Última actualización: agosto de 2026
Política de privacidad
Última actualización: agosto de 2026.
Esta política explica qué datos personales trata VelionBot, con qué finalidad, con qué fundamento legal, con quién se comparten, cuánto se conservan y cómo ejercer tus derechos.
Está redactada según la Ley 25.326 de Protección de los Datos Personales de la República Argentina y su decreto reglamentario 1558/2001, y se ajusta además al Reglamento General de Protección de Datos (UE) 2016/679 (GDPR), a la LGPD brasileña (Ley 13.709) y a la CCPA/CPRA de California, para los casos en que alguna de ellas resulte aplicable.
1. Quién es responsable
| Dato | Detalle |
|---|---|
| Servicio | VelionBot (velionbot.site) |
| Titular | [COMPLETAR: nombre y apellido del titular] |
| Nombre comercial | Velion Company |
| CUIT/CUIL | [COMPLETAR: CUIT/CUIL] |
| Domicilio | [COMPLETAR: calle y número], Córdoba, Córdoba, Argentina |
| Correo de contacto | estudiovelion@gmail.com |
2. Los dos roles distintos (leer esto primero)
Es la parte que más confusión genera y define quién decide sobre cada dato.
a) Cuando sos cliente de VelionBot — te registraste y conectaste tu cuenta de Instagram. Sobre tus datos de cuenta (email, nombre, contraseña, facturación) el titular es el responsable del tratamiento: decide para qué se usan.
b) Cuando le escribís a una cuenta de Instagram que usa VelionBot — sos seguidor o cliente de ese negocio, no de nosotros. Sobre esa conversación, el responsable es el titular de esa cuenta de Instagram, y VelionBot actúa como encargado del tratamiento: procesa esos datos únicamente por cuenta y orden de ese negocio, siguiendo sus instrucciones, sin usarlos para fines propios.
En términos del GDPR: controller en el caso (a), processor en el caso (b). Las obligaciones del encargado están detalladas en la sección 11, que funciona como acuerdo de tratamiento de datos.
Si le escribiste a un negocio y querés que borren tu conversación, podés pedirlo a ese negocio directamente o por las vías de la página de eliminación de datos: las atendemos igual, y le damos aviso al negocio.
3. Qué datos se tratan, exactamente
3.1 De quien usa el panel (cliente)
| Dato | Origen | Necesario |
|---|---|---|
| Lo cargás vos, o viene de Google si entrás con Google | Sí — es tu identificador de acceso | |
| Nombre | Vos, o Google | No |
| Contraseña | Vos. Se guarda cifrada con scrypt, nunca en texto plano | Sí, salvo que entres con Google |
| Identificador de la cuenta de Google | Google, solo si usás ese ingreso | No |
| Rol y espacio de trabajo | Generado por el sistema | Sí |
| Fecha del último ingreso e intentos fallidos | Generado por el sistema | Sí — es una medida de seguridad |
| Secreto de segundo factor y códigos de recuperación | Generado por el sistema si activás 2FA | No |
| Token de acceso de Instagram | Meta, cuando autorizás la conexión | Sí, para operar la cuenta |
| Clave de API del proveedor de IA | La cargás vos, solo si activás el agente | No |
| Datos de facturación | Los cargás vos, solo si contratás un plan pago (ver sección 3.4) | Solo si pagás |
3.2 De quien escribe a una cuenta conectada (seguidor)
A través de la API oficial de Instagram, y solo después de que el titular de la cuenta autorizó expresamente la conexión:
- Mensajes directos enviados a la cuenta conectada, y respuestas a sus historias.
- Comentarios públicos en las publicaciones de la cuenta conectada.
- Datos básicos del perfil: nombre de usuario, nombre visible, foto de perfil e identificador interno que asigna Instagram.
- Etiquetas que el titular de la cuenta te asigne para organizar sus contactos.
- Si el titular activó el paso correspondiente, si seguís o no a esa cuenta.
No se accede a tu lista de seguidores, a tus mensajes con otras cuentas, a tu email, a tu teléfono, ni a ningún dato que no hayas enviado a esa conversación.
3.3 Datos técnicos
Dirección IP y user-agent quedan en los registros del servidor y en los de nuestro proveedor de alojamiento, por seguridad y para limitar abusos (control de intentos de acceso y de frecuencia de peticiones). Se conservan como máximo 90 días.
3.4 Datos de pago
Hoy no se cobra y no se recolecta ningún dato de pago. Cuando se active el cobro, el número de tarjeta y sus datos asociados serán procesados directamente por la pasarela de pago, que es responsable independiente de ese tratamiento. VelionBot no ve, no recibe y no almacena números completos de tarjeta. De la operación se conserva únicamente lo necesario para facturar y para cumplir la obligación fiscal: nombre o razón social, identificación tributaria, domicilio de facturación, importe, fecha, medio de pago (por ejemplo "Visa •••• 4242") e identificador de la transacción. Ver los términos de compra.
3.5 Datos que no se tratan
No se solicitan ni se tratan datos sensibles en el sentido del artículo 2 de la Ley 25.326 (origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, información referente a la salud o a la vida sexual). Si un seguidor los menciona espontáneamente dentro de un mensaje, ese contenido queda bajo la responsabilidad del titular de la cuenta, que es quien decide qué conserva.
4. Con qué finalidad y con qué base legal
| Finalidad | Base legal (Ley 25.326 / GDPR) |
|---|---|
| Crear y mantener tu cuenta, y darte el servicio | Ejecución del contrato — art. 6.1.b GDPR; consentimiento y necesidad contractual, arts. 5 y 6 Ley 25.326 |
| Ejecutar las automatizaciones que vos configuraste | Ejecución del contrato |
| Tratar las conversaciones de tus seguidores | Por cuenta y orden tuya, como encargado — art. 25 Ley 25.326, art. 28 GDPR |
| Enviar el texto de un mensaje al proveedor de IA que elegiste | Ejecución del contrato, y solo si activaste esa función |
| Seguridad: registrar accesos, limitar intentos y frecuencia | Interés legítimo — art. 6.1.f GDPR |
| Facturar y conservar comprobantes | Obligación legal — art. 6.1.c GDPR |
| Avisarte de cambios de fondo en el servicio o en estas políticas | Ejecución del contrato / obligación legal |
No se hacen decisiones automatizadas con efectos jurídicos sobre las personas, en el sentido del artículo 22 del GDPR. Las respuestas automáticas son texto que el titular de la cuenta redactó y activó, no una decisión sobre quien escribe. No se hace perfilado publicitario.
5. Cuando interviene un modelo de inteligencia artificial
Si el titular de la cuenta activó el agente de IA, el texto del mensaje recibido y los últimos mensajes de esa conversación se envían al proveedor que él eligió (Anthropic, OpenAI o Google) con la única finalidad de redactar una respuesta.
- El envío se hace con la clave de API del propio titular, así que la relación con ese proveedor es suya y queda sujeta a las políticas de ese proveedor.
- El agente está desactivado por defecto.
- El catálogo del negocio que se manda como contexto lo escribe el titular de la cuenta.
- No se usan las conversaciones para entrenar modelos, ni por parte de VelionBot ni, según las políticas de uso comercial de esos proveedores, por parte de ellos.
6. Con quién se comparten
No se venden. No se ceden con fines comerciales. No se usan para publicidad. Los únicos terceros que intervienen son proveedores de infraestructura que actúan como subencargados:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Meta Platforms | Origen de los mensajes y comentarios (API de Instagram) | EE. UU. |
| Vercel | Alojamiento de la aplicación | EE. UU. / red global |
| Turso | Base de datos | EE. UU. / red global |
| Anthropic, OpenAI o Google | Solo si el titular activó el agente de IA | EE. UU. |
| Solo si el titular usa el ingreso con Google | EE. UU. | |
| Resend | Solo si el titular configuró el envío de correos | EE. UU. |
| Pasarela de pago | Solo cuando se active el cobro. Ver términos de compra | Según el proveedor |
También pueden compartirse datos cuando lo exija una autoridad competente mediante requerimiento fundado, o para ejercer o defender derechos ante un reclamo.
7. Transferencias internacionales
Los proveedores listados están fuera de la Argentina, principalmente en los Estados Unidos. La transferencia se ampara en el artículo 12 de la Ley 25.326 por resultar necesaria para la ejecución del contrato que vos mismo solicitaste, y en los contratos de tratamiento de datos que cada uno de esos proveedores ofrece.
Para datos alcanzados por el GDPR, esas transferencias se apoyan en las cláusulas contractuales tipo de la Comisión Europea que dichos proveedores incorporan a sus condiciones, y —cuando corresponde— en el marco EU–US Data Privacy Framework.
8. Cuánto tiempo se conservan
| Dato | Plazo |
|---|---|
| Cuenta del cliente y su configuración | Mientras la cuenta exista |
| Conversaciones, contactos y comentarios | Mientras el titular de la cuenta los conserve; se borran cuando él los elimina o cuando el interesado lo pide |
| Token de Instagram | Hasta que se desconecta la cuenta o el token vence. Se borra en el acto al desconectar |
| Registros de acceso y de seguridad | Hasta 90 días |
| Copias de seguridad | Hasta 30 días después del borrado |
| Comprobantes de facturación | 10 años, por obligación fiscal |
| Solicitudes de arrepentimiento y de eliminación | 10 años, como constancia de haber cumplido |
Al eliminar una cuenta, los datos salen de la base activa de inmediato y desaparecen de las copias de seguridad dentro de los 30 días.
9. Seguridad
Medidas concretas, no declarativas:
- Contraseñas cifradas con scrypt; no se pueden revertir ni siquiera desde adentro.
- Segundo factor (2FA) disponible para las cuentas del panel.
- Tokens de Meta y claves de API enmascarados: nunca se devuelven al navegador.
- Aislamiento entre espacios de trabajo verificado con una batería de pruebas automáticas dedicada: un cliente no puede leer ni modificar datos de otro.
- Firma HMAC-SHA256 en cada webhook entrante; un evento sin firma válida se descarta.
- Comparación de secretos en tiempo constante.
- Límite de intentos de acceso y de frecuencia de peticiones.
- Todo el tráfico por HTTPS, con política de seguridad de contenido (CSP) estricta.
Ninguna medida vuelve un sistema invulnerable. Ante un incidente de seguridad que afecte datos personales, se notificará a los usuarios afectados y a la autoridad de control sin dilación indebida y, cuando aplique el GDPR, dentro de las 72 horas de tomar conocimiento.
10. Tus derechos
Podés ejercer, en cualquier momento y gratuitamente:
- Acceso — saber qué datos hay sobre vos.
- Rectificación — corregir lo que esté mal o incompleto.
- Supresión — pedir que se borren.
- Oposición — oponerte a un tratamiento.
- Portabilidad — recibirlos en formato legible por máquina (GDPR/LGPD).
- Limitación del tratamiento (GDPR).
- Retiro del consentimiento, sin efecto retroactivo.
- No discriminación por ejercer estos derechos (CCPA/CPRA).
Cómo: escribí a estudiovelion@gmail.com o usá la página de eliminación de datos. Se responde dentro de los 10 días corridos.
El artículo 14, inciso 3, de la Ley 25.326 establece que el derecho de acceso puede ejercerse en forma gratuita a intervalos no inferiores a seis meses, salvo interés legítimo. Nosotros no aplicamos ese límite: se responde siempre.
Sobre "venta" de datos (CCPA/CPRA): VelionBot no vende ni comparte datos personales en el sentido que esas normas le dan a esos términos, y no lo hizo en los últimos doce meses.
Si no estás conforme
Podés reclamar ante la autoridad de control:
- Agencia de Acceso a la Información Pública (AAIP) — Órgano de control de la Ley 25.326 de Protección de los Datos Personales. → https://www.argentina.gob.ar/aaip
- En la Unión Europea, ante la autoridad de protección de datos de tu país de residencia.
11. Condiciones como encargado del tratamiento
Esta sección funciona como acuerdo de tratamiento de datos entre el cliente (responsable) y VelionBot (encargado), en los términos del artículo 25 de la Ley 25.326 y del artículo 28 del GDPR. Aplica a los datos de los seguidores descriptos en 3.2. VelionBot se obliga a:
- Tratar esos datos únicamente según las instrucciones del cliente, dadas a través de la configuración del panel, y no usarlos para fines propios.
- No cederlos a terceros distintos de los subencargados de la sección 6.
- Mantener la confidencialidad, incluso después de terminada la relación.
- Aplicar las medidas de seguridad de la sección 9.
- Asistir al cliente para responder los pedidos de derechos que reciba de sus seguidores.
- Avisar al cliente sin demora ante un incidente de seguridad que afecte a sus datos.
- Devolver o eliminar los datos al terminar la relación, a elección del cliente, salvo lo que haya que conservar por ley.
- Poner a disposición la información necesaria para demostrar que se cumple lo anterior.
- Avisar antes de incorporar un subencargado nuevo, para que el cliente pueda oponerse.
El cliente, por su parte, garantiza que tiene base legal para tratar los datos de sus seguidores y que su propia política de privacidad es la que rige frente a ellos.
12. Menores de edad
El servicio está dirigido a personas mayores de 18 años y no se ofrece a menores. No se recolectan datos de menores de forma consciente. Si detectamos que se cargó una cuenta de un menor, se elimina. Los mensajes que un menor pudiera enviar a una cuenta de Instagram de un negocio quedan bajo la responsabilidad del titular de esa cuenta.
13. Cookies
Ver la política de cookies. En resumen: el sitio público no usa ninguna cookie y el panel usa una sola, estrictamente necesaria para mantener la sesión.
14. Cambios
Si esta política cambia, se actualiza la fecha del encabezado. Los cambios de fondo se avisan desde el panel y por correo con antelación razonable antes de que tengan efecto.
15. Contacto
Consultas sobre datos personales: estudiovelion@gmail.com. Datos completos del responsable y todos los canales: quién está detrás.