Política de Privacidad
Última actualización: 21 de Agosto de 2026
1Identidad del Responsable del Tratamiento
El presente documento establece los términos en que Nexis Flow (en adelante, "la Plataforma", "el Servicio", "nosotros" o "nuestro"), desarrollada y operada por KODIT SYSTEM & CONSULTING IT, recopila, almacena, procesa y salvaguarda la información suministrada por los usuarios registrados ("Clientes") y los contactos finales que interactúan a través de los canales de mensajería integrados (WhatsApp, Facebook Messenger, Instagram Direct).
Nos comprometemos a garantizar la privacidad de conformidad con las normativas internacionales de protección de datos personales aplicables, incluyendo el Reglamento General de Protección de Datos (RGPD/GDPR - UE 2016/679), la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP - México), la Ley General de Protección de Datos (LGPD - Brasil) y las directrices de la California Consumer Privacy Act (CCPA).
2Información que Recopilamos
Para la correcta prestación de nuestros servicios de CRM omnicanal y agentes de Inteligencia Artificial, recopilamos las siguientes categorías de datos:
- Datos del Cliente Administrador: Nombre completo, correo electrónico corporativo, contraseña encriptada, número telefónico, nombre de la empresa, información de facturación (procesada de forma tokenizada por pasarelas de pago certificadas PCI-DSS como Stripe).
- Datos de Integración de Canales (Meta Platforms Inc.): Tokens de acceso OAuth, identificadores de Cuenta de WhatsApp Business (WABA ID), Phone Number ID, Page ID de Facebook, Instagram Business Account ID y configuraciones de Webhooks.
- Datos de Contactos y Mensajería de Terceros: Número de teléfono de los destinatarios, nombre de perfil de WhatsApp/Messenger/Instagram, identificadores de conversación, contenido de mensajes entrantes y salientes, estados de entrega/lectura y archivos adjuntos transmitidos por el usuario final.
- Base de Conocimiento y Entrenamiento IA: Documentos de texto (PDF, DOCX, TXT), preguntas frecuentes, políticas de empresa, catálogos y directrices proporcionadas voluntariamente por el Cliente para alimentar el motor de recuperación aumentada de conocimiento (RAG).
- Datos de Telemetría y Uso: Direcciones IP, registros de acceso (logs de auditoría), tipo de navegador, tiempos de respuesta y métricas de consumo de tokens de IA.
3Finalidad del Tratamiento de Datos
Los datos recabados son tratados exclusivamente con las siguientes finalidades legítimas y contractuales:
Operación del CRM y Mensajería
Enrutar, almacenar y sincronizar conversaciones en tiempo real entre múltiples agentes humanos y canales de mensajería de Meta.
Automatización por Inteligencia Artificial
Generar respuestas contextualizadas a través de modelos de lenguaje natural utilizando exclusivamente la base de conocimiento de tu organización.
Cumplimiento Normativo de Meta
Respetar la ventana de 24 horas para respuestas automáticas y asegurar la autenticidad y trazabilidad de los mensajes enviados.
Facturación y Auditoría
Gestionar planes, límites de uso de IA y registrar bitácoras de auditoría de acciones de usuarios para seguridad empresarial.
4Tratamiento de Datos por Inteligencia Artificial (Políticas de IA)
Cláusula de Confidencialidad y No Entrenamiento Público:
Nexis Flow garantiza que los datos confidenciales de tus clientes, bases de conocimiento o historiales de mensajes NUNCA son utilizados para entrenar modelos públicos de Inteligencia Artificial de proveedores terceros (como OpenAI o Anthropic).
Las consultas enviadas a los modelos se procesan mediante conexiones cifradas de nivel API empresarial con acuerdos de exclusión de datos (Zero Data Retention / No Model Training). Los vectores generados para búsqueda semántica pertenecen exclusivamente a la organización propietaria.
5Transferencia de Datos a Terceros y Subprocesadores
No vendemos, alquilamos ni comercializamos datos personales a terceros bajo ninguna circunstancia. Los datos se comparten estrictamente con subprocesadores indispensables para la prestación del servicio bajo acuerdos contractuales de protección de datos (DPA):
- Meta Platforms, Inc. (WhatsApp Cloud API, Messenger, Instagram Graph API): Para el envío y recepción de eventos y mensajes en tiempo real.
- Google LLC (Google Calendar API): Para la sincronización bidireccional de citas del CRM y consulta de disponibilidad de horarios (*FreeBusy*).
- OpenAI, L.L.C.: Para el procesamiento de lenguaje natural y generación de vectores semánticos (Embeddings).
- Stripe, Inc.: Para el procesamiento seguro y tokenizado de pagos recurrentes e impuestos bajo certificación PCI-DSS Nivel 1.
- Proveedores de Infraestructura en la Nube: Servidores de almacenamiento y base de datos con cifrado AES-256 en reposo y TLS 1.3 en tránsito.
6Mecanismos de Protección y Seguridad para Datos Sensibles (Data Protection Mechanisms)
En Nexis Flow implementamos rigurosos estándares técnicos, organizativos y de infraestructura para garantizar la confidencialidad, integridad y disponibilidad de los datos sensibles y de acceso restringido (incluyendo tokens OAuth de Google y Meta, credenciales de calendario y mensajes):
🔒 Cifrado en Tránsito (In Transit)
Todas las comunicaciones entre los usuarios, el navegador, los servidores de la plataforma y las APIs externas (Google, Meta, OpenAI) se realizan exclusivamente a través de protocolos seguros HTTPS con cifrado TLS 1.3 / TLS 1.2 y conjuntos de cifrado robustos (PFS).
🛡️ Cifrado en Reposo (At Rest)
Las bases de datos relacionales, respaldos y almacenamiento multimedia están cifrados mediante algoritmos criptográficos AES-256 bits de grado industrial. Las contraseñas se almacenan con hashing irreversible mediante bcrypt con factor de costo 10.
🔑 Gestión de Tokens y Menor Privilegio
Los tokens de acceso y actualización OAuth2 (OAuth Access & Refresh Tokens) se custodian en tablas protegidas con aislamiento estricto por organización (Multitenancy con Row-Level Security). El acceso administrativo interno está restringido bajo el principio de menor privilegio (*Least Privilege*) y protegido por autenticación basada en tokens JWT firmados.
📊 Auditoría, Monitoreo y Respaldo
Se registran bitácoras de auditoría de todas las acciones operativas, se ejecutan análisis continuos de vulnerabilidades, limitadores de tasa (*Rate Limiting*) contra ataques de denegación de servicio y respaldos diarios cifrados.
Divulgación de Datos de Usuario de Google (Google User Data & Limited Use)
El uso y la transferencia que hace Nexis Flow a cualquier otra aplicación de la información recibida a través de las APIs de Google se adhiere a la Política de Datos de Usuario de los Servicios de API de Google (Google API Services User Data Policy), incluidos los requisitos de Uso Limitado (Limited Use requirements).
En estricto cumplimiento de la política de Google:
- Uso Específico: Los datos obtenidos mediante el permiso de Google Calendar (
.../auth/calendar) se utilizan exclusivamente para sincronizar eventos de citas creadas en el CRM y consultar intervalos ocupados para evitar empalmes en la agenda. - No Comercialización: Los datos de usuario de Google NUNCA se venden, transfieren ni comparten con terceros para fines publicitarios, mercadotecnia ni intermediación comercial.
- No Entrenamiento de Inteligencia Artificial: Los datos del calendario de Google NUNCA se utilizan para entrenar, afinar ni mejorar modelos de lenguaje general o Inteligencia Artificial de terceros.
- Revocación y Desconexión Inmediata: Los usuarios pueden desconectar su cuenta de Google Calendar en cualquier momento desde el panel de Configuración > Disponibilidad de Nexis Flow o desde la página de seguridad de su cuenta de Google en myaccount.google.com/permissions. Al desvincular la cuenta, todos los tokens de acceso y refresh tokens son revocados y eliminados inmediatamente de nuestros registros.
Statement for Google Verification Reviewers (English):
"Nexis Flow's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. All Google user data, access tokens, and refresh tokens are encrypted in transit via TLS 1.3 and at rest via AES-256, strictly isolated per organization, and never used for advertising, generalized AI training, or transferred to third parties."
7Derechos ARCO y del Titular de los Datos
Conforme a la legislación vigente, los usuarios y los titulares de los datos tienen derecho a ejercer sus derechos de Acceso, Rectificación, Cancelación, Oposición, Supresión y Portabilidad de sus datos personales.
Para ejercer cualquiera de estos derechos, o solicitar la eliminación definitiva de los datos de su cuenta u organización, puede enviar una solicitud formal a nuestro equipo de privacidad a través de:
8Retención y Eliminación de Datos
Conservamos los datos de las conversaciones y los contactos mientras la cuenta del Cliente permanezca activa o según sea necesario para cumplir con nuestras obligaciones legales o resolver disputas. Al cancelar una suscripción, el Cliente puede solicitar la exportación o eliminación total de sus bases de datos en un plazo máximo de 30 días naturales.