1. Objetivo y Alcance

El presente documento establece la Política de Privacidad y Protección de Datos Personales aplicable a Contexta, plataforma SaaS de agentes conversacionales con Inteligencia Artificial operada por Nubacom S.A. de C.V. Esta política aplica a:

Marco normativo aplicable: Reglamento General de Protección de Datos (GDPR/RGPD) de la Unión Europea, Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México, Ley 1581 de 2012 de Colombia, Ley N° 19.628 de Chile, Reglamento Europeo de IA (AI Act) y términos de servicio de Meta Platforms Inc. para WhatsApp Business Platform.

Modelo de operación: Contexta opera como Tech Provider / Business Solution Provider (BSP). Cada empresa cliente conecta sus propios canales de comunicación (por ejemplo, su propia cuenta de WhatsApp Business) y autoriza a Contexta a operarlos en su nombre. Contexta actúa como encargado del tratamiento respecto de los datos de los usuarios finales de sus clientes, y como responsable del tratamiento respecto de los datos de sus propios clientes empresariales.

2. Definiciones

3. Base Legal para el Tratamiento de Datos

El tratamiento de datos personales se fundamenta en las siguientes bases legales, según la jurisdicción del titular:

Jurisdicción Base legal Fundamento
Unión Europea GDPR/RGPD Art. 6 Ejecución de contrato (Art. 6.1.b) + Consentimiento (Art. 6.1.a) + Interés legítimo (Art. 6.1.f)
México LFPDPPP Consentimiento del titular + Relación contractual
Colombia Ley 1581 de 2012 Autorización previa expresa del titular (Art. 9) + Contrato (Art. 10)
Chile Ley N° 19.628 Consentimiento libre, informado y específico (Art. 4)

4. Principios del Tratamiento de Datos

5. Categorías de Datos Tratados

Contexta trata las siguientes categorías de datos personales:

Categoría Ejemplos Finalidad Base legal
Datos de identificación de usuario final Número de teléfono, nombre de perfil de WhatsApp, identificador wa_id Atención al cliente mediante agente conversacional autorizado por la empresa cliente Ejecución de contrato (empresa cliente) + Consentimiento implícito (usuario final al iniciar conversación)
Contenido de mensajes Texto, imágenes, audios, ubicaciones, documentos enviados/recibidos en conversaciones Procesamiento por motor de IA para generar respuestas conversacionales Ejecución de contrato + Consentimiento
Metadatos de conversación Timestamps, identificadores de mensaje (wam_id), estados de entrega, categoría comercial Trazabilidad, facturación a la empresa cliente, métricas de calidad de servicio Interés legítimo + Obligación legal
Datos de la empresa cliente Identificadores de Meta Business Portfolio, WABA IDs, Phone Number IDs, datos de contacto del administrador Provisionamiento y operación del servicio Ejecución de contrato
Datos de uso y facturación Volumen de conversaciones, plantillas utilizadas, categorías de mensajes, costos asociados Facturación, gestión de cuotas, prevención de fraude Ejecución de contrato + Interés legítimo
Logs técnicos Direcciones IP, user-agents, timestamps de operación, identificadores de tenant Seguridad, auditoría, depuración Interés legítimo

6. Datos Recibidos de la Plataforma de Meta

Cuando una empresa cliente conecta su cuenta de WhatsApp Business a Contexta mediante el flujo de Embedded Signup, Contexta recibe de Meta Platforms Inc. los siguientes datos:

Estos datos se utilizan exclusivamente para los fines descritos en la sección 5 y nunca se comparten con terceros distintos de los subprocesadores autorizados en la sección 10. Contexta cumple con los Términos de la Plataforma de Meta y aplica las restricciones correspondientes al uso de datos derivados.

7. Derechos del Titular

Los titulares de datos personales tienen los siguientes derechos, ejercibles en cualquier momento:

Para ejercer cualquiera de estos derechos, contactar al DPO mediante los datos indicados en la sección 15. El plazo máximo de respuesta es de 20 días hábiles (LFPDPPP México) o 30 días naturales (GDPR/RGPD).

8. Transferencias Internacionales de Datos

Algunos subprocesadores se encuentran fuera del país de origen del titular. Las transferencias internacionales se realizan bajo las siguientes garantías:

9. Medidas de Seguridad

9.1 Medidas técnicas

9.2 Medidas organizativas

10. Encargados del Tratamiento (Subprocesadores)

Contexta utiliza los siguientes subprocesadores para la prestación del servicio:

Subprocesador Servicio Ubicación Certificaciones / Garantías
Microsoft Azure Infraestructura cloud (cómputo, almacenamiento, red, Kubernetes) México Central (primaria) + South Central US (DR) ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II, CSA STAR, GDPR DPA
Meta Platforms Inc. WhatsApp Business Platform (envío y recepción de mensajes, gestión de plantillas, webhooks) Global (CDN distribuido) Términos de Plataforma de Meta + Data Processing Terms para WhatsApp Business
Google LLC Google Gemini API (motor de IA para generación de respuestas conversacionales) Estados Unidos + Multi-región ISO 27001, ISO 27017, ISO 27018, SOC 2/3, GDPR DPA, sin uso de datos para entrenamiento
Stripe Inc. Procesamiento de pagos y facturación a empresas clientes Estados Unidos + Multi-región PCI DSS Level 1, ISO 27001, SOC 1/2, GDPR DPA
Cloudflare Inc. CDN, protección DDoS, WAF para los servicios web Global (Anycast) ISO 27001, SOC 2 Type II, PCI DSS, GDPR DPA

Contexta mantiene un registro actualizado de subprocesadores. Cualquier cambio o adición de un nuevo subprocesador se notificará a las empresas clientes con al menos 30 días de anticipación, dando oportunidad de objeción razonable.

11. Notificación de Incidentes de Seguridad y Brechas de Datos

11.1 Detección y respuesta

11.2 Notificación a titulares y autoridades

12. Privacidad desde el Diseño y Evaluación de Impacto

12.1 Privacy by Design

12.2 Evaluación de Impacto en Privacidad (PIA)

Se realiza una PIA para Contexta con los siguientes componentes:

13. Plazos de Conservación de Datos

Categoría de datos Plazo de conservación Justificación
Mensajes de usuarios finales (texto, multimedia) Durante la vigencia del contrato con la empresa cliente + 90 días Operación del servicio, resolución de disputas, auditoría
Metadatos de conversación (wam_id, timestamps, estados) 3 años desde la última actividad Trazabilidad, conciliación de facturación, obligaciones legales
Datos de configuración de la empresa cliente Durante la vigencia del contrato + 1 año tras terminación Posible reactivación del servicio, obligaciones contractuales
Logs de auditoría y seguridad 7 años Cumplimiento normativo y evidencia forense
Datos de titulares que ejercen derecho de cancelación 30 días (soft delete) + 90 días (hard delete) Verificación de la solicitud y prevención de re-creación accidental
Datos anonimizados o agregados (sin posibilidad de re-identificación) Ilimitado (no son datos personales) Análisis estadístico y mejora continua del servicio

Al vencimiento del plazo de conservación, los datos serán eliminados de forma segura conforme al procedimiento documentado en la página de Eliminación de Datos.

14. Cookies y Tecnologías Similares

El portal web de Contexta (app.contexta.com.mx) utiliza cookies estrictamente necesarias para el funcionamiento de la plataforma (sesión, preferencias) y, opcionalmente, cookies analíticas para mejorar el servicio. Los usuarios pueden gestionar sus preferencias de cookies en cualquier momento. No se utilizan cookies de publicidad ni de terceros con fines de tracking entre sitios.

15. Revisión de la Política

Esta política será revisada anualmente o cuando ocurran cambios significativos en la legislación, la tecnología o los servicios ofrecidos por Contexta. La revisión es responsabilidad del DPO y debe ser aprobada por la Alta Dirección de Nubacom S.A. de C.V. La versión vigente se publica siempre en https://contexta.com.mx/privacidad-contexta.html.

16. Contacto del Delegado de Protección de Datos (DPO)

Para cualquier consulta, solicitud o reclamación relacionada con la protección de datos personales, contactar a:

Versión y Aprobación

Versión Fecha Clasificación Elaborado por
1.0 20/05/2026 Público Constantino Maldonado Alvarado — Presidente

1. Purpose and Scope

This document sets out the Privacy and Personal Data Protection Policy applicable to Contexta, a SaaS platform for AI-powered conversational agents operated by Nubacom S.A. de C.V. This policy applies to:

Applicable regulatory framework: the European Union's General Data Protection Regulation (GDPR), Mexico's Federal Law on the Protection of Personal Data Held by Private Parties (LFPDPPP), Colombia's Law 1581 of 2012, Chile's Law No. 19,628, the European Union's Artificial Intelligence Regulation (AI Act), and the terms of service of Meta Platforms Inc. for WhatsApp Business Platform.

Operating model: Contexta operates as a Tech Provider / Business Solution Provider (BSP). Each business customer connects its own communication channels (for example, its own WhatsApp Business account) and authorizes Contexta to operate them on its behalf. Contexta acts as a data processor with respect to the data of its customers' end users, and as a data controller with respect to the data of its own business customers.

2. Definitions

3. Legal Basis for Data Processing

The processing of personal data is based on the following legal grounds, depending on the data subject's jurisdiction:

Jurisdiction Legal basis Grounds
European Union GDPR Art. 6 Performance of a contract (Art. 6.1.b) + Consent (Art. 6.1.a) + Legitimate interest (Art. 6.1.f)
Mexico LFPDPPP Data subject's consent + Contractual relationship
Colombia Law 1581 of 2012 Prior express authorization of the data subject (Art. 9) + Contract (Art. 10)
Chile Law No. 19,628 Free, informed, and specific consent (Art. 4)

4. Data Processing Principles

5. Categories of Data Processed

Contexta processes the following categories of personal data:

Category Examples Purpose Legal basis
End-user identification data Phone number, WhatsApp profile name, wa_id identifier Customer service through a conversational agent authorized by the business customer Performance of a contract (business customer) + Implied consent (end user upon initiating a conversation)
Message content Text, images, audio, locations, and documents sent/received in conversations Processing by the AI engine to generate conversational responses Performance of a contract + Consent
Conversation metadata Timestamps, message identifiers (wam_id), delivery statuses, business category Traceability, billing to the business customer, service quality metrics Legitimate interest + Legal obligation
Business customer data Meta Business Portfolio identifiers, WABA IDs, Phone Number IDs, administrator contact details Service provisioning and operation Performance of a contract
Usage and billing data Conversation volume, templates used, message categories, associated costs Billing, quota management, fraud prevention Performance of a contract + Legitimate interest
Technical logs IP addresses, user agents, operation timestamps, tenant identifiers Security, auditing, debugging Legitimate interest

6. Data Received from the Meta Platform

When a business customer connects its WhatsApp Business account to Contexta through the Embedded Signup flow, Contexta receives the following data from Meta Platforms Inc.:

This data is used exclusively for the purposes described in Section 5 and is never shared with third parties other than the authorized subprocessors set out in Section 10. Contexta complies with the Meta Platform Terms and applies the corresponding restrictions on the use of derived data.

7. Data Subject Rights

Data subjects have the following rights, which may be exercised at any time:

To exercise any of these rights, contact the DPO using the details provided in Section 15. The maximum response time is 20 business days (Mexico's LFPDPPP) or 30 calendar days (GDPR).

8. International Data Transfers

Some subprocessors are located outside the data subject's country of origin. International transfers are carried out under the following safeguards:

9. Security Measures

9.1 Technical measures

9.2 Organizational measures

10. Data Processors (Subprocessors)

Contexta uses the following subprocessors to provide the service:

Subprocessor Service Location Certifications / Safeguards
Microsoft Azure Cloud infrastructure (compute, storage, network, Kubernetes) Mexico Central (primary) + South Central US (DR) ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II, CSA STAR, GDPR DPA
Meta Platforms Inc. WhatsApp Business Platform (sending and receiving messages, template management, webhooks) Global (distributed CDN) Meta Platform Terms + Data Processing Terms for WhatsApp Business
Google LLC Google Gemini API (AI engine for generating conversational responses) United States + Multi-region ISO 27001, ISO 27017, ISO 27018, SOC 2/3, GDPR DPA, no use of data for training
Stripe Inc. Payment processing and billing to business customers United States + Multi-region PCI DSS Level 1, ISO 27001, SOC 1/2, GDPR DPA
Cloudflare Inc. CDN, DDoS protection, WAF for the web services Global (Anycast) ISO 27001, SOC 2 Type II, PCI DSS, GDPR DPA

Contexta maintains an up-to-date register of subprocessors. Any change or addition of a new subprocessor will be notified to business customers at least 30 days in advance, providing an opportunity to raise reasonable objections.

11. Security Incident and Data Breach Notification

11.1 Detection and response

11.2 Notification to data subjects and authorities

12. Privacy by Design and Impact Assessment

12.1 Privacy by Design

12.2 Privacy Impact Assessment (PIA)

A PIA is conducted for Contexta with the following components:

13. Data Retention Periods

Data category Retention period Justification
End-user messages (text, multimedia) For the term of the contract with the business customer + 90 days Service operation, dispute resolution, auditing
Conversation metadata (wam_id, timestamps, statuses) 3 years from the last activity Traceability, billing reconciliation, legal obligations
Business customer configuration data For the term of the contract + 1 year after termination Possible reactivation of the service, contractual obligations
Audit and security logs 7 years Regulatory compliance and forensic evidence
Data of data subjects who exercise their right of cancellation 30 days (soft delete) + 90 days (hard delete) Verification of the request and prevention of accidental re-creation
Anonymized or aggregated data (with no possibility of re-identification) Unlimited (not personal data) Statistical analysis and continuous improvement of the service

Upon expiry of the retention period, the data will be securely deleted in accordance with the procedure documented on the Data Deletion page.

14. Cookies and Similar Technologies

The Contexta web portal (app.contexta.com.mx) uses cookies that are strictly necessary for the operation of the platform (session, preferences) and, optionally, analytics cookies to improve the service. Users may manage their cookie preferences at any time. No advertising cookies or third-party cookies for cross-site tracking are used.

15. Policy Review

This policy will be reviewed annually or whenever significant changes occur in the legislation, technology, or services offered by Contexta. The review is the responsibility of the DPO and must be approved by the senior management of Nubacom S.A. de C.V. The current version is always published at https://contexta.com.mx/privacidad-contexta.html.

16. Data Protection Officer (DPO) Contact

For any inquiry, request, or complaint related to the protection of personal data, please contact:

Version and Approval

Version Date Classification Prepared by
1.0 20/05/2026 Public Constantino Maldonado Alvarado — President