XXCALY
PrivacidadTérminosEliminación de datos

Política de Privacidad

Última actualización: 24 de agosto de 2026 · Versión: 1.3

En XCALY (operado por Avanzoft S.A.S.) respetamos tu privacidad y nos comprometemos a proteger los datos personales que recolectamos en el marco de la prestación de nuestros servicios. Esta Política describe qué datos tratamos, con qué finalidades, con quién los compartimos y los derechos que te asisten, en cumplimiento de:

  • Ley 1581 de 2012 (Habeas Data) y Decreto 1377 de 2013 — Colombia.
  • Reglamento General de Protección de Datos (RGPD/GDPR) — Unión Europea.
  • California Consumer Privacy Act (CCPA) — Estados Unidos, cuando aplica.
  • Términos de las plataformas integradas, incluidas las Condiciones de WhatsApp Business, la Política de Mensajería de WhatsApp Business y las Condiciones de la Plataforma de Meta (Meta Platform Terms), además de los términos de Google y demás proveedores.

1. Responsable del tratamiento

Avanzoft S.A.S. ("Avanzoft", "nosotros") es el responsable del tratamiento de los datos personales que recolectas usando XCALY. Datos de contacto:

  • Razón social: Avanzoft S.A.S.
  • NIT: 900.692.977-3
  • Domicilio: Villavicencio, Meta, Colombia
  • Correo de privacidad: [email protected]
  • Sitio: https://xcaly.app

2. Datos que recolectamos

2.1 Datos del usuario administrador (cliente XCALY)

  • Nombre, correo electrónico, teléfono, cargo.
  • Credenciales de acceso (contraseña hasheada con bcrypt).
  • Identificadores técnicos: dirección IP, user-agent, timestamps de inicio de sesión.
  • Datos fiscales y de facturación necesarios para emitir comprobantes.

2.2 Datos de integraciones con terceros (Meta / Facebook)

Cuando conectas tu cuenta de Facebook/Instagram a XCALY mediante OAuth, almacenamos:

  • Page Access Token de las páginas que autorizas. Se guarda cifrado en reposo con AES-256-GCM. Nunca se expone al frontend.
  • ID de página, nombre, ID de Instagram Business asociado, ID de cuenta publicitaria.
  • App-scoped User ID del administrador que autorizó la integración.
  • Permisos (scopes) otorgados: pages_show_list, pages_manage_metadata, pages_read_engagement, pages_manage_ads, leads_retrieval, business_management, public_profile, email.

2.3 Datos de la integración de WhatsApp Business Platform (Meta Cloud API)

Cuando un Cliente conecta su número de WhatsApp Business a XCALY mediante el registro integrado de Meta (Embedded Signup) sobre la API oficial WhatsApp Business Platform (Cloud API), almacenamos los datos técnicos de la cuenta:

  • Token de acceso de la WhatsApp Business Account (WABA). Se guarda cifrado en reposo con AES-256-GCM y nunca se expone al frontend.
  • ID de la WhatsApp Business Account (waba_id), ID del número de teléfono (phone_number_id), número de teléfono de visualización y nombre comercial verificado.
  • ID de la app de Meta y verify token del webhook, usados para validar el handshake y las notificaciones entrantes.
  • Permisos (scopes) otorgados por el administrador del negocio: whatsapp_business_messaging, whatsapp_business_management y business_management.

El número y la WABA pertenecen al Cliente; XCALY los opera por cuenta de él como proveedor técnico (Tech Provider / Business Solution Provider).

2.4 Datos de usuarios finales que se comunican por WhatsApp

Cuando una persona escribe al número de WhatsApp Business de un Cliente, recibimos vía el webhook oficial de Meta y almacenamos en la base de datos de ese Cliente:

  • Número de teléfono del remitente (en formato internacional).
  • Nombre de perfil público que el usuario tiene en WhatsApp.
  • Contenido de los mensajes: texto y archivos multimedia (imágenes, audios, videos, documentos) que el usuario envía.
  • Marcas de tiempo, identificadores de mensaje y estados de entrega (enviado, entregado, leído) reportados por Meta.

Importante: estos mensajes y contactos pertenecen al Cliente que opera el número (que actúa como Responsable del Tratamiento). XCALY actúa como Encargado del Tratamiento según la Ley 1581 de 2012, y los trata únicamente para entregar la mensajería y las funciones que el Cliente habilita.

2.5 Datos de usuarios finales (leads de formularios)

Cuando una persona completa un formulario de Lead Ads en una página de Facebook/Instagram conectada por uno de nuestros clientes, recibimos vía webhook oficial de Meta los datos que esa persona autorizó compartir, típicamente:

  • Nombre, correo electrónico, teléfono.
  • Campos personalizados configurados por el anunciante (cliente XCALY).
  • Metadatos del anuncio: ID de la campaña, conjunto de anuncios y anuncio que generó el lead.

Importante: estos datos pertenecen al cliente XCALY anunciante (que actúa como Responsable), no a Avanzoft. XCALY actúa como Encargado del Tratamiento según la Ley 1581 de 2012.

2.6 Datos de llamadas de voz (telefonía y agentes de voz con IA)

Cuando un Cliente habilita el canal de voz (llamadas telefónicas entrantes o salientes, incluidas las atendidas por agentes de voz con IA), tratamos por cuenta de ese Cliente:

  • Número de teléfono del interlocutor, fecha, hora y duración de la llamada.
  • Grabación y transcripción de la conversación, cuando el Cliente las habilita. La llamada informa al inicio que es atendida por un asistente virtual y, cuando aplica, que puede ser grabada.
  • Metadatos técnicos del proveedor de telefonía (identificadores de llamada, estado de conexión).

Estas llamadas se operan sobre proveedores especializados (Twilio para telefonía programable y Retell AI para la conversación con IA). El Cliente que opera el número es el Responsable del Tratamiento; XCALY actúa como Encargado según la Ley 1581 de 2012. Cualquier persona puede solicitar en la misma llamada, o escribiendo a [email protected], que no se le vuelva a contactar (opt-out), y esa solicitud se honra.

2.7 Datos de tu cuenta de Google (Gmail, Drive, Calendar)

Cuando un Usuario conecta su cuenta de Google a XCALY mediante OAuth 2.0, XCALY accede a los datos de Google estrictamente necesarios para las funciones que ese Usuario activó. Cada producto se conecta por separado y la conexión es por usuario, no por empresa: el correo y la agenda de una persona no quedan al alcance de sus compañeros de cuenta.

Permisos (scopes) que XCALY puede solicitar, y para qué:

  • gmail.readonly — buscar y leer los correos que el Usuario pide expresamente al asistente («búscame el último correo de X»).
  • gmail.send — enviar un correo desde la cuenta del Usuario, únicamente cuando él lo ordena y confirma.
  • drive.readonly — buscar y leer los archivos de Drive que el Usuario pide consultar.
  • drive.file — acceder solo a los archivos que XCALY crea o que el Usuario abre con XCALY.
  • calendar.readonly — consultar la agenda de Google del Usuario y su disponibilidad.
  • calendar.events — crear o modificar eventos en esa agenda cuando el Usuario lo solicita.
  • openid y email — identificar de qué cuenta de Google se trata, para mostrarla en la interfaz.

Qué guardamos y qué no:

  • Guardamos: el refresh token de la autorización, cifrado en reposo con AES-256-GCM; la dirección de correo de la cuenta conectada; la lista de permisos efectivamente concedidos; y la fecha del último uso. Nada de esto se expone al frontend.
  • NO guardamos: copias de tu buzón, de tu Drive ni de tu agenda. XCALY no sincroniza ni indexa tu cuenta de Google — cada consulta se hace en vivo contra la API de Google y el resultado se usa para responderte en ese momento.
  • Excepción que debes conocer: si le pides al asistente que lea un correo o un documento, ese contenido aparece en el historial de esa conversación y se almacena en la base de datos de tu empresa, igual que cualquier otro mensaje del chat. Puedes eliminar la conversación para retirarlo.

El detalle de cómo tratamos estos datos, incluida la declaración de Uso Limitado que exige Google, está en la sección 10. Uso de datos de Google (Google API Services).

2.8 Datos técnicos y operativos

  • Logs de auditoría de acciones realizadas en la plataforma.
  • Logs de webhooks recibidos (incluido el payload firmado por Meta) por períodos limitados, con fines de depuración y auditoría.
  • Cookies estrictamente necesarias para mantener tu sesión activa.

3. Finalidades del tratamiento

Tratamos tus datos para:

  1. Prestar el servicio XCALY: autenticación, manejo de tu cuenta y de los datos operativos del CRM.
  2. Mantener las integraciones con plataformas externas (Meta, Google, WhatsApp, etc.) que tú expresamente autorizas.
  3. Operar la cuenta de Google que el Usuario conecta (Gmail, Drive, Calendar) para ejecutar exactamente lo que él le pide al asistente: buscar o leer un correo, enviarlo en su nombre, consultar un archivo de Drive o ver y crear eventos en su agenda.
  4. Enrutar leads de Lead Ads de Meta a tu CRM dentro de XCALY, conforme al field mapping que tú configuras por formulario.
  5. Conectar y operar el número de WhatsApp Business que el Cliente vincula: recibir y enviar mensajes, gestionar plantillas aprobadas por Meta y atender a los usuarios dentro de la ventana de servicio de 24 horas.
  6. Disparar automatizaciones (mensajes de WhatsApp, correos, asignaciones) que tú habilitas explícitamente.
  7. Realizar y recibir llamadas telefónicas (incluidas las operadas por agentes de voz con IA) que el Cliente habilita, únicamente hacia contactos con los que el Cliente tiene una relación o cuyo consentimiento obtuvo, honrando toda solicitud de no ser contactado.
  8. Cumplir obligaciones legales (facturación, retenciones, reporte tributario en exógena DIAN cuando aplique).
  9. Mantener la seguridad e integridad de la plataforma.
  10. Soporte técnico y comunicaciones operativas relacionadas con el servicio.

NO usamos tus datos para venta a terceros, perfilado publicitario externo, ni entrenamiento de modelos de IA externos al servicio. Los números de teléfono y datos de contacto no se comparten con terceros para fines de marketing de esos terceros ni se venden bajo ninguna circunstancia.

4. Base legal del tratamiento (GDPR)

  • Ejecución de contrato: para prestar XCALY conforme a los Términos.
  • Consentimiento: para conectar integraciones de terceros (Meta OAuth, Google, etc.) que tú apruebas explícitamente.
  • Interés legítimo: seguridad, prevención de fraude y mejora del servicio.
  • Obligación legal: facturación y reportes tributarios.

5. Con quién compartimos tus datos

Compartimos datos únicamente con proveedores que nos prestan servicios necesarios para operar XCALY, bajo acuerdos de tratamiento (DPA) que garantizan seguridad equivalente:

  • Microsoft Azure (infraestructura de base de datos MySQL).
  • Amazon Web Services (S3) (almacenamiento de archivos adjuntos).
  • Meta Platforms (incluida la WhatsApp Business Platform / WhatsApp Cloud API), Google Cloud (Vertex AI, que genera las respuestas del asistente, y las APIs de Gmail, Drive y Calendar cuando el Usuario conecta su cuenta — ver la sección 10), OpenAI, Twilio (telefonía programable para llamadas de voz), Hablame SMS, Retell AI (agentes de voz con IA) y otros, exclusivamente para las funcionalidades que tú habilitas.

No vendemos ni cedemos datos personales a terceros para fines distintos a la prestación del servicio.

6. Transferencia internacional

Algunos proveedores procesan datos fuera de Colombia (Estados Unidos, principalmente). En todos los casos exigimos garantías equivalentes (Cláusulas Contractuales Estándar, certificaciones SOC 2 o ISO 27001) y cumplimos los lineamientos de la Superintendencia de Industria y Comercio (SIC) sobre transferencia internacional.

7. Tiempo de conservación

  • Datos de cuenta del cliente XCALY: mientras el cliente mantenga su contrato activo + 5 años (obligación tributaria DIAN).
  • Page Access Tokens de Meta: mientras la integración esté activa. Se eliminan al revocar la integración.
  • Token de acceso y credenciales de WhatsApp Business (Cloud API): mientras la integración esté activa. Se eliminan al desconectar el número o cancelar la cuenta.
  • Mensajes y contactos de WhatsApp: mientras el Cliente (Responsable del Tratamiento) los mantenga en su CRM. Se eliminan al terminar la cuenta o ante solicitud del Cliente o del titular.
  • Grabaciones y transcripciones de llamadas de voz: mientras el Cliente (Responsable del Tratamiento) las conserve en su cuenta. Se eliminan al terminar la cuenta o ante solicitud del Cliente o del titular.
  • Credenciales de la cuenta de Google (refresh token cifrado, correo de la cuenta y permisos concedidos): mientras la conexión esté activa. Se eliminan por completo al desconectar el producto en XCALY o al revocar el acceso desde la cuenta de Google. No conservamos copias del buzón, de Drive ni de la agenda.
  • Logs de webhooks: 90 días por defecto (configurable por tenant).
  • Leads del CRM: depende de la política del cliente XCALY (Responsable del Tratamiento).

8. Derechos del titular

Como titular de datos personales tienes derecho a:

  • Conocer qué datos tuyos tratamos.
  • Actualizar y rectificar datos inexactos.
  • Solicitar la supresión (eliminación) cuando no exista obligación legal de conservarlos.
  • Revocar el consentimiento previamente otorgado.
  • Oponerte a tratamientos específicos.
  • Portabilidad: recibir tus datos en un formato estructurado (JSON/CSV).
  • Presentar quejas ante la SIC (Colombia) o autoridad equivalente en tu jurisdicción.

Para ejercer cualquiera de estos derechos, escribe a [email protected]. Responderemos en máximo 15 días hábiles.

9. Eliminación de datos de Meta

Si conectaste tu cuenta de Facebook a XCALY y deseas que eliminemos los datos asociados a esa autorización, tienes dos opciones:

  1. Desinstalar XCALY desde tu cuenta de Facebook (Configuración → Apps y sitios web). Meta nos enviará una señal automática y procesaremos la eliminación. Verás un código de confirmación que puedes consultar en https://xcaly.app/legal/meta/data-deletion/<código>.
  2. Escribir a [email protected] desde el correo de la cuenta. Procesaremos la eliminación manualmente en máximo 30 días.

Datos de WhatsApp: si el Cliente desconecta su número de WhatsApp Business, eliminamos su token de acceso y las credenciales asociadas. Si eres un usuario final que escribió al WhatsApp de un Cliente y quieres que se eliminen tus mensajes, el Cliente es el Responsable: contáctalo directamente, o escríbenos a [email protected] y te ayudamos a identificarlo. También puedes pedirle que deje de contactarte respondiendo «BAJA»/«STOP» o bloqueando el número en WhatsApp.

Detalles operativos en Eliminación de datos.

10. Uso de datos de Google (Google API Services)

XCALY usa las APIs de Google (Gmail API, Google Drive API y Google Calendar API) para las funciones descritas en la sección 2.7. Esta sección resume, en los términos que exige Google, qué hacemos con esos datos.

10.1 Cómo accedemos, usamos, almacenamos y compartimos los datos

  • Acceso: solo tras el consentimiento explícito del Usuario en la pantalla de Google, y solo con los permisos que él apruebe. Si desmarca alguno, XCALY se lo dice y no intenta la operación.
  • Uso: exclusivamente para prestar las funciones visibles al Usuario que él mismo pidió — buscar y leer correo, enviar correo en su nombre, consultar archivos de Drive y ver o crear eventos en su agenda.
  • Almacenamiento: no replicamos tu buzón, tu Drive ni tu agenda. Solo persistimos el refresh token cifrado (AES-256-GCM), el correo de la cuenta conectada y los permisos concedidos, en la base de datos aislada de tu empresa.
  • Compartición con terceros: no vendemos, cedemos ni usamos con fines publicitarios los datos de Google. El único tercero que puede procesarlos es el proveedor del modelo de lenguaje que genera la respuesta del asistente (Google Cloud Vertex AI), y solo con el fragmento necesario para atender la petición del Usuario en ese momento, sin retención ni entrenamiento.
  • Acceso humano: ninguna persona de Avanzoft lee tus datos de Google, salvo que tú lo autorices expresamente para resolver un caso de soporte, que sea imprescindible por seguridad o para cumplir la ley, o que se trate de datos agregados y anonimizados.

10.2 Declaración de Uso Limitado (Limited Use)

El uso y la transferencia por parte de XCALY de la información recibida de las APIs de Google se ajustan a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado.

XCALY's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

De forma expresa: no usamos los datos obtenidos de Gmail, Drive o Calendar para entrenar ni mejorar modelos de inteligencia artificial generalizados o fundacionales, propios o de terceros. Tampoco los usamos para publicidad ni para perfilado con fines de marketing, ni los vendemos a nadie.

10.3 Cómo revocar el acceso y eliminar los datos

  1. Desde XCALY: Configuración → Conexiones MCP → botón Desconectar en la tarjeta del producto. Se elimina la fila completa de la conexión, incluido el refresh token cifrado, de inmediato.
  2. Desde Google: myaccount.google.com/permissions → retira el acceso a XCALY. La autorización deja de ser válida al instante; XCALY marca la conexión como revocada y te pide reconectar, en vez de devolver resultados vacíos.
  3. Por correo: escribe a [email protected] y eliminamos la conexión y todo dato asociado en máximo 15 días hábiles.

Revocar el acceso no borra los mensajes del historial del asistente que contengan contenido que pediste leer: elimina esas conversaciones desde el propio chat si quieres retirarlo.

11. Seguridad

  • Cifrado TLS 1.3 en tránsito.
  • Cifrado AES-256-GCM en reposo para tokens OAuth y para los tokens de acceso de WhatsApp Business (Cloud API).
  • Hashing bcrypt para contraseñas.
  • Multi-tenant aislado: la BD de cada cliente es independiente.
  • Validación de firma HMAC-SHA256 (X-Hub-Signature-256) y de verify token en todos los webhooks entrantes de Meta y de WhatsApp, además de otros proveedores.
  • Logs de auditoría inmutables para acciones sensibles del Copilot IA.

12. Menores de edad

XCALY no está dirigido a menores de 18 años. Si detectamos que un menor ha creado una cuenta sin autorización parental, procederemos a su eliminación.

13. Cambios a esta política

Podemos actualizar esta Política. Los cambios sustanciales se comunicarán por correo a los administradores de la cuenta con al menos 30 días de anticipación. La fecha de "última actualización" al inicio del documento siempre refleja la versión vigente.

14. Contacto

Oficial de Protección de Datos (DPO)
Néstor Julián Quintero Castaño
Avanzoft S.A.S.
Correo: [email protected]

XCALY es operado por Avanzoft S.A.S. · NIT 900.692.977-3 · Villavicencio, Colombia · [email protected]

© 2026 Avanzoft S.A.S. Todos los derechos reservados.