XXCALY
PrivacidadTérminosEliminación de datos

Política de Privacidad

Última actualización: 4 de julio de 2026 · Versión: 1.2

En XCALY (operado por Avanzoft S.A.S.) respetamos tu privacidad y nos comprometemos a proteger los datos personales que recolectamos en el marco de la prestación de nuestros servicios. Esta Política describe qué datos tratamos, con qué finalidades, con quién los compartimos y los derechos que te asisten, en cumplimiento de:

  • Ley 1581 de 2012 (Habeas Data) y Decreto 1377 de 2013 — Colombia.
  • Reglamento General de Protección de Datos (RGPD/GDPR) — Unión Europea.
  • California Consumer Privacy Act (CCPA) — Estados Unidos, cuando aplica.
  • Términos de las plataformas integradas, incluidas las Condiciones de WhatsApp Business, la Política de Mensajería de WhatsApp Business y las Condiciones de la Plataforma de Meta (Meta Platform Terms), además de los términos de Google y demás proveedores.

1. Responsable del tratamiento

Avanzoft S.A.S. ("Avanzoft", "nosotros") es el responsable del tratamiento de los datos personales que recolectas usando XCALY. Datos de contacto:

  • Razón social: Avanzoft S.A.S.
  • NIT: 900.692.977-3
  • Domicilio: Villavicencio, Meta, Colombia
  • Correo de privacidad: [email protected]
  • Sitio: https://xcaly.app

2. Datos que recolectamos

2.1 Datos del usuario administrador (cliente XCALY)

  • Nombre, correo electrónico, teléfono, cargo.
  • Credenciales de acceso (contraseña hasheada con bcrypt).
  • Identificadores técnicos: dirección IP, user-agent, timestamps de inicio de sesión.
  • Datos fiscales y de facturación necesarios para emitir comprobantes.

2.2 Datos de integraciones con terceros (Meta / Facebook)

Cuando conectas tu cuenta de Facebook/Instagram a XCALY mediante OAuth, almacenamos:

  • Page Access Token de las páginas que autorizas. Se guarda cifrado en reposo con AES-256-GCM. Nunca se expone al frontend.
  • ID de página, nombre, ID de Instagram Business asociado, ID de cuenta publicitaria.
  • App-scoped User ID del administrador que autorizó la integración.
  • Permisos (scopes) otorgados: pages_show_list, pages_manage_metadata, pages_read_engagement, pages_manage_ads, leads_retrieval, business_management, public_profile, email.

2.3 Datos de la integración de WhatsApp Business Platform (Meta Cloud API)

Cuando un Cliente conecta su número de WhatsApp Business a XCALY mediante el registro integrado de Meta (Embedded Signup) sobre la API oficial WhatsApp Business Platform (Cloud API), almacenamos los datos técnicos de la cuenta:

  • Token de acceso de la WhatsApp Business Account (WABA). Se guarda cifrado en reposo con AES-256-GCM y nunca se expone al frontend.
  • ID de la WhatsApp Business Account (waba_id), ID del número de teléfono (phone_number_id), número de teléfono de visualización y nombre comercial verificado.
  • ID de la app de Meta y verify token del webhook, usados para validar el handshake y las notificaciones entrantes.
  • Permisos (scopes) otorgados por el administrador del negocio: whatsapp_business_messaging, whatsapp_business_management y business_management.

El número y la WABA pertenecen al Cliente; XCALY los opera por cuenta de él como proveedor técnico (Tech Provider / Business Solution Provider).

2.4 Datos de usuarios finales que se comunican por WhatsApp

Cuando una persona escribe al número de WhatsApp Business de un Cliente, recibimos vía el webhook oficial de Meta y almacenamos en la base de datos de ese Cliente:

  • Número de teléfono del remitente (en formato internacional).
  • Nombre de perfil público que el usuario tiene en WhatsApp.
  • Contenido de los mensajes: texto y archivos multimedia (imágenes, audios, videos, documentos) que el usuario envía.
  • Marcas de tiempo, identificadores de mensaje y estados de entrega (enviado, entregado, leído) reportados por Meta.

Importante: estos mensajes y contactos pertenecen al Cliente que opera el número (que actúa como Responsable del Tratamiento). XCALY actúa como Encargado del Tratamiento según la Ley 1581 de 2012, y los trata únicamente para entregar la mensajería y las funciones que el Cliente habilita.

2.5 Datos de usuarios finales (leads de formularios)

Cuando una persona completa un formulario de Lead Ads en una página de Facebook/Instagram conectada por uno de nuestros clientes, recibimos vía webhook oficial de Meta los datos que esa persona autorizó compartir, típicamente:

  • Nombre, correo electrónico, teléfono.
  • Campos personalizados configurados por el anunciante (cliente XCALY).
  • Metadatos del anuncio: ID de la campaña, conjunto de anuncios y anuncio que generó el lead.

Importante: estos datos pertenecen al cliente XCALY anunciante (que actúa como Responsable), no a Avanzoft. XCALY actúa como Encargado del Tratamiento según la Ley 1581 de 2012.

2.6 Datos de llamadas de voz (telefonía y agentes de voz con IA)

Cuando un Cliente habilita el canal de voz (llamadas telefónicas entrantes o salientes, incluidas las atendidas por agentes de voz con IA), tratamos por cuenta de ese Cliente:

  • Número de teléfono del interlocutor, fecha, hora y duración de la llamada.
  • Grabación y transcripción de la conversación, cuando el Cliente las habilita. La llamada informa al inicio que es atendida por un asistente virtual y, cuando aplica, que puede ser grabada.
  • Metadatos técnicos del proveedor de telefonía (identificadores de llamada, estado de conexión).

Estas llamadas se operan sobre proveedores especializados (Twilio para telefonía programable y Retell AI para la conversación con IA). El Cliente que opera el número es el Responsable del Tratamiento; XCALY actúa como Encargado según la Ley 1581 de 2012. Cualquier persona puede solicitar en la misma llamada, o escribiendo a [email protected], que no se le vuelva a contactar (opt-out), y esa solicitud se honra.

2.7 Datos técnicos y operativos

  • Logs de auditoría de acciones realizadas en la plataforma.
  • Logs de webhooks recibidos (incluido el payload firmado por Meta) por períodos limitados, con fines de depuración y auditoría.
  • Cookies estrictamente necesarias para mantener tu sesión activa.

3. Finalidades del tratamiento

Tratamos tus datos para:

  1. Prestar el servicio XCALY: autenticación, manejo de tu cuenta y de los datos operativos del CRM.
  2. Mantener las integraciones con plataformas externas (Meta, Google, WhatsApp, etc.) que tú expresamente autorizas.
  3. Enrutar leads de Lead Ads de Meta a tu CRM dentro de XCALY, conforme al field mapping que tú configuras por formulario.
  4. Conectar y operar el número de WhatsApp Business que el Cliente vincula: recibir y enviar mensajes, gestionar plantillas aprobadas por Meta y atender a los usuarios dentro de la ventana de servicio de 24 horas.
  5. Disparar automatizaciones (mensajes de WhatsApp, correos, asignaciones) que tú habilitas explícitamente.
  6. Realizar y recibir llamadas telefónicas (incluidas las operadas por agentes de voz con IA) que el Cliente habilita, únicamente hacia contactos con los que el Cliente tiene una relación o cuyo consentimiento obtuvo, honrando toda solicitud de no ser contactado.
  7. Cumplir obligaciones legales (facturación, retenciones, reporte tributario en exógena DIAN cuando aplique).
  8. Mantener la seguridad e integridad de la plataforma.
  9. Soporte técnico y comunicaciones operativas relacionadas con el servicio.

NO usamos tus datos para venta a terceros, perfilado publicitario externo, ni entrenamiento de modelos de IA externos al servicio. Los números de teléfono y datos de contacto no se comparten con terceros para fines de marketing de esos terceros ni se venden bajo ninguna circunstancia.

4. Base legal del tratamiento (GDPR)

  • Ejecución de contrato: para prestar XCALY conforme a los Términos.
  • Consentimiento: para conectar integraciones de terceros (Meta OAuth, Google, etc.) que tú apruebas explícitamente.
  • Interés legítimo: seguridad, prevención de fraude y mejora del servicio.
  • Obligación legal: facturación y reportes tributarios.

5. Con quién compartimos tus datos

Compartimos datos únicamente con proveedores que nos prestan servicios necesarios para operar XCALY, bajo acuerdos de tratamiento (DPA) que garantizan seguridad equivalente:

  • Microsoft Azure (infraestructura de base de datos MySQL).
  • Amazon Web Services (S3) (almacenamiento de archivos adjuntos).
  • Meta Platforms (incluida la WhatsApp Business Platform / WhatsApp Cloud API), Google Cloud, OpenAI, Twilio (telefonía programable para llamadas de voz), Hablame SMS, Retell AI (agentes de voz con IA) y otros, exclusivamente para las funcionalidades que tú habilitas.

No vendemos ni cedemos datos personales a terceros para fines distintos a la prestación del servicio.

6. Transferencia internacional

Algunos proveedores procesan datos fuera de Colombia (Estados Unidos, principalmente). En todos los casos exigimos garantías equivalentes (Cláusulas Contractuales Estándar, certificaciones SOC 2 o ISO 27001) y cumplimos los lineamientos de la Superintendencia de Industria y Comercio (SIC) sobre transferencia internacional.

7. Tiempo de conservación

  • Datos de cuenta del cliente XCALY: mientras el cliente mantenga su contrato activo + 5 años (obligación tributaria DIAN).
  • Page Access Tokens de Meta: mientras la integración esté activa. Se eliminan al revocar la integración.
  • Token de acceso y credenciales de WhatsApp Business (Cloud API): mientras la integración esté activa. Se eliminan al desconectar el número o cancelar la cuenta.
  • Mensajes y contactos de WhatsApp: mientras el Cliente (Responsable del Tratamiento) los mantenga en su CRM. Se eliminan al terminar la cuenta o ante solicitud del Cliente o del titular.
  • Grabaciones y transcripciones de llamadas de voz: mientras el Cliente (Responsable del Tratamiento) las conserve en su cuenta. Se eliminan al terminar la cuenta o ante solicitud del Cliente o del titular.
  • Logs de webhooks: 90 días por defecto (configurable por tenant).
  • Leads del CRM: depende de la política del cliente XCALY (Responsable del Tratamiento).

8. Derechos del titular

Como titular de datos personales tienes derecho a:

  • Conocer qué datos tuyos tratamos.
  • Actualizar y rectificar datos inexactos.
  • Solicitar la supresión (eliminación) cuando no exista obligación legal de conservarlos.
  • Revocar el consentimiento previamente otorgado.
  • Oponerte a tratamientos específicos.
  • Portabilidad: recibir tus datos en un formato estructurado (JSON/CSV).
  • Presentar quejas ante la SIC (Colombia) o autoridad equivalente en tu jurisdicción.

Para ejercer cualquiera de estos derechos, escribe a [email protected]. Responderemos en máximo 15 días hábiles.

9. Eliminación de datos de Meta

Si conectaste tu cuenta de Facebook a XCALY y deseas que eliminemos los datos asociados a esa autorización, tienes dos opciones:

  1. Desinstalar XCALY desde tu cuenta de Facebook (Configuración → Apps y sitios web). Meta nos enviará una señal automática y procesaremos la eliminación. Verás un código de confirmación que puedes consultar en https://xcaly.app/legal/meta/data-deletion/<código>.
  2. Escribir a [email protected] desde el correo de la cuenta. Procesaremos la eliminación manualmente en máximo 30 días.

Datos de WhatsApp: si el Cliente desconecta su número de WhatsApp Business, eliminamos su token de acceso y las credenciales asociadas. Si eres un usuario final que escribió al WhatsApp de un Cliente y quieres que se eliminen tus mensajes, el Cliente es el Responsable: contáctalo directamente, o escríbenos a [email protected] y te ayudamos a identificarlo. También puedes pedirle que deje de contactarte respondiendo «BAJA»/«STOP» o bloqueando el número en WhatsApp.

Detalles operativos en Eliminación de datos.

10. Seguridad

  • Cifrado TLS 1.3 en tránsito.
  • Cifrado AES-256-GCM en reposo para tokens OAuth y para los tokens de acceso de WhatsApp Business (Cloud API).
  • Hashing bcrypt para contraseñas.
  • Multi-tenant aislado: la BD de cada cliente es independiente.
  • Validación de firma HMAC-SHA256 (X-Hub-Signature-256) y de verify token en todos los webhooks entrantes de Meta y de WhatsApp, además de otros proveedores.
  • Logs de auditoría inmutables para acciones sensibles del Copilot IA.

11. Menores de edad

XCALY no está dirigido a menores de 18 años. Si detectamos que un menor ha creado una cuenta sin autorización parental, procederemos a su eliminación.

12. Cambios a esta política

Podemos actualizar esta Política. Los cambios sustanciales se comunicarán por correo a los administradores de la cuenta con al menos 30 días de anticipación. La fecha de "última actualización" al inicio del documento siempre refleja la versión vigente.

13. Contacto

Oficial de Protección de Datos (DPO)
Néstor Julián Quintero Castaño
Avanzoft S.A.S.
Correo: [email protected]

XCALY es operado por Avanzoft S.A.S. · NIT 900.692.977-3 · Villavicencio, Colombia · [email protected]

© 2026 Avanzoft S.A.S. Todos los derechos reservados.