Política de privacidad de WhatCat OS
BORRADOR PARA REVISIÓN LEGAL. NO PUBLICAR COMO TEXTO VIGENTE. Deben completarse la razón social, la identificación jurídica, el domicilio para notificaciones y el calendario contractual de retención.
Fecha de vigencia: [FECHA]
Última actualización: 12 de agosto de 2026
1. Quién trata los datos
WhatCat OS es operado por [RAZÓN SOCIAL], identificación [CÉDULA JURÍDICA], que usa comercialmente el nombre WhatCat Studio y tiene domicilio para notificaciones en [DOMICILIO], San José, Costa Rica.
Consultas o solicitudes sobre privacidad: miau@whatcatstudio.com [confirmar
si será el canal jurídico definitivo].
Según la relación con cada organización, WhatCat Studio puede actuar como responsable de los datos necesarios para administrar el servicio o como encargado que trata contenido y datos por instrucciones de la organización. Esa distribución se precisa en el contrato y, cuando corresponda, en el acuerdo de tratamiento de datos (DPA).
Existe una base o conjunto organizado de información de WhatCat OS para administrar cuentas, contenido, decisiones, conexiones y recibos. La entidad indicada arriba es responsable de la información que trata para fines propios; la organización cliente sigue siendo responsable cuando WhatCat Studio actúa únicamente siguiendo sus instrucciones.
2. Qué datos tratamos
Podemos tratar estas categorías:
- identidad profesional y acceso: nombre, usuario, organización, rol, permisos y estado de la cuenta;
- actividad del flujo de trabajo: campañas, piezas, textos, fechas, estados, comentarios, revisiones, decisiones y marcas de tiempo;
- archivos y referencias de contenido: imágenes, video, identificadores de archivos y metadatos necesarios para comprobar su integridad;
- conexiones con plataformas: identificadores de cuentas conectadas, permisos concedidos, estado de autorización y credenciales OAuth custodiadas fuera del código;
- publicación: identificadores de operación, estado, respuesta de la plataforma, identificador nativo y enlace público cuando existe;
- seguridad y operación: dirección IP, intentos de acceso, registros técnicos, errores y evidencia necesaria para investigar incidentes;
- solicitudes de soporte y comunicaciones relacionadas con el servicio.
En una conexión con TikTok, las categorías previstas son: identificador único de la cuenta, nombre visible y avatar cuando el permiso concedido lo permita; scopes autorizados; estado de la autorización; access token y refresh token; identificador y estado de publicación; y recibos técnicos. WhatCat OS no pide la contraseña de TikTok.
No usamos WhatCat OS para recolectar datos de pacientes ni expedientes médicos. El contenido de salud de una organización conserva una compuerta contractual y operativa separada y no se trata como dato de marketing.
3. Para qué usamos los datos
Tratamos los datos para:
- prestar, administrar y proteger el servicio;
- permitir que equipos y clientes colaboren y aprueben contenido;
- comprobar que los archivos publicados coinciden con los aprobados;
- conectar cuentas de plataformas y ejecutar acciones autorizadas;
- conservar recibos, trazabilidad y evidencia de decisiones;
- diagnosticar errores, prevenir abuso y atender soporte;
- cumplir obligaciones legales y contractuales.
No vendemos datos personales ni los usamos para publicidad conductual de terceros.
Los datos obtenidos mediante TikTok se usan exclusivamente para identificar la cuenta que la persona decidió conectar, mantener la autorización, ejecutar una publicación expresamente permitida, consultar su estado, producir el recibo y resolver incidentes. No se usan para perfilar personas ni para publicidad.
4. Base y autorización
El tratamiento se apoya, según el caso, en la ejecución del contrato con la organización, las instrucciones documentadas de esa organización, el consentimiento informado de la persona y las obligaciones legales aplicables.
Cada conexión OAuth muestra los permisos solicitados y requiere autorización de la cuenta correspondiente. Revocar una conexión impide nuevas operaciones, pero no borra los recibos que deban conservarse para trazabilidad o cumplimiento.
Proporcionar una conexión de plataforma es opcional. Si la organización decide no conceder un permiso, WhatCat OS no ejecutará la función que dependa de él; las demás funciones contratadas que no lo necesiten podrán seguir disponibles. Los datos mínimos de identidad, rol y seguridad son necesarios para abrir y proteger una cuenta: si no se proporcionan, no podemos habilitar el acceso.
Cuando la Ley 8968 exija consentimiento, éste debe ser previo, expreso, libre, inequívoco, específico e informado. La persona puede retirarlo, sin afectar la licitud del tratamiento anterior ni la evidencia que deba conservarse bajo otra base válida.
5. Plataformas y proveedores
Para operar el servicio podemos usar proveedores de infraestructura y las plataformas que la organización decida conectar, entre ellas:
- alojamiento web para la aplicación de aprobaciones;
- DigitalOcean para la entrega temporal de medios;
- Google Drive para archivos de origen;
- Meta/Instagram, TikTok, YouTube y otras plataformas cuando su conexión esté habilitada;
- servicios de correo y monitoreo cuando se configuren.
Cada plataforma también trata datos bajo sus propios términos y políticas. Sólo solicitamos los permisos que la integración necesita. No entregamos a una plataforma contenido que no haya alcanzado el estado y la autorización exigidos por la organización.
Pueden consultar datos, dentro de sus funciones y bajo deber de confidencialidad, las personas autorizadas de la organización, el equipo de WhatCat Studio que necesite operar o dar soporte, y los proveedores que procesen la información para prestar el servicio. La plataforma conectada recibe únicamente los datos y el contenido necesarios para la operación autorizada.
Algunos proveedores pueden procesar datos fuera de Costa Rica. El contrato y el DPA deben identificar los encargados, las ubicaciones y el mecanismo aplicable a esas transferencias antes de activar una organización.
No se transferirán datos a otra organización para fines propios sin una base válida y, cuando corresponda, la autorización expresa e informada de la persona titular. El uso de un proveedor como encargado se documentará mediante las instrucciones, controles y obligaciones contractuales aplicables.
6. Credenciales y medios temporales
Los secretos y tokens de plataformas se mantienen fuera del código y no se incluyen en comentarios, recibos ni eventos de negocio.
En TikTok, el código OAuth se intercambia del lado servidor. Los tokens se
conservan en un almacén privado, se renuevan sólo dentro del alcance concedido y
se eliminan o inutilizan al desconectar. WhatCat OS debe intentar la revocación
remota cuando la plataforma la admita y procesar el evento
authorization.removed para retirar credenciales que TikTok ya haya revocado.
Si faltan scopes o la persona concede sólo una parte, la función dependiente se
detiene sin ampliar permisos por inferencia.
Cuando una plataforma necesita descargar un archivo para publicarlo, WhatCat OS puede crear una copia temporal con una capacidad no adivinable. En la versión actual, esa entrega tiene una ventana nominal de 480 segundos (8 minutos), puede revocarse y deja de servir al vencer. El registro conserva metadatos técnicos, no el token crudo de descarga.
7. Cookies y sesiones
WhatCat OS usa una cookie de sesión estrictamente necesaria (WCAPROB) para
autenticar a la persona y proteger su cuenta. Es HttpOnly, usa SameSite=Lax
y, en producción, se transmite sólo por HTTPS. La sesión termina tras 8 horas de
inactividad o 12 horas desde su inicio, lo que ocurra primero.
No usamos cookies publicitarias en la aplicación.
8. Conservación
- Las entregas temporales de medios vencen según la ventana indicada arriba.
- Las credenciales de conexión se conservan mientras la conexión esté activa o hasta que se desconecten, revoquen o roten; después se retiran del almacén operativo dentro del procedimiento de desconexión.
- Las cuentas, piezas, comentarios, decisiones, recibos y registros de seguridad se conservan durante la relación con la organización y posteriormente por el plazo definido en el contrato, el DPA y la ley aplicable.
Antes de publicar esta política debe fijarse un calendario concreto para la última categoría. WhatCat OS usa registros append-only para preservar la trazabilidad; borrar o corregir evidencia histórica requiere un procedimiento documentado y no una edición silenciosa.
9. Seguridad
Aplicamos controles proporcionales al riesgo, incluidos separación por organización, permisos por rol, sesiones limitadas, validación de contenido, credenciales fuera del código, cifrado de transporte, registros de auditoría y fallo cerrado cuando falta evidencia necesaria.
Ningún sistema es infalible. Un incidente confirmado se gestiona conforme al contrato y a las obligaciones aplicables.
10. Derechos de las personas
La persona titular puede solicitar acceso, rectificación, actualización, supresión cuando corresponda, información sobre el tratamiento y revocación del consentimiento, sin perjuicio de la evidencia que deba conservarse legal o contractualmente.
Para ejercer estos derechos, escribí a miau@whatcatstudio.com con suficiente
información para identificar la cuenta y la solicitud. Podemos pedir una
verificación razonable de identidad antes de responder.
Responderemos gratuitamente dentro de los cinco días hábiles siguientes a una solicitud verificable de acceso, rectificación o supresión, salvo que una norma aplicable establezca un tratamiento distinto. Si una supresión no procede por una obligación legal, contractual o de defensa, explicaremos el alcance de la conservación.
También podés acudir a la Agencia de Protección de Datos de los Habitantes de Costa Rica (PRODHAB).
11. Desconexión de TikTok y eliminación
La persona autorizada podrá revocar el acceso desde la administración de permisos de TikTok. Cuando el panel de conexiones de WhatCat OS esté habilitado, también podrá solicitar allí la desconexión. La desconexión debe:
- impedir nuevas publicaciones;
- revocar el token remoto cuando sea posible;
- eliminar del almacén operativo los tokens locales;
- conservar sólo la evidencia mínima permitida por el calendario de retención;
- mostrar o comunicar el resultado de la operación.
Eliminar una conexión no elimina publicaciones ya hechas en TikTok. La persona debe retirarlas en la plataforma o usar una función de retirada expresamente habilitada. Para solicitar el cierre de una cuenta o eliminación adicional, puede escribir al contacto de privacidad indicado arriba.
12. Personas menores de edad
WhatCat OS es una herramienta para organizaciones y personas usuarias autorizadas en un contexto profesional. No está dirigida a menores de edad ni busca recolectar deliberadamente sus datos personales.
13. Cambios
Publicaremos la versión vigente y su fecha de actualización. Si un cambio material exige nueva aceptación contractual o consentimiento, la organización deberá completarlo antes de seguir usando la función afectada.