En cumplimiento de la Ley 1581 de 2012 y el Decreto 1377 de 2013 de la República de Colombia, y de los requisitos de la API de WhatsApp Business de Meta Platforms, Cerostaff SAS informa su política de privacidad y tratamiento de datos personales.
01 Identificación del Responsable del Tratamiento
Razón social: Cerostaff SAS
NIT: 902055075
Domicilio: Mosquera, Cundinamarca, Colombia
Correo electrónico: edson.romero@cerostaff.com
02 Datos Personales que Recopilamos
En el desarrollo de nuestros servicios podemos recopilar los siguientes datos personales:
- Nombre y apellidos
- Número de teléfono móvil
- Contenido de mensajes enviados a través de WhatsApp, Instagram, Telegram y Facebook
- Datos de uso e interacción con la automatización de atención del negocio (frecuencia, tipo de consultas, horarios)
- Información adicional que el titular suministre voluntariamente durante la conversación
03 Finalidad del Tratamiento
Los datos personales recopilados son tratados exclusivamente para:
- Prestar el servicio de automatización de atención y procesos operada por el negocio, para la atención al cliente en nombre de los negocios que contratan a Cerostaff SAS
- Responder consultas, agendar citas, enviar cotizaciones y escalar solicitudes a un agente humano cuando sea necesario
- Mejorar la calidad y personalización del servicio
- Cumplir con obligaciones legales aplicables
04 Base Legal del Tratamiento
El tratamiento de sus datos personales se realiza sobre la base del consentimiento libre, previo, expreso e informado que usted otorga al iniciar una conversación con la automatización de atención del negocio. Al enviar un mensaje, usted acepta los términos de esta política.
05 Terceros Sub-encargados del Tratamiento
Para la prestación del servicio, Cerostaff SAS puede compartir datos con los siguientes proveedores de tecnología bajo estrictos acuerdos de confidencialidad:
- Meta Platforms, Inc. — infraestructura de WhatsApp Business API, Instagram Direct y Facebook Messenger
- Amazon Web Services, Inc. (AWS) — almacenamiento seguro en la nube (servidores en EE. UU.)
- Anthropic, PBC — procesamiento de lenguaje natural mediante modelos de inteligencia artificial
- Google LLC — servicios de las API de Google (Calendar, Gmail, Sheets, Docs y Drive) cuando el Cliente conecta voluntariamente su cuenta de Google (ver sección 6)
Todos los sub-encargados cuentan con certificaciones de seguridad reconocidas internacionalmente y se comprometen contractualmente a proteger sus datos conforme a la normativa aplicable.
06 Acceso a Datos de tu Cuenta de Google
Cuando el Cliente conecta voluntariamente una cuenta de Google, Cerostaff SAS accede únicamente a los datos estrictamente necesarios para ejecutar las funciones que el propio Cliente configura en su agente. El acceso se otorga mediante el flujo de consentimiento OAuth 2.0 de Google, se limita a los permisos (scopes) que el Cliente aprueba en la pantalla de consentimiento, y puede revocarse en cualquier momento (ver «Cómo revocar el acceso»).
A continuación se detalla, por cada permiso solicitado, qué dato se accede, para qué se usa dentro de Cerostaff, cómo y por cuánto tiempo se almacena, y con quién se comparte:
-
Google Calendar — ver disponibilidad y crear, editar o eliminar eventos.
- Dato: eventos y disponibilidad del calendario del Cliente.
- Finalidad en Cerostaff: que el agente agende, reprograme o cancele citas y consulte huecos libres a solicitud de los Usuarios Finales.
- Almacenamiento y retención: los datos del evento se procesan para ejecutar la acción; solo se conservan los identificadores mínimos necesarios para el seguimiento del flujo, en infraestructura de AWS, por un máximo de 24 meses (ver §Retención).
- Se comparte con: AWS (alojamiento) y el proveedor de IA únicamente para entregar la función solicitada. No se vende ni se usa con fines publicitarios.
-
Información básica de la cuenta — correo electrónico (
userinfo.email) — identificar la cuenta conectada.- Dato: la dirección de correo de la cuenta de Google conectada.
- Finalidad en Cerostaff: mostrar y verificar qué cuenta está vinculada, y asociar la conexión al Cliente correcto.
- Almacenamiento y retención: se almacena cifrada en AWS mientras la conexión esté activa; se elimina al desconectar la cuenta.
- Se comparte con: nadie fuera de los sub-encargados de infraestructura. No se vende ni se usa con fines publicitarios.
-
Envío de correos por Gmail (
gmail.send) — enviar correos en nombre de la cuenta conectada. No lee la bandeja de entrada.- Dato: los correos que el agente redacta y envía (destinatario, asunto, cuerpo). Cerostaff no lee, lista ni accede a los correos recibidos.
- Finalidad en Cerostaff: enviar confirmaciones, respuestas, cotizaciones o documentos como parte de los flujos que el Cliente define.
- Almacenamiento y retención: el contenido enviado se registra únicamente lo necesario para el historial del flujo, cifrado en AWS, por un máximo de 24 meses.
- Se comparte con: Google (para efectuar el envío), AWS y el proveedor de IA para generar el mensaje. No se vende ni se usa con fines publicitarios.
-
Google Sheets (
spreadsheets) — leer y escribir las hojas de cálculo del Cliente.- Dato: filas y celdas de las hojas de cálculo que el Cliente usa en sus flujos.
- Finalidad en Cerostaff: registrar contactos o pedidos, consultar catálogos e inventarios y actualizar datos que el agente necesita.
- Almacenamiento y retención: los valores se procesan para ejecutar la acción; solo se conservan los datos mínimos del flujo, cifrados en AWS, por un máximo de 24 meses.
- Se comparte con: AWS y el proveedor de IA para entregar la función. No se vende ni se usa con fines publicitarios.
-
Google Docs (
documents) — leer y escribir los documentos del Cliente.- Dato: el contenido de los documentos que el Cliente usa en sus flujos.
- Finalidad en Cerostaff: generar o actualizar documentos (por ejemplo, cotizaciones o resúmenes) dentro de los flujos configurados.
- Almacenamiento y retención: el contenido se procesa para ejecutar la acción; solo se conserva lo mínimo del flujo, cifrado en AWS, por un máximo de 24 meses.
- Se comparte con: AWS y el proveedor de IA para entregar la función. No se vende ni se usa con fines publicitarios.
-
Archivos de Drive elegidos por el usuario (
drive.file) — solo los archivos que el Cliente selecciona con el Google Picker.- Dato: exclusivamente los archivos que el Cliente elige uno a uno mediante el Google Picker. Cerostaff no ve ni accede al resto del Drive.
- Finalidad en Cerostaff: abrir y trabajar con los archivos concretos que el Cliente conecta a un flujo (por ejemplo, adjuntar o leer un documento).
- Almacenamiento y retención: se procesa el archivo seleccionado para ejecutar la acción; solo se conservan los identificadores mínimos del flujo, cifrados en AWS, por un máximo de 24 meses.
- Se comparte con: AWS y el proveedor de IA para entregar la función. No se vende ni se usa con fines publicitarios.
Todos estos datos viajan cifrados (TLS 1.3), se almacenan cifrados en reposo y, cuando una función lo requiere, son procesados por nuestro proveedor de inteligencia artificial con el único fin de entregar la función solicitada por el Cliente. Dicho proveedor está obligado contractualmente a no utilizar estos datos para entrenar ni mejorar sus modelos.
El uso y la transferencia por parte de Cerostaff SAS de la información recibida de las APIs de Google se ajustará a la Política de Datos de Usuario de los Servicios de la API de Google (Google API Services User Data Policy), incluidos sus requisitos de Uso Limitado (Limited Use).
En lenguaje claro, esto significa que:
- Los datos de Google se usan solo para proveer o mejorar funciones visibles para el usuario dentro de Cerostaff.
- No se usan para publicidad de ningún tipo.
- No se transfieren a terceros, salvo lo necesario para prestar el servicio, por obligación legal, por motivos de seguridad, o en el marco de una fusión o adquisición con aviso previo a los usuarios.
- Ninguna persona lee estos datos, salvo que el usuario lo consienta, sea necesario por seguridad, lo exija la ley, o se trate de datos agregados y anonimizados para operaciones internas.
07 Rol de Cerostaff frente a tus Datos de Google
Respecto de los datos a los que se accede a través de la cuenta de Google que el Cliente conecta voluntariamente (Calendar, Gmail, Sheets, Docs y los archivos de Drive que elige con el Picker), Cerostaff SAS actúa como Encargado del Tratamiento: procesa dichos datos únicamente bajo las instrucciones documentadas del Cliente y para las finalidades que el propio Cliente configura en la Plataforma. El Cliente es el Responsable del Tratamiento de esos datos.
Esto significa que Cerostaff no determina las finalidades ni los medios del tratamiento de los datos de la cuenta de Google del Cliente por cuenta propia, sino que los ejecuta en nombre del Cliente. Las condiciones de este encargo se detallan en el Acuerdo de Encargo de Tratamiento de Datos (DPA). Este rol es independiente del que Cerostaff tiene frente a los datos de los Usuarios Finales en los canales de mensajería, donde también actúa como Encargado del Cliente.
08 Cómo Revocar el Acceso de Google
Puedes retirar el acceso de Cerostaff a tu cuenta de Google en cualquier momento, sin que ello afecte la licitud del tratamiento realizado antes de la revocación. Tienes dos vías:
- Desde tu cuenta de Google: entra a la página de permisos de tu cuenta de Google, selecciona «Cerostaff» y elige «Quitar acceso».
- Desde Cerostaff: en la sección de integraciones o ajustes de tu cuenta dentro de la aplicación, usa la opción de desconectar tu cuenta de Google.
Al revocar el acceso, Cerostaff deja de acceder a tus datos de Google y elimina los tokens de acceso almacenados. Las funciones que dependían de esa conexión dejarán de operar.
09 Transferencias y Transmisiones Internacionales de Datos
Por la naturaleza tecnológica del servicio, tus datos pueden ser procesados en servidores ubicados fuera de Colombia. En particular, Google LLC, Amazon Web Services y Anthropic procesan datos en infraestructura situada principalmente en Estados Unidos.
Conforme a la normativa colombiana de protección de datos, distinguimos:
- Transmisión internacional: el envío de datos a un Encargado que los trata por cuenta del Responsable (como AWS, Google o Anthropic prestando servicios a Cerostaff/al Cliente).
- Transferencia internacional: el envío de datos a otro Responsable del tratamiento.
Estas operaciones se realizan con las salvaguardas exigidas por los artículos 24 y 25 del Decreto 1377 de 2013 y, según corresponda, al amparo de las Cláusulas Contractuales Estándar previstas en la Circular Externa 003 de 2025 de la Superintendencia de Industria y Comercio (SIC), así como de los acuerdos de tratamiento suscritos con cada proveedor.
10 Tiempo de Retención
Sus datos personales serán conservados durante un período máximo de 24 meses contados a partir de la última interacción, o hasta que usted solicite su eliminación, lo que ocurra primero. Transcurrido ese plazo, los datos serán eliminados de forma segura e irreversible.
11 Derechos del Titular
De conformidad con la Ley 1581 de 2012 y el Decreto 1377 de 2013, usted tiene derecho a:
- Acceso: conocer los datos personales que Cerostaff SAS tiene sobre usted.
- Rectificación: solicitar la corrección de datos inexactos o desactualizados.
- Supresión o cancelación: pedir la eliminación de sus datos cuando no sean necesarios para las finalidades autorizadas o cuando el tratamiento no se ajuste a la ley.
- Oposición: oponerse al tratamiento de sus datos cuando la ley lo permita.
- Portabilidad: recibir sus datos en un formato estructurado y de uso común.
- Revocación del consentimiento: retirar en cualquier momento el consentimiento otorgado.
- Información sobre cesiones: conocer si sus datos han sido o serán compartidos con terceros y con qué finalidad.
- Información sobre incidentes: ser informado, cuando corresponda, de las violaciones de seguridad que afecten sus datos personales (ver sección 12).
- Queja: presentar reclamación ante la Superintendencia de Industria y Comercio (SIC).
Para ejercer cualquiera de estos derechos, envíe un correo a edson.romero@cerostaff.com indicando su nombre completo, un dato de contacto (número de teléfono o correo) y la solicitud específica. Daremos respuesta en los plazos legales, en un máximo de 15 días hábiles (consultas) o 15 días hábiles prorrogables (reclamos) conforme a la Ley 1581 de 2012.
12 Notificación de Incidentes de Seguridad
En caso de que ocurra una violación de seguridad que comprometa datos personales (acceso no autorizado, pérdida o divulgación indebida), Cerostaff SAS activará su procedimiento interno de respuesta a incidentes y, cuando la ley lo exija, informará a la Superintendencia de Industria y Comercio (SIC) y a los titulares afectados, describiendo la naturaleza del incidente, los datos involucrados y las medidas adoptadas para mitigarlo. Cuando Cerostaff actúe como Encargado, notificará además al Cliente Responsable sin dilación indebida.
13 Eliminación de Datos
Usted puede solicitar en cualquier momento la eliminación de los datos personales que Cerostaff SAS conserva sobre usted. Para hacerlo, siga estos pasos:
- Envía un correo a edson.romero@cerostaff.com con el asunto «Solicitud de eliminación de datos».
- Incluye tu nombre completo y el número de teléfono con el que interactuaste, para poder identificar y verificar tu información.
- Indica si deseas eliminar la totalidad de tus datos o solo una parte específica.
Atenderemos tu solicitud en un plazo máximo de 15 días hábiles. Una vez verificada tu identidad, eliminaremos tus datos personales de forma segura e irreversible de nuestros sistemas, salvo aquella información que debamos conservar por obligación legal. Te confirmaremos por correo cuando la eliminación se haya completado.
14 Medidas de Seguridad
Cerostaff SAS implementa medidas técnicas y organizativas apropiadas para proteger sus datos personales contra acceso no autorizado, pérdida, alteración o divulgación, incluyendo cifrado en tránsito (TLS 1.3), cifrado en reposo y controles de acceso basados en roles.
15 Cookies y Tecnologías de Seguimiento
El servicio de automatización de atención del negocio opera principalmente a través de canales de mensajería (WhatsApp, Instagram, Telegram, Facebook). No utilizamos cookies de rastreo en dichos canales.
16 Contacto, PQR y Habeas Data
El área responsable de atender peticiones, quejas y reclamos (PQR) sobre protección de datos, así como de la función de protección de datos (contacto de privacidad / DPO), es la administración de Cerostaff SAS, a través de:
Empresa: Cerostaff SAS
Ubicación: Mosquera, Cundinamarca, Colombia
Procedimiento de habeas data:
- Envía tu solicitud al correo indicado, identificándote (nombre completo y un dato de contacto) y describiendo la petición, consulta o reclamo.
- Las consultas se atienden en un máximo de 10 días hábiles, prorrogables por 5 días hábiles más.
- Los reclamos se atienden en un máximo de 15 días hábiles, prorrogables por 8 días hábiles más, conforme a la Ley 1581 de 2012.
- Si no obtienes respuesta satisfactoria, puedes acudir a la Superintendencia de Industria y Comercio (SIC).
17 Vigencia y Validez de la Base de Datos
La presente política rige a partir de su fecha de última actualización, indicada al inicio del documento. Las bases de datos administradas por Cerostaff SAS tendrán una vigencia igual al tiempo en que se mantengan las finalidades del tratamiento descritas en esta política y, en todo caso, mientras exista una relación con el titular o subsista una obligación legal de conservación. Los datos se conservarán conforme a los plazos indicados en la sección de Tiempo de Retención.
18 Modificaciones a esta Política
Cerostaff SAS se reserva el derecho de actualizar esta política de privacidad en cualquier momento. Los cambios sustanciales serán comunicados a través de los canales de mensajería utilizados para la prestación del servicio. La versión vigente siempre estará disponible en esta página.
