Política de privacidad
Última actualización: 24 de septiembre de 2026
Esta política explica qué datos personales trata HelloDesk, con qué finalidad, con quién se comparten, durante cuánto tiempo se conservan y qué derechos tiene usted. Se aplica al sitio web hello-desk.eu, a las aplicaciones web y móvil de HelloDesk y a los asistentes que las empresas operan con HelloDesk en sus propios canales. HelloDesk es operado por Nomad Inno Ltd («Nomad Inno», «nosotros»).
1. Quiénes somos
Nomad Inno Ltd, Northlink Business Centre, Level 2, Burmarrad Road, Naxxar NXR 6345, Malta.
Para cualquier pregunta o solicitud relativa a sus datos personales, escriba a hello-bongu@nomadinno.com.
2. Nuestras dos funciones
Responsable del tratamiento. Decidimos cómo tratamos los datos de las personas que utilizan HelloDesk por cuenta de nuestros clientes (su personal), de nuestros contactos profesionales y de los visitantes de nuestro sitio web. Respecto de esos datos, somos el responsable del tratamiento.
Encargado del tratamiento. Cuando una empresa (nuestro «cliente») utiliza HelloDesk para responder a sus propios clientes por WhatsApp, Messenger, Instagram, SMS, teléfono, chat web o correo electrónico, tratamos esas conversaciones por cuenta de dicha empresa y únicamente siguiendo sus instrucciones. La empresa es el responsable del tratamiento y nosotros somos su encargado del tratamiento. Si usted se ha puesto en contacto con una empresa que utiliza HelloDesk, puede dirigir sus solicitudes directamente a esa empresa; nosotros la ayudamos a responderlas. También puede escribirnos y le transmitiremos su solicitud.
3. Datos que tratamos
Datos de cuenta (personal de nuestros clientes): nombre, dirección de correo electrónico, número de teléfono, idioma, rol, empresa, fecha del último inicio de sesión, preferencias de notificación y el token de notificaciones push de su dispositivo.
Datos de la empresa: nombre comercial, razón social, número de IVA o de registro, dirección, número de teléfono y dirección de correo electrónico.
Datos de conversación (personas que contactan con una empresa): los mensajes y fotos que usted envía, las respuestas del asistente y del personal de la empresa, el nombre o nombre de perfil facilitado por el canal, su número de teléfono, su ID de WhatsApp, su ID de usuario de Messenger o Instagram o su dirección de correo electrónico, y los datos que facilita durante una solicitud (por ejemplo, la fecha, la hora y el número de personas para una reserva).
Llamadas telefónicas: su número de teléfono y lo que usted dice. Las llamadas se convierten en texto en tiempo real y solo se conserva el texto. No grabamos ni almacenamos el audio de las llamadas.
Correos electrónicos y formularios: cuando una empresa conecta su buzón de correo o un formulario, el remitente, los destinatarios, el asunto y el texto de los correos electrónicos y de las entradas de formulario que gestiona el asistente (véase la sección 4).
Contenido de conocimiento: los documentos, páginas web y horarios de apertura que la empresa facilita para que el asistente pueda responder.
Datos técnicos: registros de seguridad y de funcionamiento de nuestros servidores. Las aplicaciones de HelloDesk no contienen publicidad ni herramientas de analítica o de seguimiento.
4. Datos de usuario de Google
Una empresa puede conectar una cuenta de Google a HelloDesk para que su asistente gestione sus correos electrónicos, las respuestas a sus formularios y sus documentos. Esta sección describe exactamente qué hacemos con los datos que obtenemos a través de las API de Google.
Gmail: leemos los correos electrónicos que cumplen las reglas definidas por la empresa (una etiqueta, la bandeja de entrada o remitentes seleccionados): el remitente, los destinatarios, el asunto, los identificadores del mensaje y el texto del mensaje. No descargamos los archivos adjuntos. Añadimos etiquetas a los correos electrónicos que hemos procesado, creamos borradores que la empresa puede revisar y enviamos las respuestas que la empresa ha aprobado o ha decidido enviar automáticamente.
Google Drive (solo lectura): leemos los archivos de la carpeta elegida por la empresa (documentos, hojas de cálculo, PDF, archivos de texto e imágenes) para construir la base de conocimiento de su asistente.
Google Sheets (solo lectura): leemos las nuevas filas de la hoja de respuestas vinculada por la empresa, con el fin de responder a los envíos de formularios.
Dirección de correo electrónico de la cuenta de Google: para mostrar qué cuenta está conectada.
Cómo utilizamos estos datos: únicamente para prestar las funciones que la empresa ha activado, es decir, responder a sus correos electrónicos y a los envíos de formularios, y responder a sus clientes a partir de sus propios documentos. No utilizamos los datos de usuario de Google con fines publicitarios, no los vendemos y no los utilizamos para elaborar perfiles de usuario.
Inteligencia artificial: para redactar una respuesta o indexar un documento, el texto pertinente se envía a Mistral AI, nuestro proveedor de IA, que lo trata únicamente siguiendo nuestras instrucciones. Ni nosotros ni Mistral AI utilizamos los datos de usuario de Google para desarrollar, mejorar o entrenar modelos generalizados de IA o de aprendizaje automático.
Comunicación a terceros: los datos de usuario de Google se comparten únicamente con los proveedores necesarios para operar estas funciones (Supabase para el alojamiento y el almacenamiento, Mistral AI para el tratamiento, véase la sección 9), bajo contrato y exclusivamente para esta finalidad. No los transferimos a nadie más, salvo que lo exija la ley o en el marco de una fusión o adquisición, en cuyo caso se le informará previamente.
Acceso humano: nadie en Nomad Inno lee sus correos electrónicos ni sus documentos, salvo con su consentimiento explícito para una solicitud de soporte concreta, cuando sea necesario por motivos de seguridad (por ejemplo, para investigar un uso abusivo), para cumplir la ley, o en forma agregada y anonimizada para operaciones internas.
Almacenamiento y protección: los tokens de acceso de Google se almacenan cifrados en una bóveda de secretos y nunca se exponen a las aplicaciones. Los datos se cifran en tránsito y en reposo, y las reglas de acceso aíslan los datos de cada empresa.
Conservación: el texto de los correos electrónicos procesados se elimina transcurridos 30 días. El remitente, el asunto y el estado de procesamiento permanecen en el historial de la empresa hasta que esta los elimine o cierre su cuenta. Las copias de los archivos de Drive se conservan mientras la carpeta esté sincronizada. Cuando la empresa desconecta su cuenta de Google, revocamos nuestro acceso de inmediato y dejamos de leer sus datos. La empresa decide si los documentos ya importados en su base de conocimiento se conservan o se eliminan; los documentos eliminados se suprimen en un plazo de 30 días.
Revocación del acceso: la empresa puede desconectar su cuenta de Google en cualquier momento desde HelloDesk, o desde https://myaccount.google.com/permissions.
El uso y la transferencia a cualquier otra aplicación, por parte de HelloDesk, de la información recibida a través de las API de Google se ajustarán a la Google API Services User Data Policy (Política de datos de usuario de los servicios API de Google) (https://developers.google.com/terms/api-services-user-data-policy), incluidos los requisitos de uso limitado (Limited Use).
5. WhatsApp, Messenger e Instagram
Una empresa puede conectar su cuenta de WhatsApp Business, su página de Facebook o su cuenta profesional de Instagram. Cuando usted escribe a esa empresa, Meta nos envía su mensaje, las fotos que adjunte, su ID de WhatsApp y su número de teléfono o su ID de usuario de Messenger o Instagram, y su nombre de perfil. Utilizamos estos datos únicamente para responder en nombre de la empresa y para permitir que su personal siga la conversación y tome el control de ella.
Para conectar una cuenta, recibimos los identificadores de la página, de la cuenta de WhatsApp y de los números de teléfono de la empresa, así como un token de acceso que se almacena cifrado. No utilizamos los datos recibidos de Meta con fines publicitarios, no los vendemos y no los compartimos con intermediarios de datos.
Supresión de sus datos: para que se supriman sus datos, escriba a hello-bongu@nomadinno.com con el asunto «Solicitud de supresión de datos», indicando el canal utilizado y su número de teléfono o nombre de perfil. Confirmamos la recepción en un plazo de 5 días hábiles y suprimimos los datos, o hacemos que los suprima la empresa que es su responsable del tratamiento, en un plazo de 30 días. Cuando una empresa desconecta un canal en HelloDesk, dejamos inmediatamente de recibir datos de ese canal.
6. Llamadas telefónicas y SMS
Una empresa puede conectar números de teléfono proporcionados por Vonage o Twilio. Para los SMS, recibimos y enviamos el número de teléfono y el texto del mensaje.
En las llamadas, lo que dice la persona que llama se convierte en texto en tiempo real mediante Gradium o mediante el proveedor de telefonía, y la respuesta del asistente se convierte en voz del mismo modo. Solo se conserva el texto de la conversación; no se realiza ninguna grabación.
7. Inteligencia artificial y respuestas automatizadas
Las respuestas las redactan modelos de IA de Mistral AI a partir de la información facilitada por la empresa. La empresa decide hasta dónde puede actuar el asistente por sí solo, y su personal puede tomar el control de cualquier conversación en cualquier momento.
El asistente no toma ninguna decisión que produzca efectos jurídicos en usted o que le afecte significativamente de modo similar, en el sentido del artículo 22 del RGPD. Las reservas y solicitudes que recoge son gestionadas por la empresa.
No utilizamos el contenido de las conversaciones para entrenar modelos de IA, y nuestro proveedor de IA no está autorizado a utilizarlo para entrenar sus propios modelos.
Cada noche, las conversaciones que llevan 24 horas inactivas se resumen (idioma, tono, temas y una frase de resumen) para ofrecer a la empresa estadísticas sobre las solicitudes de sus clientes.
8. Finalidades y bases jurídicas
Prestar HelloDesk a nuestros clientes y gestionar sus cuentas: ejecución de nuestro contrato (artículo 6.1.b del RGPD).
Tratar las conversaciones por cuenta de las empresas: siguiendo sus instrucciones, con arreglo a la base jurídica que cada empresa determine como responsable del tratamiento.
Proteger el servicio, prevenir usos abusivos y mejorar su fiabilidad: nuestro interés legítimo (artículo 6.1.f del RGPD).
Facturar y cumplir nuestras obligaciones legales: obligación legal (artículo 6.1.c del RGPD).
Enviar notificaciones al personal: ejecución de nuestro contrato, sujeta al permiso concedido en su dispositivo, que puede retirar en cualquier momento.
9. Nuestros proveedores de servicios
Utilizamos los siguientes proveedores, que tratan los datos únicamente siguiendo nuestras instrucciones y bajo contrato:
Supabase Inc.: base de datos, autenticación, almacenamiento de archivos y funciones de servidor, alojados en el Reino Unido (Londres).
Mistral AI (Francia): redacción de respuestas, búsqueda en la base de conocimiento, extracción de texto de documentos y resúmenes de conversaciones.
Scaleway (Francia): nuestro servidor de voz para las llamadas telefónicas, en París.
Gradium (Francia): reconocimiento de voz y síntesis de voz para las llamadas telefónicas.
Vercel Inc. (Estados Unidos): alojamiento de la aplicación web de HelloDesk.
Hostinger (Lituania): alojamiento del sitio web hello-desk.eu.
Expo (650 Industries Inc., Estados Unidos): envío de notificaciones a los teléfonos del personal a través de los servicios de notificación de Apple y Google, y actualizaciones de la aplicación. Una notificación puede contener el nombre del cliente y los primeros 140 caracteres de su mensaje.
Resend (Estados Unidos): envío de correos electrónicos de invitación a la cuenta y de restablecimiento de contraseña.
Cuando una empresa las conecta, las plataformas de sus canales también reciben los mensajes que transportan: Meta Platforms Ireland (WhatsApp, Messenger, Instagram), Vonage y Twilio (SMS y llamadas), Google (Gmail, Drive y Sheets). También utilizamos la API de Google Places para importar los horarios de apertura de una empresa; no se le envía ningún dato personal.
La lista de proveedores puede cambiar. Nuestros clientes son informados de cualquier nuevo proveedor que trate los datos de sus clientes y pueden oponerse.
10. Transferencias fuera de la Unión Europea
Nuestra base de datos está alojada en el Reino Unido, que cuenta con una decisión de adecuación de la Comisión Europea. Cuando un proveedor está situado en Estados Unidos, la transferencia se basa en el Marco de Privacidad de Datos UE-EE. UU. si el proveedor está certificado, o, en su defecto, en las cláusulas contractuales tipo de la Comisión Europea.
11. Plazo de conservación de los datos
Datos de cuenta: mientras la cuenta esté activa; después se eliminan en un plazo de 90 días desde el cierre de la cuenta, salvo los datos de facturación, que se conservan durante el plazo exigido por la ley.
Conversaciones y las fotos que contienen: lo decide la empresa. Por defecto se conservan mientras la empresa utilice HelloDesk, para que pueda consultar su historial. La empresa puede pedirnos en cualquier momento que establezcamos un plazo de eliminación automática o que eliminemos la totalidad o parte de su historial.
Texto de los correos electrónicos procesados por el asistente: se elimina transcurridos 30 días. El remitente, el asunto y el estado de procesamiento permanecen en el historial de la empresa.
Registros técnicos de los mensajes recibidos de los canales y enviados a ellos: se eliminan transcurridos 30 días.
Cuando un cliente deja de utilizar HelloDesk: su cuenta se archiva. Sus datos se conservan, sin acceso, durante 90 días para que puedan exportarse o la cuenta pueda reactivarse; después se eliminan de forma definitiva, salvo los datos que debamos conservar por ley.
12. Seguridad
Los datos se cifran en tránsito y en reposo. Los tokens de acceso y las credenciales de los canales conectados se almacenan en una bóveda de secretos cifrada y nunca se envían a las aplicaciones. Las reglas de acceso aíslan los datos de cada empresa, los mensajes recibidos de los canales se verifican mediante firma, y la autenticación de dos factores está disponible para las cuentas. El acceso por parte de nuestro equipo se limita a lo estrictamente necesario.
13. Sus derechos
Usted tiene derecho a acceder a sus datos, a obtener su rectificación o supresión, a limitar su tratamiento u oponerse a él, a recibirlos en un formato portable y a retirar su consentimiento en cualquier momento cuando el tratamiento se base en él.
Para ejercer estos derechos, escriba a hello-bongu@nomadinno.com. Respondemos en el plazo de un mes. Si su solicitud se refiere a una conversación con una empresa, se la transmitimos a esa empresa, que es el responsable del tratamiento.
Puede presentar una reclamación ante el Information and Data Protection Commissioner de Malta (idpc.org.mt) o ante la autoridad de protección de datos de su país, por ejemplo la Agencia Española de Protección de Datos (AEPD) en España.
14. Eliminación de una cuenta
Un miembro del personal puede pedir al administrador de su empresa que elimine su cuenta, o escribir a hello-bongu@nomadinno.com con el asunto «Eliminación de cuenta» desde la dirección de correo electrónico de la cuenta. La cuenta y sus datos personales se eliminan en un plazo de 30 días, salvo los datos que debamos conservar por ley.
15. Cookies y almacenamiento local
Sitio web: solo utilizamos una cookie que recuerda el idioma que usted ha elegido. No hay cookies publicitarias ni de seguimiento.
Aplicaciones: la sesión de inicio de sesión se conserva en su dispositivo para que permanezca conectado.
Ventana de chat en los sitios web de las empresas: se conserva en su navegador un identificador de conversación aleatorio para que pueda recuperar su conversación. No se utiliza ninguna cookie y no se realiza ningún seguimiento.
16. Menores
HelloDesk es un servicio para empresas y no está destinado a menores de 16 años. No recopilamos a sabiendas datos sobre ellos.
17. Modificaciones de esta política
Podemos actualizar esta política. La fecha que figura al principio indica la versión más reciente. Si un cambio es significativo, informamos a nuestros clientes por correo electrónico o en la aplicación antes de que sea aplicable.
18. Contacto
Nomad Inno Ltd, Northlink Business Centre, Level 2, Burmarrad Road, Naxxar NXR 6345, Malta. Correo electrónico: hello-bongu@nomadinno.com.