Información pública de AllyHand
Política de privacidad
Explica de forma transparente qué información trata AllyHand, para qué la utiliza, cómo protege las conexiones de correo y cómo pueden ejercer sus derechos las personas.
- Versión:
- 1.0
- Vigente desde:
- 18 de agosto de 2026
1. Responsable e identificación
El responsable actual del tratamiento es Joham Bohorquez Rueda, quien desarrolla AllyHand como marca y proyecto empresarial en proceso de registro en Colombia. El domicilio es Bogotá D.C., Colombia, la dirección para notificaciones es Calle 134A #57A-55, código postal 111121.
El canal para privacidad, soporte y contacto es joham@allyhand.co y el teléfono es +57 319 502 5245. La identificación legal se actualizará cuando finalice el registro de AllyHand.
2. Alcance
Esta política aplica al sitio público, la plataforma AllyHand y sus funciones de gestión comercial. El mercado inicial es Colombia, con posible expansión futura a otros países de habla hispana. Si la operación se amplía, se evaluarán y comunicarán las reglas aplicables en cada territorio antes de utilizar los datos para nuevas finalidades.
Las organizaciones usuarias deciden qué información comercial incorporan y actúan como responsables respecto de los datos que administran por cuenta propia. AllyHand trata esa información para prestar el servicio siguiendo las instrucciones y permisos configurados por cada organización, sin sustituir sus obligaciones frente a los titulares.
3. Información que tratamos
- Cuentas y membresías: nombre, correo, identificador de usuario, estado de cuenta, organización, rol, permisos, invitaciones, preferencias y contexto activo.
- Información comercial: proyectos, contactos, leads, oportunidades, actividades, responsables, inventario, cotizaciones, compradores, reservas, solicitudes, aprobaciones, documentos y datos ingresados por las organizaciones usuarias.
- Archivos: documentos y recursos que usuarios autorizados cargan o generan, junto con sus metadatos, versiones y controles de acceso.
- Ally: mensajes enviados al asistente, respuestas, contexto comercial autorizado, resultados de herramientas y datos técnicos necesarios para conservar la conversación durante su vigencia.
- Seguridad y auditoría: identificadores de operación, fecha, actor, organización, resultado, eventos autorizados, errores normalizados y registros técnicos.
- Correo conectado: proveedor, dirección e identidad mínima autorizada, capacidades, permisos concedidos, estado, fechas técnicas y credenciales OAuth cifradas.
- Datos del dispositivo: cookies de sesión, direcciones IP y datos técnicos que pueden formar parte de registros de seguridad o infraestructura, además de preferencias locales del navegador.
AllyHand no solicita documentos de identidad para crear un lead preliminar, pero las organizaciones pueden incorporar información adicional cuando sea necesaria para sus propios procesos. No debe cargarse información excesiva, irrelevante o sin autorización.
4. Fuentes, bases y finalidades
La información proviene de la persona titular, de usuarios autorizados de una organización, de integraciones que el usuario decide conectar y de la operación técnica del servicio. El tratamiento se apoya, según el caso, en la autorización, la relación contractual o precontractual, el cumplimiento de deberes legales y la protección legítima de la seguridad del servicio.
Utilizamos los datos para:
- crear y proteger cuentas, sesiones, organizaciones, proyectos y permisos;
- prestar las funciones comerciales solicitadas por cada organización;
- generar documentos, reportes, cotizaciones y trazabilidad operativa;
- ejecutar acciones que un usuario autorizado inicia o confirma;
- prevenir abuso, investigar incidentes y conservar evidencia de seguridad;
- atender soporte, consultas, reclamos y obligaciones legales;
- mantener, diagnosticar y mejorar el funcionamiento del servicio.
No vendemos datos personales ni usamos datos de Google o Microsoft para publicidad. AllyHand no configura el contenido comercial como datos de entrenamiento ni lo utiliza para publicidad. Cuando se usa Ally, el contenido necesario se envía por Vercel AI Gateway al proveedor del modelo; su conservación y tratamiento también dependen de los controles y términos vigentes de esos proveedores. Actualmente no se ha verificado una configuración contractual de retención cero para ese flujo.
5. Conexión voluntaria de correo
Conectar una cuenta de correo es opcional. La función se activa únicamente después de una acción y consentimiento explícitos del usuario. Los permisos están separados del inicio de sesión normal en AllyHand.
- AllyHand obtiene la dirección de correo y la identidad mínima autorizada.
- Solicita
gmail.sendsolamente para enviar mensajes iniciados o confirmados por el usuario. - No solicita permiso para leer la bandeja de entrada.
- No solicita permiso para editar o eliminar correos existentes.
- Los tokens se cifran exclusivamente en el servidor y no se exponen al navegador.
AllyHand no vende datos de Google, no los utiliza para publicidad y no permite que personas los lean, salvo cuando sea estrictamente necesario para seguridad, soporte expresamente autorizado por el usuario, cumplimiento legal o funcionamiento permitido de la función. El uso de información recibida de Google APIs cumple la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado.
Microsoft
- Utiliza OpenID, correo e identidad mínima mediante
User.Read. - Solicita
Mail.Senddelegado para enviar como el usuario conectado. - No solicita
Mail.Read,Mail.ReadWrite, permisos de aplicación para todos los buzones ni acceso administrativo amplio. - AllyHand no habilita actualmente buzones compartidos.
- Los tokens se cifran en el servidor y no se entregan al navegador.
Desconexión
Al desconectar, AllyHand intenta revocar el acceso ante el proveedor y realiza de todas formas el retiro local: marca la conexión como revocada, neutraliza el token de acceso y elimina el token de renovación almacenado. Puede conservar el registro de conexión revocada, consentimientos y eventos de auditoría para trazabilidad, seguridad y obligaciones legales.
El usuario también puede retirar el consentimiento directamente en la configuración de su cuenta de Google. En Microsoft puede revisar y revocar permisos desde el portal My Apps; si el consentimiento fue concedido por un administrador, puede ser necesaria la intervención del administrador del tenant.
6. Proveedores y tratamiento internacional
Para operar AllyHand se utilizan actualmente estas categorías de proveedores:
- Supabase: base de datos, autenticación y almacenamiento de archivos; el proyecto actual está en São Paulo, Brasil. El plan vigente no incluye copias de seguridad programadas accesibles por AllyHand. Supabase puede mantener copias operativas conforme a sus términos, sin que AllyHand controle un plazo contractual específico.
- Vercel: alojamiento, distribución, funciones de servidor e intermediación técnica del asistente mediante AI Gateway. La distribución usa una red global y las funciones del despliegue vigente se ejecutan en Estados Unidos; esto no equivale a residencia exclusiva en una sola región.
- Sentry: diagnóstico de errores y rendimiento. AllyHand desactiva la PII predeterminada y sanea usuario, cookies, encabezados, cuerpo, consulta e inputs y outputs de IA antes del envío. Aun así, pueden existir datos técnicos residuales; el endpoint configurado corresponde a Estados Unidos y el plazo remoto no pudo verificarse.
- OpenAI: proveedor del modelo seleccionado para Ally, a través de la infraestructura de IA configurada por AllyHand. Se envían mensajes, contexto comercial autorizado y resultados necesarios para responder. No se ha verificado retención cero; aplican los controles vigentes del AI Gateway y del proveedor del modelo.
- Google y Microsoft: integraciones elegidas por el usuario para conectar y enviar desde su propia cuenta de correo.
- Infraestructura de entrega de autenticación: utilizada por Supabase Auth para mensajes necesarios de acceso, invitación o recuperación. Actualmente hay un SMTP personalizado configurado mediante infraestructura de Google; la entrega efectiva y sus subprocesadores dependen de esa cuenta y de las condiciones contractuales vigentes.
Parte de esta infraestructura puede tratar datos fuera de Colombia. Cuando corresponda, se aplicarán contratos, instrucciones, medidas de seguridad y mecanismos válidos para la transmisión o transferencia nacional o internacional. Google y Microsoft también actúan bajo sus propias condiciones cuando el usuario decide utilizar sus servicios.
7. Seguridad
AllyHand aplica controles técnicos y organizacionales razonables: cifrado en tránsito, cifrado autenticado de credenciales OAuth en servidor, separación por organización, permisos por rol, RLS en la base de datos, funciones privilegiadas con validación de identidad y membresía, registros de auditoría y redacción de datos sensibles antes de observabilidad.
Ningún sistema es infalible. Las organizaciones y usuarios deben proteger sus credenciales, utilizar cuentas autorizadas y reportar incidentes o accesos sospechosos de inmediato.
8. Conservación y eliminación
Conservamos la información mientras sea necesaria para prestar el servicio, mantener la relación con la organización, atender seguridad, trazabilidad y obligaciones legales, o resolver reclamaciones. El plazo depende de la categoría, finalidad, instrucciones de la organización y reglas aplicables; no prometemos una eliminación automática general que el sistema todavía no implemente.
- Las operaciones OAuth dejan de ser válidas a los diez minutos y el estado solo puede consumirse una vez. Esa caducidad lógica no elimina la fila: no hay una purga automática demostrada para operaciones OAuth expiradas.
- El código de autorización no se guarda. Los tokens se cifran en el servidor; al desconectar se neutraliza el token de acceso y se elimina el token de renovación local.
- Las conexiones revocadas pueden conservarse como registro sin credenciales utilizables.
- Los consentimientos versionados y ciertos eventos de auditoría son inmutables por diseño y no tienen actualmente un plazo técnico general de eliminación.
- Las conversaciones de Ally vencen lógicamente a las 12 horas o a los 7 días si están fijadas. Las no fijadas se eliminan al cerrar sesión en entornos mutables y pueden eliminarse expresamente, pero no hay una purga física automática general basada solo en el vencimiento.
- Algunas sesiones temporales de importación o carga sí tienen limpieza programada de archivos o filas; otras solo se marcan como vencidas. No existe todavía una regla única para todas las categorías.
- Los informes dejan de descargarse a los 7 días y su registro deja de mostrarse al usuario a los 90 días; esos plazos no prueban su eliminación física.
Una persona puede solicitar acceso, corrección, actualización, supresión o revocación. La supresión no procede cuando existe un deber legal o una necesidad legítima y documentada de conservar determinados registros.
9. Cookies y almacenamiento técnico
AllyHand utiliza cookies necesarias para autenticación y seguridad. También utiliza almacenamiento local o de sesión para preferencias de interfaz, proyectos recientes, navegación contextual y recuperación temporal de algunas operaciones. Estas tecnologías no se emplean desde AllyHand para publicidad comportamental.
Vercel, Supabase y Sentry pueden generar registros técnicos necesarios para prestar, proteger y observar el servicio conforme a sus configuraciones y políticas aplicables. La duración de esos registros depende del plan y de la configuración vigente; cuando un plazo no ha podido verificarse, AllyHand no publica uno como garantía.
10. Derechos y solicitudes
Los titulares pueden conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; conocer el uso dado a la información; presentar quejas ante la Superintendencia de Industria y Comercio después de agotar el trámite correspondiente; revocar la autorización o solicitar supresión cuando proceda, y acceder gratuitamente a sus datos.
Las solicitudes deben enviarse a joham@allyhand.co e incluir nombre, identificación suficiente del titular, descripción clara de la solicitud, información de contacto y, cuando aplique, documentos de soporte. Los tiempos y procedimientos detallados están en la Política de tratamiento de datos.
11. Datos sensibles y menores de edad
AllyHand no está dirigido a menores de edad ni requiere datos sensibles para su operación ordinaria. Las organizaciones deben evitar cargarlos salvo que exista necesidad legítima, autorización explícita y salvaguardas reforzadas. El tratamiento excepcional de datos de niños, niñas o adolescentes debe respetar su interés superior, sus derechos prevalentes y el derecho a ser escuchados según su madurez.
12. Cambios y contacto
Esta política puede cambiar por evolución del servicio, de los proveedores o de las normas. Los cambios materiales se publicarán con una nueva versión y, cuando se requiera, se pedirá una autorización actualizada. Los consentimientos anteriores no se reescriben.
Preguntas o solicitudes: joham@allyhand.co, +57 319 502 5245.