1. Alcance y finalidad única
La extensión permite a usuarios autorizados atender la conversación abierta de WhatsApp Web desde un panel lateral de Chrome. Detecta únicamente el chat activo, su nombre o teléfono visible, una posible unidad y los mensajes que WhatsApp ya muestra en pantalla para vincularlos con el contacto correcto y registrar etapas, notas, tareas, alertas, oportunidades y trazabilidad. No inspecciona otros chats ni carga el historial completo.
La extensión puede insertar en el campo de escritura un borrador solicitado por el usuario, pero no lo envía. La única excepción es una respuesta rápida guardada: Rizoma puede pulsar Enviar después de que la persona elija “Aprobar y enviar”, confirme el destinatario y la extensión compruebe nuevamente el chat. Esa acción no se ejecuta en segundo plano. La recepción y el envío automáticos reales, cuando una copropiedad los habilite, se realizan mediante WhatsApp Business Platform y no mediante clics automatizados sobre WhatsApp Web. Requieren cuentas y permisos propios de la copropiedad, consentimiento o base aplicable, controles de supresión, trazabilidad y las aprobaciones definidas para cada flujo.
WhatsApp Business Platform es una conexión separada de la extensión. Cuando la administración de una copropiedad autoriza su propia línea y solicita la sincronización inicial, Meta puede entregar al servidor mensajes individuales recibidos y enviados, estados, contactos, historial disponible y referencias de imágenes, audios, videos o documentos aunque el chat no esté abierto en Chrome. Rizoma conserva el evento firmado y los archivos recuperados en almacenamiento privado, con separación por copropiedad, controles de integridad y auditoría. La autorización inicial no activa por sí sola envíos automáticos, y la importación histórica oficial no incluye grupos.
Rizoma PH fue desarrollado desde cero mediante un proceso clean-room. La implementación no incorpora ni depende de código, marcas, licencias, endpoints, credenciales o recursos de productos CRM de terceros.
Esta política se aplica a la extensión, a sus servicios de activación y a la información que la extensión transmite al panel web de Rizoma PH.
2. Quién trata la información
Operador de Rizoma PH: Cristian Daniel Gómez Arbeláez, persona natural, NIT 1.017.230.874-1, con domicilio en Medellín, Antioquia, Colombia.
- Cada copropiedad actúa como Responsable del Tratamiento respecto de las bases de residentes, propietarios, arrendatarios, proveedores, colaboradores y demás contactos cuyas finalidades y medios esenciales decide.
- Cristian Daniel Gómez Arbeláez, como operador de Rizoma PH, actúa como Encargado del Tratamiento cuando recibe, organiza, almacena, consulta, genera reportes o ejecuta otras operaciones por cuenta e instrucciones documentadas de una copropiedad.
- El operador actúa como Responsable únicamente respecto de los datos que decide tratar para gestionar las cuentas de Rizoma, seguridad, soporte, facturación, relación comercial, cumplimiento y atención de solicitudes dirigidas directamente a Rizoma.
- Rizoma no usa por iniciativa propia los datos de una copropiedad para publicidad, venta de bases, perfilamiento crediticio ni finalidades incompatibles con las instrucciones recibidas.
La distribución detallada de instrucciones, medidas, subencargados, devolución y eliminación se formaliza con cada copropiedad mediante un acuerdo de transmisión y encargo. Está disponible un modelo base para revisión y firma.
3. Datos tratados
| Categoría | Ejemplos | Origen |
|---|---|---|
| Identificación y contacto | Nombre o teléfono visible, posible unidad, correo cuando sea ingresado y copropiedad asociada. | Chat activo de WhatsApp Web, ingreso del usuario autorizado o API oficial conectada. |
| Contenido operativo | Mensajes visibles del chat activo, mensajes individuales entregados por una línea oficial autorizada, etapa CRM, notas, tareas, prioridad, fecha de vencimiento, oportunidades y valor estimado. | Chat activo de WhatsApp Web y formularios de la extensión; cuando se activa por separado, también WhatsApp Business Platform. La extensión guarda mensajes al vincular y sincronizar el chat; la API oficial puede entregarlos continuamente para la línea autorizada. |
| Cartera y pagos administrativos | Unidad, periodo, saldo anterior y final, pagos, intereses, honorarios, multas y otros conceptos del estado de cartera. No incluye instrumentos de pago. | Planillas cargadas y aplicadas por usuarios autorizados de la copropiedad; la extensión consulta esa información desde Rizoma para mostrarla en la ficha correspondiente. |
| Correo formal autorizado | Destinatario registrado, asunto, contenido revisado, motivo de aprobación y resultado técnico del envío individual. | Formulario de la extensión y cuenta Gmail autorizada exclusivamente para la copropiedad activa. |
| Comunicaciones del canal oficial, cuando esté activado | Identificador del mensaje, remitente y destinatario, fecha, estado de entrega, tipo y contenido; eventos firmados; contactos e historial individual disponible; imágenes, audios, videos o documentos y sus huellas de integridad. | API oficial del proveedor y acciones o flujos autorizados por la copropiedad. Los eventos originales y binarios se conservan en almacenamiento privado, no dentro de la extensión. |
| Consentimiento y preferencias | Finalidad autorizada, evidencia, fecha, retiro, exclusión o supresión por canal. | Titular, copropiedad responsable y controles previos al envío. |
| Autenticación y seguridad | Código temporal, credencial revocable del dispositivo, identificador y nombre del dispositivo, origen de la extensión y estado de activación. | Proceso de activación. El código no se conserva en la interfaz; la credencial activa se guarda localmente en el almacenamiento protegido de la extensión y el servidor conserva hashes para validarla. |
| Actividad operativa | Fecha de activación o última verificación, operaciones solicitadas, resultado y eventos de auditoría necesarios para seguridad y trazabilidad. | Uso del servicio. |
No se deben ingresar datos sensibles, información de menores, contraseñas, números completos de tarjetas, credenciales de terceros ni contenido innecesario de conversaciones.
4. Límites de acceso en el navegador
- Solicita acceso solo a
web.whatsapp.comy al servicio oficial de Rizoma; no solicita acceso a todas las páginas visitadas. - Lee exclusivamente el encabezado y los mensajes visibles del chat que el usuario tiene abierto. No recorre otros chats, no descarga el historial completo y no lee cookies, contraseñas ni el historial de navegación.
- No graba audio, video, ubicación ni pulsaciones de teclado.
- No pulsa Enviar para borradores de agentes ni para respuestas escritas libremente. La única acción directa sobre WhatsApp Web es una respuesta rápida guardada que el usuario revisa completa y aprueba para el chat confirmado; se pulsa una sola vez y nunca en segundo plano. Un envío automático oficial, si se habilita, utiliza la API autorizada con consentimiento o base aplicable, control de supresión y registro de aprobación o política del flujo.
5. Cómo se usa la información
- Activar y revocar dispositivos autorizados.
- Crear, buscar y actualizar registros CRM dentro de la copropiedad correspondiente.
- Mostrar tareas, oportunidades y contexto operativo solicitado por el usuario.
- Recibir, organizar y responder comunicaciones por canales oficiales que la copropiedad haya autorizado y conectado.
- Preparar borradores asistidos y exigir revisión humana antes de cualquier salida.
- Preparar y, cuando Gmail esté autorizado para la copropiedad, enviar un correo individual después de mostrar destinatario, asunto y contenido y recibir aprobación separada de un administrador o supervisor.
- Proteger el servicio, investigar fallos o abusos y mantener trazabilidad.
- Atender solicitudes de soporte y derechos de los titulares.
No se usa la información para publicidad, perfilamiento publicitario, reventa, determinación crediticia ni actividades ajenas a la finalidad CRM declarada.
6. Autorización y base del tratamiento
Cada copropiedad debe identificar y documentar la base aplicable antes de cargar datos reales. Cuando corresponda autorización, esta debe ser previa, expresa e informada y debe permitir conservar evidencia. También deben documentarse las excepciones legales, obligaciones contractuales o deberes legales que se invoquen.
La instalación de la extensión no reemplaza la autorización necesaria para tratar datos de residentes, proveedores o contactos. La interfaz debe mostrar un aviso claro y obtener una acción afirmativa del usuario antes de iniciar el tratamiento exigido por Chrome Web Store.
7. Compartición, proveedores e integraciones
Rizoma PH no vende datos ni los entrega a corredores de información o plataformas publicitarias. Una integración con n8n, Gmail, Google Calendar, OpenAI, Meta u otro proveedor no debe recibir información mientras no haya sido configurada, evaluada, autorizada y documentada para la copropiedad correspondiente. Cada conexión debe poder revocarse y su actividad debe quedar separada por copropiedad.
Cuando una copropiedad autoriza esta función, OpenAI solo recibe un contexto limitado de mensajes ya almacenados cuando un usuario autorizado solicita y confirma expresamente un borrador. La solicitud usa store: false para no crear una respuesta persistente recuperable por Rizoma en la API; también aplican los términos y controles de retención y seguridad del proveedor. Rizoma devuelve el texto para revisión humana, no lo envía automáticamente y registra únicamente evidencia técnica como modelo, longitud y hash del resultado, no el borrador completo en la auditoría.
El Responsable autoriza de manera general el uso de los siguientes proveedores o subencargados, únicamente para las funciones que active. Rizoma informará cambios materiales antes de incorporar un proveedor que reciba datos personales de producción:
| Proveedor | Finalidad limitada | Condición y rol |
|---|---|---|
| Cloudflare y Sites | Alojamiento, ejecución del servicio, base de datos, archivos privados, entrega web, seguridad y registros técnicos. | Infraestructura y subencargo técnico. Puede implicar tratamiento o transmisión internacional según la ubicación operativa del servicio. |
| Autorización OAuth y, cuando la copropiedad lo habilita, Gmail, Drive y Calendar; además, distribución de la extensión mediante Chrome Web Store. | Solo usa las cuentas, alcances y funciones autorizados. Google puede actuar como proveedor, subencargado o responsable independiente para sus propios servicios y seguridad. | |
| Meta | WhatsApp Business Platform: recepción y envío autorizado de mensajes, estados, historial disponible y medios de la línea vinculada. | Solo cuando la copropiedad conecta su propia línea y completa las verificaciones. Meta puede tratar datos bajo sus términos y roles aplicables. |
| OpenAI | Borradores asistidos, análisis limitado de imágenes o documentos y transcripción de audio cuando una función autorizada lo solicita. | Subencargo tecnológico condicionado a configuración, minimización, controles de la copropiedad y revisión humana. Puede implicar transmisión internacional. |
Las transmisiones a un proveedor que trate por cuenta del Responsable se rigen por el acuerdo aplicable, las instrucciones documentadas, las medidas de seguridad y la finalidad autorizada. Cuando un proveedor determine finalidades propias bajo sus términos, actuará en el rol que legalmente corresponda. Rizoma no considera activa una integración por el solo hecho de nombrarla en esta política.
8. Compromiso Chrome Web Store — Limited Use
Rizoma PH limita el uso de los datos a prestar o mejorar la finalidad única declarada y a operaciones necesarias de seguridad, soporte y confiabilidad.
- No transfiere datos a terceros salvo cuando sea necesario para prestar o mejorar esa finalidad, cumplir la ley, proteger frente a fraude o abuso, o realizar una operación corporativa con el consentimiento previo exigible.
- No usa ni transfiere datos para publicidad personalizada, intermediación de datos o evaluación crediticia.
- No permite lectura humana de datos salvo consentimiento explícito para un caso concreto, necesidad de seguridad, obligación legal o uso agregado y anonimizado permitido.
- Si en el futuro recibe información desde APIs de Google, su uso cumplirá la Política de Datos de Usuario de Chrome Web Store, incluidos los requisitos de Limited Use.
9. Seguridad
Se aplican medidas orientadas a reducir riesgos: transporte HTTPS, permisos mínimos de Chrome, credenciales revocables, validación mediante hashes en servidor, separación por copropiedad y registro de auditoría. Ningún sistema es infalible; los incidentes o sospechas deben reportarse de inmediato a danielarbelaez907@gmail.com sin adjuntar credenciales.
10. Conservación y eliminación
La credencial local permanece hasta que el usuario desconecta el dispositivo, se revoca administrativamente o deja de ser válida. Los códigos temporales vencen y se validan mediante hash.
La unidad mínima ordinaria para informes es un mes calendario completo, desde las 00:00 del primer día hasta las 23:59:59 del último día en la zona horaria de Colombia. El informe mensual puede integrar los eventos y registros correspondientes a ese periodo, pero no convierte información incompleta o no verificada en un hecho confirmado.
| Categoría | Regla inicial | Eliminación o revisión |
|---|---|---|
| Contactos, mensajes, medios, cartera, PQRS, tareas y demás registros operativos | Mientras esté vigente el servicio y sean necesarios para las finalidades e instrucciones documentadas de la copropiedad. | Al terminar el servicio se habilita una ventana ordinaria de exportación de 30 días y se eliminan o anonimizan de los sistemas activos dentro de los 90 días siguientes, salvo instrucción anterior o deber legal de conservación. |
| Informes y cortes mensuales | Cada informe cubre un mes calendario completo. Se conserva durante el servicio para comparación, trazabilidad y decisiones de la copropiedad. | Se incluye en la devolución o exportación y sigue la regla de cierre del servicio, salvo periodo distinto documentado por el Responsable. |
| Autorizaciones, solicitudes de derechos, decisiones y auditoría | Durante la relación y hasta cinco años después de su cierre o del último evento relacionado, salvo término legal diferente. | Se elimina o anonimiza al vencer el plazo aplicable y quedar resueltas las obligaciones o controversias. |
| Copias de respaldo | Rotación restringida, cifrada y no destinada al uso operativo ordinario. | Las copias que contengan información eliminada salen de rotación dentro de un máximo de 90 días, salvo preservación legal documentada. |
| Códigos, sesiones y credenciales | Los códigos temporales vencen; las sesiones y credenciales se conservan mientras sean válidas y necesarias. | Revocación, expiración o eliminación al cerrar el dispositivo o la cuenta, manteniendo solo la evidencia técnica necesaria para seguridad. |
La copropiedad puede aprobar por escrito plazos más cortos o más largos cuando una obligación legal, contractual, contable, probatoria o de archivo lo requiera. Rizoma aplicará la instrucción por copropiedad y conservará evidencia de la eliminación, anonimización, devolución o excepción.
11. Derechos y procedimiento
Conforme al régimen colombiano de protección de datos, el titular puede conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; conocer el uso dado; presentar quejas ante la Superintendencia de Industria y Comercio cuando proceda; revocar la autorización o solicitar supresión en los casos legalmente permitidos; y acceder gratuitamente a sus datos.
Para ejercerlos, escriba a danielarbelaez907@gmail.com con el asunto “Privacidad Rizoma PH”, indicando nombre, copropiedad relacionada, derecho que desea ejercer, descripción de la solicitud y un medio de respuesta. Solo se pedirá la información adicional necesaria para verificar identidad o representación, preferiblemente por un canal seguro.
Las consultas se atenderán dentro del plazo legal de diez (10) días hábiles y los reclamos dentro de quince (15) días hábiles, con las prórrogas y requisitos previstos en la Ley 1581 de 2012. Cuando Rizoma PH no sea competente, la solicitud deberá remitirse al Responsable correspondiente e informarse al titular.
12. Datos sensibles y de menores
La extensión no está diseñada para tratar datos sensibles ni datos de niños, niñas o adolescentes. Si una copropiedad necesita realizar alguno de esos tratamientos, deberá efectuar una evaluación jurídica específica, aplicar salvaguardas reforzadas y habilitar una función expresamente aprobada antes de recolectarlos.
13. Cambios a esta política
Los cambios materiales se publicarán en esta misma URL con una nueva fecha. Si cambian las categorías de datos, finalidades o terceros, se informará de forma destacada y se obtendrá una nueva autorización cuando sea exigible antes de aplicar el cambio.
14. Identidad, contacto y función de protección de datos
| Marca | Rizoma PH |
|---|---|
| Operador legal | Cristian Daniel Gómez Arbeláez, persona natural |
| Identificación tributaria | NIT 1.017.230.874-1 |
| Domicilio | Medellín, Antioquia, Colombia |
| Dirección para notificaciones | Calle 118 # 46-155, interior 110, Medellín |
| Teléfono | +57 314 794 7238 |
| Correo | danielarbelaez907@gmail.com |
| Función de protección de datos | Cristian Daniel Gómez Arbeláez. Recibe consultas, reclamos, incidentes y solicitudes de titulares por el correo indicado. |
Estos datos identifican al operador actual de Rizoma PH como persona natural y no afirman que Rizoma sea una sociedad constituida. Cada copropiedad debe publicar además la identidad y los canales que le correspondan como Responsable de sus propias bases de datos.