Legal

Aviso de privacidad

Aviso de privacidad integral en términos de los artículos 15, 16 y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), de su Reglamento y de los Lineamientos del Aviso de Privacidad.

Última actualización: 10 de septiembre de 2026.

1. Quién es el responsable de tus datos

[[RAZÓN SOCIAL]], que opera comercialmente bajo la marca Iknal y forma parte del grupo Arctic Falcon Labs LLC, con domicilio en [[DOMICILIO FISCAL]], Mérida, Yucatán, México, y Registro Federal de Contribuyentes [[RFC]], es responsable del tratamiento de los datos personales que se describen en este aviso, en los términos y con los alcances que se precisan en la sección 2.

Cómo contactarnos

AsuntoMedio
Cualquier tema, incluidos los de privacidadhola@nuuk.site
Departamento de datos personales (art. 30 LFPDPPP)[[CORREO DEL RESPONSABLE DE DATOS]]
Teléfono[[TELÉFONO DE CONTACTO]]

Mientras el departamento de datos personales no tenga un correo propio publicado, cualquier solicitud dirigida a hola@nuuk.site se atiende con los mismos plazos y el mismo procedimiento descritos en la sección 9.

2. Los dos papeles de Iknal: responsable y encargado

Iknal es un agente de WhatsApp que un negocio —normalmente una clínica, un consultorio o un salón— contrata para atender a las personas que le escriben. Eso hace que en este servicio convivan dos tratamientos distintos, con responsables distintos. Distinguirlos no es un tecnicismo: de ello depende a quién tienes que dirigir una solicitud para que alguien pueda resolverla.

Cuando Iknal es responsable

De los datos de quien contrata el servicio: el dueño del negocio y el personal al que le da acceso al panel. Su nombre, su correo, su teléfono, sus datos de facturación y sus registros de uso los tratamos para nuestros propios fines —prestarles el servicio, cobrarles, darles soporte— y sobre esos datos este aviso aplica directamente. Sus solicitudes ARCO se dirigen a Iknal.

Cuando Iknal es encargado

De los datos de los pacientes o clientes finales del negocio. Ahí el responsable es el negocio e Iknal es su encargado en términos del artículo 3 fracción IX de la LFPDPPP y de los artículos 49 a 55 de su Reglamento: tratamos esos datos por cuenta y bajo las instrucciones del negocio, no los usamos para fines propios, no los transferimos a nadie que no esté en la sección 7 y los suprimimos o devolvemos cuando la relación termina.

Un ejemplo

Una paciente le escribe por WhatsApp a la Clínica Dental que contrató Iknal y pide una cita para una extracción. Ese mensaje, su teléfono y el motivo de consulta son datos de los que la clínica es responsable: es ella quien tiene la relación con la paciente, quien debe recabar su consentimiento y quien decide para qué se usan. Iknal guarda y procesa esos datos porque la clínica se lo encargó, y le da las herramientas para atender la solicitud. Si la paciente quiere que borren sus datos, se lo pide a la clínica, y la clínica lo ejecuta desde el panel de Iknal en dos clics.

Si eres paciente o cliente de un negocio que usa Iknal: el aviso de privacidad que te aplica es el de ese negocio, no éste. Éste te sirve para saber qué hacemos nosotros con sus datos y qué garantías le damos.

3. Qué datos personales tratamos

a) Datos del titular de la cuenta (Iknal es responsable)

  • · Identificación y contacto: nombre, correo electrónico, teléfono.
  • · Datos del negocio: nombre comercial, giro, domicilio, horarios, servicios y precios.
  • · Datos de facturación y cobro: razón social, RFC, domicilio fiscal, historial de pagos y, cuando se paga con tarjeta, los datos que el titular captura directamente en Stripe (Iknal no ve ni almacena el número completo de la tarjeta).
  • · Credenciales y accesos técnicos que el titular conecta: tokens de WhatsApp, de calendario y de pasarelas de pago, que se guardan cifrados.
  • · Registros de uso: inicios de sesión, acciones en el panel y bitácora de auditoría.

b) Datos de los pacientes o clientes finales (el negocio es responsable, Iknal es encargado)

  • · Identificación y contacto: nombre y número de teléfono de WhatsApp.
  • · Contenido de la conversación: todos los mensajes intercambiados con el agente y con el personal del negocio, incluidos audios, imágenes y documentos que la persona envíe.
  • · Datos de la cita: servicio solicitado, profesional, fecha, hora, estado y las respuestas a las preguntas de pre-consulta que el negocio haya configurado.
  • · Notas internas que el personal del negocio agregue a la ficha de la persona.

Entre estos datos hay datos personales sensibles. El motivo de consulta, el padecimiento, el tratamiento, el nombre del servicio médico o estético agendado y cualquier dato de salud que la persona escriba en la conversación son datos personales sensibles en términos del artículo 3 fracción VI de la LFPDPPP, y su tratamiento está sujeto a lo que dice la sección 4.

Iknal no solicita por su cuenta datos de identificación oficial, números de seguridad social, datos patrimoniales ni datos biométricos de los pacientes. Si el negocio configura el agente para pedir datos adicionales, esa decisión es suya y es él quien debe reflejarla en su propio aviso de privacidad.

c) Datos de navegación y uso

Del sitio público y del panel recabamos los datos técnicos mínimos para que funcionen y para poder investigar un incidente: dirección IP, tipo de navegador y dispositivo, fecha y hora de cada petición e identificador de solicitud. No usamos herramientas de analítica de terceros ni perfiles publicitarios; ver la sección 12.

4. Datos sensibles y consentimiento expreso

El artículo 9 de la LFPDPPP exige consentimiento expreso y por escrito del titular para tratar datos personales sensibles, y el consentimiento por escrito puede otorgarse por medios electrónicos, incluido un mensaje en el que la persona manifiesta su voluntad.

Quién lo recaba: el negocio, de su propio paciente, porque es el responsable de ese tratamiento. Iknal no recaba ese consentimiento por su cuenta ni puede sustituir al negocio en esa obligación.

Cómo se recaba: Iknal pone a disposición del negocio un aviso de privacidad simplificado listo para enviarse como primer mensaje de la conversación de WhatsApp. Ese texto dice quién trata los datos, para qué, advierte expresamente que se tratarán datos de salud, explica cómo ejercer los derechos ARCO y enlaza al aviso integral del negocio. La respuesta de la persona queda registrada en la conversación, con fecha y hora, de modo que el negocio conserva la evidencia del consentimiento.

Si el negocio no envía ese aviso, quien incumple es el negocio. Iknal lo facilita; no lo puede garantizar por él.

5. Para qué usamos los datos

Finalidades primarias (necesarias para el servicio)

Sin estas finalidades no existe la relación: si te opones a ellas, no podemos prestar el servicio.

  • · Prestar el servicio contratado y operar el agente de WhatsApp del negocio.
  • · Agendar, confirmar, recordar, reagendar y cancelar citas.
  • · Responder las preguntas de la persona que escribe y traspasar la conversación a una persona cuando corresponde.
  • · Cobrar la suscripción, emitir comprobantes y cumplir obligaciones fiscales y contables.
  • · Dar soporte técnico y atender reportes.
  • · Seguridad de la plataforma, prevención de fraude y de abuso, y registro de auditoría.
  • · Cumplir con requerimientos legales, de autoridad competente y con las políticas de la plataforma de WhatsApp.

Finalidades secundarias (no necesarias; puedes negarte)

  • · Mejorar el producto a partir de datos agregados o disociados, es decir, estadísticas que no permiten identificar a ninguna persona.
  • · Enviar al titular de la cuenta comunicaciones comerciales sobre Iknal: novedades, guías y promociones. Nunca se envían comunicaciones comerciales de Iknal a los pacientes del negocio.

Cómo negarte a las finalidades secundarias

Escríbenos a hola@nuuk.site con el asunto Finalidades secundarias indicando a cuál te opones. Cuentas con al menos cinco días hábiles a partir de que conoces este aviso para manifestar tu negativa antes de que empiece ese tratamiento, y puedes hacerlo también en cualquier momento posterior. Cada correo comercial incluye además un enlace para darte de baja. Negarte no afecta en nada la prestación del servicio ni es motivo para negarte el acceso a la plataforma.

6. Los mensajes no entrenan modelos de inteligencia artificial

Ni las conversaciones ni los datos de los pacientes se usan para entrenar, afinar ni mejorar modelos de inteligencia artificial, ni nuestros ni de terceros.

Para redactar cada respuesta, Iknal envía al proveedor del modelo de lenguaje el mensaje recibido y el contexto necesario del negocio (servicios, horarios, políticas y los últimos mensajes de esa conversación). El proveedor trata esa información únicamente para generar la respuesta de ese momento, como encargado nuestro y bajo condiciones contractuales que prohíben usarla con fines propios. Iknal no vende, renta ni comparte datos de pacientes con anunciantes, intermediarios de datos ni terceros ajenos a los enumerados en la sección 7.

7. Transferencias y remisiones

La ley distingue dos figuras y conviene tenerlas claras porque no requieren lo mismo:

  • · Remisión: entregar datos a un proveedor que los trata por cuenta y bajo instrucciones del responsable, sin fines propios. Es la figura del encargado (arts. 49 a 55 del Reglamento) y no requiere consentimiento ni informarse como transferencia. Aun así la publicamos, porque saber dónde vive un dato es parte de poder confiar en él.
  • · Transferencia: entregar datos a un tercero que los trata con fines propios (arts. 36 y 37). Las que hacemos están amparadas en el artículo 37 fracciones V y VI: son necesarias para el mantenimiento y cumplimiento de la relación jurídica con el titular.
ProveedorPara quéPaísFigura
Meta Platforms, Inc. / WhatsAppTransporte de los mensajes de WhatsApp entre el paciente y el negocio.Estados Unidos e IrlandaRemisión
Google LLC (Gemini) y, en su caso, Anthropic PBCGenerar la respuesta del agente a partir del mensaje y del contexto del negocio.Estados UnidosRemisión
DigitalOcean, LLCAlojamiento de la aplicación, de la base de datos y de los respaldos cifrados.Estados UnidosRemisión
Resend (Plus Five Five, Inc.)Correo transaccional: altas, invitaciones, avisos de cuenta y enlaces de recuperación.Estados UnidosRemisión
Stripe, Inc.Cobro con tarjeta de la suscripción y, en su caso, de los anticipos del negocio.Estados UnidosTransferencia

Hay proveedores fuera de México. Los datos se almacenan y procesan en infraestructura ubicada principalmente en Estados Unidos. Con cada uno existen condiciones contractuales que les obligan a tratar los datos sólo para la finalidad contratada, a guardar confidencialidad y a mantener medidas de seguridad equivalentes a las descritas en la sección 11. Meta trata además los metadatos de entrega del mensaje conforme a sus propias políticas, como operador del canal de WhatsApp; Stripe actúa como responsable propio respecto de los datos de la tarjeta y de la prevención de fraude.

También podremos revelar datos cuando lo exija una autoridad competente, una resolución judicial o una disposición legal aplicable, y en los demás supuestos del artículo 37 de la LFPDPPP. En un proceso de fusión, adquisición o venta de activos, los datos podrían transferirse al adquirente, que quedaría obligado a respetar este aviso.

8. Cuánto tiempo conservamos los datos

Conservamos los datos mientras exista la relación jurídica y después durante los plazos que la ley obliga. En concreto conviven tres plazos distintos:

a) Conversaciones y adjuntos: lo decide el negocio

Cada negocio puede fijar en el panel una política de retención en días para los mensajes de sus clientes y sus adjuntos. Cumplido el plazo, un proceso automático los borra. De fábrica esta política viene desactivada: mientras el negocio no elija un plazo, no se borra nada por iniciativa nuestra, porque destruir datos ajenos sin que nadie lo haya pedido sería peor que conservarlos.

b) Registros operativos: plazos fijos

Son registros técnicos nuestros y se purgan solos: eventos entrantes ya procesados, entregas de webhook confirmadas y avisos ya enviados a los 30 días; la bitácora de peticiones a la API pública a los 90 días. Los registros de entregas fallidas se conservan más tiempo porque son justamente los que se investigan.

c) Registros contables, fiscales y de consumo

Los pagos, los comprobantes y los eventos de consumo facturado se conservan por el plazo que exige la legislación fiscal y mercantil mexicana, con independencia de cualquier solicitud de cancelación. Esa conservación no es una excepción a tus derechos: es la limitación prevista para cuando otra ley obliga a guardar el registro.

Cuando se ejerce una cancelación, las citas no se borran: se anonimizan, porque ocuparon un lugar en la agenda y cuentan en las métricas de un mes ya cerrado. Lo que identifica a la persona desaparece; el registro del hecho permanece sin poder atribuirse a nadie. Al terminar el contrato, los datos del negocio se suprimen conforme a lo previsto en los términos y condiciones.

9. Tus derechos ARCO y cómo ejercerlos

Toda persona tiene derecho a conocer qué datos suyos tenemos y qué hacemos con ellos (Acceso), a que se corrijan si son inexactos o incompletos (Rectificación), a que se eliminen de nuestros registros cuando considere que no se están usando conforme a la ley (Cancelación) y a oponerse al uso de sus datos para fines específicos (Oposición). Son los derechos ARCO de los artículos 22 a 36 de la LFPDPPP.

A quién le pides qué

Si eresDirige tu solicitud a
Paciente o cliente de un negocio que usa IknalAl negocio, por el mismo WhatsApp o por los medios que él publique. Él es el responsable y tiene en el panel las herramientas para ejecutarla. Si nos llega a nosotros, la canalizamos al negocio y te lo avisamos.
Titular de una cuenta de Iknal (dueño o personal del negocio)A Iknal, escribiendo a hola@nuuk.site.

Qué debe contener la solicitud

El artículo 29 de la LFPDPPP pide cuatro cosas, y con menos no se puede resolver:

  • · Nombre del titular y domicilio u otro medio para comunicarle la respuesta.
  • · Documentos que acrediten su identidad o, en su caso, la representación legal de quien presenta la solicitud.
  • · Descripción clara y precisa de los datos respecto de los que ejerce el derecho.
  • · Cualquier otro elemento que facilite la localización de los datos: el número de WhatsApp desde el que escribió, el negocio con el que trató, fechas aproximadas.

Para rectificación hay que indicar además las modificaciones que se piden y aportar la documentación que las sustente.

Plazos y costo

Comunicamos la determinación en un plazo máximo de 20 días hábiles desde la recepción de la solicitud y, si procede, la hacemos efectiva dentro de los 15 días hábiles siguientes (art. 32 LFPDPPP). Los plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias lo justifiquen. El ejercicio de los derechos ARCO es gratuito; sólo podrían cobrarse los gastos justificados de envío o de reproducción en copias u otros formatos.

Cómo se ejecuta, en la práctica

Iknal no resuelve estas solicitudes a mano ni con un correo que promete algo: están implementadas en el producto y el negocio las ejecuta desde la ficha de la persona.

  • · Acceso y portabilidad. Se genera un archivo con todo lo que se guarda de esa persona —su ficha, sus conversaciones, sus citas, sus respuestas y sus notas— y se entrega con un enlace firmado que caduca a los 15 minutos. El archivo contiene datos de salud: su enlace no debe sobrevivir a la sesión que lo pidió.
  • · Cancelación. Se borran los mensajes, los archivos adjuntos, las respuestas de pre-consulta, las notas internas y las conversaciones. Las citas se anonimizan en lugar de borrarse, incluido el evento espejo del calendario externo, para que el registro de agenda y contable subsista sin identificar a nadie.
  • · Expediente. Cada solicitud queda registrada con quién la pidió y cuándo, y deja rastro en la bitácora de auditoría. Eso es lo que permite demostrar, si alguien lo pregunta, que la solicitud se atendió.

10. Revocación del consentimiento y limitación del uso

Puedes revocar en cualquier momento el consentimiento que hayas otorgado para el tratamiento de tus datos personales, incluidos los sensibles (art. 8 LFPDPPP). La revocación se solicita por la misma vía que una solicitud ARCO y se atiende con los mismos requisitos y plazos de la sección 9. En algunos casos la revocación no puede tener efecto inmediato ni total, porque una obligación legal o la propia relación contractual exigen seguir tratando ciertos datos; cuando ocurra te lo diremos y te explicaremos por qué.

También puedes pedir que limitemos el uso o la divulgación de tus datos (art. 25 LFPDPPP), por ejemplo para dejar de recibir promociones sin cancelar tu cuenta. Basta con escribir a hola@nuuk.site indicando qué uso quieres limitar; te confirmaremos por escrito que quedó registrado.

11. Medidas de seguridad

Mantenemos medidas de seguridad administrativas, técnicas y físicas para proteger los datos contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados (arts. 19 y 20 LFPDPPP). En particular:

  • · Cifrado en tránsito con TLS en todas las comunicaciones.
  • · Cifrado de secretos en reposo con AES-256-GCM, atando cada criptograma a su propósito para que no pueda reutilizarse en otro contexto, y con rotación de clave posible sin parar el servicio.
  • · Acceso segregado por organización: la base de datos aplica aislamiento por fila, de modo que los datos de un negocio no son alcanzables desde la sesión de otro.
  • · Respaldos cifrados almacenados fuera del servidor de producción.
  • · Registro de auditoría de las acciones sensibles, con quién y cuándo, y bitácora de peticiones con identificador de solicitud.
  • · Acceso del personal por el principio de mínimo privilegio y bajo deber de confidencialidad.

Ninguna medida es infalible. Si ocurriera una vulneración de seguridad que afecte de forma significativa los derechos patrimoniales o morales de los titulares, lo informaremos sin demora a quien corresponda para que pueda tomar medidas, conforme al artículo 20 de la Ley y a los artículos 63 a 66 de su Reglamento.

12. Cookies y tecnologías de rastreo

No usamos analítica de terceros, ni píxeles publicitarios, ni cookies de rastreo. Por eso tampoco verás un banner de cookies: no hay nada que consentir.

Las únicas cookies que este sitio escribe son estrictamente necesarias:

CookiePara qué
iknal_themeRecordar si prefieres el tema claro, el oscuro o el del sistema, y pintarlo sin parpadeo. No identifica a nadie.
sb-…Cookies de sesión de Supabase, el proveedor de autenticación. Mantienen tu sesión iniciada en el panel. Sólo existen si tienes cuenta y has iniciado sesión.

Dentro del panel, al conectar WhatsApp, se carga el asistente de Meta para completar el alta del número. Es un componente de Meta, se carga sólo en esa pantalla y sólo si decides usarlo. Puedes borrar o bloquear las cookies desde tu navegador; si bloqueas las de sesión no podrás iniciar sesión en el panel.

13. Datos de menores de edad

La cuenta de Iknal es para mayores de edad: para crearla hay que ser mayor de 18 años y tener facultades para obligar al negocio.

Un negocio sí puede atender pacientes menores de edad —un consultorio pediátrico o un dentista infantil lo hacen todos los días—. En ese caso corresponde al negocio, como responsable, recabar el consentimiento de quien ejerce la patria potestad o la tutela antes de tratar los datos del menor, con mayor razón tratándose de datos de salud. Iknal, como encargado, trata esos datos únicamente bajo las instrucciones del negocio y con las mismas medidas de seguridad del resto.

Si detectas que un menor está usando el servicio sin ese consentimiento, escríbenos a hola@nuuk.site y lo canalizamos con el negocio responsable.

14. Cambios a este aviso

Este aviso puede cambiar por modificaciones legales, por nuevos requerimientos de las autoridades o por cambios en el propio servicio. La versión vigente es siempre la publicada en nuuk.site/privacidad, con su fecha de última actualización visible al principio.

Cuando el cambio sea sustancial —una finalidad nueva, un destinatario nuevo, un cambio en la forma de ejercer los derechos— lo comunicaremos al titular de la cuenta por correo electrónico y con un aviso dentro del panel, al menos quince días naturales antes de que surta efecto, salvo que la ley exija hacerlo antes.

15. Tu derecho a acudir al INAI

Si consideras que tu derecho a la protección de datos personales ha sido vulnerado por alguna conducta nuestra, o presumes alguna violación a la LFPDPPP, puedes iniciar un procedimiento de protección de derechos ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI). La solicitud se presenta dentro de los quince días siguientes a la fecha en que recibas la respuesta del responsable o a partir de que venza el plazo para responderte.

Puedes consultar el procedimiento y presentar tu solicitud en home.inai.org.mx. Nos parece bien que lo hagas; también nos parece bien que antes nos escribas, porque casi todo se resuelve más rápido.