Eliminación de datos personales
En XCALY respetamos tu derecho a solicitar la eliminación de los datos personales que hayamos recolectado sobre ti. Esta página explica cómo puedes pedirlo y qué hacemos con tu solicitud.
1966014990475250 (XCALY / Avanzoft Manager). Opción 1 — Eliminación automática vía Facebook
Si conectaste tu cuenta de Facebook o Instagram a XCALY mediante OAuth, puedes revocar el acceso y disparar la eliminación automática:
- Abre Facebook y ve a Configuración → Aplicaciones y sitios web.
- Localiza XCALY (o "Avanzoft Manager") en la lista de apps con acceso.
- Click en Eliminar y confirma.
- Facebook nos enviará automáticamente una solicitud de eliminación firmada (signed_request). XCALY:
- Verifica la firma con HMAC-SHA256.
- Identifica todas las páginas e integraciones asociadas a tu App-Scoped User ID.
- Las marca como
revocaday elimina los tokens cifrados. - Borra los registros de routing en Control Plane.
- Facebook te mostrará un código de confirmación y un enlace tipo
https://xcaly.app/legal/meta/data-deletion/<código>donde puedes verificar el estado.
Opción 2 — Solicitud manual
Si prefieres no usar el flujo de Facebook, o si necesitas eliminar otros datos personales (datos de tu cuenta XCALY, leads que recibiste, registros tributarios), envía un correo a:
Incluye en el correo:
- Tu nombre completo y el correo electrónico con el que te registraste.
- Identificación clara del dato a eliminar (cuenta XCALY, integración Meta, lead específico, etc.).
- Una declaración de que la solicitud es genuina y proviene del titular o de su representante legal.
Procesaremos tu solicitud en un máximo de 15 días hábiles (Ley 1581/2012 - Colombia) o 30 días según GDPR. Te confirmaremos por correo cuando la eliminación esté completada.
Desconexión de WhatsApp Business
Si el Cliente conectó un número de WhatsApp Business (Cloud API) y desea eliminar las credenciales asociadas, puede desconectar el número desde la configuración de WhatsApp dentro de XCALY o escribiendo a [email protected]. Al desconectar, eliminamos el token de acceso cifrado y las credenciales de la WhatsApp Business Account (WABA). Las conversaciones ya recibidas se rigen por la política de retención del Cliente (Responsable del Tratamiento de esos mensajes).
¿Qué se elimina?
- Page Access Tokens de Meta cifrados en nuestra base de datos.
- Registros en
meta_integraciones(marcados como revocados y con tokens vaciados). - Routing global en
meta_page_routing. - Token de acceso y credenciales de WhatsApp Business (Cloud API) cifrados: WABA, número y verify token, al desconectar el número.
- Datos de cuenta XCALY (nombre, correo, teléfono, contraseña hasheada).
Datos que conservamos por obligación legal
Conservamos por períodos limitados ciertos datos cuando una ley lo exige:
- Facturación: 5 años (Estatuto Tributario Colombia).
- Logs de auditoría: 90-365 días según el tenant, para fines de seguridad y trazabilidad legal.
- Leads del CRM: el cliente XCALY anunciante es Responsable del Tratamiento de los leads que recibió. Si tú eres un lead (completaste un formulario en alguna campaña) y quieres que tus datos sean eliminados de un cliente XCALY específico, debes contactarlo directamente. Si necesitas ayuda para identificar al responsable, escríbenos a [email protected].
- Mensajes y contactos de WhatsApp: el cliente XCALY que opera el número de WhatsApp Business es Responsable del Tratamiento de las conversaciones que recibió. Si escribiste al WhatsApp de un cliente XCALY y quieres que se eliminen tus mensajes, contáctalo directamente; si necesitas ayuda para identificarlo, escríbenos a [email protected].
Consultar el estado de una solicitud automática
Si tienes un código de confirmación devuelto por Facebook, puedes consultar el estado en:
https://xcaly.app/legal/meta/data-deletion/<código>
La página mostrará si la solicitud está recibida, procesando, completada o si hubo algún error.
Endpoint técnico (para Meta)
Esta sección es informativa para revisores técnicos de Meta:
- Data Deletion Request Callback URL:
https://xcaly.app/legal/meta/data-deletion-callback(POST, recibesigned_request) - Verificación: HMAC-SHA256 con APP_SECRET sobre el payload base64url.
- Respuesta:
{"url":"...","confirmation_code":"..."} - Procesamiento: asíncrono. La eliminación efectiva ocurre en segundos tras la respuesta.
Contacto
Cualquier duda sobre el proceso de eliminación: [email protected].