HuboHubo
Términos de ServicioAviso de PrivacidadReembolsosUso aceptableCookiesTransparencia

Aviso de Privacidad

Última actualización: 26 de agosto de 2026

Resumen en lenguaje claro: usamos tus datos solo para prestarte el servicio, cobrarte y facturarte. No vendemos tus datos, no usamos tus conversaciones ni los documentos que subes para entrenar modelos de inteligencia artificial, no registramos su contenido en nuestras bitácoras, y ninguna otra empresa cliente puede ver tu información. Los documentos de tu Espacio Personal son privados: solo tú puedes verlos, ni siquiera el administrador de tu organización. Para poder responderte, el contenido de tus mensajes y de tus documentos sí sale hacia los proveedores de modelos —y en el caso de un documento eso ocurre desde que lo subes, aunque no lo adjuntes a ninguna conversación—: lo explicamos en las secciones 4 y 5. Este resumen no sustituye al aviso completo que sigue.

1. Responsable del tratamiento

José Antonio Bobadilla García, con RFC BOGA010419UN4 y establecido en Tehuacán, Puebla, México, operador de la plataforma Hubo (el «Responsable» o «nosotros»), es responsable del tratamiento de los datos personales descritos en este aviso, en términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (la «Ley»). Para efectos de cualquier aviso, queja, reclamación o para oír y recibir notificaciones relacionadas con el Servicio, el canal oficial y exclusivo será por medios electrónicos a través de las siguientes direcciones de correo electrónico: contacto general en hola@hubo.mx y soporte técnico en soporte@hubo.mx.

2. Datos personales que tratamos

  • Datos de cuenta. Nombre, correo electrónico, contraseña (almacenada de forma cifrada e irrecuperable), rol dentro de la organización y estado de la cuenta.
  • Datos de la organización. Nombre de la empresa, plan contratado, configuración (tope de gasto, perfil del negocio, plantillas) y, si el administrador los captura para facturación, datos fiscales (RFC, razón social, código postal y régimen fiscal).
  • Contenido del servicio. Las conversaciones (mensajes enviados y respuestas generadas) se almacenan para ofrecer el historial a cada usuario. Se tratan como información confidencial del cliente: ver la sección 5.
  • Documentos que subes (función de análisis de archivos). Si tu organización tiene habilitada la función de archivos, los documentos que subes —a tu Espacio Empresarial (compartido con tu organización) o a tu Espacio Personal (privado, solo tú)— y el texto que extraemos de ellos se almacenan para permitir analizarlos en el chat. Para hacerlos consultables generamos representaciones numéricas («embeddings») de su texto. Se tratan como información confidencial del cliente: ver las secciones 4 y 5.
  • Datos de uso y facturación. Métricas de consumo (modelo utilizado, cantidad de tokens, costo en pesos, fecha), registros de transacciones y facturas CFDI emitidas.
  • Datos de pago. Los pagos se realizan por transferencia bancaria (SPEI), así que no solicitamos ni almacenamos números de tarjeta. De cada pago conservamos únicamente los datos necesarios para identificarlo y acreditarlo: el folio de la solicitud, el monto, la fecha, el estado y la referencia del movimiento bancario tal como aparece en nuestro estado de cuenta. El nombre del ordenante y el número de cuenta de origen los conoce y conserva nuestra institución bancaria conforme a su propia normativa.
  • Datos técnicos. Registros técnicos mínimos necesarios para la seguridad y el diagnóstico de errores (por ejemplo, fecha, organización y tipo de error), que nunca incluyen el contenido de las conversaciones.

No recabamos datos personales sensibles en los términos de la Ley.

3. Finalidades del tratamiento

Finalidades primarias (necesarias para el servicio):

  • Crear y administrar las cuentas de la organización y sus usuarios.
  • Prestar el servicio de chat con modelos de inteligencia artificial, incluido el historial de conversaciones.
  • Medir el consumo, aplicar los topes de gasto configurados y administrar el uso incluido del plan.
  • Procesar pagos, emitir facturas CFDI y cumplir obligaciones fiscales.
  • Enviar comunicaciones operativas (avisos de presupuesto, confirmaciones de pago, avisos de seguridad).
  • Mantener la seguridad de la plataforma y prevenir fraude y abuso.

Finalidades secundarias (opcionales): enviar novedades del producto y comunicaciones comerciales sobre Hubo. Puedes oponerte a ellas en cualquier momento escribiendo a hola@hubo.mx, sin que ello afecte la prestación del servicio.

4. Compromisos específicos sobre tus conversaciones y documentos

  • No entrenamiento. No usamos el contenido de tus conversaciones ni de los documentos que subes para entrenar modelos de inteligencia artificial. Los proveedores de modelos que utilizamos reciben tus mensajes y el contenido de tus documentos por vía de API empresarial y, conforme a sus términos vigentes, tampoco los usan para entrenar sus modelos.
  • Cuándo sale el contenido de un documento. Queremos que esto quede claro porque es el punto que más se malinterpreta: al subir un documento lo procesamos de inmediato, sin que tengas que adjuntarlo a ninguna conversación. En ese momento su texto se envía a OpenAI para generar los índices de búsqueda («embeddings»), a Anthropic para generar su resumen y, si el archivo está escaneado, sus páginas se envían como imagen a Google para transcribirlo. Además, cuando tu pregunta lo amerita, el asistente puede tomar por su cuenta fragmentos de documentos de tu organización e incluirlos en la conversación; cuando lo hace, te lo dice y cita el documento del que salieron. Todo ello va por API empresarial y ninguno de esos proveedores lo usa para entrenar sus modelos.
  • Espacio Personal privado. Los documentos que subes a tu Espacio Personal son visibles únicamente para ti; ni siquiera el administrador de tu organización puede verlos, listarlos ni acceder a ellos. Si tu perfil se elimina, tus documentos personales se envían automáticamente a la papelera y se eliminan de forma definitiva a los 30 días; si solo se desactiva, se conservan pero dejan de ser accesibles para cualquier persona mientras dure la desactivación. En ninguno de los dos casos se transfieren a la organización ni a su administrador.
  • No registro en bitácoras. Nuestros sistemas de monitoreo y registro de errores solo procesan metadatos (organización, modelo, cantidad de tokens, tipo de error), nunca el contenido de los mensajes ni de los documentos.
  • Papelera de conversaciones. Si eliminas una conversación, ni el administrador de tu organización ni el personal de Hubo pueden leer su contenido ni su título mientras esté en la papelera; el acceso durante ese plazo se rige por el compromiso de «Acceso interno restringido» de este mismo punto y, en su caso, por un requerimiento de autoridad competente. Los detalles del plazo y su supresión están en el punto 7.
  • Búsqueda en internet (opcional, la activa tu organización). Si el administrador de tu organización activa esta función, el asistente puede decidir por su cuenta consultar internet cuando tu pregunta dependa de información actualizada. Cuando lo hace, envía a un buscador externo una consulta breve —máximo 120 caracteres— que él mismo redacta a partir de tu pregunta, sin tu nombre, sin el nombre de tu empresa y sin adjuntar tus documentos. Antes de enviarla quitamos automáticamente datos como RFC, CURP, correos, teléfonos y números de tarjeta. Siempre te mostramos la consulta exacta que se envió, debajo de la respuesta. El buscador es Brave Search, cuyo aviso de privacidad está en search.brave.com/help/privacy-policy. Los fragmentos que devuelve el buscador se usan para redactar esa respuesta y no se guardan como documentos tuyos. Si tu organización no activa esta función, no se envía nada y Hubo funciona con normalidad.
  • Enlaces que pegas tú. Con esa misma función activada, si escribes un enlace en tu mensaje, Hubo abre esa página para poder responderte sobre ella. Abre solo la dirección que tú escribiste — nunca una que decida el asistente—, una sola página por mensaje, y siempre te mostramos cuál se abrió. El texto de la página se usa para redactar la respuesta y no se guarda: no se indexa, no se cachea y no se vuelve a consultar. Nos identificamos ante el sitio como HuboBot y respetamos su robots.txt; la ficha está en hubo.mx/bot.
  • Aislamiento entre organizaciones. Cada dato lleva el identificador de su organización y las reglas de acceso se aplican a nivel de base de datos (Row Level Security), de modo que una organización no puede acceder a los datos de otra.
  • Acceso interno restringido. El personal de Hubo no accede al contenido de las conversaciones, salvo que el cliente lo solicite expresamente para soporte o que sea estrictamente necesario para investigar un incidente de seguridad o cumplir una obligación legal.

5. Transferencias y encargados del tratamiento

No vendemos ni rentamos datos personales. Compartimos datos únicamente con los proveedores que necesitamos para operar el servicio (encargados del tratamiento), bajo contratos que les obligan a protegerlos y a usarlos solo para prestarnos el servicio contratado:

ProveedorFunciónDatos involucradosDónde procesa
SupabaseBase de datos, autenticación y almacenamiento (incluidos los archivos que subes)Datos de cuenta, organización, conversaciones, documentos y usoEstados Unidos (California)
Amazon Web ServicesAlmacenamiento de las copias de seguridadCopias cifradas de la base de datos y de los documentos que subes. Se cifran antes de salir de nuestros sistemas, así que Amazon no puede leer su contenido ni los nombres de los archivosMéxico
AnthropicModelos de inteligencia artificial (vía API empresarial) y generación del resumen de cada documento que subesContenido de los mensajes; contenido de los documentos que adjuntas o que el asistente recupera; y el texto de todo documento que subes, para resumirloEstados Unidos
OpenAIModelos de inteligencia artificial (vía API empresarial) y generación de las representaciones numéricas («embeddings») que hacen consultables tus documentosContenido de los mensajes; y el texto de todo documento que subes, para poder buscarlo y analizarloEstados Unidos
Google (Vertex AI)Modelos de inteligencia artificial (vía API empresarial); transcripción de documentos escaneados; y ordenamiento de los documentos que mejor responden a tu preguntaContenido de los mensajes; las páginas, como imagen, de los PDF escaneados que subes; y fragmentos de tus documentosEstados Unidos
Google Cloud RunServicio que procesa tus documentos al subirlosEl documento mientras se procesa. No lo almacena: trabaja en memoria y lo descartaEstados Unidos
Brave SearchBúsqueda en internet, únicamente si el administrador de tu organización activa esa funciónLa consulta breve que el asistente redacta para buscar (máximo 120 caracteres), después de que quitamos automáticamente RFC, CURP, correos, teléfonos y números de tarjeta. No se envían tus documentos, ni tu nombre, ni el de tu empresaEstados Unidos
Nuestra institución bancariaRecepción de las transferencias con las que se pagan los serviciosLos datos de la transferencia que el propio Cliente ordena desde su bancoMéxico
FacturapiTimbrado de facturas CFDIDatos fiscales y montos de facturaciónMéxico
ResendCorreo transaccionalCorreo electrónico y contenido de avisos operativosEstados Unidos
SentryMonitoreo de errores Metadatos técnicos (organización, modelo, cantidad de tokens, tipo de error), nunca contenido de conversaciones. Le pedimos expresamente no almacenar tu dirección IP, aunque el aviso de error se envíe desde tu navegador Estados Unidos
Render y CloudflareAlojamiento y distribución de esta página y de la aplicación webLos datos de conexión propios de navegar por un sitio webGlobal

Varios de estos proveedores procesan datos fuera de México, principalmente en Estados Unidos: la tabla anterior lo dice proveedor por proveedor. En particular, la base de datos y los archivos que subes viven en Estados Unidos; las copias de seguridad, que son la única réplica completa, sí se custodian en México y se cifran antes de salir de nuestros sistemas. Estas transferencias son necesarias para la prestación del servicio contratado y se realizan conforme al artículo 37 de la Ley. Además, podremos comunicar datos cuando una autoridad competente lo requiera conforme a derecho. Cuántas veces ha ocurrido, y qué hicimos en cada caso, se publica en nuestro Informe de Transparencia.

6. Seguridad

  • Todo el tráfico viaja cifrado mediante HTTPS/TLS.
  • La base de datos y sus respaldos se cifran en reposo.
  • Las contraseñas se almacenan con funciones criptográficas de un solo sentido.
  • El aislamiento entre organizaciones se aplica en la base de datos (Row Level Security), no solo en el código de la aplicación.
  • Las llaves y secretos del sistema viven exclusivamente en el servidor y nunca se envían al navegador.
  • Aplicamos límites de tasa y controles de acceso por rol para prevenir abuso.

7. Conservación de los datos

  • Los datos de cuenta y el historial de conversaciones se conservan mientras la organización mantenga su cuenta. Puedes eliminar una conversación desde la interfaz: al hacerlo desaparece de tu vista y deja de usarse en cualquier función del servicio —incluido el contexto del asistente—, y pasa junto con sus archivos adjuntos a una papelera donde se conserva bloqueada durante 30 días, con estas únicas finalidades: seguridad, prevención y auditoría de fraude o abuso, cumplimiento de obligaciones legales y ejercicio o defensa de reclamaciones. Durante ese plazo solo tú puedes restaurarla; tu organización puede saber que la eliminaste —quién y cuándo, nunca el contenido ni el título— porque la acción queda registrada en la bitácora del punto siguiente. Cumplido el plazo se suprime de forma definitiva y automática, salvo que un requerimiento de autoridad u otra obligación legal exija conservarla más tiempo; en ese caso se mantiene bloqueada solo mientras la obligación subsista, y la ley puede impedirnos avisarte. Copias cifradas pueden persistir temporalmente en nuestros respaldos hasta que se eliminan en su ciclo normal de rotación. Eliminar una conversación desde la interfaz no sustituye ni limita tus derechos ARCO del punto 8.
  • Los documentos que subes se conservan mientras los mantengas en tu espacio; puedes eliminarlos desde la interfaz. Los documentos de un Espacio Personal pasan automáticamente a la papelera cuando el perfil de su dueño se elimina, y de ahí se suprimen de forma definitiva a los 30 días; durante ese plazo permanecen bloqueados —nadie puede consultarlos— para poder revertir una baja equivocada. Si el perfil solo se desactiva, los documentos se conservan bloqueados mientras dure la desactivación. En ningún caso se transfieren a la organización ni a su administrador.
  • Bitácoras de auditoría. Registramos quién accedió a cada documento y qué cambios se hicieron en la cuenta, para que tu organización pueda saberlo y para poder responder ante un incidente. Esos registros guardan el nombre de quien realizó la acción —además de su identificador— y lo conservan aunque después se elimine esa cuenta: sin el nombre, las acciones de todas las personas que dejaron la organización quedarían confundidas entre sí y la bitácora dejaría de servir justo para lo que existe. Nunca guardan el contenido de tus conversaciones ni el de tus documentos. Se suprimen solos a los 180 días (registro de accesos a documentos) y a los 365 días (actividad de seguridad de la cuenta), salvo que un requerimiento de autoridad obligue a conservarlos más tiempo.
  • Comprobantes de depósito bancario. Si cargas el comprobante de tu transferencia, lo conservamos 24 meses desde que lo subes —una aclaración bancaria puede llegar tarde— y después el archivo se elimina junto con su registro. No son el respaldo contable: eso es tu CFDI y tu recibo.
  • Contadores de la búsqueda en internet. Los resultados que devuelve el buscador no se almacenan: se usan para redactar la respuesta y se descartan. El número de búsquedas que hace cada persona cada día, que usamos para aplicar los límites del servicio, se conserva 90 días.
  • Al terminar la relación contractual, eliminamos o anonimizamos los datos de cuenta y contenido en un plazo razonable, salvo los registros de facturación y transacciones, que se conservan durante los plazos exigidos por la legislación fiscal y mercantil mexicana, y las bitácoras de auditoría del punto anterior, que caducan por sí solas en los plazos ahí indicados. Esos registros son metadatos y montos —fechas, conceptos, importes y datos de facturación—: nunca incluyen el contenido de tus conversaciones ni el de tus documentos.

Los plazos anteriores se suspenden mientras exista un resguardo legal sobre tu organización. Puede activarlo tu propia empresa desde el panel de administración —por ejemplo, ante un litigio o una auditoría en los que necesite conservar la información tal como está—, y en ese caso el administrador que lo activó lo ve en todo momento y puede liberarlo cuando el asunto termine. También podemos estar obligados a activarlo nosotros ante un requerimiento de autoridad; en ese supuesto la ley puede impedirnos avisarte. Mientras un resguardo esté activo, nada se elimina de forma automática: ni lo que esté en la papelera ni los registros que fueran a caducar. Al liberarse, los plazos vuelven a correr con normalidad.

8. Derechos ARCO y revocación del consentimiento

Los titulares pueden ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como revocar su consentimiento o limitar el uso o divulgación de sus datos, enviando una solicitud a hola@hubo.mx con: (a) nombre del titular y medio para comunicarle la respuesta, (b) documentos que acrediten su identidad o representación, (c) descripción clara de los datos y el derecho que desea ejercer. Responderemos en un plazo máximo de 20 días hábiles, conforme a la Ley. Si la respuesta no resulta satisfactoria, el titular puede acudir a la autoridad garante en materia de protección de datos personales en México.

9. La demostración pública, sin cuenta

En nuestra página de inicio ofrecemos una demostración pública en la que cualquier visitante, sin registrarse, puede subir un documento y hacerle preguntas. Este punto trata datos de personas con las que todavía no tenemos ninguna relación, así que lo describimos aparte:

  • El archivo nunca se guarda. Lo leemos al momento y conservamos solo el texto que extraemos y sus índices de búsqueda, en tablas aisladas del resto de la plataforma, sin ninguna conexión con los datos de nuestros clientes.
  • Dura 2 horas como máximo. Un proceso automático borra lo indexado cada media hora. Las preguntas y las respuestas no se conservan al terminar la sesión.
  • Nunca guardamos tu dirección IP. Para contar tus usos del día y evitar abusos calculamos un código irreversible derivado de tu IP combinada con un secreto nuestro, antes de que el dato llegue a la base. La base de datos nunca ve una dirección IP de un visitante de la demostración.
  • Se usan los mismos proveedores de la sección 5: el texto del documento va a OpenAI para poder buscarlo y a Google para redactar la respuesta. Ninguno lo usa para entrenar sus modelos.
  • Es una demostración, no un lugar donde guardar nada. Por eso te pedimos en la propia pantalla que no subas información confidencial. Si necesitas trabajar con documentos de tu empresa, eso es el producto, que sí conserva lo que subes y tiene todas las protecciones de este aviso.
  • Hay límites diarios por visitante. Puedes ejercer tus derechos ARCO sobre lo anterior escribiendo a hola@hubo.mx, con la salvedad práctica de que, pasadas las 2 horas, ya no queda nada que localizar.

10. Cookies y tecnologías similares

La plataforma utiliza únicamente almacenamiento local y cookies esenciales para mantener la sesión iniciada y el funcionamiento del servicio. No usamos cookies de publicidad, de analítica ni de rastreo de terceros. Puedes borrar estos datos desde tu navegador; hacerlo cerrará tu sesión. El detalle completo, con el inventario de todo lo que guardamos en tu navegador, está en nuestra Política de Cookies.

11. Cambios a este aviso

Podemos actualizar este aviso para reflejar cambios legales o del servicio. Publicaremos la versión vigente en esta página, indicando la fecha de última actualización, y notificaremos los cambios sustanciales por correo electrónico o dentro de la plataforma.

12. Contacto

Para cualquier tema de privacidad: hola@hubo.mx. Consulta también los Términos de Servicio, la Política de Reembolsos y Cancelaciones, la Política de Uso Aceptable y la Política de Cookies.

© 2026 Hubo. Todos los derechos reservados.Volver al inicio