Lo Hace Solo
Volver al inicio

Anexo de Tratamiento de Datos Personales

Versión 1.0 — 2 de septiembre de 2026. Forma parte de los Términos de Servicio y de la Política de Privacidad.

¿Para qué sirve esto? Es el documento que deja por escrito, firmado por las dos partes, que los datos de tu negocio y de tus clientes son tuyos y que Lo Hace Solo solamente los procesa para prestarte el servicio. Vale en cualquier país: los roles se traducen a la ley que te aplique a vos.

1. Partes

Este Anexo se celebra entre:

  • El Proveedor: Yanni Demetrio Stamadianos de Vedia, CUIT 20-36929653-2, con domicilio en Don Orione 1290, Victoria (1644), Buenos Aires, Argentina, titular del servicio Lo Hace Solo (en adelante, "el Proveedor" o "Lo Hace Solo").
  • El Cliente: la persona humana o jurídica titular de la cuenta contratada en Lo Hace Solo, cuyos datos se consignan en la sección 15 (en adelante, "el Cliente").

2. Objeto

Este Anexo regula el tratamiento de los datos personales que el Proveedor realiza por cuenta y orden del Cliente como consecuencia de la prestación del servicio: un agente de inteligencia artificial que atiende, por WhatsApp y otros canales, las consultas de los clientes finales del Cliente.

3. Roles de cada parte

El Cliente decide qué datos se tratan y para qué. El Proveedor ejecuta únicamente lo que el Cliente le instruye, y no puede usar esos datos para fines propios. Esa distinción es la misma en todas las leyes de protección de datos, aunque cada país le ponga otro nombre:

JurisdicciónEl Cliente es…Lo Hace Solo es…Norma de referencia
ArgentinaResponsableEncargado / CesionarioLey 25.326
ColombiaResponsableEncargadoLey 1581 de 2012 y Decreto 1377 de 2013
MéxicoResponsableEncargadoLFPDPPP
ChileResponsableMandatario / EncargadoLey 19.628
PerúTitular del banco de datosEncargadoLey 29.733
UruguayResponsableEncargadoLey 18.331
EcuadorResponsableEncargadoLOPDP
BrasilControladorOperadorLGPD (Lei 13.709/2018)
España / Unión EuropeaResponsableEncargadoRGPD (UE) 2016/679
Otros paísesSe aplican las figuras equivalentes de la ley local de protección de datos.

En el resto de este documento se usan los términos Responsable (el Cliente) y Encargado (Lo Hace Solo) por comodidad, con el alcance que les dé la ley aplicable según la tabla anterior.

4. Datos alcanzados y finalidad

El Encargado trata, por instrucción del Responsable, las siguientes categorías de datos:

  • Datos del negocio del Cliente: nombre comercial, descripción, horarios, catálogo (propiedades, productos o servicios), preguntas frecuentes, enlaces y configuración del agente.
  • Datos de los clientes finales: número de teléfono, nombre, correo electrónico y cualquier dato que el propio cliente final aporte en la conversación (zona de interés, presupuesto, motivo de consulta).
  • Contenido de las conversaciones: los mensajes intercambiados entre el cliente final y el agente, necesarios para mantener el contexto de la charla.
  • Datos de agenda: fecha, hora y participantes de las reuniones que el agente coordine, si el Cliente conecta su calendario.
  • Datos técnicos: dirección IP, tipo de dispositivo y registros de actividad, con fines de seguridad y diagnóstico.

Finalidad única: prestar el servicio contratado. El Encargado no trata estos datos para ninguna otra finalidad.

Duración: mientras esté vigente la relación contractual, más los plazos de conservación de la sección 11.

5. Obligaciones del Encargado (Lo Hace Solo)

El Encargado se obliga a:

  • Tratar los datos únicamente conforme a las instrucciones del Responsable y para las finalidades de la sección 4.
  • No vender, ceder, alquilar ni comercializar los datos con terceros bajo ninguna circunstancia.
  • No usar los datos del Cliente ni de sus clientes finales para entrenar modelos de inteligencia artificial, propios o de terceros.
  • No usar los datos para prospectar, contactar comercialmente ni ofrecer productos a los clientes finales del Cliente, ni para beneficiar a otro cliente del Proveedor.
  • Mantener aislados los datos de cada cliente entre sí, sin cruzarlos ni combinarlos.
  • Guardar confidencialidad sobre los datos, obligación que subsiste aun después de terminado el contrato.
  • Limitar el acceso al personal estrictamente necesario, sujeto a deber de confidencialidad, y únicamente para soporte técnico o cuando el Responsable lo solicite.
  • Asistir al Responsable para que pueda responder los reclamos de los titulares (sección 9) y sus obligaciones de seguridad.
  • Poner a disposición del Responsable la información necesaria para acreditar el cumplimiento de este Anexo.

6. Obligaciones del Responsable (el Cliente)

El Responsable declara y se obliga a:

  • Contar con la base legal o el consentimiento de los titulares para tratar sus datos y para que el Encargado los trate por su cuenta.
  • Informar a sus clientes finales, mediante su propio aviso o política de privacidad, que utiliza un asistente automatizado para atenderlos.
  • Cargar en la plataforma únicamente datos que esté legitimado a tratar y que sean exactos.
  • No cargar datos sensibles (salud, biométricos, origen étnico, opiniones políticas, religiosas o sindicales, orientación sexual, antecedentes penales) ni datos de menores de edad, salvo acuerdo previo y por escrito con el Encargado.
  • Cumplir con los registros o inscripciones que le exija su ley local. A modo de ejemplo, si le corresponde inscribir sus bases de datos ante la autoridad de control de su país —como el Registro Nacional de Bases de Datos de la SIC en Colombia o el registro de la AAIP en Argentina—, esa obligación es del Responsable, no del Encargado.
  • Mantener la confidencialidad de sus credenciales de acceso y dar de baja los accesos del personal que deje de necesitarlos.

7. Medidas de seguridad

El Encargado aplica, como mínimo, las siguientes medidas técnicas y organizativas:

  • Aislamiento por cliente a nivel de base de datos (Row Level Security): los datos de un cliente son inaccesibles desde la cuenta de otro. No es una promesa operativa, es una regla que impone el motor de la base.
  • Cifrado en tránsito (HTTPS/TLS) y en reposo.
  • Contraseñas almacenadas mediante funciones de hash; el Encargado no puede leerlas.
  • Control de acceso por roles y principio de mínimo privilegio.
  • Registro de eventos y monitoreo de errores para detectar accesos anómalos.
  • Copias de seguridad periódicas de la base de datos.

Ningún sistema es infalible. El Encargado no garantiza inviolabilidad absoluta, pero sí el mantenimiento de estas medidas y su mejora razonable en el tiempo.

8. Subencargados

El Responsable autoriza expresamente al Encargado a apoyarse en los siguientes proveedores, cada uno con acceso limitado a lo indispensable para su función:

ProveedorFunciónDatos a los que accede
SupabaseBase de datos y autenticaciónTodos los datos de la cuenta
NetlifyHosting de la aplicación webDatos técnicos y de sesión
Kapso / Meta WhatsApp Business PlatformEnvío y recepción de mensajesTeléfono y contenido de los mensajes
OpenAIModelo de lenguaje que genera las respuestasContenido de la conversación y contexto del negocio
Upstash (Redis)Memoria temporal de conversacionesContexto reciente de cada charla
n8n (instancia propia del Proveedor)Orquestación del agenteMensajes en tránsito
ResendEnvío de correos transaccionalesNombre y correo del destinatario
SentryMonitoreo de erroresDatos técnicos y trazas de error
StripeProcesamiento de pagos de la suscripciónDatos de facturación del Cliente
Mercado PagoProcesamiento de pagos en países donde apliqueDatos de facturación del Cliente
Google Calendar (opcional)Agenda, solo si el Cliente lo conectaDisponibilidad y eventos creados por el agente

Los datos de tarjeta se procesan directamente en las plataformas de pago: el Encargado nunca almacena números de tarjeta.

Si el Encargado incorpora, reemplaza o elimina un subencargado, lo comunicará al Responsable con al menos 30 días de anticipación por correo electrónico o desde el panel. Si el Responsable se opone por motivos fundados en protección de datos, podrá rescindir el contrato sin penalidad y con reintegro proporcional del período no utilizado. La lista vigente se publica siempre en esta página y en la Política de Privacidad.

9. Derechos de los titulares

Los titulares de los datos —incluidos los clientes finales— pueden ejercer sus derechos de acceso, rectificación, actualización, supresión, oposición, revocación del consentimiento y portabilidad (conocidos según el país como derechos ARCO, habeas data o derechos del interesado).

  • El reclamo se dirige al Responsable, que es quien tiene la relación con el titular.
  • Si un titular contacta directamente al Encargado, este no responderá por su cuenta: derivará el pedido al Responsable dentro de los 5 días hábiles.
  • El Encargado asistirá al Responsable con los medios técnicos necesarios (búsqueda, exportación, rectificación o borrado del registro) dentro de los 10 días hábiles de recibido el pedido.

10. Incidentes de seguridad

Si el Encargado detecta un acceso no autorizado, pérdida o divulgación indebida de datos que afecte al Responsable, se lo notificará dentro de las 72 horas de tomar conocimiento, indicando: naturaleza del incidente, categorías y volumen aproximado de datos afectados, consecuencias probables y medidas adoptadas. La notificación a la autoridad de control y a los titulares, cuando corresponda, es responsabilidad del Responsable; el Encargado colaborará con la información que tenga.

11. Devolución y supresión de los datos

  • Durante toda la vigencia, el Responsable puede descargar sus datos por sí mismo y en cualquier momento (contactos, catálogo, preguntas frecuentes, reuniones e historial de mensajes) desde Configuración → Tus datos en su panel, en formato estructurado y de uso común (JSON o CSV), sin costo y sin pedir autorización. También puede solicitarlos por escrito, y en ese caso se entregan dentro de los 10 días hábiles.
  • Al terminar la relación, los datos se conservan hasta 90 días para permitir la reactivación de la cuenta y luego se eliminan de forma definitiva.
  • El Responsable puede pedir la eliminación inmediata antes de ese plazo; se ejecuta dentro de los 10 días hábiles y se confirma por escrito.
  • Se exceptúan los datos de facturación, que se conservan por el plazo que exija la legislación fiscal aplicable.

12. Transferencias internacionales

Los subencargados de la sección 8 operan servidores fuera del país del Responsable (principalmente Estados Unidos y la Unión Europea). El Responsable autoriza expresamente esas transferencias, que resultan indispensables para prestar el servicio. El Encargado se obliga a contratar únicamente proveedores que ofrezcan niveles de protección adecuados y que asuman contractualmente obligaciones equivalentes a las de este Anexo.

13. Responsabilidad

Cada parte responde por el incumplimiento de sus propias obligaciones. En particular, el Responsable responde por la licitud del origen de los datos que carga y por contar con el consentimiento de los titulares; el Encargado responde por la seguridad y por el uso conforme a las instrucciones recibidas.

El límite de responsabilidad del Encargado es el previsto en la cláusula 11 de los Términos de Servicio, salvo en los casos de dolo o culpa grave, y sin perjuicio de los derechos irrenunciables que la ley aplicable reconozca a los titulares de los datos.

14. Vigencia, ley aplicable y jurisdicción

  • Este Anexo entra en vigencia con la contratación del servicio y se mantiene mientras dure la relación, más el período de conservación de la sección 11.
  • En materia de protección de datos personales, se aplica la ley del país donde el Responsable tiene su establecimiento, según la tabla de la sección 3.
  • Para el resto de las cuestiones contractuales rige lo previsto en los Términos de Servicio, con jurisdicción en Tribunales ordinarios de San Isidro, Provincia de Buenos Aires, Argentina, sin que ello impida al Responsable acudir a la autoridad de protección de datos de su propio país.
  • Si alguna cláusula resultara inválida bajo la ley aplicable, se reemplaza por la disposición legal equivalente y el resto del Anexo mantiene plena vigencia.

15. Firmas

Las partes suscriben este Anexo en dos ejemplares de un mismo tenor y a un solo efecto.

Por el Proveedor
Yanni Demetrio Stamadianos de Vedia
CUIT 20-36929653-2
hola@lohacesolo.com

Por el Cliente
Nombre / Razón social: ______________________
Identificación fiscal: ______________________
País: ____________ Email: ____________________
Lugar y fecha: ______________________

Para consultas sobre este Anexo o para ejercer derechos sobre tus datos, escribinos a hola@lohacesolo.com.

← Política de PrivacidadTérminos de Servicio →