviamos dos tipos de mensaje: el formulario de reserva, en respuesta a alguien que ha escrito al negocio, y una confirmación después de crear la cita.
No hacemos envíos masivos ni comunicaciones comerciales por nuestra cuenta. Si un negocio quiere escribir el primero a un cliente suyo, lo hace con una plantilla aprobada por Meta y bajo su propia responsabilidad, contando con el consentimiento de esa persona.
8.8. Tus derechos sobre una reserva
Cualquier persona puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Como los datos de la cita están en la agenda del negocio, lo más rápido es dirigirse a él.
Si prefieres escribirnos a nosotros, hazlo a legal@kriteria.digital y lo trasladamos al responsable en un plazo máximo de 72 horas. También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
Para solicitar la eliminación de los datos asociados a tu cuenta de WhatsApp en nuestros sistemas puedes usar directamente el formulario de borrado: https://conectar.kriteria.digital/borrar-datos
8.9. Nuestro papel, y el otro tratamiento
En todo lo descrito en este apartado 8, Kriteria actúa como encargado del tratamiento: el negocio decide y nosotros ejecutamos por su cuenta, siguiendo sus instrucciones y al amparo del anexo de encargo del tratamiento (artículo 28 del RGPD) que forma parte del contrato firmado con él.
Existe un segundo tratamiento, distinto, en el que sí somos responsables: el portal de clientes de app.kriteria.digital, donde los negocios siguen sus proyectos con nosotros. Tiene su propia política de privacidad y su propia lista de encargados, porque los datos, las finalidades y nuestro papel son otros. Puede consultarse en https://app.kriteria.digital/privacidad.
Mencionamos el portal aquí para que no haya duda de que son dos cosas separadas: quien busque quién trata los datos de una reserva por WhatsApp no debe mirar la lista del portal, ni al revés.
8.10. Cómo un negocio corta el acceso
El negocio nos autoriza durante el alta, desde el propio diálogo de Meta, y puede retirar esa autorización cuando quiera desde su Administrador comercial de Meta (Configuración del negocio › Aplicaciones). Al hacerlo, Kriteria deja de tener acceso a su cuenta de WhatsApp de forma inmediata.
Sus datos siguen siendo suyos: están en su agenda, no en la nuestra.
9. Derechos del usuario
El usuario puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a legal@kriteria.digital, adjuntando copia de un documento que acredite su identidad.
Asimismo, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
