LEXFYLEXFYSales OS

Política de privacidad

Última actualización: 2 de septiembre de 2026

1. Responsable del tratamiento

LEXFY es un Sistema Operativo Comercial con inteligencia artificial operado desde Colombia. Para efectos de esta política, LEXFY actúa como responsable respecto de los datos de las cuentas de administración de la plataforma y como encargado del tratamiento respecto de los datos comerciales que cada empresa cliente carga o genera dentro de su propio espacio aislado (tenant).

Contacto de privacidad: privacidad@lexfy.world · Soporte: soporte@lexfy.world · Sitio: https://lexfy.world

2. Datos que tratamos

  • Datos de cuenta: nombre, correo electrónico, empresa, cargo, rol y registros de inicio de sesión.
  • Datos comerciales del cliente: contactos, oportunidades, tareas, conversaciones, notas y archivos que la empresa cliente decide cargar.
  • Datos de mensajería: cuando una empresa conecta WhatsApp Business Platform (Cloud API) u otros canales, tratamos el identificador de la cuenta de WhatsApp Business (WABA ID), el identificador y número de teléfono del negocio, nombres de perfil, contenido y estado de los mensajes enviados y recibidos a través de la plataforma.
  • Credenciales de integración: tokens de acceso emitidos por Meta, Google, Microsoft, Twilio o servidores SMTP, siempre cifrados.
  • Datos técnicos: dirección IP, tipo de navegador, marcas de tiempo y eventos de auditoría necesarios para seguridad y trazabilidad.

No solicitamos ni requerimos datos sensibles (salud, biometría, afiliación política o sindical). Si una empresa cliente los carga por su cuenta, lo hace bajo su propia responsabilidad y con la base legal que le corresponda.

3. Finalidades y base legal

Tratamos los datos para: prestar el servicio contratado; autenticar usuarios; enviar y recibir mensajes en los canales autorizados por el cliente; generar analítica, recomendaciones y contenidos asistidos por inteligencia artificial; facturar; atender soporte; y cumplir obligaciones legales y de seguridad. La base legal es la ejecución del contrato con la empresa cliente, el consentimiento otorgado en los flujos de autorización (por ejemplo, Meta Embedded Signup) y el interés legítimo en la seguridad de la plataforma.

4. Uso de datos de la plataforma de Meta

Cuando una empresa autoriza a LEXFY mediante el flujo oficial de Meta Embedded Signup, recibimos únicamente los permisos whatsapp_business_management, whatsapp_business_messaging y business_management. Estos datos se usan exclusivamente para operar la mensajería de esa empresa dentro de su propio tenant: registrar el número, suscribir webhooks, sincronizar plantillas, enviar campañas autorizadas y mostrar el estado del canal.

No vendemos datos de la plataforma de Meta, no los usamos para publicidad ni segmentación de terceros, no los transferimos a corredores de datos y no los combinamos con los datos de otra empresa cliente. Los tokens de acceso nunca se exponen al navegador ni al personal de LEXFY: se cifran con AES-GCM en el servidor y solo se descifran en memoria durante la ejecución de la operación solicitada.

5. Aislamiento multiempresa y seguridad

  • Cada empresa opera en un espacio lógico aislado, con políticas de seguridad a nivel de fila en la base de datos.
  • Las credenciales de integración se almacenan cifradas con AES-GCM y una huella (fingerprint) para verificación.
  • El tráfico viaja siempre sobre HTTPS/TLS.
  • Todo acceso administrativo y toda acción sensible quedan registrados en la auditoría inmutable.
  • El acceso del personal de LEXFY se limita a lo estrictamente necesario para soporte y está auditado.

6. Encargados y terceros

LEXFY se apoya en proveedores de infraestructura y servicios que actúan como encargados: alojamiento y base de datos gestionada, envío de correo transaccional (notify.lexfy.world), Meta Platforms (WhatsApp Business Platform), Google Workspace, Microsoft 365, Twilio y proveedores de modelos de inteligencia artificial para las funciones de asistencia. Solo reciben los datos necesarios para la función que prestan.

7. Conservación

Conservamos los datos mientras exista la relación contractual. Al terminar, la empresa cliente dispone de 30 días para exportar su información; después eliminamos los datos productivos en un plazo máximo de 90 días, salvo los registros mínimos de facturación y auditoría que la ley obliga a conservar. Las credenciales conectadas se revocan y borran de inmediato al desconectar la integración.

8. Derechos de los titulares

Cualquier titular puede solicitar acceso, actualización, rectificación, supresión, revocación de la autorización o portabilidad de sus datos escribiendo a privacidad@lexfy.world. Respondemos en un máximo de 15 días hábiles. El procedimiento detallado de eliminación está en Instrucciones de eliminación de datos.

9. Cambios en esta política

Publicaremos cualquier cambio en esta misma URL con una nueva fecha de actualización y, si el cambio es sustancial, avisaremos por correo a los administradores de cada empresa.