Política de Privacidad

Última actualización: 8 de septiembre de 2026

Dos tipos de datos, dos papeles distintos

De tus datos como usuario de ONE% (tu cuenta, tu facturación, tu uso de la plataforma) somos el Responsable. De los datos de tus clientes finales que pasan por tu empleado virtual —teléfonos, mensajes, direcciones de envío— el Responsable eres tú: nosotros solo somos el Encargado que los trata por tu cuenta y bajo tus instrucciones.

1. Responsable del tratamiento y alcance

El responsable del tratamiento de los datos personales recogidos en esta plataforma es ONE%:

  • Colombia
  • Correo de soporte y PQRS: onepercent@onepercent.bot
  • Datos personales: soporte@onepercent.bot
  • https://www.onepercent.bot

Esta política cubre el sitio https://www.onepercent.bot, la aplicación web de ONE% y los servicios que se prestan desde ella. Se lee junto con los Términos y Condiciones y la Política de reembolsos y derecho de retracto.

2. Marco legal

  • Ley 1581 de 2012 y su Decreto reglamentario 1377 de 2013 (compilado en el Decreto Único 1074 de 2015): régimen general de protección de datos personales en Colombia.
  • Ley 1266 de 2008 (habeas data financiero) no se aplica a esta plataforma, salvo en lo estrictamente relacionado con datos financieros que llegaran a tratarse en el contexto de un pago.
  • Ley 1480 de 2011 (Estatuto del Consumidor) y Ley 527 de 1999 (mensajes de datos), en lo pertinente.

La autoridad de control es la Superintendencia de Industria y Comercio.

3. Datos que recopilamos

3.1. Cuenta y perfil

  • De tu cuenta de Google al registrarte: correo electrónico, nombre y foto de perfil. No usamos contraseñas propias.
  • Lo que tú añades al perfil: identificador público (handle), avatar, portada, titular, biografía, ubicación, sitio web, teléfono de contacto e insignias visibles.
  • Preferencias de la cuenta: tema claro u oscuro, avisos por correo, estado del recorrido inicial y ajustes del panel.
  • Tu perfil público y tu página del Hub son opcionales: tú decides si se publican y si son indexables por buscadores.
  • Cuando aceptas el contrato guardamos, como prueba del consentimiento, la versión aceptada, la fecha y hora, tu dirección IP y el identificador de tu navegador.

3.2. Facturación, billetera y retiros

  • El correo asociado al pago y un identificador de la fuente de pago que nos devuelve la pasarela. La tarjeta se tokeniza en el navegador: ONE% nunca recibe ni almacena el número completo de la tarjeta ni su código de seguridad.
  • El historial de cobros, el estado y el ciclo del plan, el saldo de tokens y los movimientos de la billetera.
  • Si pides un retiro: banco, tipo de cuenta, nombre del titular y su documento de identificación —exigidos por el banco para poder girar—, más el número de cuenta, que se guarda cifrado y del que solo mostramos los últimos cuatro dígitos.

3.3. Uso de la plataforma

  • Eventos de actividad (qué creaste, qué publicaste, qué instalaste), consumo de tokens por acción y registros técnicos de las ejecuciones y de los errores.
  • Datos técnicos habituales de cualquier servicio web: dirección IP, tipo de navegador y sistema operativo, y páginas visitadas. La IP se usa para seguridad y para limitar abusos, y no se guarda asociada a la analítica de tus landings.

3.4. Datos de tus clientes finales (aquí somos Encargados)

Para que tu empleado virtual funcione tratamos, por tu cuenta y siguiendo tus instrucciones:

  • El número de WhatsApp y el nombre de perfil de quien te escribe.
  • El contenido de los mensajes en ambos sentidos, y los archivos que se intercambian (imágenes, audios, documentos), que se guardan en nuestro almacenamiento en la nube.
  • La transcripción de las notas de voz y la descripción de las imágenes que envían tus clientes, para que el agente pueda entenderlas y responder.
  • La etapa del embudo, las etiquetas y el estado de la conversación, y —si aplica— el anuncio o la landing por la que llegó ese contacto.
  • Tus listas de contactos para difusiones, con el origen de cada número, la constancia de su consentimiento que tú declaras y el registro de las bajas.
  • Cuando se cierra una venta: nombre, teléfono, dirección, ciudad y departamento del comprador, los productos, el total y un resumen de la conversación.

3.5. Conocimiento que subes

Archivos (PDF, Word, texto, hojas de cálculo), páginas web que pides rastrear y textos que escribes para entrenar a tu empleado. Se procesan para convertirlos en la base de conocimiento del agente. No subas ahí datos que no necesites, y menos datos sensibles de terceros.

3.6. Tus landing pages y sus visitantes

Si publicas una página con ONE%, medimos su comportamiento para darte analítica. De cada visita se guarda:

  • Un identificador aleatorio de visitante (lp_vid, en el almacenamiento local del navegador) y un identificador de sesión, que no revelan la identidad de nadie.
  • Tipo de dispositivo, navegador, sistema operativo, tamaño de pantalla, país (deducido por el proveedor de alojamiento), página de procedencia y parámetros de campaña (UTM).
  • Interacción: tiempo de atención, profundidad de scroll, clics —incluidos los clics repetidos y los que no llevan a ninguna parte—, errores de la página y el texto visible del elemento pulsado.
  • Grabación de la sesión de navegación: una reconstrucción de lo que el visitante vio e hizo, con el contenido de todos los campos de formulario enmascarado. Se guarda comprimida y se borra a los 30 días.
  • Nunca guardamos la dirección IP cruda del visitante en esta analítica.
  • Píxel de Meta: solo se carga si tú, como dueño de la página, configuras un identificador de píxel. Si no lo haces, tu página no ejecuta ningún script de Meta. Cuando lo activas, Meta pone sus propias cookies (_fbp, _fbc) y nosotros las leemos para atribuir la conversión.

Sobre los visitantes de tus páginas, el Responsable eres tú: te corresponde publicar tu propio aviso de privacidad y recoger el consentimiento que exija la ley del país en el que vendes.

3.7. Correo y notificaciones

Enviamos correos operativos (cobros, avisos de facturación, alertas del bot, cambios del contrato) a la dirección de tu cuenta o a la que indiques para avisos. Los correos de actividad social, como los mensajes de la comunidad, se pueden desactivar desde tus preferencias. Los avisos imprescindibles para prestarte el servicio no se pueden desactivar mientras tengas cuenta.

4. Finalidades y autorización

Tratamos los datos únicamente para:

  • Prestar el servicio contratado: crear y operar tus empleados, responder a tus clientes, mostrar tu bandeja, ejecutar guiones, generar creativos y publicar tus páginas.
  • Gestionar tu cuenta, cobrar la suscripción, liquidar la billetera y llevar la contabilidad.
  • Dar soporte, prevenir el fraude y el abuso, y mantener la seguridad y la disponibilidad de la plataforma.
  • Medir y mejorar el producto con métricas de uso, sin vender ni ceder los datos.
  • Comunicarte cambios del servicio, del contrato o de los precios, y cumplir obligaciones legales o requerimientos de autoridad.

La autorización la das al crear la cuenta y al aceptar el contrato, y puedes revocarla en cualquier momento, salvo cuando exista un deber legal o contractual de conservar la información.

No vendemos, alquilamos ni cedemos tus datos personales ni los de tus clientes a terceros con fines publicitarios o comerciales.

5. Proveedores y transferencia internacional

Para operar nos apoyamos en proveedores de infraestructura y de inteligencia artificial que actúan como encargados y que solo reciben los datos necesarios para su función:

ProveedorPara qué
Anthropic (Claude)Modelos de IA para el asistente interno, la generación de agentes, guiones y landings, la clasificación de la intención y la etapa de una conversación y los resúmenes. Tu empleado conversa con la llave del proveedor que tú registras.
OpenAIDentro de los flujos de orquestación del bot: vectores de la base de conocimiento (RAG), transcripción de las notas de voz, lectura de las imágenes que envían tus clientes y enrutamiento de mensajes.
GoogleInicio de sesión con tu cuenta de Google; Google Calendar si lo conectas; Google Cloud Storage para archivos, adjuntos y grabaciones; Gemini para los creativos con IA.
ShotstackEdición y renderizado de los videos generados en la sección de creativos.
MetaWhatsApp Business Platform (envío y recepción de mensajes), anuncios, y el píxel y la Conversions API cuando los configuras.
Wompi (grupo Bancolombia)Pasarela de pagos: tokenización de la tarjeta, cobros de la suscripción y compras del Ecom Hub, y pago de los retiros de la billetera.
Microsoft 365Envío de los correos operativos de la plataforma.
VercelAlojamiento del sitio y de la aplicación, y analítica agregada de tráfico.
RailwayBase de datos y servicios de orquestación.
n8nMotor que ejecuta los flujos del bot: recibe el mensaje, consulta el conocimiento y dispara la respuesta.
Proveedor logístico que tú conectes (por ejemplo Dropi)Creación y seguimiento de las órdenes de tus ventas. Solo recibe datos si tú activas la integración, y el dinero de esas ventas lo maneja él, no ONE%.
  • Transferencia internacional. La mayoría de estos proveedores está fuera de Colombia, principalmente en Estados Unidos y la Unión Europea. Al usar la plataforma autorizas la transferencia y transmisión internacional de los datos necesaria para prestarte el servicio, que se realiza bajo los términos contractuales y las medidas de seguridad de cada proveedor.
  • Datos de tus clientes. Cuando tú eres el Responsable, estos proveedores actúan como subencargados nuestros. La lista anterior es la que debes tener en cuenta al informar a tus propios clientes.
  • También podemos revelar información cuando lo exija una ley, una orden judicial o una autoridad competente, o para defender nuestros derechos ante un fraude o un abuso.

6. Cookies y almacenamiento local

6.1. En el sitio y el panel de ONE%

  • Sesión — cookie de autenticación que mantiene tu sesión iniciada. Es imprescindible: sin ella no puedes entrar.
  • Referidos (op_ref) — guarda por 30 días el código de quien te invitó, para atribuir el registro. Es una cookie de servidor que el navegador no puede leer.
  • Estado de autorización de Google Calendar (oauth_cal_state) — cookie temporal, de unos minutos, que protege el proceso de conexión contra manipulaciones.
  • Almacenamiento local del navegador — tu preferencia de tema y ajustes de comodidad del panel (barra lateral, filtros de la bandeja, borradores sin enviar). Se queda en tu dispositivo.
  • Analítica del sitio — usamos la analítica agregada de nuestro proveedor de alojamiento y, cuando está configurado, Google Analytics, para saber qué páginas funcionan. Son métricas de audiencia, no perfiles individuales.

6.2. En las landing pages publicadas por nuestros usuarios

  • Identificador aleatorio de visitante y de sesión en el almacenamiento del navegador, y un identificador de visita para atribuir conversiones.
  • Las cookies del píxel de Meta (_fbp, _fbc), únicamente si el dueño de la página activó ese píxel.

6.3. Cómo limitarlas

Puedes bloquear o borrar cookies y almacenamiento local desde los ajustes de tu navegador, y desactivar la analítica con las extensiones o la configuración de "no rastrear" que prefieras. Ten en cuenta que sin la cookie de sesión no es posible usar el panel. Estamos preparando un gestor de preferencias de cookies dentro del sitio; mientras tanto, esta sección es el inventario completo de lo que usamos.

7. Uso de los Servicios de API de Google

Limited Use Disclosure (Google API Services)

ONE%'s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

El uso y la transferencia por parte de ONE% de la información recibida desde las API de Google a cualquier otra aplicación cumplirá con la Política de Datos de Usuario de los Servicios API de Google, incluidos los requisitos de Uso Limitado. En concreto, los datos obtenidos a través de las API de Google no se utilizan para mostrar publicidad, no se venden, no se transfieren a terceros para fines ajenos al servicio, y no son leídos por humanos salvo (a) con su consentimiento explícito, (b) por motivos de seguridad, (c) para cumplir con la ley, o (d) cuando el uso es agregado y anonimizado para mejorar el servicio.

Nuestros servicios de automatización e inteligencia artificial pueden integrarse con servicios de Google a través de sus API oficiales. A continuación describimos cada servicio de Google al que accedemos, la información que recopilamos y la finalidad específica de dicho acceso.

7.1. Google Calendar

Accedemos a Google Calendar para permitir que nuestros agentes virtuales gestionen la agenda de nuestros usuarios de manera automatizada. Esto incluye:

  • Lectura de eventos: Consultamos los eventos existentes en su calendario para verificar disponibilidad, evitar conflictos de horario y proporcionar información relevante al usuario o a sus clientes.
  • Creación y modificación de eventos: Creamos nuevos eventos (como citas, reuniones o recordatorios) y actualizamos eventos existentes en nombre del usuario, según las instrucciones recibidas a través de nuestros canales de automatización (por ejemplo, WhatsApp).
  • Eliminación de eventos: Podemos cancelar o eliminar eventos cuando el usuario o sus clientes así lo soliciten a través del agente virtual.

7.2. Principios generales del uso de API de Google

  • Consentimiento explícito: Solo accedemos a los servicios de Google después de que usted haya otorgado su consentimiento explícito a través del proceso de autorización OAuth 2.0 de Google. Usted puede revocar este acceso en cualquier momento desde la configuración de su cuenta de Google.
  • Uso limitado: Los datos obtenidos a través de las API de Google se utilizan exclusivamente para proporcionar y mejorar las funcionalidades de automatización que usted ha contratado. No utilizamos estos datos para publicidad, estudios de mercado ni para cualquier otro fin no relacionado con la prestación del servicio.
  • No compartimos sus datos de Google: La información obtenida de los servicios de Google no se comparte, vende ni transfiere a terceros, excepto cuando sea estrictamente necesario para la operación del servicio (por ejemplo, el procesamiento por modelos de IA para generar respuestas) o cuando sea requerido por ley.
  • Almacenamiento seguro: Los tokens de acceso y las credenciales de autorización se almacenan de forma cifrada. No almacenamos permanentemente el contenido completo de sus correos electrónicos, eventos de calendario, hojas de cálculo ni archivos de Drive más allá de lo necesario para el procesamiento inmediato del servicio.
  • Cumplimiento (Limited Use): El uso y la transferencia por parte de ONE% de la información recibida desde las API de Google a cualquier otra aplicación cumple con la Política de Datos de Usuario de los Servicios API de Google, incluidos los requisitos de Uso Limitado (Limited Use). Ver declaración completa al inicio de esta sección.
  • Inicio de sesión: el acceso a ONE% se hace con tu cuenta de Google, que nos comparte tu correo, tu nombre y tu foto de perfil para crear e identificar tu cuenta.

8. Datos de Meta (Facebook, Instagram y WhatsApp Business)

Cuando usted conecta sus activos de Meta a ONE% —su cuenta de WhatsApp Business mediante el registro integrado de WhatsApp, y opcionalmente su cuenta publicitaria y su página de Facebook mediante Facebook Login for Business— nos otorga, dentro del diálogo de Meta, acceso únicamente a los activos que usted selecciona. Nunca usamos activos que usted no haya concedido.

8.1. Qué obtenemos y para qué

  • Tokens de acceso de Meta: nos permiten actuar en su nombre sobre los activos que autorizó. Se guardan cifrados (AES-256-GCM) en nuestro servidor y jamás se devuelven al navegador ni se exponen en la interfaz.
  • WhatsApp Business: identificador de su cuenta empresarial y de su número, el perfil del número y los mensajes que usted y sus clientes intercambian. Los usamos para que el agente responda, para pintar su bandeja de entrada y para gestionar sus plantillas y formularios.
  • Anuncios: la lista de sus portafolios empresariales, cuentas publicitarias y páginas (para que usted elija cuál usar), las identidades de Instagram vinculadas a esa página, y las campañas y métricas (gasto, impresiones, clics y conversaciones iniciadas) de las pautas que usted crea desde ONE%. Las pautas se cobran siempre a la cuenta publicitaria que usted elige, nunca a la nuestra.
  • Conversions API para mensajería: reportamos a Meta los eventos de conversación y de venta originados por sus anuncios de clic a WhatsApp, para que usted pueda medir el resultado de su inversión. Puede apagar este reporte en cualquier momento desde la sección de integraciones.

8.2. Qué NO hacemos

No vendemos, alquilamos ni cedemos a terceros los datos obtenidos de las plataformas de Meta. No los usamos para publicidad propia ni para construir perfiles ajenos a su operación, y no los combinamos con datos de otros clientes. El contenido de sus conversaciones se procesa únicamente para operar su agente y se trata conforme a las políticas de la plataforma de Meta.

8.3. Cómo desconectar o eliminar estos datos

Puede desconectar sus activos de Meta en cualquier momento desde su panel: "Integraciones → Facebook Ads → Desconectar cuenta" para los anuncios y "General → Desvincular número" para WhatsApp. Ambas acciones borran de inmediato el token guardado y los identificadores de los activos. Las instrucciones completas, incluida la eliminación total de su cuenta, están en onepercent.bot/eliminar-datos.

9. Cuánto tiempo conservamos los datos

  • Cuenta y contenido: mientras la cuenta exista. Si pides el borrado, eliminamos tus datos en un plazo máximo de 30 días y te lo confirmamos por correo.
  • Conversaciones y contactos de WhatsApp: mientras exista el empleado al que pertenecen. Si borras un agente, se van con él; si borras la cuenta, se van todos.
  • Analítica de landings: las interacciones y sesiones se conservan 90 días y las grabaciones de sesión 30 días. Después se borran automáticamente, incluidos los archivos en la nube.
  • Cookies: la de referidos, 30 días; la del estado de autorización de Google, unos minutos; la de sesión, lo que dure tu sesión.
  • Registros contables y de facturación: el tiempo que exija la ley colombiana, aun después de cerrar la cuenta, sin datos de tus clientes.
  • Prueba de aceptación del contrato: mientras exista la cuenta; se elimina con ella.

10. Seguridad

  • Todo el tráfico viaja cifrado (HTTPS) y los datos se alojan en proveedores con certificaciones de seguridad reconocidas.
  • Los tokens de acceso de Meta y de Google, las llaves de IA que registras y los números de cuenta bancaria se guardan cifrados con AES-256-GCM; las cuentas bancarias usan además una llave de cifrado independiente.
  • No almacenamos tarjetas. El número y el código de seguridad los recibe directamente la pasarela de pagos.
  • El acceso interno a datos de clientes está restringido al personal que lo necesita para dar soporte, y el modo de soporte "Ver como" es de solo lectura y queda registrado.
  • Ningún sistema es infalible. Si detectamos un incidente que afecte a tus datos, te avisaremos sin dilación indebida y notificaremos a la autoridad cuando corresponda.

11. Tus derechos y cómo ejercerlos

Como titular de datos personales puedes:

  • Conocer qué datos tuyos tratamos y con qué finalidad, y pedir prueba de la autorización que otorgaste.
  • Actualizar y rectificar los datos que estén incompletos, inexactos o desactualizados.
  • Suprimir tus datos y revocar la autorización, cuando no exista un deber legal o contractual de conservarlos.
  • Presentar quejas ante la Superintendencia de Industria y Comercio, una vez agotado el trámite de consulta o reclamo ante nosotros.

11.1. Procedimiento

Escríbenos a soporte@onepercent.bot desde el correo de tu cuenta, indicando qué quieres ejercer y los datos concretos. Plazos legales:

  • Consultas: respuesta en un máximo de 10 días hábiles, prorrogables por 5 días hábiles más si te avisamos el motivo (Ley 1581, artículo 14).
  • Reclamos: respuesta en un máximo de 15 días hábiles, prorrogables por 8 días hábiles más si te avisamos el motivo (Ley 1581, artículo 15).

Para borrar la cuenta entera y desconectar tus integraciones, sigue los pasos de eliminar tus datos.

12. Si eres cliente de un negocio que usa ONE%

Si escribiste por WhatsApp a una empresa y te respondió un empleado virtual construido con ONE%, o si visitaste una landing hecha con nuestra herramienta:

  • El Responsable de tus datos es ese negocio, no ONE%. Es a él a quien debes dirigir tu consulta, tu solicitud de borrado o tu reclamo.
  • ONE% actúa como Encargado y colaborará con ese negocio para atender tu solicitud. Si nos escribes directamente, te orientaremos y trasladaremos la petición al negocio responsable.
  • Estás hablando con un sistema automatizado con inteligencia artificial. Puedes pedir en cualquier momento que te atienda una persona y que dejen de escribirte.

13. Menores de edad

ONE% es una herramienta profesional y no está dirigida a menores de 18 años. No recogemos deliberadamente sus datos. Si detectamos una cuenta de un menor, la cerraremos y eliminaremos la información asociada. Si crees que tratamos datos de un menor, escríbenos a soporte@onepercent.bot y actuaremos de inmediato.

14. Cambios a esta política

Podemos actualizar esta política para reflejar cambios del servicio, de nuestros proveedores o de la ley. Cada versión lleva su fecha, y cuando el cambio sea sustancial te lo avisaremos en el panel y te pediremos aceptar la versión nueva del contrato antes de seguir usando la plataforma.

Última actualización: 8 de septiembre de 2026.

15. Contacto

Para cualquier asunto relacionado con datos personales, incluidas las consultas y los reclamos de esta política, escribe a soporte@onepercent.bot.

  • Colombia
  • Correo de soporte y PQRS: onepercent@onepercent.bot
  • Datos personales: soporte@onepercent.bot
  • https://www.onepercent.bot

Documentos relacionados: Términos y Condiciones, Política de reembolsos y derecho de retracto y Eliminar tus datos.

Última actualización: 8 de septiembre de 2026