Política de privacidad

Última actualización: 1 de octubre de 2026

Borrador. Este documento está pendiente de revisión por un abogado colombiano y no constituye una certificación de cumplimiento legal. Los campos marcados con [pendiente] deben completarse antes de la publicación definitiva.

1. Alcance

Esta política describe cómo Veflat SAS trata datos personales cuando usas el sitio web, la aplicación y la API de Veflat WhatsApp, y cuando una empresa cliente nuestra usa Veflat WhatsApp para atender a sus propios clientes por WhatsApp. Se aplica la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) y las demás normas colombianas de protección de datos personales (Habeas Data).

2. Quién es el responsable

  • Razón social: Veflat SAS, NIT 901475872 [pendiente: confirmar NIT con el certificado de existencia y representación legal].
  • Domicilio: Medellín, Colombia. Dirección física para notificaciones: [pendiente].
  • Contacto para consultas, reclamos y ejercicio de derechos: soporte@veflat.com.
  • Registro Nacional de Bases de Datos (RNBD) ante la Superintendencia de Industria y Comercio (SIC): [pendiente: determinar si aplica y, en ese caso, registrar].

3. Nuestros roles: responsable y encargado

Veflat SAS actúa con dos roles distintos según de quién sean los datos:

  • Responsable del tratamiento: respecto de los datos de las personas que crean una cuenta en Veflat WhatsApp (titulares de cuenta, agentes y administradores) y de los datos de facturación de la organización.
  • Encargado del tratamiento: respecto de los datos de los clientes finales de nuestras empresas clientes, es decir, las personas que escriben por WhatsApp al número de la empresa y cuyos datos esta carga, recibe o gestiona en Veflat WhatsApp. En ese caso la empresa cliente es la responsable. Tratamos esos datos solo para prestar el servicio y siguiendo sus instrucciones.

Cada empresa cliente es responsable de contar con la autorización previa, expresa e informada de sus propios clientes (opt-in) para contactarlos por WhatsApp, de informarles su propia política de tratamiento de datos y de atender sus solicitudes. Veflat SAS la apoyará dentro de lo razonable para hacerlo.

4. Qué datos tratamos

Solo tratamos los datos que el producto realmente guarda:

  • Cuenta: nombre, correo electrónico, contraseña (solo se guarda su hash con argon2, nunca en claro), rol dentro de la organización, y las sesiones (se guarda el hash del token de renovación, no el token).
  • Organización y marca: nombre de la organización y de los espacios de trabajo (workspaces) y, si los configuras, nombre del producto, logotipo, color y dominio propio.
  • Canal de WhatsApp: identificador del número de teléfono y de la cuenta de WhatsApp Business (WABA), nombre visible, foto de perfil y alcances autorizados. El token de acceso se guarda cifrado.
  • Clientes finales de la empresa cliente: identificador de WhatsApp (que corresponde a su número de teléfono), nombre de perfil, texto de los mensajes enviados y recibidos con su fecha y estado (enviado, entregado, leído, fallido), registro de las automatizaciones ejecutadas, marca de que solicitó hablar con una persona y, si la empresa activa el Email Gate, el correo electrónico que la persona escriba. De los archivos multimedia solo se guarda un marcador, no el archivo.
  • Trabajo interno de los agentes: asignación de conversaciones, etiquetas y notas internas.
  • Eventos de uso: mensajes enviados, clics en enlaces, leads capturados y puertas completadas. En los clics se guardan el país y la ciudad aproximados; la dirección IP se usa solo para calcularlos y no se almacena.
  • Datos de los eventos de WhatsApp tal como los entrega Meta (carga útil del webhook), necesarios para procesar y reintentar mensajes.
  • Facturación: plan, periodo, monto, moneda, tasa de cambio aplicada e identificadores de cliente, suscripción y pago en el procesador de pagos. No almacenamos números de tarjeta.
  • Auditoría: registro de quién exportó contactos y cuántas filas.

No solicitamos datos sensibles ni datos de menores de edad, y las empresas clientes tienen prohibido usar el servicio para recolectarlos sin la autorización que exige la ley.

5. Para qué usamos los datos

  • Crear y administrar tu cuenta, autenticarte y proteger el acceso.
  • Conectar tu número de WhatsApp Business y enviar y recibir mensajes por la API oficial de Meta.
  • Ejecutar las automatizaciones que configuras (palabras clave, bienvenida, fuera de horario, traspaso a una persona, preguntas frecuentes), mostrar la bandeja compartida y los contactos.
  • Medir resultados (mensajes, clics, leads) y controlar el cupo de mensajes del plan.
  • Cobrar la suscripción y los paquetes de mensajes, y cumplir obligaciones contables y tributarias.
  • Prevenir abusos y fraude, mantener la seguridad y atender solicitudes de soporte.
  • Cumplir obligaciones legales y atender requerimientos de autoridades competentes.

No vendemos datos personales ni los usamos para publicidad de terceros.

6. Autorización y fundamento legal

  • Titulares de cuenta: tratamos tus datos con tu autorización previa, expresa e informada, que otorgas al registrarte y aceptar esta política y los términos del servicio, y para ejecutar el contrato que celebras con nosotros.
  • Clientes finales de una empresa: la autorización la obtiene la empresa cliente, como responsable, antes de contactarlos o de recibir sus mensajes. Veflat SAS los trata como encargado, según el contrato de servicio.
  • Cuando la ley lo ordena o lo exige una autoridad, podemos tratar o conservar datos sin autorización del titular.

Puedes revocar tu autorización o solicitar la supresión de tus datos en cualquier momento, salvo cuando exista un deber legal o contractual de conservarlos.

7. Terceros, transmisiones y transferencias internacionales

Para prestar el servicio compartimos o transmitimos datos con estos proveedores, algunos fuera de Colombia:

  • Meta Platforms (WhatsApp Business Platform / WhatsApp Cloud API): recibe y entrega los mensajes y es origen de los eventos. Tiene su propia política de privacidad y sus propias condiciones.
  • Proveedor de alojamiento (servidor VPS donde corre la aplicación y la base de datos): [pendiente: nombre del proveedor y país del centro de datos].
  • Cloudflare (red y seguridad): [pendiente: confirmar si está activo en producción].
  • Procesadores de pago: Mercado Pago y Wompi (Colombia, pagos en pesos) y PayPal (pagos internacionales en dólares). Reciben los datos necesarios para cobrar; nosotros no vemos ni guardamos datos de tarjeta.
  • Google Fonts: la interfaz carga fuentes desde servidores de Google, que pueden recibir tu dirección IP al cargarlas.
  • OpenAI (borradores de IA): NO está activo hoy. Si en el futuro se activa, actualizaremos esta política antes de enviar datos a ese proveedor.

Cuando los datos viajan a un país distinto de Colombia, lo hacemos con base en la autorización del titular o en los contratos de transmisión y las condiciones del proveedor, conforme a la Ley 1581 de 2012 [pendiente: revisión legal de las cláusulas de transmisión y transferencia internacional].

8. Conservación

  • Conservamos los datos mientras tu cuenta esté activa y el tiempo necesario para prestar el servicio.
  • Hoy no existe una purga automática por antigüedad de mensajes y contactos: se eliminan cuando se atiende una solicitud de supresión o el cierre de la cuenta [pendiente: definir plazos de retención por categoría de dato].
  • Los registros de facturación, contables y tributarios se conservan durante el plazo que exija la ley colombiana [pendiente: confirmar plazo].
  • Los registros de eventos y de seguridad se conservan el tiempo necesario para seguridad, soporte y defensa ante reclamaciones.
  • Las copias de seguridad se eliminan por rotación [pendiente: indicar periodo].

9. Seguridad

Aplicamos estas medidas, que existen hoy en el producto:

  • Tokens de acceso de los canales, secretos de webhook y tokens de renovación se guardan cifrados o con hash, y no se escriben en los registros (logs) ni se devuelven al navegador.
  • Las contraseñas se guardan con hash argon2 y los tokens de renovación se rotan en cada uso.
  • Solo aceptamos eventos de Meta, Mercado Pago, Wompi y PayPal con firma válida; un evento sin firma válida se rechaza y no se guarda.
  • Cada organización y espacio de trabajo solo accede a sus propios datos; pedir un recurso de otra organización responde como no encontrado.
  • La dirección IP de los clics en enlaces no se almacena.

Ningún sistema es completamente invulnerable. Si detectamos un incidente que afecte tus datos, actuaremos conforme a la ley y, cuando corresponda, informaremos a los afectados y a la autoridad competente.

10. Derechos de los titulares

Como titular de datos personales tienes derecho a:

  • Conocer los datos que tratamos y cómo los usamos.
  • Actualizarlos y rectificarlos cuando sean inexactos o estén incompletos.
  • Solicitar prueba de la autorización otorgada.
  • Ser informado, previa solicitud, del uso que se ha dado a tus datos.
  • Revocar la autorización y solicitar la supresión de tus datos, cuando no exista un deber legal o contractual de conservarlos.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la ley, una vez agotado el trámite de consulta o reclamo ante nosotros.

Cómo ejercerlos: escribe a soporte@veflat.com indicando tu nombre, un medio de contacto, los datos a los que se refiere tu solicitud y lo que pides. Podemos pedirte información para verificar tu identidad.

  • Consultas: las respondemos en un máximo de 10 días hábiles desde su recibo. Si no es posible, te avisaremos el motivo y la nueva fecha, que no superará 5 días hábiles adicionales.
  • Reclamos (corrección, actualización, supresión o revocatoria): los respondemos en un máximo de 15 días hábiles desde que la solicitud esté completa. Si no es posible, te avisaremos el motivo y la nueva fecha, que no superará 8 días hábiles adicionales. Si el reclamo está incompleto, te lo informaremos dentro de los 5 días siguientes para que lo completes.

Si eres cliente final de una empresa que usa Veflat WhatsApp, puedes dirigirte primero a esa empresa, que es la responsable de tus datos; también puedes escribirnos y trasladaremos tu solicitud a la empresa. Para el paso a paso de la eliminación consulta la página de eliminación de datos.

11. Eliminación de datos

Las instrucciones completas para solicitar la eliminación de tus datos están en eliminación de datos. En resumen: escribe a soporte@veflat.com con el asunto «Eliminación de datos» desde el correo de tu cuenta, o indicando tu número de WhatsApp Business, y responderemos en un máximo de 15 días hábiles.

12. Cookies y almacenamiento local

Usamos el mínimo necesario y no usamos cookies de publicidad ni de analítica de terceros:

  • Cookie NEXT_LOCALE: recuerda el idioma elegido; dura hasta 1 año.
  • Almacenamiento de la sesión del navegador (sessionStorage): guarda tu sesión iniciada y el espacio de trabajo activo; se borra al cerrar la pestaña.
  • Almacenamiento local (localStorage): recuerda el periodo seleccionado en el panel de analítica.

13. Menores de edad

Veflat WhatsApp está dirigido a empresas y personas mayores de 18 años. No recolectamos intencionalmente datos de niños, niñas y adolescentes. Si crees que un menor nos entregó datos, escríbenos a soporte@veflat.com para eliminarlos. Las empresas clientes no deben tratar datos de menores sin la autorización de sus representantes legales y el cumplimiento de las normas especiales aplicables.

14. Cambios a esta política

Si actualizamos esta política, publicaremos la nueva versión en esta página con su fecha. Cuando el cambio sea sustancial, te lo informaremos por un medio razonable, por ejemplo, el correo de tu cuenta. Consulta también los términos del servicio.

15. Contacto

Veflat SAS, Medellín, Colombia. Correo: soporte@veflat.com.

Política de privacidad | Veflat WhatsApp