Política de Privacidad y Tratamiento de Datos Personales
La presente Política de Privacidad y Tratamiento de Datos Personales (en adelante, la «Política») describe cómo Grupo Empresarial Apexo (Colombia) recolecta, usa, almacena, circula y suprime los datos personales tratados a través de ApexoCRM, plataforma de software como servicio (SaaS) de gestión de relaciones con clientes (CRM) para la WhatsApp Business Platform (API oficial de Meta), disponible en apexocrm.com. Esta Política se expide en cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013 y demás normas que los modifiquen o complementen en la República de Colombia.
1.Identificación del Responsable del Tratamiento
El responsable del tratamiento de los datos personales descritos en esta Política, en los casos en que actúa como tal, es:
- Razón social: Grupo Empresarial Apexo (Colombia).
- Domicilio: República de Colombia.
- Correo electrónico de contacto y canal de atención al titular: [email protected].
- Sitio web: apexocrm.com.
2.Definiciones
Para efectos de esta Política, y de conformidad con la Ley 1581 de 2012, se aplican las siguientes definiciones:
- Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Responsable del tratamiento: persona natural o jurídica que, por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos.
- Encargado del tratamiento: persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del responsable.
- Tratamiento: cualquier operación sobre datos personales, como la recolección, almacenamiento, uso, circulación o supresión.
- Empresa Cliente: la persona jurídica o natural que contrata la suscripción de ApexoCRM para gestionar su propia cuenta de WhatsApp Business.
- Usuario: persona natural autorizada por la Empresa Cliente para usar la plataforma (por ejemplo, agentes, supervisores o administradores).
- Contacto final: persona natural que conversa por WhatsApp con la Empresa Cliente y cuyos datos son gestionados por esta dentro de la plataforma.
3.Qué datos recopilamos y de quién
a) Datos de cuenta de los Usuarios de la plataforma
Cuando una Empresa Cliente crea su cuenta y da de alta a sus Usuarios, tratamos: nombre, correo electrónico, contraseña (almacenada únicamente en forma cifrada mediante algoritmos de hash seguros), rol asignado dentro del equipo y preferencias de configuración. Respecto de estos datos, Grupo Empresarial Apexo actúa como Responsable del tratamiento.
b) Datos que la Empresa Cliente carga o recibe a través de WhatsApp
La Empresa Cliente conecta su propia cuenta de WhatsApp Business mediante el registro oficial (Embedded Signup) de la WhatsApp Business Platform (API oficial de Meta). La Empresa Cliente es titular de su número telefónico y de su cuenta de WhatsApp Business (WABA), y paga su facturación de mensajería directamente a Meta; ApexoCRM únicamente cobra la suscripción de la plataforma. A través de esa conexión, la plataforma trata por cuenta de la Empresa Cliente:
- Contactos: nombres, números telefónicos, etiquetas y notas que la Empresa Cliente registre.
- Conversaciones: mensajes de texto, imágenes, audios, documentos y demás archivos intercambiados con los Contactos finales.
- Información comercial asociada: etapas de embudos de venta (pipelines), campañas y asignaciones a agentes.
Respecto de estos datos, la Empresa Cliente es la Responsable del tratamiento frente a sus Contactos finales, y Grupo Empresarial Apexo actúa como Encargado del tratamiento, siguiendo las instrucciones de la Empresa Cliente y con la única finalidad de prestarle el servicio contratado. La Empresa Cliente declara y garantiza que cuenta con la autorización o base legal necesaria para tratar los datos de sus Contactos finales.
c) Datos técnicos
Recopilamos registros técnicos (logs) de acceso y actividad, direcciones IP, tipo de navegador y dispositivo, metadatos de uso de la plataforma y cookies estrictamente esenciales para el funcionamiento del servicio (por ejemplo, la cookie de sesión de autenticación). No utilizamos cookies publicitarias ni de seguimiento de terceros.
4.Datos recibidos de la WhatsApp Business Platform de Meta
A través de la conexión oficial con la WhatsApp Business Platform (API oficial de Meta), la plataforma recibe y procesa, por cuenta de cada Empresa Cliente:
- Los mensajes entrantes y salientes de la cuenta de WhatsApp Business de la Empresa Cliente.
- Identificadores del número telefónico y de la cuenta WABA de la Empresa Cliente.
- Las plantillas de mensaje y su estado de aprobación ante Meta.
- Metadatos de entrega y lectura de los mensajes (enviado, entregado, leído, fallido).
- Tokens de acceso emitidos por Meta, los cuales se almacenan siempre cifrados.
Uso exclusivo: estos datos se utilizan única y exclusivamente para prestar el servicio a la Empresa Cliente dueña de la cuenta conectada. Grupo Empresarial Apexo no vende, alquila ni transfiere estos datos a terceros, y no los utiliza para publicidad, elaboración de perfiles crediticios o scoring, vigilancia, decisiones de seguros, decisiones de empleo ni para ninguna finalidad distinta de la prestación del servicio contratado. El acceso a estos datos se rige, además, por las políticas y términos de la plataforma para desarrolladores de Meta.
5.Uso de inteligencia artificial
ApexoCRM incluye un asistente de inteligencia artificial que ofrece sugerencias de respuesta supervisadas por humanos y un agente automático con salvaguardas configurables. Para prestar estas funciones:
- Fragmentos de las conversaciones pueden ser enviados a proveedores externos de modelos de lenguaje (LLM), tales como Google (Gemini) u otros proveedores equivalentes, con el único propósito de generar o sugerir respuestas dentro del contexto de la conversación.
- Grupo Empresarial Apexo no utiliza las conversaciones de los clientes para entrenar modelos de inteligencia artificial propios.
- La Empresa Cliente puede desactivar las funciones de inteligencia artificial en cualquier momento desde la configuración de su cuenta, en cuyo caso no se enviará contenido de sus conversaciones a proveedores de IA.
6.Subencargados, proveedores y transferencias internacionales
Para operar la plataforma nos apoyamos en los siguientes proveedores de infraestructura y servicios (subencargados), quienes tratan datos únicamente en la medida necesaria para su función:
| Proveedor | Función | Ubicación del tratamiento |
|---|---|---|
| Meta Platforms (WhatsApp Business Platform) | Mensajería oficial de WhatsApp | Estados Unidos y otras jurisdicciones donde opera Meta |
| Procesamiento de inteligencia artificial (modelos Gemini) | Estados Unidos / infraestructura global de Google | |
| Cloudflare | CDN, proxy y seguridad perimetral | Red global de centros de datos |
| Contabo | Alojamiento de servidores y bases de datos | Unión Europea |
| Wompi | Procesamiento de pagos de la suscripción | Colombia |
Algunos de estos tratamientos implican transferencia o transmisión internacional de datos personales. En tales casos, Grupo Empresarial Apexo adopta las garantías exigidas por la Ley 1581 de 2012 y el Decreto 1377 de 2013: contratos con cláusulas de protección de datos con cada proveedor, verificación de que ofrezcan niveles adecuados de protección conforme a los estándares de la Superintendencia de Industria y Comercio, cifrado de la información en tránsito y limitación del tratamiento a las finalidades aquí descritas.
7.Finalidades y bases legales del tratamiento
Tratamos los datos personales con las siguientes finalidades y fundamentos:
- Ejecución del contrato: crear y administrar cuentas, autenticar Usuarios, operar la bandeja de entrada compartida multiagente, los contactos, los embudos de venta, las plantillas aprobadas por Meta, las campañas, los reportes y los equipos y roles; procesar los pagos de la suscripción; y prestar soporte técnico.
- Consentimiento del titular: envío de comunicaciones sobre novedades del producto y uso de funciones opcionales, como el asistente de inteligencia artificial. El consentimiento puede revocarse en cualquier momento.
- Interés legítimo: garantizar la seguridad de la plataforma, prevenir el fraude y el abuso, elaborar métricas agregadas y anonimizadas de uso, y mejorar la calidad del servicio, siempre respetando los derechos y libertades de los titulares.
- Cumplimiento de obligaciones legales: atención de requerimientos de autoridades competentes y conservación de información contable y tributaria cuando la ley lo exige.
8.Derechos de los titulares y cómo ejercerlos
De conformidad con la Ley 1581 de 2012, todo titular de datos personales tiene derecho a:
- Conocer los datos personales que son objeto de tratamiento y acceder a ellos de forma gratuita.
- Actualizar y rectificar los datos parciales, inexactos, incompletos o que induzcan a error.
- Solicitar prueba de la autorización otorgada, salvo las excepciones legales.
- Ser informado sobre el uso que se ha dado a sus datos.
- Revocar la autorización y/o solicitar la supresión de los datos cuando no exista un deber legal o contractual que exija mantenerlos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones al régimen de protección de datos, una vez agotado el trámite de consulta o reclamo ante el responsable o encargado.
Procedimiento: para ejercer estos derechos, el titular (o su causahabiente o apoderado debidamente acreditado) debe escribir a [email protected], indicando su nombre completo, el derecho que desea ejercer, la descripción de los hechos y los datos de contacto para la respuesta. Las consultas se atenderán en un término máximo de diez (10) días hábiles y los reclamos en un término máximo de quince (15) días hábiles contados a partir del día siguiente a su recepción, conforme a los artículos 14 y 15 de la Ley 1581 de 2012. Si no es posible atender la solicitud dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá.
Cuando la solicitud verse sobre datos de Contactos finales tratados por cuenta de una Empresa Cliente (en los que dicha empresa es la Responsable), Grupo Empresarial Apexo canalizará la solicitud a la Empresa Cliente correspondiente y colaborará con ella, en su calidad de Encargado, para dar respuesta oportuna al titular.
9.Eliminación de datos
Cualquier Usuario o Empresa Cliente puede solicitar la eliminación de su cuenta y de todos los datos asociados (incluidos contactos, conversaciones, archivos, configuraciones y tokens de acceso) enviando la solicitud desde su correo registrado a [email protected] con el asunto «Eliminación de datos».
- La eliminación se completará en un plazo máximo de treinta (30) días calendario contados desde la verificación de la identidad del solicitante, salvo aquella información que debamos conservar por obligación legal (por ejemplo, registros contables o de facturación), la cual se mantendrá bloqueada y limitada a ese único fin durante el término exigido por la ley.
- Al desconectar la cuenta de WhatsApp Business de la plataforma, ApexoCRM deja de recibir datos provenientes de la WhatsApp Business Platform (API oficial de Meta) de manera inmediata.
- Una vez ejecutada la eliminación, los datos no podrán recuperarse. Confirmaremos por correo electrónico la finalización del proceso.
10.Retención de los datos
Conservamos los datos personales únicamente durante el tiempo necesario para cumplir las finalidades descritas en esta Política: mientras la cuenta de la Empresa Cliente permanezca activa y, tras su cancelación, durante un período razonable para permitir la exportación de información y atender obligaciones legales, transcurrido el cual los datos se suprimen o anonimizan de forma segura. Los registros técnicos (logs) se conservan por períodos limitados con fines de seguridad y auditoría.
11.Medidas de seguridad
Grupo Empresarial Apexo implementa medidas técnicas, humanas y administrativas razonables para proteger los datos personales, entre ellas:
- Cifrado en tránsito (TLS) para todas las comunicaciones y cifrado en reposo para la información almacenada.
- Tokens de acceso de Meta almacenados cifrados, nunca en texto plano.
- Control de acceso basado en roles: cada Usuario solo accede a la información que su rol autoriza.
- Aislamiento lógico por cliente (arquitectura multiempresa), de modo que los datos de cada Empresa Cliente están separados de los de las demás.
- Contraseñas protegidas con algoritmos de hash seguros, registros de auditoría y copias de seguridad periódicas.
En caso de un incidente de seguridad que afecte datos personales, notificaremos a las Empresas Clientes afectadas y a la Superintendencia de Industria y Comercio cuando corresponda, conforme a la normativa aplicable.
12.Menores de edad
ApexoCRM es un servicio dirigido exclusivamente a empresas y profesionales (B2B) y no está dirigido a menores de dieciocho (18) años. No creamos cuentas para menores de edad ni recopilamos deliberadamente sus datos personales como usuarios de la plataforma. Si un padre, madre o representante legal considera que un menor nos ha suministrado datos personales, puede escribir a [email protected] para su verificación y eliminación.
13.Cambios a esta Política
Podemos actualizar esta Política para reflejar cambios normativos, técnicos u operativos. Publicaremos la versión vigente en apexocrm.com/privacidad/ indicando su fecha de entrada en vigencia. Cuando los cambios sean sustanciales, lo notificaremos a las Empresas Clientes por correo electrónico o mediante un aviso dentro de la plataforma con antelación razonable. El uso continuado del servicio después de la entrada en vigencia de la nueva versión constituye aceptación de la misma, sin perjuicio de los derechos de los titulares.
Integración con Meta (WhatsApp Business Platform)
ApexoCRM opera exclusivamente sobre la WhatsApp Business Platform (Cloud API), el canal empresarial oficial de Meta. Grupo Empresarial Apexo está verificado por Meta como Proveedor de Tecnología (Tech Provider).
- El número es del cliente: cada empresa conecta su propio número de WhatsApp y mantiene su titularidad; ApexoCRM actúa como plataforma tecnológica.
- Qué datos fluyen: los mensajes y metadatos de conversación se reciben desde Meta únicamente para prestar el servicio (bandeja, automatizaciones, reportes) y se almacenan en nuestra infraestructura conforme a esta política.
- Credenciales cifradas: los tokens de acceso a la API de Meta se guardan cifrados y no se comparten con terceros.
- Políticas de Meta: el uso de WhatsApp está sujeto además a las Políticas de WhatsApp Business y a las Condiciones para Empresas de WhatsApp.
- Eliminación: puedes solicitar la eliminación de los datos derivados de esta integración según se describe en Eliminación de datos.
Ver también: Eliminación de datos de usuario · Términos del servicio · Política de uso aceptable