1. Responsable y alcance
La persona natural identificada en esta página, establecida en Colombia, es responsable de los datos de visitantes, usuarios, contratación y soporte de Oruka. La política se basa en la Ley 1581 de 2012 y su reglamentación, incluida la compilada en el Decreto 1074 de 2015, sin desplazar otras normas aplicables.
Cuando un negocio usa Oruka para tratar datos de sus clientes, ese negocio determina las finalidades y actúa como responsable. En el servicio alojado, Oruka los trata por sus instrucciones como encargado. En Enterprise, el operador administra su instalación; solo recibimos los datos que nos facilite para contratación o soporte y los que correspondan a servicios adicionales expresamente activados.
2. Datos que tratamos
Cuenta y contratación: correo, datos de perfil proporcionados, correo verificado e imagen de perfil de Google si eliges ese acceso, datos de facturación, plan, referencias de transacciones y solicitudes de soporte. Las contraseñas locales se almacenan mediante hash con sal, no como texto recuperable.
Contenido del servicio: contactos, teléfonos, correos, notas, mensajes, archivos, documentos de conocimiento, instrucciones y memoria del agente, tareas, automatizaciones, formularios, campañas, agendas e historial de operaciones. Las funciones de voz pueden tratar audio, transcripciones e historial de llamadas según la integración activada; el negocio debe informar y obtener las autorizaciones necesarias.
Integraciones y seguridad: claves API, tokens de acceso y permisos concedidos, identificadores de cuentas conectadas, registros técnicos, errores, consumos y datos de conexión que procesan el servidor y sus proveedores. La infraestructura puede tratar direcciones IP para entregar y proteger el servicio; no afirmamos que una conexión a internet sea anónima.
Analítica opcional: visitas a páginas públicas con Google Analytics y nombres generales de pantallas del producto con PostHog, únicamente si están configurados y los autorizas. Nuestra integración no envía textos de conversaciones, campos de formularios ni identificadores de clientes. No graba sesiones.
3. Finalidades y autorización
Tratamos los datos para crear y proteger cuentas, prestar las funciones contratadas, responder solicitudes, ejecutar integraciones autorizadas, facturar, gestionar pagos, detectar abuso y atender deberes legales. Solicitamos autorización previa, expresa e informada cuando la ley colombiana la exige, salvo una excepción legal aplicable; puedes pedir prueba de la autorización.
La analítica opcional depende de tu elección específica y no es condición para usar el servicio. El consentimiento de cookies no autoriza campañas comerciales, grabaciones de llamadas ni el uso de datos de tus clientes. Los mensajes necesarios sobre acceso, facturación o seguridad son distintos de comunicaciones promocionales, que deben contar con la autorización o base legal que corresponda y un mecanismo para dejar de recibirlas.
Cuando se aplique el RGPD u otra norma que reconozca esas bases, la ejecución del contrato, las obligaciones legales, el consentimiento y, cuando esté justificado tras ponderación, el interés legítimo pueden sustentar finalidades concretas. No invocamos el interés legítimo como una excepción general a la autorización exigida en Colombia.
4. Datos y permisos de Google
Iniciar sesión y conectar Google son acciones distintas. Al elegir Continuar con Google, solicitamos openid, email y profile. Consultamos tu dirección de correo, si Google la ha verificado y la imagen de perfil, cuando está disponible, para crear o acceder a tu cuenta y mostrar tu avatar. Este inicio de sesión no autoriza acceso a Gmail, Drive, Sheets, Calendar ni Search Console, y no conserva un token de renovación para esas funciones.
Al conectar una cuenta desde Conexiones, Google muestra los permisos solicitados y tú decides si los autorizas. Esta conexión solicita acceso a Sheets, Calendar, Drive, envío de Gmail y lectura de Search Console en un mismo flujo, además de openid y email para identificar la cuenta conectada. Los permisos concedidos pueden abarcar más recursos que los que configures para una tarea concreta; las operaciones dependen de las funciones que utilices y las instrucciones y automatizaciones que actives.
Google Sheets (spreadsheets): permite leer y modificar hojas de cálculo. La función de registro de Oruka envía el identificador de la hoja, el nombre de la pestaña y los valores que configures, como datos de contacto, respuestas o resultados de tareas, para añadir filas a la hoja indicada. Los documentos de Sheets que importes desde Drive también pueden convertirse en texto para la base de conocimiento.
Google Calendar (calendar): permite consultar y gestionar calendarios y eventos. Oruka consulta disponibilidad y datos de eventos, como identificador, título, fechas, horas, zona horaria, descripción, ubicación, correos de asistentes y enlaces de reunión. Los usa para mostrar tu agenda y crear, modificar o cancelar citas según las acciones que autorices. Google recibe los datos de la cita y puede enviar invitaciones a sus asistentes.
Google Drive (drive.readonly y drive.file): el permiso de lectura permite acceder a archivos que la cuenta conectada puede consultar; no está limitado técnicamente a la carpeta que selecciones. La importación de conocimiento lista los archivos de la carpeta que configures, incluidos sus identificadores, nombres, tipos y tamaños, y lee o exporta los documentos compatibles para incorporarlos a Oruka. El permiso drive.file permite crear y gestionar archivos usados por la aplicación, por ejemplo los recursos que subas a la biblioteca multimedia. También podemos descargar esos recursos para utilizarlos en una acción que hayas configurado.
Gmail (gmail.send): permite enviar correos desde la cuenta conectada. Oruka transmite a Gmail el destinatario, asunto, cuerpo en texto o HTML y dirección de respuesta cuando la indicas, y recibe el identificador del mensaje enviado. Este permiso no permite leer tu bandeja de entrada ni importar tu historial de correos. El contenido enviado se entrega a los destinatarios que establezcas.
Google Search Console (webmasters.readonly): permite consultar las propiedades a las que tiene acceso la cuenta y sus métricas de búsqueda. Oruka utiliza la dirección de la propiedad, consultas, páginas, clics, impresiones, tasa de clics y posición para mostrar el panel SEO, comparar períodos y elaborar análisis que solicites. Este permiso es de lectura y no permite modificar las propiedades ni enviar o eliminar sitemaps.
5. Uso de datos de Google y procesamiento con IA
Usamos los datos de Google para las funciones descritas: acceso a tu cuenta, registro en hojas, gestión de citas, importación de conocimiento, biblioteca multimedia, envío de correos y análisis SEO. Una conexión puede funcionar sin que mantengas abierta la aplicación: los tokens de renovación permiten ejecutar las automatizaciones y acciones que hayas configurado. Conectar una cuenta no importa por sí solo todos sus archivos ni toda su información.
Si importas un documento de Drive a Conocimiento, su texto se envía al proveedor de embeddings configurado para convertirlo en vectores de búsqueda. Al usar ese conocimiento en una conversación, los fragmentos relevantes se envían al proveedor del modelo para generar una respuesta. Los resultados de herramientas y datos de Google que incluyas en una tarea, como detalles de una cita o métricas SEO, también pueden formar parte del contexto que recibe el modelo. Según tu configuración, intervienen OpenAI, Anthropic, Google o proveedores a través de Vercel AI Gateway; el gateway también procesa las solicitudes que pasan por él.
Estos envíos tienen como finalidad ejecutar las funciones de IA que actives. Los datos de Google no se utilizan por Oruka para entrenar ni mejorar modelos de inteligencia artificial de propósito general. La generación de embeddings para buscar en tus propios documentos y la generación de respuestas son procesamiento para prestar el servicio, no entrenamiento de un modelo general. Los proveedores que procesen datos de Google deben respetar las restricciones de uso limitado descritas en esta política; no se autoriza su uso para entrenamiento de modelos generales.
Una respuesta que use datos de Google puede compartirse con los miembros de tu negocio que tengan acceso a la conversación o con un destinatario externo si configuras al agente para responder por un canal, enviar un correo o ejecutar otra integración. Los asistentes de una cita, destinatarios de un correo y servicios de destino reciben la información necesaria para esa acción. Revisa qué conocimiento, herramientas, canales y destinatarios habilitas antes de activar una automatización.
6. Almacenamiento y protección de datos de Google
Para mantener una conexión, Oruka almacena en el servidor los tokens de acceso y renovación, su vencimiento cuando se proporciona, los permisos concedidos, la dirección de la cuenta conectada y la fecha de conexión. Los tokens de renovación permiten obtener nuevos tokens de acceso cuando vencen. La interfaz muestra el estado y la cuenta conectada, sin entregar estos tokens al navegador como parte de la ficha de conexión.
Los documentos importados pueden conservarse como texto extraído, fragmentos, embeddings e identificadores del archivo de origen en la base de conocimiento. La biblioteca conserva metadatos e identificadores de los recursos de Drive para recuperarlos cuando se necesitan. Los datos usados en una tarea y sus resultados también pueden quedar en conversaciones, registros de operaciones o configuraciones. La propiedad seleccionada de Search Console se conserva para el panel SEO. Estas copias y datos derivados están sujetos a las mismas restricciones de uso que los datos originales.
Las solicitudes a las APIs de Google y el intercambio de tokens utilizan HTTPS. La aplicación utiliza controles de sesión y permisos de acceso; la conexión compartida de esta instalación la administra su propietario. El almacenamiento, los países de procesamiento, las medidas de protección de la infraestructura y los ciclos de conservación y copias de seguridad deben corresponder a los servicios identificados en la ficha operativa. No afirmamos que todas las instalaciones tengan el mismo cifrado de almacenamiento ni un plazo universal de borrado.
7. Uso limitado y destinatarios de datos de Google
El uso y la transferencia por parte de Oruka de información recibida de las APIs de Google se ajustan a la Política de Datos de Usuarios de los Servicios de las APIs de Google (Google API Services User Data Policy), incluidos los requisitos de uso limitado (Limited Use), y a las restricciones aplicables de Google Workspace. Estas restricciones se aplican también a los datos derivados, agregados o anonimizados.
Solo utilizamos los datos de Google para prestar las funciones visibles del servicio que autorices. Solo se transfieren a proveedores de infraestructura y procesamiento necesarios para esas funciones, a los servicios y destinatarios de las acciones que autorices, por motivos de seguridad, para cumplir la ley o, en una operación de adquisición o venta de activos, con tu consentimiento previo expreso. No vendemos estos datos, no los entregamos a intermediarios de datos, no los usamos para publicidad personalizada o dirigida y no los usamos para determinar solvencia crediticia ni para conceder préstamos.
El personal de Oruka no puede leer tus datos de Google salvo que hayas autorizado expresamente el acceso a datos concretos para ayudarte, sea necesario investigar un problema de seguridad o abuso, exista una obligación legal, o se trate de datos agregados y anonimizados para operaciones internas permitidas. Los proveedores y colaboradores que intervengan deben cumplir las mismas restricciones. Los datos de Google no se incluyen en los eventos de analítica opcional de esta aplicación.
8. Desconectar Google y solicitar la eliminación
El propietario de la instalación puede desconectar Google desde Conexiones. Esta acción elimina del almacenamiento activo de la conexión los tokens guardados por Oruka. Para revocar además el permiso concedido en Google, abre las conexiones con terceros de tu Cuenta de Google, selecciona Oruka y retira su acceso. Son controles distintos: desconectar en Oruka no revoca por sí solo la autorización en Google. Si la instalación utiliza además una cuenta de servicio, su propietario debe retirar también esa credencial o sus permisos para detener ese acceso independiente.
Desconectar o revocar el acceso detiene el acceso futuro mediante esa conexión, pero no elimina automáticamente los documentos ya importados, los embeddings, el historial de conversaciones ni los archivos o eventos que se hayan creado en Google. Puedes eliminar documentos desde Conocimiento y recursos desde la biblioteca. Las copias existentes en Google y los mensajes ya entregados a destinatarios se gestionan en esos servicios; no se pueden retirar por desconectar Oruka.
Para solicitar acceso, exportación o eliminación de los demás datos de Google que conserva Oruka, utiliza el correo de privacidad de la ficha de identificación e indica la cuenta vinculada y los datos o funciones afectados, sin incluir contraseñas ni tokens. El procedimiento Tus derechos de privacidad explica la verificación de identidad y los plazos de respuesta. Las solicitudes incluyen el contenido importado y sus datos derivados; cualquier conservación obligatoria o permanencia temporal en copias de seguridad se explicará al atenderlas. Los plazos de respuesta no equivalen a una garantía de borrado instantáneo de todas las copias.
9. IA y proveedores de modelos
Para generar respuestas o buscar información en documentos, el contenido necesario se transmite al proveedor seleccionado, que puede ser OpenAI, Anthropic, Google o proveedores accesibles mediante Vercel AI Gateway. La indexación de conocimiento puede usar modelos de embeddings de OpenAI directamente o mediante el gateway, incluso si el modelo de conversación es otro.
Las condiciones de conservación y uso de datos de cada API dependen del proveedor, producto, configuración y contrato vigentes. Para datos obtenidos de las APIs de Google, prevalecen las restricciones de uso limitado y la exclusión de entrenamiento de modelos generales descritas en esta política. No prometemos retención cero; la conservación debe verificarse para cada proveedor y configuración. Evita introducir datos sensibles o secretos que no sean necesarios.
Oruka puede ejecutar instrucciones y automatizaciones configuradas por el negocio. No debe utilizarse para adoptar decisiones exclusivamente automatizadas con efectos legales o similares sin una base y garantías adecuadas, incluida revisión humana cuando corresponda.
10. Destinatarios e integraciones
Pueden intervenir proveedores de hosting, base de datos, almacenamiento, correo, IA y pagos. Solo se deben habilitar los necesarios para la finalidad correspondiente y bajo las condiciones contractuales aplicables. La ficha operativa de esta página identifica la infraestructura de esta instalación.
Según las funciones conectadas: Meta (WhatsApp, Instagram, Messenger y anuncios) trata mensajes y datos de canales; Google puede intervenir en acceso, Gmail, Drive, Sheets, Calendar o Search Console; ElevenLabs en voz; Stripe y Mercado Pago en pagos; Shopify en comercio; Resend o el proveedor SMTP en correo; otros servicios conectados mediante OAuth, API o MCP en las acciones que autorices. No todos están activos por instalar Oruka.
Los pagos introducidos en páginas alojadas por un procesador se entregan a ese procesador; Oruka recibe referencias y estados de cobro, no necesita almacenar el número completo de tarjeta. Google Analytics y PostHog reciben los eventos opcionales descritos en Cookies y preferencias cuando los autorizas.
No vendemos datos personales ni los compartimos para publicidad conductual entre sitios mediante esta integración. Podemos comunicar información por una obligación legal, solicitud válida de autoridad o para formular, ejercer o defender reclamaciones, limitando lo comunicado a lo necesario.
11. Tratamiento internacional
El servicio se opera desde Colombia y las integraciones pueden procesar datos en Estados Unidos y otros países. La residencia del proveedor no determina por sí sola dónde se procesa cada dato. Consulta la ficha operativa y las condiciones del servicio conectado.
Antes de transferir o transmitir datos internacionalmente, deben cumplirse las condiciones aplicables: por ejemplo, las del artículo 26 de la Ley 1581, las excepciones procedentes y los contratos de transmisión cuando correspondan. Si se aplica el RGPD, pueden requerirse decisiones de adecuación, cláusulas contractuales tipo u otras garantías válidas. No afirmamos que todos los proveedores estén automáticamente cubiertos por un mismo mecanismo. Puedes solicitar información sobre los destinos y garantías aplicables a tus datos.
12. Conservación y eliminación
Los datos se conservan durante el tiempo necesario para las finalidades informadas, la relación contractual, la atención de solicitudes y las obligaciones legales aplicables. Los registros de facturación o prueba de transacciones pueden conservarse por los plazos fiscales, contables o de prescripción que correspondan. No se conservarán indefinidamente solo porque el software lo permita.
La aplicación no impone una eliminación automática general de conversaciones o bases de datos. En Enterprise, el operador define y ejecuta su política. En el servicio alojado, la supresión y exportación se gestionan por solicitud y conforme al procedimiento de derechos; las retenciones legales se explicarán cuando limiten la supresión. Los ciclos de copias, eliminación y retención de esta instalación figuran en la ficha operativa.
La preferencia de analítica caduca a los 180 días o antes si cambia su versión o configuración. El identificador de PostHog usado aquí dura la sesión de la pestaña; las cookies de Google Analytics se configuran con un máximo de 180 días. El plazo de eventos conservados por proveedores se configura por separado y se documenta en la ficha operativa.
13. Seguridad
La aplicación incluye control de sesiones y acceso, hash de contraseñas y mecanismos de verificación de integraciones. Las medidas de cifrado, copias, permisos, supervisión y respuesta a incidentes dependen también del despliegue y deben mantenerse de acuerdo con los riesgos. Ningún sistema ofrece seguridad absoluta.
Si detectas un incidente, comunícalo al contacto publicado. Se investigará y se cumplirán las obligaciones de comunicación a autoridades y personas afectadas que correspondan. No publiques credenciales o datos de terceros en reportes abiertos.
14. Menores y datos sensibles
Oruka no se dirige a menores de 18 años. No solicites ni cargues datos sensibles o de menores salvo que la función, la finalidad y las garantías legales lo permitan. No estás obligado a autorizar datos sensibles para finalidades opcionales. Si conoces un tratamiento no autorizado, solicita su revisión por el canal de privacidad.
15. Tus derechos y cambios
Puedes conocer, acceder, actualizar y rectificar tus datos, solicitar prueba de autorización, conocer su uso, presentar quejas y pedir revocación o supresión en los casos previstos por ley. La página Tus derechos de privacidad explica cómo solicitarlo y los plazos de respuesta, incluidas las reglas aplicables a Colombia y los derechos adicionales de otros territorios.
La política rige desde la fecha de actualización indicada. Los cambios materiales se comunicarán por un medio adecuado; si se amplían finalidades que requieren autorización, se solicitará antes del nuevo tratamiento. La aceptación de los términos no sustituye una autorización de datos que deba recabarse por separado.