Política de Privacidad — HolaLola
Última actualización: 23 de julio de 2026
Esta Política describe cómo Yatecorp ("nosotros"), desarrolladora y operadora de la aplicación HolaLola, trata los datos personales de sus usuarios. Se integra con los Términos y Condiciones del Servicio.
1. Principio de diseño: tus documentos son tuyos
HolaLola está construida sobre una regla arquitectónica central: los documentos del Usuario no se almacenan en servidores de Yatecorp.
- Los comprobantes fotografiados, los PDFs generados (facturas, proformas,
- Yatecorp conserva únicamente metadatos operativos (ver §2).
- Las imágenes que el Usuario fotografía se suben a un almacenamiento temporal
- El audio de voz nunca se almacena: se transcribe y se descarta; solo se
presupuestos, recibos, notas) y las planillas se guardan en las cuentas de Google Drive y Google Sheets del propio Usuario, bajo su control.
exclusivamente para su procesamiento y se eliminan dentro de las 24 horas.
conserva el texto transcripto.
2. Datos que tratamos
| Categoría | Datos | Origen |
|---|---|---|
| Cuenta | Email, identificador de usuario | Registro |
| Perfil | País, tipo de uso, empresa(s) emisora(s) (razón social, ID fiscal, domicilio, logo), descripción del negocio (para contextualizar al Asistente) | Cargados por el Usuario o inferidos de sus propios datos con su conocimiento |
| Metadatos de documentos | Tipo, montos, monedas, fechas, categorías, números de comprobante, estado de pago, referencias a archivos en el Drive del Usuario | Extracción IA confirmada por el Usuario / carga manual |
| Contactos comerciales | Nombre/razón social, persona de contacto, ID fiscal, email, teléfono, dirección de clientes y proveedores del Usuario | Cargados por el Usuario o extraídos de sus comprobantes |
| Voz y chat | Transcripciones de texto de las consultas al Asistente (no el audio) y registros de intención | Uso del Asistente |
| Conexión Google | Token de actualización OAuth, cifrado (AES-256-GCM); identificadores de carpetas/planillas | Autorización del Usuario |
| Conexión MercadoLibre (opcional) | Token OAuth cifrado (AES-256-GCM); ventas y datos de facturación del comprador leídos de la cuenta de MercadoLibre del Usuario | Autorización del Usuario |
| Suscripción | Plan y estado de suscripción (no datos de tarjeta) | RevenueCat / tiendas |
| Técnicos | Identificadores de dispositivo para notificaciones, eventos de uso agregados | Uso de la Aplicación |
No recopilamos: datos de tarjetas de pago (los procesan las tiendas de aplicaciones), el contenido de la cuenta de Google del Usuario más allá de los archivos que la propia Aplicación crea, ni el audio de las grabaciones de voz.
3. Finalidades
Usamos los datos exclusivamente para: (a) prestar el Servicio (digitalización, archivo en el Drive del Usuario, agenda, reportes, facturación, Asistente); (b) procesar consultas y comandos mediante modelos de IA; (c) enviar notificaciones operativas (recordatorios de vencimientos, alertas del negocio), si el Usuario habilitó las notificaciones; (d) gestionar la cuota y la suscripción; (e) seguridad, prevención de abuso y soporte; (f) métricas de uso agregadas para mejorar el producto. No vendemos ni alquilamos datos personales. No usamos los datos del Usuario para publicidad de terceros.
4. Inteligencia artificial
Para prestar el Servicio, ciertos datos (imágenes de comprobantes durante su procesamiento, transcripciones, metadatos consultados) se envían a proveedores de modelos de IA (Anthropic y OpenAI) y de voz (ElevenLabs) a través de sus APIs comerciales. Conforme a las políticas de dichos proveedores para clientes de API, esos datos no se utilizan para entrenar sus modelos. Las respuestas del Asistente se generan sobre los datos del propio Usuario y son de carácter orientativo (ver Términos, cláusula 3).
5. Datos de Google (Limited Use)
El uso que HolaLola hace de la información recibida de las APIs de Google se ajusta a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado (Limited Use): los permisos de Drive, Sheets y Calendar se solicitan con el alcance mínimo (`drive.file`: solo archivos creados por la propia Aplicación), se usan únicamente para prestar las funciones visibles al Usuario, no se transfieren a terceros salvo lo necesario para operar el Servicio, y no se usan para publicidad. El token de acceso nunca se envía a la aplicación móvil; el token de actualización se almacena cifrado y solo lo lee el backend.
6. Encargados de tratamiento (subprocesadores)
| Proveedor | Función | Datos |
|---|---|---|
| Supabase | Base de datos, autenticación, almacenamiento temporal | Cuenta, metadatos |
| Railway | Alojamiento del backend | Tránsito de datos operativos |
| Drive/Sheets/Calendar del Usuario | Archivos del Usuario (en su cuenta) | |
| MercadoLibre (si el Usuario lo conecta) | Importación de ventas del Usuario | Ventas y datos de facturación del comprador (leídos de su cuenta) |
| Anthropic / OpenAI | Procesamiento IA | Imágenes en proceso, transcripciones, metadatos consultados |
| ElevenLabs | Voz a texto y texto a voz | Audio en proceso (no persistido), textos de respuesta |
| RevenueCat | Gestión de suscripciones | Identificadores de suscripción |
| OneSignal | Notificaciones push | Identificador de dispositivo |
| PostHog | Analítica de producto | Eventos de uso (sin montos, nombres ni transcripciones) |
| DolarAPI / ArgentinaDatos | Datos económicos públicos | No reciben datos del Usuario |
Estos proveedores pueden estar ubicados fuera del país del Usuario (p. ej. EE. UU.), lo que implica transferencias internacionales de datos realizadas bajo los términos y salvaguardas contractuales de cada proveedor.
7. Conservación y eliminación
- Imágenes temporales de escaneo: máximo 24 horas.
- Audio de voz: no se conserva (solo la transcripción).
- Metadatos y datos de cuenta: mientras la cuenta esté activa.
- Eliminación de cuenta (disponible en la Aplicación): borra todos los
datos del Usuario de los sistemas de Yatecorp, revoca el acceso OAuth a Google y solicita la eliminación de los datos del Usuario en los subprocesadores que corresponda. Los archivos del Drive del Usuario no se tocan: son suyos y permanecen en su cuenta de Google.
8. Seguridad
Aplicamos medidas técnicas y organizativas razonables: cifrado en tránsito (TLS), cifrado de tokens sensibles (AES-256-GCM) con claves fuera del código, aislamiento por usuario a nivel de base de datos (Row Level Security), validación de identidad en cada solicitud del backend, principio de mínimo privilegio en los permisos de Google, y registros del sistema sin datos personales (sin montos, nombres ni transcripciones). Ningún sistema es infalible; en caso de incidente de seguridad que afecte datos personales, lo notificaremos conforme a la normativa aplicable.
9. Derechos del titular
El Usuario puede ejercer en cualquier momento sus derechos de acceso, rectificación, actualización, cancelación/supresión y oposición sobre sus datos (y los demás que la normativa local le reconozca) desde la propia Aplicación o contactándonos por los medios del §12. Atenderemos las solicitudes en los plazos que fije la normativa aplicable.
Argentina: el tratamiento se realiza conforme a la Ley 25.326 de Protección de Datos Personales. La Agencia de Acceso a la Información Pública (AAIP), órgano de control de dicha ley, tiene la atribución de atender denuncias y reclamos por incumplimiento de las normas de protección de datos.
México: el tratamiento se realiza conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su reglamento. Este documento constituye el aviso de privacidad de Yatecorp. El Usuario puede ejercer sus derechos ARCO (acceso, rectificación, cancelación y oposición) y revocar su consentimiento contactándonos; asimismo, puede acudir ante la autoridad de control competente en materia de protección de datos personales en México.
Colombia: el tratamiento se realiza conforme a la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes (habeas data). El Usuario puede presentar consultas y reclamos ante Yatecorp por los medios del §12 y, agotado ese trámite, ante la Superintendencia de Industria y Comercio (SIC). La autorización para el tratamiento se entiende otorgada con la aceptación de esta Política al crear la cuenta.
Otras jurisdicciones: el Usuario goza de los derechos análogos que su normativa local establezca.
10. Menores de edad
El Servicio no está dirigido a menores de 18 años y no recopilamos conscientemente datos de menores. Si detectamos una cuenta de un menor, será eliminada.
11. Cambios a esta Política
Podremos actualizar esta Política. Los cambios sustanciales se comunicarán por la Aplicación u otro medio razonable. La versión vigente estará siempre disponible en la Aplicación con su fecha de última actualización.
12. Contacto
Consultas o ejercicio de derechos: a través de la Aplicación o en https://yatecorp.ai.