Wapy IA es un servicio de Ecosystem Apps que permite a una empresa atender a sus clientes por WhatsApp y llevar su seguimiento comercial. Esta página explica qué datos tratamos, para qué, cuánto tiempo los conservamos y con quién se comparten.
Quién es responsable de qué
Hay dos papeles distintos y conviene no confundirlos:
- La empresa que usa Wapy decide a quién escribe, qué le escribe y qué datos guarda de sus clientes. Es la responsable de esos datos.
- Ecosystem Apps pone la herramienta y trata esos datos únicamente por cuenta de esa empresa y siguiendo sus instrucciones. No los usamos para nada propio.
Qué datos tratamos
De las personas que usan Wapy dentro de una empresa:
- Nombre y correo electrónico.
- Contraseña, guardada siempre como hash bcrypt. Nunca se almacena la contraseña en claro, ni siquiera de forma temporal.
- Registro de accesos y de acciones sensibles: quién entró, quién cambió un permiso, quién aprobó un envío que había preparado el asistente.
De los clientes finales a los que esa empresa atiende:
- Número de teléfono y nombre, tal como los facilita WhatsApp.
- Los mensajes intercambiados, incluidos los archivos adjuntos, para poder mostrar la conversación y atenderla.
- Datos comerciales que la propia empresa añada: etiquetas, notas, oportunidades, cotizaciones y citas.
- Consentimiento para recibir mensajes, con la fecha y el origen de ese consentimiento.
Para qué
- Entregar y mostrar los mensajes de WhatsApp en ambos sentidos.
- Permitir que la empresa organice su trabajo comercial: seguimiento, tareas, agenda y cotizaciones.
- Generar respuestas con un asistente de inteligencia artificial cuando la empresa lo activa, con la supervisión que ella elija.
- Sostener la seguridad del servicio: detectar accesos indebidos y poder explicar después qué ocurrió.
No vendemos datos, no los cedemos a terceros con fines publicitarios y no los usamos para crear perfiles fuera de la empresa a la que pertenecen.
Inteligencia artificial
Cuando una empresa activa el asistente, el contenido necesario de la conversación se envía a su proveedor de inteligencia artificial para generar una respuesta. La empresa elige el proveedor y aporta su propia clave.
El asistente puede funcionar en tres modos, y la empresa decide cuál: que no intervenga, que proponga una respuesta para que una persona la revise antes de enviarla, o que responda por su cuenta.
Con quién se comparten
- Meta Platforms, porque es quien entrega los mensajes de WhatsApp. Sin eso no hay servicio.
- El proveedor de inteligencia artificial que la empresa haya configurado, y solo si lo ha activado.
- Nuestro proveedor de alojamiento, donde corre el servicio y viven las copias de seguridad.
- El servidor de correo que entrega los mensajes transaccionales del servicio: invitaciones, avisos y recuperación de contraseña.
- Google Calendar, solo si la empresa conecta su agenda. En ese caso viajan el título, la descripción, el lugar y los correos de quienes asisten a la cita.
- Los destinos que la propia empresa configure en sus automatizaciones: cuando crea un webhook hacia un sistema suyo, los datos del evento salen hacia esa dirección. Quien elige el destino, y responde por él, es la empresa.
- El almacenamiento de archivos, si está configurado uno externo: las imágenes, audios y documentos de las conversaciones se guardan ahí en lugar de en el propio servidor.
- El almacenamiento de copias de seguridad, cuando se envíen fuera del servidor. Una copia contiene los datos de todas las empresas alojadas, y por eso viaja cifrada en tránsito y con credenciales que solo permiten escribir.
- Nuestro canal de avisos operativos, al que llega la señal de que algo va mal —qué falló, en qué organización y cuándo— para poder atenderlo. No lleva el contenido de las conversaciones.
No vendemos estos datos ni los cedemos a nadie fuera de lo anterior, y cada destino de esa lista existe porque el servicio lo necesita o porque la propia empresa lo configuró. Un administrador de Ecosystem Apps no puede leer las conversaciones de una empresa: para dar soporte necesita un permiso temporal, con motivo escrito y fecha de caducidad, que queda registrado y es visible para la propia empresa.
Cuánto tiempo
- Archivos adjuntos: 365 días desde su recepción.
- Archivos borrados: 90 días más antes de su eliminación definitiva.
- Registros técnicos de mensajes entrantes: 30 días una vez procesados; 180 días si fallaron, para poder investigarlos.
- Enlaces de contraseña: 30 minutos, o 3 días cuando se trata de una invitación. Se invalidan al usarse.
- Conversaciones y datos comerciales: mientras la empresa mantenga su cuenta. Al darse de baja se conservan para poder explicar su historial y atender obligaciones legales.
Cómo se protegen
- Todo el tráfico viaja cifrado (HTTPS) entre el navegador, nuestros servidores y Meta.
- Las credenciales de integración —tokens de WhatsApp, claves de proveedores de IA, secretos de webhooks— y el cuerpo de los correos en cola se guardan cifrados con AES-256-GCM, con la clave fuera de la base de datos.
- El contenido de las conversaciones y las notas se guarda sin cifrar dentro de la base de datos, porque el servicio necesita buscarlo y mostrarlo. Lo protegen el control de acceso, el aislamiento entre empresas y el cifrado del transporte, no un cifrado por campo. Se dice aquí para no dar a entender lo contrario.
- Los datos de cada empresa están separados en la propia base de datos mediante restricciones que impiden, técnicamente, relacionar información de dos empresas distintas.
- Los avisos que Meta nos envía se verifican con firma criptográfica antes de aceptarse.
- Copias de seguridad diarias, con verificación semanal que restaura la copia y comprueba que está completa.
Tus derechos
Puedes pedir acceso a tus datos, su corrección, su eliminación o una copia para llevártela. Si eres cliente de una empresa que usa Wapy, dirígete a esa empresa: es quien decide sobre esos datos. Si no obtienes respuesta, escríbenos y te ayudamos a localizarla. La página de eliminación de datos explica cómo se pide un borrado y qué ocurre después.
Para dejar de recibir mensajes por WhatsApp basta con responder BAJA. Queda registrado en el acto y el asistente deja de escribir.
Contacto
Ecosystem Apps · Bolivia · notificaciones@ecosystemapps.com