1. Objetivo y Alcance
El presente documento establece la Política de Privacidad y Protección de Datos Personales aplicable a Contexta, plataforma SaaS de agentes conversacionales con Inteligencia Artificial operada por Nubacom S.A. de C.V. Esta política aplica a:
- Todos los datos personales de usuarios finales procesados a través de los canales de comunicación operados por Contexta en nombre de empresas clientes (incluyendo WhatsApp Business Platform y otros canales conversacionales).
- Datos de las empresas clientes que utilizan Contexta para operar sus propios canales conversacionales.
- Datos de empleados y contratistas de Nubacom S.A. de C.V. con acceso a los sistemas.
- Todos los sistemas, aplicaciones, infraestructura y bases de datos que procesen datos personales como parte del servicio Contexta.
Marco normativo aplicable: Reglamento General de Protección de Datos (GDPR/RGPD) de la Unión Europea, Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México, Ley 1581 de 2012 de Colombia, Ley N° 19.628 de Chile, Reglamento Europeo de IA (AI Act) y términos de servicio de Meta Platforms Inc. para WhatsApp Business Platform.
2. Definiciones
- Dato personal: Cualquier información concerniente a personas físicas identificadas o identificables.
- Tratamiento: Cualquier operación realizada sobre datos personales (recolección, almacenamiento, uso, comunicación, transferencia, eliminación, etc.).
- Empresa cliente: Persona física o jurídica que contrata los servicios de Contexta para operar canales conversacionales en su nombre.
- Usuario final: Persona física que interactúa con un agente conversacional de Contexta a través de los canales habilitados por una empresa cliente.
- Responsable del tratamiento: Por defecto, la empresa cliente, respecto de los datos de sus usuarios finales. Nubacom S.A. de C.V., respecto de los datos de las empresas cliente.
- Encargado del tratamiento: Nubacom S.A. de C.V. (operando como Contexta) respecto de los datos de usuarios finales tratados en nombre de las empresas clientes. Asimismo, los subprocesadores listados en la sección 10.
- DPO: Delegado de Protección de Datos — Constantino Maldonado Alvarado.
- PIA: Evaluación de Impacto en Privacidad (Privacy Impact Assessment).
- Derechos ARCO: Derechos de Acceso, Rectificación, Cancelación y Oposición sobre datos personales (LFPDPPP).
- Datos de la Plataforma de Meta: Información que Contexta recibe de Meta Platforms Inc. a través de las APIs de WhatsApp Business Platform o Facebook Login for Business, incluyendo identificadores de cuenta, números de teléfono, contenido de mensajes y metadatos asociados.
3. Base Legal para el Tratamiento de Datos
El tratamiento de datos personales se fundamenta en las siguientes bases legales, según la jurisdicción del titular:
| Jurisdicción | Base legal | Fundamento |
|---|---|---|
| Unión Europea | GDPR/RGPD Art. 6 | Ejecución de contrato (Art. 6.1.b) + Consentimiento (Art. 6.1.a) + Interés legítimo (Art. 6.1.f) |
| México | LFPDPPP | Consentimiento del titular + Relación contractual |
| Colombia | Ley 1581 de 2012 | Autorización previa expresa del titular (Art. 9) + Contrato (Art. 10) |
| Chile | Ley N° 19.628 | Consentimiento libre, informado y específico (Art. 4) |
4. Principios del Tratamiento de Datos
- Licitud, lealtad y transparencia: Los datos se tratan de manera lícita, leal y transparente al titular.
- Limitación de la finalidad: Los datos se recogen para fines determinados, explícitos y legítimos, sin tratarse de manera incompatible con dichas finalidades.
- Minimización de datos: Se recogen únicamente datos adecuados, pertinentes y limitados a lo necesario para la prestación del servicio.
- Exactitud: Se mantienen los datos exactos y actualizados; se rectifican o suprimen los inexactos a solicitud del titular.
- Limitación del plazo de conservación: Se conservan los datos durante el tiempo necesario para los fines del tratamiento, conforme a la sección 13.
- Integridad y confidencialidad: Se tratan los datos de manera segura, protegiéndolos contra accesos no autorizados, pérdida o destrucción.
- Responsabilidad proactiva: Nubacom S.A. de C.V. es responsable del cumplimiento y mantiene evidencia documental del mismo.
- Segregación multi-tenant: Los datos de cada empresa cliente y sus usuarios finales se almacenan de forma lógicamente segregada, sin posibilidad de acceso cruzado entre tenants.
5. Categorías de Datos Tratados
Contexta trata las siguientes categorías de datos personales:
| Categoría | Ejemplos | Finalidad | Base legal |
|---|---|---|---|
| Datos de identificación de usuario final | Número de teléfono, nombre de perfil de WhatsApp, identificador wa_id | Atención al cliente mediante agente conversacional autorizado por la empresa cliente | Ejecución de contrato (empresa cliente) + Consentimiento implícito (usuario final al iniciar conversación) |
| Contenido de mensajes | Texto, imágenes, audios, ubicaciones, documentos enviados/recibidos en conversaciones | Procesamiento por motor de IA para generar respuestas conversacionales | Ejecución de contrato + Consentimiento |
| Metadatos de conversación | Timestamps, identificadores de mensaje (wam_id), estados de entrega, categoría comercial | Trazabilidad, facturación a la empresa cliente, métricas de calidad de servicio | Interés legítimo + Obligación legal |
| Datos de la empresa cliente | Identificadores de Meta Business Portfolio, WABA IDs, Phone Number IDs, datos de contacto del administrador | Provisionamiento y operación del servicio | Ejecución de contrato |
| Datos de uso y facturación | Volumen de conversaciones, plantillas utilizadas, categorías de mensajes, costos asociados | Facturación, gestión de cuotas, prevención de fraude | Ejecución de contrato + Interés legítimo |
| Logs técnicos | Direcciones IP, user-agents, timestamps de operación, identificadores de tenant | Seguridad, auditoría, depuración | Interés legítimo |
6. Datos Recibidos de la Plataforma de Meta
Cuando una empresa cliente conecta su cuenta de WhatsApp Business a Contexta mediante el flujo de Embedded Signup, Contexta recibe de Meta Platforms Inc. los siguientes datos:
- Datos del Business Portfolio: Identificador del Business Portfolio del cliente.
- Datos de la cuenta de WhatsApp Business: WABA ID, nombre verificado, idioma, zona horaria.
- Datos de los números de teléfono: Phone Number ID, número visible, estado de verificación, calificación de calidad.
- Eventos en tiempo real (webhooks): Mensajes entrantes, actualizaciones de estado de mensajes salientes, cambios de calidad del número, actualizaciones de estado de plantillas.
Estos datos se utilizan exclusivamente para los fines descritos en la sección 5 y nunca se comparten con terceros distintos de los subprocesadores autorizados en la sección 10. Contexta cumple con los Términos de la Plataforma de Meta y aplica las restricciones correspondientes al uso de datos derivados.
7. Derechos del Titular
Los titulares de datos personales tienen los siguientes derechos, ejercibles en cualquier momento:
- Derecho de Acceso: Conocer qué datos personales se tratan y obtener una copia.
- Derecho de Rectificación: Solicitar la corrección de datos inexactos o incompletos.
- Derecho de Cancelación / Supresión / Borrado: Solicitar la eliminación de datos personales (ver sección dedicada en Eliminación de Datos).
- Derecho de Oposición: Oponerse al tratamiento por motivos legítimos.
- Derecho a la Portabilidad: Recibir los datos en un formato estructurado y de uso común (donde aplique).
- Derecho a no ser objeto de decisiones automatizadas: Solicitar intervención humana en decisiones tomadas exclusivamente por IA con efectos significativos.
- Derecho a retirar el consentimiento: En cualquier momento, sin afectar la licitud del tratamiento previo.
Para ejercer cualquiera de estos derechos, contactar al DPO mediante los datos indicados en la sección 15. El plazo máximo de respuesta es de 20 días hábiles (LFPDPPP México) o 30 días naturales (GDPR/RGPD).
8. Transferencias Internacionales de Datos
Algunos subprocesadores se encuentran fuera del país de origen del titular. Las transferencias internacionales se realizan bajo las siguientes garantías:
- Cláusulas Contractuales Tipo (SCC) de la Comisión Europea para transferencias a terceros países.
- Decisiones de adecuación de la Comisión Europea cuando aplica.
- Data Processing Addendums (DPA) firmados con cada subprocesador, incluyendo cláusulas de seguridad, confidencialidad y notificación de incidentes.
- Certificaciones de cumplimiento de los subprocesadores (ISO 27001, SOC 2, etc.).
9. Medidas de Seguridad
9.1 Medidas técnicas
- Cifrado en reposo (AES-256) para bases de datos y almacenamiento.
- Cifrado en tránsito (TLS 1.2/1.3) para todas las comunicaciones, incluyendo webhooks.
- Verificación HMAC SHA-256 de todos los webhooks entrantes de Meta para garantizar autenticidad e integridad.
- Autenticación multifactor (MFA) para accesos administrativos.
- Control de acceso basado en roles (RBAC) con privilegio mínimo y segmentación por tenant.
- Aislamiento multi-tenant a nivel de esquema de base de datos.
- Gestión de secretos en almacenes especializados (Kubernetes Secrets, 1Password).
- Tokens de acceso a APIs de terceros con rotación y mínimo privilegio.
- Monitorización continua de seguridad (logs, alertas, IDS).
- Copias de seguridad cifradas con retención conforme a la sección 13.
9.2 Medidas organizativas
- Política de seguridad de la información documentada y aprobada por la Alta Dirección.
- Capacitación periódica del personal en protección de datos y seguridad de la información.
- Acuerdos de confidencialidad (NDA) con todo el personal y contratistas.
- Procedimiento documentado de gestión de incidentes de seguridad.
- Auditorías internas periódicas de seguridad y privacidad.
- Evaluación de Impacto en Privacidad (PIA) para nuevos componentes del servicio.
- Revisión y actualización de la presente política al menos una vez al año.
10. Encargados del Tratamiento (Subprocesadores)
Contexta utiliza los siguientes subprocesadores para la prestación del servicio:
| Subprocesador | Servicio | Ubicación | Certificaciones / Garantías |
|---|---|---|---|
| Microsoft Azure | Infraestructura cloud (cómputo, almacenamiento, red, Kubernetes) | México Central (primaria) + South Central US (DR) | ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II, CSA STAR, GDPR DPA |
| Meta Platforms Inc. | WhatsApp Business Platform (envío y recepción de mensajes, gestión de plantillas, webhooks) | Global (CDN distribuido) | Términos de Plataforma de Meta + Data Processing Terms para WhatsApp Business |
| Google LLC | Google Gemini API (motor de IA para generación de respuestas conversacionales) | Estados Unidos + Multi-región | ISO 27001, ISO 27017, ISO 27018, SOC 2/3, GDPR DPA, sin uso de datos para entrenamiento |
| Stripe Inc. | Procesamiento de pagos y facturación a empresas clientes | Estados Unidos + Multi-región | PCI DSS Level 1, ISO 27001, SOC 1/2, GDPR DPA |
| Cloudflare Inc. | CDN, protección DDoS, WAF para los servicios web | Global (Anycast) | ISO 27001, SOC 2 Type II, PCI DSS, GDPR DPA |
Contexta mantiene un registro actualizado de subprocesadores. Cualquier cambio o adición de un nuevo subprocesador se notificará a las empresas clientes con al menos 30 días de anticipación, dando oportunidad de objeción razonable.
11. Notificación de Incidentes de Seguridad y Brechas de Datos
11.1 Detección y respuesta
- Detección: Monitorización continua mediante logs centralizados, alertas automatizadas y revisión periódica.
- Contención: Aislamiento inmediato de sistemas afectados para limitar el impacto.
- Investigación: Análisis forense para determinar el alcance, vectores de ataque y datos comprometidos.
- Remediación: Corrección de vulnerabilidades, restauración de sistemas y refuerzo de controles.
- Lecciones aprendidas: Documentación posterior al incidente y actualización de procedimientos.
11.2 Notificación a titulares y autoridades
- A la autoridad de control: En un plazo máximo de 72 horas desde la detección (GDPR Art. 33).
- A los titulares afectados: Sin dilación indebida cuando el riesgo para sus derechos y libertades sea alto (GDPR Art. 34).
- A las empresas clientes: Notificación inmediata (máximo 24 horas) como contraparte contractual, incluso si la brecha solo afecta a un subconjunto de tenants.
- A Meta Platforms Inc.: Conforme a los términos aplicables, en caso de brechas que afecten datos de la Plataforma de Meta.
- El DPO lidera el proceso de notificación y coordina con autoridades competentes y aseguradoras de ciberriesgo, según aplique.
12. Privacidad desde el Diseño y Evaluación de Impacto
12.1 Privacy by Design
- Minimización de datos: Solo se recogen los datos estrictamente necesarios para operar el agente conversacional.
- Configuración de privacidad por defecto: Las opciones más restrictivas (no retención prolongada, no compartir con terceros) están activadas por defecto.
- Seguridad integrada: Cifrado, autenticación y autorización incorporados desde el diseño arquitectónico.
- Transparencia: Los usuarios finales son informados claramente, a través de la empresa cliente, sobre el uso de sus datos.
- Intervención humana: Supervisión humana habilitada para decisiones críticas y posibilidad de escalar a operador humano cuando aplique.
- Trazabilidad: Cada operación sobre datos personales queda registrada con identificación del actor (humano o sistema), timestamp y propósito.
12.2 Evaluación de Impacto en Privacidad (PIA)
Se realiza una PIA para Contexta con los siguientes componentes:
- Descripción del tratamiento: Tipos de datos, finalidades, flujos y destinatarios.
- Evaluación de necesidad y proporcionalidad: Justificación documentada de cada dato recolectado.
- Evaluación de riesgos: Para los derechos y libertades de los titulares, incluyendo riesgos derivados del uso de IA.
- Medidas para mitigar riesgos: Controles técnicos y organizativos implementados.
- Próxima revisión: Anual o ante cambios significativos del servicio.
13. Plazos de Conservación de Datos
| Categoría de datos | Plazo de conservación | Justificación |
|---|---|---|
| Mensajes de usuarios finales (texto, multimedia) | Durante la vigencia del contrato con la empresa cliente + 90 días | Operación del servicio, resolución de disputas, auditoría |
| Metadatos de conversación (wam_id, timestamps, estados) | 3 años desde la última actividad | Trazabilidad, conciliación de facturación, obligaciones legales |
| Datos de configuración de la empresa cliente | Durante la vigencia del contrato + 1 año tras terminación | Posible reactivación del servicio, obligaciones contractuales |
| Logs de auditoría y seguridad | 7 años | Cumplimiento normativo y evidencia forense |
| Datos de titulares que ejercen derecho de cancelación | 30 días (soft delete) + 90 días (hard delete) | Verificación de la solicitud y prevención de re-creación accidental |
| Datos anonimizados o agregados (sin posibilidad de re-identificación) | Ilimitado (no son datos personales) | Análisis estadístico y mejora continua del servicio |
Al vencimiento del plazo de conservación, los datos serán eliminados de forma segura conforme al procedimiento documentado en la página de Eliminación de Datos.
14. Cookies y Tecnologías Similares
El portal web de Contexta (app.contexta.com.mx) utiliza cookies estrictamente necesarias para el funcionamiento de la plataforma (sesión, preferencias) y, opcionalmente, cookies analíticas para mejorar el servicio. Los usuarios pueden gestionar sus preferencias de cookies en cualquier momento. No se utilizan cookies de publicidad ni de terceros con fines de tracking entre sitios.
15. Revisión de la Política
Esta política será revisada anualmente o cuando ocurran cambios significativos en la legislación, la tecnología o los servicios ofrecidos por Contexta. La revisión es responsabilidad del DPO y debe ser aprobada por la Alta Dirección de Nubacom S.A. de C.V. La versión vigente se publica siempre en https://contexta.com.mx/privacidad-contexta.html.
16. Contacto del Delegado de Protección de Datos (DPO)
Para cualquier consulta, solicitud o reclamación relacionada con la protección de datos personales, contactar a:
- Nombre: Constantino Maldonado Alvarado
- Cargo: Presidente y Delegado de Protección de Datos (DPO)
- Empresa: Nubacom S.A. de C.V. (operadora de Contexta)
- Email: [email protected]
- Email alternativo: [email protected]
- Teléfono: +52 811 696 3966
- Dirección postal: El Salto 3227, Riberas del Río, Guadalupe, Nuevo León 67160, México
Versión y Aprobación
| Versión | Fecha | Clasificación | Elaborado por |
|---|---|---|---|
| 1.0 | 20/05/2026 | Público | Constantino Maldonado Alvarado — Presidente |
1. Purpose and Scope
This document sets out the Privacy and Personal Data Protection Policy applicable to Contexta, a SaaS platform for AI-powered conversational agents operated by Nubacom S.A. de C.V. This policy applies to:
- All personal data of end users processed through the communication channels operated by Contexta on behalf of business customers (including WhatsApp Business Platform and other conversational channels).
- Data of the business customers that use Contexta to operate their own conversational channels.
- Data of employees and contractors of Nubacom S.A. de C.V. with access to the systems.
- All systems, applications, infrastructure, and databases that process personal data as part of the Contexta service.
Applicable regulatory framework: the European Union's General Data Protection Regulation (GDPR), Mexico's Federal Law on the Protection of Personal Data Held by Private Parties (LFPDPPP), Colombia's Law 1581 of 2012, Chile's Law No. 19,628, the European Union's Artificial Intelligence Regulation (AI Act), and the terms of service of Meta Platforms Inc. for WhatsApp Business Platform.
2. Definitions
- Personal data: Any information relating to an identified or identifiable natural person.
- Processing: Any operation performed on personal data (collection, storage, use, disclosure, transfer, deletion, etc.).
- Business customer: A natural or legal person that contracts Contexta's services to operate conversational channels on its behalf.
- End user: A natural person who interacts with a Contexta conversational agent through the channels enabled by a business customer.
- Data controller: By default, the business customer, with respect to the data of its end users; Nubacom S.A. de C.V., with respect to the data of the business customers.
- Data processor: Nubacom S.A. de C.V. (operating as Contexta) with respect to the data of end users processed on behalf of business customers; likewise, the subprocessors listed in Section 10.
- DPO: Data Protection Officer — Constantino Maldonado Alvarado.
- PIA: Privacy Impact Assessment.
- ARCO rights: Rights of Access, Rectification, Cancellation, and Opposition over personal data (LFPDPPP).
- Meta Platform Data: Information that Contexta receives from Meta Platforms Inc. through the WhatsApp Business Platform APIs or Facebook Login for Business, including account identifiers, phone numbers, message content, and associated metadata.
3. Legal Basis for Data Processing
The processing of personal data is based on the following legal grounds, depending on the data subject's jurisdiction:
| Jurisdiction | Legal basis | Grounds |
|---|---|---|
| European Union | GDPR Art. 6 | Performance of a contract (Art. 6.1.b) + Consent (Art. 6.1.a) + Legitimate interest (Art. 6.1.f) |
| Mexico | LFPDPPP | Data subject's consent + Contractual relationship |
| Colombia | Law 1581 of 2012 | Prior express authorization of the data subject (Art. 9) + Contract (Art. 10) |
| Chile | Law No. 19,628 | Free, informed, and specific consent (Art. 4) |
4. Data Processing Principles
- Lawfulness, fairness, and transparency: Data is processed in a lawful, fair, and transparent manner toward the data subject.
- Purpose limitation: Data is collected for specified, explicit, and legitimate purposes and is not further processed in a manner incompatible with those purposes.
- Data minimization: Only data that is adequate, relevant, and limited to what is necessary for the provision of the service is collected.
- Accuracy: Data is kept accurate and up to date; inaccurate data is rectified or erased at the data subject's request.
- Storage limitation: Data is retained only for as long as necessary for the purposes of the processing, in accordance with Section 13.
- Integrity and confidentiality: Data is processed securely, protecting it against unauthorized access, loss, or destruction.
- Accountability: Nubacom S.A. de C.V. is responsible for compliance and maintains documentary evidence thereof.
- Multi-tenant segregation: The data of each business customer and its end users is stored in a logically segregated manner, with no possibility of cross-tenant access.
5. Categories of Data Processed
Contexta processes the following categories of personal data:
| Category | Examples | Purpose | Legal basis |
|---|---|---|---|
| End-user identification data | Phone number, WhatsApp profile name, wa_id identifier | Customer service through a conversational agent authorized by the business customer | Performance of a contract (business customer) + Implied consent (end user upon initiating a conversation) |
| Message content | Text, images, audio, locations, and documents sent/received in conversations | Processing by the AI engine to generate conversational responses | Performance of a contract + Consent |
| Conversation metadata | Timestamps, message identifiers (wam_id), delivery statuses, business category | Traceability, billing to the business customer, service quality metrics | Legitimate interest + Legal obligation |
| Business customer data | Meta Business Portfolio identifiers, WABA IDs, Phone Number IDs, administrator contact details | Service provisioning and operation | Performance of a contract |
| Usage and billing data | Conversation volume, templates used, message categories, associated costs | Billing, quota management, fraud prevention | Performance of a contract + Legitimate interest |
| Technical logs | IP addresses, user agents, operation timestamps, tenant identifiers | Security, auditing, debugging | Legitimate interest |
6. Data Received from the Meta Platform
When a business customer connects its WhatsApp Business account to Contexta through the Embedded Signup flow, Contexta receives the following data from Meta Platforms Inc.:
- Business Portfolio data: The customer's Business Portfolio identifier.
- WhatsApp Business account data: WABA ID, verified name, language, time zone.
- Phone number data: Phone Number ID, display number, verification status, quality rating.
- Real-time events (webhooks): Incoming messages, status updates for outbound messages, number quality changes, template status updates.
This data is used exclusively for the purposes described in Section 5 and is never shared with third parties other than the authorized subprocessors set out in Section 10. Contexta complies with the Meta Platform Terms and applies the corresponding restrictions on the use of derived data.
7. Data Subject Rights
Data subjects have the following rights, which may be exercised at any time:
- Right of Access: To know what personal data is processed and to obtain a copy of it.
- Right of Rectification: To request the correction of inaccurate or incomplete data.
- Right of Cancellation / Erasure / Deletion: To request the deletion of personal data (see the dedicated section on Data Deletion).
- Right of Opposition: To object to processing on legitimate grounds.
- Right to Data Portability: To receive the data in a structured, commonly used format (where applicable).
- Right not to be subject to automated decision-making: To request human intervention in decisions made solely by AI that produce significant effects.
- Right to withdraw consent: At any time, without affecting the lawfulness of processing carried out prior to the withdrawal.
To exercise any of these rights, contact the DPO using the details provided in Section 15. The maximum response time is 20 business days (Mexico's LFPDPPP) or 30 calendar days (GDPR).
8. International Data Transfers
Some subprocessors are located outside the data subject's country of origin. International transfers are carried out under the following safeguards:
- Standard Contractual Clauses (SCCs) issued by the European Commission for transfers to third countries.
- Adequacy decisions of the European Commission, where applicable.
- Data Processing Addendums (DPAs) executed with each subprocessor, including clauses on security, confidentiality, and incident notification.
- Compliance certifications held by the subprocessors (ISO 27001, SOC 2, etc.).
9. Security Measures
9.1 Technical measures
- Encryption at rest (AES-256) for databases and storage.
- Encryption in transit (TLS 1.2/1.3) for all communications, including webhooks.
- HMAC SHA-256 verification of all incoming webhooks from Meta to ensure authenticity and integrity.
- Multi-factor authentication (MFA) for administrative access.
- Role-based access control (RBAC) with least privilege and per-tenant segmentation.
- Multi-tenant isolation at the database schema level.
- Secrets management in specialized vaults (Kubernetes Secrets, 1Password).
- Third-party API access tokens with rotation and least privilege.
- Continuous security monitoring (logs, alerts, IDS).
- Encrypted backups with retention in accordance with Section 13.
9.2 Organizational measures
- Documented information security policy approved by senior management.
- Periodic staff training in data protection and information security.
- Confidentiality agreements (NDAs) with all personnel and contractors.
- Documented security incident management procedure.
- Periodic internal security and privacy audits.
- Privacy Impact Assessment (PIA) for new service components.
- Review and update of this policy at least once a year.
10. Data Processors (Subprocessors)
Contexta uses the following subprocessors to provide the service:
| Subprocessor | Service | Location | Certifications / Safeguards |
|---|---|---|---|
| Microsoft Azure | Cloud infrastructure (compute, storage, network, Kubernetes) | Mexico Central (primary) + South Central US (DR) | ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II, CSA STAR, GDPR DPA |
| Meta Platforms Inc. | WhatsApp Business Platform (sending and receiving messages, template management, webhooks) | Global (distributed CDN) | Meta Platform Terms + Data Processing Terms for WhatsApp Business |
| Google LLC | Google Gemini API (AI engine for generating conversational responses) | United States + Multi-region | ISO 27001, ISO 27017, ISO 27018, SOC 2/3, GDPR DPA, no use of data for training |
| Stripe Inc. | Payment processing and billing to business customers | United States + Multi-region | PCI DSS Level 1, ISO 27001, SOC 1/2, GDPR DPA |
| Cloudflare Inc. | CDN, DDoS protection, WAF for the web services | Global (Anycast) | ISO 27001, SOC 2 Type II, PCI DSS, GDPR DPA |
Contexta maintains an up-to-date register of subprocessors. Any change or addition of a new subprocessor will be notified to business customers at least 30 days in advance, providing an opportunity to raise reasonable objections.
11. Security Incident and Data Breach Notification
11.1 Detection and response
- Detection: Continuous monitoring through centralized logs, automated alerts, and periodic review.
- Containment: Immediate isolation of affected systems to limit the impact.
- Investigation: Forensic analysis to determine the scope, attack vectors, and data compromised.
- Remediation: Correction of vulnerabilities, restoration of systems, and reinforcement of controls.
- Lessons learned: Post-incident documentation and updating of procedures.
11.2 Notification to data subjects and authorities
- To the supervisory authority: Within a maximum of 72 hours from detection (GDPR Art. 33).
- To affected data subjects: Without undue delay when the risk to their rights and freedoms is high (GDPR Art. 34).
- To business customers: Immediate notification (within a maximum of 24 hours) as the contractual counterparty, even if the breach affects only a subset of tenants.
- To Meta Platforms Inc.: In accordance with applicable terms, in the event of breaches affecting Meta Platform Data.
- The DPO leads the notification process and coordinates with the competent authorities and cyber-risk insurers, as applicable.
12. Privacy by Design and Impact Assessment
12.1 Privacy by Design
- Data minimization: Only the data strictly necessary to operate the conversational agent is collected.
- Privacy settings by default: The most restrictive options (no extended retention, no sharing with third parties) are enabled by default.
- Built-in security: Encryption, authentication, and authorization are incorporated from the architectural design stage.
- Transparency: End users are clearly informed, through the business customer, about the use of their data.
- Human intervention: Human oversight is enabled for critical decisions, with the ability to escalate to a human operator where applicable.
- Traceability: Every operation on personal data is logged, identifying the actor (human or system), the timestamp, and the purpose.
12.2 Privacy Impact Assessment (PIA)
A PIA is conducted for Contexta with the following components:
- Description of the processing: Types of data, purposes, flows, and recipients.
- Necessity and proportionality assessment: Documented justification for each data item collected.
- Risk assessment: For the rights and freedoms of data subjects, including risks arising from the use of AI.
- Measures to mitigate risks: Technical and organizational controls implemented.
- Next review: Annually or upon significant changes to the service.
13. Data Retention Periods
| Data category | Retention period | Justification |
|---|---|---|
| End-user messages (text, multimedia) | For the term of the contract with the business customer + 90 days | Service operation, dispute resolution, auditing |
| Conversation metadata (wam_id, timestamps, statuses) | 3 years from the last activity | Traceability, billing reconciliation, legal obligations |
| Business customer configuration data | For the term of the contract + 1 year after termination | Possible reactivation of the service, contractual obligations |
| Audit and security logs | 7 years | Regulatory compliance and forensic evidence |
| Data of data subjects who exercise their right of cancellation | 30 days (soft delete) + 90 days (hard delete) | Verification of the request and prevention of accidental re-creation |
| Anonymized or aggregated data (with no possibility of re-identification) | Unlimited (not personal data) | Statistical analysis and continuous improvement of the service |
Upon expiry of the retention period, the data will be securely deleted in accordance with the procedure documented on the Data Deletion page.
14. Cookies and Similar Technologies
The Contexta web portal (app.contexta.com.mx) uses cookies that are strictly necessary for the operation of the platform (session, preferences) and, optionally, analytics cookies to improve the service. Users may manage their cookie preferences at any time. No advertising cookies or third-party cookies for cross-site tracking are used.
15. Policy Review
This policy will be reviewed annually or whenever significant changes occur in the legislation, technology, or services offered by Contexta. The review is the responsibility of the DPO and must be approved by the senior management of Nubacom S.A. de C.V. The current version is always published at https://contexta.com.mx/privacidad-contexta.html.
16. Data Protection Officer (DPO) Contact
For any inquiry, request, or complaint related to the protection of personal data, please contact:
- Name: Constantino Maldonado Alvarado
- Title: President and Data Protection Officer (DPO)
- Company: Nubacom S.A. de C.V. (operator of Contexta)
- Email: [email protected]
- Alternative email: [email protected]
- Phone: +52 811 696 3966
- Postal address: El Salto 3227, Riberas del Río, Guadalupe, Nuevo León 67160, México
Version and Approval
| Version | Date | Classification | Prepared by |
|---|---|---|---|
| 1.0 | 20/05/2026 | Public | Constantino Maldonado Alvarado — President |