Política de Privacidad
Última actualización: 22 de septiembre de 2026
1. ¿Quiénes somos?
FlujosChat es una plataforma SaaS de gestión de conversaciones y automatización de mensajes a través de WhatsApp Business API e Instagram, operada por LINKCONTRATA S.A.C. (RUC 20615686850), con domicilio en Cal. 17 Mz. 45 Lote 17, A.H. Armando Villanueva, Los Olivos, Lima, Perú, titular del banco de datos personales. Nuestra plataforma permite a empresas gestionar sus conversaciones, ejecutar flujos automatizados y hacer seguimiento de clientes.
La conexión de Instagram mediante Facebook se realiza con nuestra aplicación de Meta FlujosChat Paginas.
Para consultas sobre privacidad puedes contactarnos en: soporte@flujoschat.com
2. Datos que recopilamos
Recopilamos los siguientes tipos de datos:
- Datos de los usuarios de FlujosChat (negocios): nombre, apellido, correo electrónico, nombre de la empresa y contraseña cifrada, proporcionados al registrarse.
- Datos de clientes finales en WhatsApp: número de teléfono y nombre del contacto, recibidos a través de la API de WhatsApp Business.
- Datos de clientes finales en Instagram: el identificador que Instagram asigna a esa persona dentro de la conversación con el negocio y, cuando Meta nos los facilita, su nombre y su nombre de usuario. Esta conexión no nos proporciona su número de teléfono, y no guardamos su foto de perfil.
- Contenido de conversaciones: los mensajes intercambiados entre el negocio y sus clientes, con sus fechas, identificadores y estados de entrega y lectura cuando el canal los facilita.
- Archivos: las imágenes, audios, vídeos y documentos admitidos que se envían en la conversación, junto con su tipo y tamaño.
- Contexto de la conversación: las respuestas a mensajes o a historias, las opciones pulsadas en los botones de un flujo y los datos del anuncio o enlace desde el que la persona escribió, cuando acompañan al mensaje.
- Datos capturados por los flujos: la información que el negocio pide en sus flujos automatizados y que la persona responde.
- Credenciales de integración: tokens de acceso y configuraciones de los canales conectados, almacenados de forma cifrada (AES-256-GCM).
- Datos de uso: registros de actividad, métricas de conversaciones y flujos ejecutados.
3. Conexión con Instagram y Facebook
Para conectar una cuenta de Instagram, el negocio autoriza nuestra aplicación en Meta. Hay dos formas de hacerlo: iniciando sesión en Instagram, o iniciando sesión en Facebook cuando la cuenta está vinculada a una página.
Durante la conexión consultamos las páginas de Facebook a las que el negocio puede darnos acceso y las cuentas de Instagram vinculadas a ellas, para que elija cuál conectar. De esa consulta solo guardamos lo que corresponde a la página y la cuenta elegidas:
- El identificador, el nombre de usuario y el nombre de la cuenta profesional de Instagram, y el identificador y el nombre de la página de Facebook.
- La credencial que permite enviar y recibir mensajes en nombre de esa cuenta, siempre cifrada.
- El estado de la conexión: la vía utilizada, los permisos concedidos, las suscripciones activas, las fechas y el motivo del último error, para poder operar el canal y diagnosticarlo.
Mientras el negocio elige la página guardamos cifrado un token de usuario de Facebook que solo sirve para completar esa elección: una vez usado, o pasado su plazo, dejamos de utilizarlo. Se elimina junto con la cuenta del negocio, y entra en el alcance de una solicitud de eliminación de datos.
Puedes retirar el acceso de la aplicación en cualquier momento desde la configuración de tu cuenta de Facebook o de Instagram. Ten en cuenta que retirar el acceso detiene la conexión pero no elimina por sí solo el historial ya guardado en FlujosChat: para eso, consulta nuestras instrucciones de eliminación de datos.
4. Datos de Google (Google Workspace)
Un negocio puede conectar, de forma voluntaria y desde su panel, la cuenta de Google con la que trabaja para que sus agentes de IA usen servicios de Google en su nombre. Solo accedemos a lo que el negocio autoriza en la pantalla de permisos de Google, y cada servicio se activa por separado desde el panel:
- Identidad de la cuenta: el identificador, el correo, el nombre y, si la cuenta es de Google Workspace, el dominio de la organización, para saber qué cuenta está conectada.
- Google Calendar: la lista de calendarios y los tramos libres y ocupados, para no ofrecer por WhatsApp horarios que ya están ocupados. Si el negocio lo autoriza, también los eventos (título, fecha, hora, lugar y número de asistentes), para localizar la cita de la que habla el cliente. Si el negocio activa la escritura, creamos el evento de cada cita que se confirma —con el nombre y el teléfono del cliente y el motivo de la cita— y movemos o cancelamos el evento que el cliente pide cambiar, que puede ser uno que el negocio creó a mano en su calendario.
- Gmail: solo enviar correos de texto desde la cuenta del negocio: avisos a las direcciones de su equipo que el negocio configuró y, si el negocio lo activa, mensajes al correo que el negocio tiene guardado en la ficha del cliente, siempre con copia a su equipo. No leemos, listamos ni modificamos el buzón.
- Google Sheets: solo las hojas que el negocio elige con el selector de Google. En ellas añadimos filas y consultamos filas y rangos; en las filas que ya existen solo modificamos las columnas que el negocio marcó como editables. Además, cuando el negocio exporta un informe, creamos en su Drive una hoja nueva con ese informe.
- Google Drive: solo los documentos y carpetas que el negocio elige con el selector de Google y los ficheros que FlujosChat crea; al resto de su Drive no accedemos. Con ellos: importamos el texto de un documento a la base de conocimiento del negocio y comprobamos cada pocas horas si cambió para actualizarlo; dejamos que el agente lea los documentos elegidos y los que están directamente dentro de las carpetas elegidas (para saberlo, consultamos el nombre y la carpeta de ese fichero); y guardamos en la carpeta que el negocio indique los archivos que sus clientes envían por WhatsApp. Al elegir una carpeta creamos en ella un fichero vacío de comprobación y lo borramos al momento.
Con quién se comparten. Lo que el agente lee de Google (un tramo libre, una fila de una hoja, una página de un documento) se envía al proveedor de inteligencia artificial que usa el negocio (ver «Terceros y proveedores») para generar la respuesta, y el texto de los documentos importados de Drive se le envía además para crear el índice de búsqueda de la base de conocimiento. El agente puede incluir lo que leyó en los mensajes que manda en nombre del negocio —por WhatsApp o, si el negocio lo activó, por correo—, así que el negocio no debe dar a un agente que habla con clientes acceso a hojas o documentos con datos de otras personas. Fuera de eso, no compartimos estos datos con terceros.
El uso que FlujosChat hace de la información recibida de las APIs de Google se ajusta a la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de Uso limitado (Limited Use). En concreto: no vendemos esos datos, no los usamos para publicidad, no los usamos para desarrollar, mejorar ni entrenar modelos de inteligencia artificial generales, y ninguna persona de FlujosChat los lee salvo con tu consentimiento, por motivos de seguridad o por obligación legal.
Qué guardamos. Las credenciales de acceso (tokens OAuth) se guardan cifradas, junto con la identidad de la cuenta, los permisos concedidos y los identificadores de las hojas, documentos y carpetas que el negocio eligió. De los calendarios, las hojas y los documentos, las consultas se hacen en el momento: lo que el agente leyó queda dentro del historial de esa conversación, como el resto de mensajes, y el texto de un documento de Drive que está leyendo se mantiene además unos minutos en la memoria del servidor para no descargarlo en cada página. Guardamos también el texto de los documentos importados de Drive —con sus versiones y su índice de búsqueda— en la base de conocimiento del negocio hasta que el negocio los elimine; el identificador del evento y del calendario de cada cita, para poder moverla o cancelarla; los identificadores de los archivos de WhatsApp copiados a Drive (no su contenido); y un registro de actividad de las operaciones (por ejemplo, qué cuenta se desconectó o a qué dominio se envió un correo), sin el contenido de los correos ni de los documentos.
El negocio puede retirar el acceso en cualquier momento desde su panel (pausar y eliminar la conexión) o desde myaccount.google.com/permissions, en cuyo caso la conexión deja de funcionar y el negocio puede eliminarla desde el panel. Al eliminar la conexión se borran siempre las credenciales guardadas y pedimos a Google que revoque el permiso, salvo que esa misma cuenta de Google siga conectada a otro negocio en FlujosChat (revocarlo la cortaría también allí); si Google no responde, el permiso se puede retirar desde myaccount.google.com/permissions. Los documentos ya importados a la base de conocimiento no se borran solos: el negocio los elimina desde ella. Todo se elimina al cerrar la cuenta del negocio o a petición (ver Eliminación de datos).
5. Cómo usamos los datos
- Prestar el servicio de CRM y gestión de conversaciones.
- Ejecutar flujos de mensajes automatizados configurados por el negocio.
- Generar reportes y métricas de rendimiento para el negocio.
- Enviar notificaciones operativas del servicio (actualizaciones, alertas).
- Mejorar la plataforma a través de datos de uso agregados y anónimos.
Funciones de inteligencia artificial. Si el negocio las activa, enviamos a un proveedor externo el contenido necesario para generar la respuesta: el texto de los mensajes y, según la función que use, las imágenes, los audios o lo que el agente lee de Google si el negocio lo conectó. Las transcripciones de audio se guardan como parte de la conversación. El apartado siguiente indica quién es ese proveedor.
No vendemos ni alquilamos datos personales, y no construimos audiencias publicitarias con ellos. Cuando una conversación empieza desde un anuncio de Meta, guardamos el identificador de ese anuncio para que el negocio pueda saber de dónde vino el contacto. Fuera de los proveedores descritos en el apartado siguiente, no compartimos los datos con terceros.
6. Terceros y proveedores
- Meta (WhatsApp, Instagram y Facebook): proveedor de la infraestructura de mensajería y de la conexión de las cuentas. Los mensajes enviados y recibidos pasan por los servidores de Meta bajo sus propias políticas de privacidad.
- Hostinger: proveedor de la infraestructura donde se alojan los servidores de FlujosChat y los archivos de las conversaciones.
- Supabase: almacenamiento de las copias de seguridad de la base de datos.
- Google (Google Workspace): solo si el negocio decide conectar su cuenta de Google desde el panel. Ver la sección «Datos de Google».
- Proveedor de inteligencia artificial: solo si el negocio activa esas funciones. Por defecto es OpenAI; el negocio puede configurar otro proveedor compatible, y en ese caso los datos van al que él indique.
No vendemos ni alquilamos datos personales a terceros.
Flujo transfronterizo de datos: debido al uso de estos proveedores (Meta, Hostinger, Supabase y, si el negocio la conecta, Google), tus datos personales pueden ser almacenados o procesados en servidores ubicados fuera del Perú. Al usar FlujosChat consientes dicho flujo transfronterizo, conforme a la Ley N° 29733, Ley de Protección de Datos Personales, y su reglamento.
7. Retención de datos
Los datos se conservan mientras la cuenta del negocio esté activa en FlujosChat. Tras la cancelación de la cuenta, los datos se eliminan en un plazo máximo de 30 días, salvo que la ley exija un período de retención mayor.
Pausar o eliminar la conexión de un canal no borra el historial. Las conversaciones, los mensajes y los archivos que ya se guardaron siguen disponibles para el negocio aunque desconecte la cuenta de Instagram o el número de WhatsApp. Para pedir que se eliminen, sigue las instrucciones de eliminación de datos.
8. Seguridad de los datos
Implementamos medidas de seguridad técnicas y organizativas para proteger los datos: cifrado AES-256-GCM para credenciales sensibles, autenticación mediante JWT con cookies HttpOnly, comunicación cifrada con HTTPS y control de acceso basado en roles.
9. Aplicación móvil de FlujosChat
La app móvil de FlujosChat la usa el equipo de un negocio para atender sus conversaciones desde el celular. Además de los datos descritos arriba, la app puede acceder a lo siguiente, siempre con el permiso del sistema operativo:
- Ubicación: solo cuando la persona que usa la app decide compartir su ubicación en una conversación (por ejemplo, para coordinar un delivery). No se registra ni se guarda ubicación fuera de ese momento.
- Notificaciones push: usamos el identificador de notificaciones del dispositivo (token de Firebase Cloud Messaging) únicamente para avisar de mensajes nuevos y otros eventos del panel.
- Acceso a notificaciones (cobros automáticos por Yape): función opcional y desactivada por defecto, que el negocio activa a mano desde la app. Cuando está activa, la app recibe una copia de todas las notificaciones que llegan al teléfono, pero descarta en el propio dispositivo —sin enviarlo a ningún servidor— el contenido de cualquier notificación que no venga de la app de Yape. Solo el texto de las notificaciones de Yape se envía a nuestros servidores, para detectar automáticamente el pago de un cliente y confirmarlo en la conversación. La persona puede desactivar este permiso en cualquier momento desde los ajustes de la app o del sistema operativo.
10. Tus derechos
Tienes derecho a:
- Acceder a los datos personales que conservamos sobre ti.
- Rectificar datos inexactos o incompletos.
- Solicitar la eliminación de tus datos personales.
- Oponerte al tratamiento de tus datos en determinadas circunstancias.
Para ejercer cualquiera de estos derechos, escríbenos a soporte@flujoschat.com. Responderemos en un plazo máximo de 30 días. Si lo que quieres es que borremos tus datos, las instrucciones de eliminación de datos explican qué indicarnos según el canal por el que hablaste.
Cuando has conversado con un negocio que usa FlujosChat, ese negocio decide qué datos te pide y para qué los usa: es el responsable del tratamiento de sus conversaciones, y nosotros tratamos esos datos por su encargo. Puedes dirigirte a él o a nosotros.
11. Cambios en esta política
Podemos actualizar esta Política de Privacidad ocasionalmente. Cuando lo hagamos, actualizaremos la fecha de "última actualización" al inicio de esta página y, si los cambios son significativos, notificaremos a los usuarios registrados por correo electrónico.