Política de Privacidad — HolaLola
Última actualización: 8 de octubre de 2026
Esta Política describe cómo WyeTech LLC ("Yatecorp", "nosotros"), desarrolladora y operadora de la aplicación HolaLola bajo la marca comercial Yatecorp, trata los datos personales de sus usuarios. Toda referencia a "Yatecorp" en este documento designa a WyeTech LLC. Se integra con los Términos y Condiciones del Servicio.
Responsable del tratamiento: WyeTech LLC, 30 N Gould St Ste R, Sheridan, WY 82801, Estados Unidos.
1. Principio de diseño: tus documentos son tuyos
HolaLola está construida sobre una regla arquitectónica central: los documentos del Usuario no se almacenan en servidores de Yatecorp.
- Los comprobantes fotografiados, los PDFs generados (facturas, proformas,
- Yatecorp conserva únicamente metadatos operativos (ver §2).
- Las imágenes que el Usuario fotografía se suben a un almacenamiento temporal
- El audio de voz nunca se almacena: se transcribe y se descarta; solo se
presupuestos, recibos, notas) y las planillas se guardan en las cuentas de Google Drive y Google Sheets del propio Usuario, bajo su control.
exclusivamente para su procesamiento y se eliminan dentro de las 24 horas.
conserva el texto transcripto.
2. Datos que tratamos
| Categoría | Datos | Origen |
|---|---|---|
| Cuenta | Email, identificador de usuario | Registro |
| Perfil | País, tipo de uso, empresa(s) emisora(s) (razón social, ID fiscal, domicilio, logo), descripción del negocio (para contextualizar al Asistente) | Cargados por el Usuario o inferidos de sus propios datos con su conocimiento |
| Metadatos de documentos | Tipo, montos, monedas, fechas, categorías, números de comprobante, estado de pago, referencias a archivos en el Drive del Usuario | Extracción IA confirmada por el Usuario / carga manual |
| Contactos comerciales | Nombre/razón social, persona de contacto, ID fiscal, email, teléfono, dirección de clientes y proveedores del Usuario | Cargados por el Usuario o extraídos de sus comprobantes |
| Voz y chat | Transcripciones de texto de las consultas al Asistente (no el audio) y registros de intención | Uso del Asistente |
| Memoria del Asistente | Aclaraciones y preferencias que el Usuario le pide al Asistente que recuerde (por ejemplo, a quién se refiere con un apodo). El Usuario puede verlas y borrarlas desde Ajustes | Dictadas o escritas por el Usuario |
| Conexión Google | Token de actualización OAuth, cifrado (AES-256-GCM); identificadores de carpetas/planillas | Autorización del Usuario |
| Conexión MercadoLibre (opcional) | Token OAuth cifrado (AES-256-GCM); ventas y datos de facturación del comprador leídos de la cuenta de MercadoLibre del Usuario | Autorización del Usuario |
| Conexión ARCA (opcional, Argentina) | Certificado digital y clave privada emitidos por ARCA a nombre del Usuario, cifrados (AES-256-GCM) y usados solo para solicitar el CAE de los comprobantes que el Usuario ordena emitir; punto de venta; datos de los comprobantes autorizados (CAE, vencimiento, tipo) | Cargados por el Usuario |
| Agenda | Eventos, tareas y vencimientos; invitados a eventos (correo electrónico y respuesta a la invitación), sincronizados con el Google Calendar del Usuario | Cargados por el Usuario o leídos de su calendario |
| Envíos | Direcciones de correo a las que el Usuario pide enviar comprobantes o informes, y el registro de ese envío | Indicadas por el Usuario |
| Suscripción | Plan y estado de suscripción (no datos de tarjeta) | RevenueCat / tiendas |
| Técnicos | Identificadores de dispositivo para notificaciones, eventos de uso agregados | Uso de la Aplicación |
No recopilamos: datos de tarjetas de pago (los procesan las tiendas de aplicaciones), el contenido de la cuenta de Google del Usuario más allá de los archivos que la propia Aplicación crea, ni el audio de las grabaciones de voz.
Datos de terceros que carga el Usuario. Los datos de clientes, proveedores, invitados y compradores los incorpora el Usuario para su propia actividad. Respecto de ellos, el Usuario es el responsable del tratamiento y Yatecorp los procesa por su cuenta y bajo sus instrucciones, únicamente para prestarle el Servicio (ver Términos, cláusula 5.4). Si usted figura como cliente o proveedor de un usuario de HolaLola y quiere ejercer sus derechos, puede dirigirse a ese usuario o escribirnos por los medios del §12, y trasladaremos la solicitud.
3. Finalidades
Usamos los datos exclusivamente para: (a) prestar el Servicio (digitalización, archivo en el Drive del Usuario, agenda, reportes, facturación, Asistente); (b) procesar consultas y comandos mediante modelos de IA; (c) enviar notificaciones operativas (recordatorios de vencimientos, alertas del negocio), si el Usuario habilitó las notificaciones; (d) gestionar la cuota y la suscripción; (e) seguridad, prevención de abuso y soporte; (f) métricas de uso agregadas para mejorar el producto; (g) revisar las consultas que el Asistente no pudo entender o resolver, para corregirlo. Esa revisión la hace personal autorizado de Yatecorp, se limita al texto de la consulta y a la respuesta del Asistente, y no se usa para ningún otro fin. No vendemos ni alquilamos datos personales. No usamos los datos del Usuario para publicidad de terceros.
4. Inteligencia artificial
Para prestar el Servicio, ciertos datos (imágenes de comprobantes durante su procesamiento, transcripciones, metadatos consultados) se envían a proveedores de modelos de IA (Anthropic y OpenAI) y de voz (ElevenLabs) a través de sus APIs comerciales. Conforme a las políticas de dichos proveedores para clientes de API, esos datos no se utilizan para entrenar sus modelos. Las respuestas del Asistente se generan sobre los datos del propio Usuario y son de carácter orientativo (ver Términos, cláusula 3).
5. Datos de Google (Limited Use)
El uso que HolaLola hace de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado (Limited Use): la Aplicación solicita solo dos permisos de Google y con el alcance mínimo (`drive.file`: solo los archivos creados por la propia Aplicación, incluidas sus planillas de cálculo, y `calendar.events`), se usan únicamente para prestar las funciones visibles al Usuario, no se transfieren a terceros salvo lo necesario para operar el Servicio, y no se usan para publicidad. El token de acceso nunca se envía a la aplicación móvil; el token de actualización se almacena cifrado y solo lo lee el backend.
6. Encargados de tratamiento (subprocesadores)
| Proveedor | Función | Datos |
|---|---|---|
| Supabase | Base de datos, autenticación, almacenamiento temporal | Cuenta, metadatos |
| Railway | Alojamiento del backend | Tránsito de datos operativos |
| Drive/Sheets/Calendar del Usuario | Archivos del Usuario (en su cuenta) | |
| MercadoLibre (si el Usuario lo conecta) | Importación de ventas del Usuario | Ventas y datos de facturación del comprador (leídos de su cuenta) |
| Anthropic / OpenAI | Procesamiento IA | Imágenes en proceso, transcripciones, metadatos consultados |
| ElevenLabs | Voz a texto y texto a voz | Audio en proceso (no persistido), textos de respuesta |
| RevenueCat | Gestión de suscripciones | Identificadores de suscripción |
| OneSignal | Notificaciones push | Identificador de dispositivo y el texto de cada notificación, que puede incluir nombres de contactos y montos (por ejemplo, un aviso de cobranza vencida) |
| Resend | Envío de correos transaccionales | Dirección de destino, asunto y contenido de los correos que el Usuario pide enviar (comprobantes e informes en PDF), y de los avisos del Servicio |
| Cloudflare | Protección contra bots (CAPTCHA) al crear la cuenta e iniciar sesión | Señales técnicas del dispositivo y la conexión necesarias para la verificación |
| PostHog | Analítica de producto | Eventos de uso (sin montos, nombres ni transcripciones) |
| DolarAPI / ArgentinaDatos | Datos económicos públicos | No reciben datos del Usuario |
Además, si el Usuario elige iniciar sesión con Google o Apple, recibimos de ellos su correo electrónico, nombre e identificador de cuenta. Y si conecta la facturación electrónica, los datos de cada comprobante se transmiten a ARCA (Agencia de Recaudación y Control Aduanero, Argentina), organismo público que los trata conforme a su propia normativa; ARCA no es un subprocesador de Yatecorp.
Estos proveedores pueden estar ubicados fuera del país del Usuario (p. ej. EE. UU.), lo que implica transferencias internacionales de datos realizadas bajo los términos y salvaguardas contractuales de cada proveedor.
7. Conservación y eliminación
- Imágenes temporales de escaneo: máximo 24 horas.
- Audio de voz: no se conserva (solo la transcripción).
- Metadatos y datos de cuenta: mientras la cuenta esté activa.
- Certificado y clave privada de ARCA: hasta que el Usuario desconecte ARCA o
- Registros técnicos del servidor (sin datos personales): por un plazo
- Eliminación de cuenta (disponible en la Aplicación): borra todos los
elimine su cuenta.
limitado, con fines de seguridad y diagnóstico.
datos del Usuario de los sistemas de Yatecorp, revoca el acceso OAuth a Google y solicita la eliminación de los datos del Usuario en los subprocesadores que corresponda. Los archivos del Drive del Usuario no se tocan: son suyos y permanecen en su cuenta de Google.
8. Seguridad
Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito (TLS), cifrado de tokens sensibles (AES-256-GCM) con claves fuera del código, aislamiento por usuario a nivel de base de datos (Row Level Security), validación de identidad en cada solicitud del backend, principio de mínimo privilegio en los permisos de Google, y registros del sistema sin datos personales (sin montos, nombres ni transcripciones). Ningún sistema es infalible; en caso de incidente de seguridad que afecte datos personales, lo notificaremos conforme a la normativa aplicable.
9. Derechos del titular
El Usuario puede ejercer en cualquier momento sus derechos de acceso, rectificación, actualización, cancelación/supresión y oposición sobre sus datos (y los demás que la normativa local le reconozca) desde la propia Aplicación o contactándonos por los medios del §12. Atenderemos las solicitudes en los plazos que fije la normativa aplicable.
Argentina: el tratamiento se realiza conforme a la Ley 25.326 de Protección de Datos Personales. La Agencia de Acceso a la Información Pública (AAIP), órgano de control de dicha ley, tiene la atribución de atender denuncias y reclamos por incumplimiento de las normas de protección de datos.
México: el tratamiento se realiza conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su reglamento. Este documento constituye el aviso de privacidad de Yatecorp. El Usuario puede ejercer sus derechos ARCO (acceso, rectificación, cancelación y oposición) y revocar su consentimiento contactándonos; asimismo, puede acudir ante la autoridad de control competente en materia de protección de datos personales en México.
Colombia: el tratamiento se realiza conforme a la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes (habeas data). El Usuario puede presentar consultas y reclamos ante Yatecorp por los medios del §12 y, agotado ese trámite, ante la Superintendencia de Industria y Comercio (SIC). La autorización para el tratamiento se entiende otorgada con la aceptación de esta Política al crear la cuenta.
Otras jurisdicciones: el Usuario goza de los derechos análogos que su normativa local establezca.
10. Menores de edad
El Servicio no está dirigido a menores de 18 años y no recopilamos conscientemente datos de menores. Si detectamos una cuenta de un menor, será eliminada.
11. Cambios a esta Política
Podremos actualizar esta Política. Los cambios sustanciales se comunicarán por la Aplicación u otro medio razonable. La versión vigente estará siempre disponible en la Aplicación con su fecha de última actualización.
12. Contacto
Consultas o ejercicio de derechos: a través de la Aplicación, escribiendo a soporte@yatecorp.ai o en https://yatecorp.ai.
Domicilio postal: WyeTech LLC, 30 N Gould St Ste R, Sheridan, WY 82801, Estados Unidos.