Zoosial
Producto Precios Afiliados Docs
Iniciar Sesión Empezar Gratis
Aviso de Privacidad Integral · LFPDPPP

Aviso de Privacidad

Servicio: Zoosial (operado bajo el nombre comercial BRANDCODE). Última actualización: 14 de agosto de 2026.

1. Identidad y domicilio del responsable

En cumplimiento de los artículos 15, 16 y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y de su Reglamento, se hace de tu conocimiento lo siguiente:

  • Responsable de tus datos personales: Javier Ismael Nabte Ake, persona física con actividad empresarial (no se trata de una sociedad mercantil).
  • Nombre comercial: BRANDCODE.
  • RFC: NAAJ970805KB6.
  • Domicilio fiscal y para oír y recibir notificaciones: C. 88 No. 675, Almendros, Ciudad Caucel, C.P. 97314, Mérida, Yucatán, México.
  • Correo del departamento de datos personales: privacy@zoosial.com.

Zoosial (en adelante, "Zoosial", "nosotros" o "la plataforma") es el servicio que el responsable opera en zoosial.com: una pasarela técnica que permite a sus clientes conectar, gestionar y automatizar sus propias cuentas de redes sociales y de mensajería mediante los flujos oficiales de autorización OAuth de cada plataforma.

Cuando nuestro cliente introduce en la plataforma datos de sus propios contactos (leads, mensajes, comentarios), ese cliente actúa como responsable de esos datos y Zoosial como encargado, en términos de los artículos 49 a 52 del Reglamento de la LFPDPPP. En ese supuesto, el aviso de privacidad aplicable es el del cliente.

2. Qué datos personales tratamos

2.1 Datos de cuenta

  • Dirección de correo electrónico y nombre utilizados para crear la cuenta en Zoosial.
  • Las credenciales de acceso (email y contraseña) las gestiona Supabase Auth; también es posible iniciar sesión con Google (OAuth). Nunca almacenamos ni vemos tu contraseña en texto plano: la gestiona el proveedor de autenticación.

2.2 Tokens de acceso de plataformas externas

Cuando el usuario autoriza la conexión con una plataforma (Meta/Facebook Pages e Instagram Business, Threads, Google/YouTube, Google Business y Google Calendar, TikTok, Telegram, WhatsApp), dicha plataforma nos emite un token de acceso (y en algunos casos un token de actualización). Estos tokens se almacenan cifrados en reposo con AES-256-GCM y se usan exclusivamente para ejecutar las acciones que el propio usuario solicita dentro de Zoosial.

2.3 Metadatos de cuentas conectadas

  • Identificador de página o perfil (ID externo asignado por la plataforma social).
  • Nombre público del perfil o página.
  • URL de imagen de perfil (para mostrarla en el panel).

2.4 Contenido gestionado por el usuario

Publicaciones y contenido programado, mensajes, comentarios, automatizaciones, colas de publicación, métricas/analíticas y leads que el usuario decide gestionar a través del servicio. Solo los procesamos para ejecutar las instrucciones del usuario; no los analizamos ni los utilizamos con otros fines.

2.5 Media subida por el usuario

Las imágenes y vídeos que el usuario sube para publicar se alojan temporalmente en la red de entrega de contenido (CDN) de Bunny.net y se borran automáticamente ~24 horas después de publicarse (llegado ese punto la plataforma de destino ya conserva su propia copia).

2.6 Configuración e integraciones

  • Configuración de webhooks salientes (URL de destino y un secreto de firma).
  • Claves de API generadas por el usuario, almacenadas hasheadas con HMAC + pepper, nunca en texto plano.
  • Contadores de uso y snapshots de analíticas.

2.7 Datos técnicos

  • Logs de acceso (IP, agente de usuario, timestamp) durante un máximo de 30 días, con fines de seguridad y diagnóstico.
  • Identificadores de sesión.

2.8 Datos personales de terceros que introduce el cliente

Al usar funciones como la bandeja unificada, el CRM o la captura de Meta Lead Ads, el cliente introduce en la plataforma datos personales de terceros (sus prospectos, clientes o seguidores): típicamente nombre, correo electrónico, número de teléfono y el contenido de los mensajes directos, comentarios y conversaciones de WhatsApp. Zoosial trata esos datos únicamente por cuenta y por instrucción del cliente, en calidad de encargado, y no los usa para finalidades propias.

2.9 Datos de facturación

Los pagos de las suscripciones se procesan a través de Stripe. Zoosial no almacena números completos de tarjeta ni códigos de seguridad: esos datos se capturan y resguardan directamente en Stripe. Nosotros conservamos el identificador de cliente y de suscripción, el estatus del plan, el historial de cobros y, en su caso, los datos fiscales que el cliente proporcione para la emisión de comprobantes (CFDI).

2.10 Contenido enviado a funciones de inteligencia artificial

Cuando el usuario utiliza las funciones de generación de contenido con IA, enviamos a nuestros proveedores de modelos el texto de contexto de negocio que el propio usuario escribe y, cuando aplica, la URL de la imagen o el video alojado en nuestro CDN. No enviamos a esos proveedores los tokens OAuth ni los datos leídos de las APIs de Google, Meta o TikTok.

No vendemos, cedemos ni monetizamos datos personales. No realizamos perfilado publicitario propio. No tratamos deliberadamente datos personales sensibles (art. 3, fracc. VI de la LFPDPPP) y pedimos a nuestros clientes que no los introduzcan en la plataforma.

3. Finalidades primarias y secundarias

3.1 Finalidades primarias (necesarias para prestarte el servicio)

Sin estas finalidades no es posible darte de alta ni mantener la relación contratada:

  • Prestar el servicio: ejecutar las operaciones que tú ordenas (publicar, programar, responder, analizar, anunciar, capturar leads) a través de las APIs oficiales de cada plataforma.
  • Autenticación y control de acceso: verificar tu identidad al entrar al panel y validar las claves de API que generas.
  • Facturación y cobranza: gestionar tu suscripción, cobrar por medio de Stripe y emitir los comprobantes fiscales correspondientes.
  • Soporte y notificaciones operativas: atender tus solicitudes y avisarte de errores de sincronización, expiración de tokens, límites de uso o cambios en los términos.
  • Seguridad: detectar accesos no autorizados, abuso de la API y actividad anómala.
  • Cumplimiento legal: atender requerimientos de autoridad competente y conservar la documentación fiscal que la ley exige.

3.2 Finalidades secundarias (no necesarias)

Estas finalidades no son indispensables y puedes negarte a ellas sin que eso afecte la prestación del servicio ni el precio que pagas:

  • Enviarte comunicaciones comerciales sobre nuevas funciones, promociones y contenidos de Zoosial.
  • Invitarte a encuestas de satisfacción, entrevistas de producto y pruebas de funciones nuevas.
  • Usar tu nombre o logotipo como caso de éxito o referencia comercial, previa confirmación tuya.

3.3 Cómo negarte a las finalidades secundarias

Puedes manifestar tu negativa desde ahora y en cualquier momento posterior por cualquiera de estas vías:

  • Enviando un correo a privacy@zoosial.com con el asunto "Negativa a finalidades secundarias" y el correo de tu cuenta.
  • Desactivando las comunicaciones comerciales en la configuración de tu cuenta.
  • Usando el enlace de baja incluido al pie de cada correo comercial.

Tu negativa surtirá efecto en un plazo máximo de cinco días hábiles y no implica la suspensión, degradación ni cancelación del servicio.

4. Fundamento legal del tratamiento

El tratamiento se rige por la LFPDPPP, su Reglamento y los Lineamientos del Aviso de Privacidad:

  • Consentimiento (arts. 8 y 9 LFPDPPP): al crear tu cuenta y aceptar este aviso otorgas tu consentimiento para las finalidades primarias. Al completar el flujo OAuth de cada plataforma otorgas además un consentimiento específico y verificable para que operemos esa cuenta en tu nombre.
  • Excepción al consentimiento (art. 10, fracc. IV LFPDPPP): el tratamiento necesario para el cumplimiento de las obligaciones derivadas de la relación jurídica entre tú y el responsable.
  • Cumplimiento de obligaciones legales (art. 10, fracc. II LFPDPPP): conservación de comprobantes y contabilidad conforme a la legislación fiscal.
  • Finalidades secundarias: se realizan solo mientras no manifiestes tu negativa conforme al apartado 3.3.

Puedes revocar tu consentimiento en cualquier momento por el mismo procedimiento previsto para los derechos ARCO (apartado 9). La revocación no tiene efectos retroactivos y, cuando recae sobre finalidades primarias, implica la terminación del servicio.

Si te encuentras en un país que aplica el Reglamento General de Protección de Datos (RGPD) u otra normativa equivalente, atenderemos también los derechos que dicha normativa te reconozca, en la medida en que resulte aplicable.

5. Transferencias, remisiones y subprocesadores

5.1 Plataformas de terceros (APIs oficiales)

Cuando el usuario ordena una acción, enviamos los datos necesarios a la API oficial de la plataforma correspondiente. Cada plataforma trata esos datos como responsable propio y conforme a sus propias políticas:

5.2 Encargados y subprocesadores

Los siguientes proveedores tratan datos por cuenta nuestra, únicamente para las finalidades descritas y con obligación contractual de confidencialidad y seguridad. Esta lista es la vigente a la fecha de este aviso:

  • Supabase (base de datos y autenticación): credenciales de acceso, tokens cifrados y datos del servicio.
  • Bunny.net (CDN de media): aloja temporalmente las imágenes y videos que el usuario sube para publicar (~24 h).
  • Hostinger / Easypanel (hosting): alojamiento del servidor de la aplicación.
  • Stripe (procesamiento de pagos): datos de facturación y del método de pago, que se capturan y resguardan directamente en su plataforma. Consulta stripe.com/privacy.
  • OpenRouter, kie.ai y fal.ai (proveedores de modelos de inteligencia artificial): reciben el texto de contexto que el usuario escribe y, en su caso, la URL de la media alojada en nuestro CDN, con el único fin de generar el contenido solicitado.
  • WaSender (proveedor de WhatsApp no oficial, por vinculación con código QR): si el usuario opta por conectar WhatsApp por esta vía, su número de teléfono y los mensajes gestionados se comparten con WaSender, un tercero ajeno a Meta, para poder enviar y recibir mensajes. La alternativa oficial es WhatsApp Cloud API (Meta), que no pasa por WaSender.

5.3 Transferencias internacionales

Los proveedores anteriores, así como las plataformas sociales, se ubican o procesan información fuera del territorio nacional, principalmente en Estados Unidos y en la Unión Europea. Estas transferencias son necesarias para el mantenimiento y cumplimiento de la relación jurídica entre tú y el responsable, así como para el reconocimiento y ejercicio de derechos, por lo que no requieren de tu consentimiento conforme al artículo 37, fracciones VI y VII, de la LFPDPPP. Con el resto de terceros, cuando la transferencia no encuadre en alguna excepción del artículo 37, solicitaremos tu consentimiento previo.

Adicionalmente, podremos revelar datos personales cuando lo requiera una autoridad competente en ejercicio de sus facultades y con fundamento en ley.

No compartimos datos con anunciantes, brokers de datos ni terceros con fines de mercadotecnia ajenos a Zoosial.

6. Uso Limitado de datos de Google

El uso que Zoosial hace de la información recibida de las APIs de Google se apega a la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado (Limited Use).

6.1 Alcances que solicitamos y para qué

  • YouTube: subir videos por instrucción del usuario y leer métricas y comentarios de sus propios canales para mostrarlos en el panel.
  • Google Business Profile: publicar novedades y leer reseñas y datos de sus propias fichas de negocio.
  • Google Calendar: crear, consultar, modificar y eliminar eventos en los calendarios que el usuario conecta.
  • Perfil básico y correo: identificar la cuenta que se conecta y mostrarla en el panel.

6.2 Compromisos de Uso Limitado

  • Usamos los datos obtenidos de Google exclusivamente para proveer y mejorar las funciones visibles al usuario que los solicitó.
  • No transferimos esos datos a terceros, salvo que sea necesario para prestar la función solicitada, por obligación legal, por razones de seguridad, o con el consentimiento expreso del usuario.
  • No usamos los datos de Google para publicidad, mercadotecnia, venta ni cesión a brokers de datos.
  • No usamos los datos de Google para entrenar, ajustar ni mejorar modelos de inteligencia artificial, propios o de terceros. A nuestros proveedores de IA solo se envían la media alojada en nuestro propio CDN y el texto de contexto que el usuario escribe; los datos leídos de las APIs de Google no se envían a esos proveedores.
  • Ningún ser humano lee los datos obtenidos de Google, salvo que el usuario nos lo autorice expresamente para dar soporte, sea necesario por seguridad o para cumplir la ley, o los datos estén agregados y anonimizados.

6.3 Cómo revocar el acceso y eliminar los datos de Google

Puedes retirar el acceso de Zoosial en cualquier momento desde myaccount.google.com/permissions. Al hacerlo, los tokens correspondientes dejan de ser válidos y se eliminan de nuestros sistemas. Consulta también nuestra página de eliminación de datos.

El uso de las funciones de YouTube implica además la aceptación de los Términos de Servicio de YouTube. La información sobre el tratamiento que Google realiza está en la Política de Privacidad de Google.

7. Conservación y medidas de seguridad

Los tokens y datos de cuenta se conservan mientras la cuenta permanezca activa. Si el usuario desconecta una cuenta en la app, sus tokens se eliminan de inmediato. Si revoca el acceso desde la propia plataforma o cierra su cuenta en Zoosial, los datos asociados se eliminan de nuestros registros en un plazo máximo de 30 días.

La media subida por el usuario (imágenes/videos) se aloja en el CDN de Bunny.net y se borra automáticamente ~24 horas después de publicarse. Los logs técnicos se eliminan automáticamente a los 30 días.

Excepciones a la eliminación: conservamos por el tiempo que marque la ley los comprobantes fiscales y la contabilidad asociada a tus pagos (cinco años, conforme al artículo 30 del Código Fiscal de la Federación), así como la información necesaria para acreditar el cumplimiento de obligaciones legales o para la defensa de reclamaciones. Hoy no mantenemos respaldos automáticos programados, de modo que el borrado en los sistemas activos es efectivo; si en el futuro los activáramos, lo indicaríamos aquí junto con el plazo de rotación. Los detalles están en nuestra página de eliminación de datos.

Medidas de seguridad aplicadas

  • Conexiones cifradas con TLS 1.2+ en todas las comunicaciones.
  • Tokens OAuth de acceso y refresco cifrados en reposo con AES-256-GCM.
  • Claves de API almacenadas hasheadas con HMAC + pepper, nunca en texto plano.
  • Los webhooks salientes se firman con un secreto para que el destino pueda verificar su autenticidad.
  • Las credenciales de acceso las gestiona Supabase Auth; no almacenamos contraseñas en texto plano.

8. Aviso de vulneraciones de seguridad

Conforme a los artículos 20 de la LFPDPPP y 63 a 66 de su Reglamento, si ocurre una vulneración de seguridad (pérdida, destrucción, robo, copia, uso, acceso o tratamiento no autorizado de datos personales) que afecte de forma significativa tus derechos patrimoniales o morales, te lo informaremos sin demora por correo electrónico a la dirección registrada en tu cuenta y, cuando corresponda, mediante un aviso visible en la plataforma.

El aviso incluirá, cuando menos:

  • La naturaleza del incidente y la fecha en que ocurrió o se detectó.
  • Los datos personales comprometidos.
  • Las recomendaciones que puedas seguir para proteger tus intereses.
  • Las acciones correctivas que hayamos aplicado de forma inmediata.
  • Los medios para obtener más información al respecto.

Además, realizaremos el análisis de las causas, implementaremos las medidas correctivas y preventivas necesarias y dejaremos constancia del incidente. Si el incidente afecta datos que tratamos como encargados por cuenta de un cliente, se lo notificaremos a ese cliente para que él, como responsable, cumpla con sus propias obligaciones frente a los titulares.

9. Derechos ARCO y revocación del consentimiento

Tienes derecho a conocer qué datos personales tenemos de ti, para qué los usamos y las condiciones del uso que les damos (Acceso); a solicitar la corrección de tu información cuando esté desactualizada, sea inexacta o incompleta (Rectificación); a pedir que la eliminemos de nuestros registros cuando consideres que no está siendo utilizada conforme a los principios, deberes y obligaciones de la ley (Cancelación); y a oponerte al uso de tus datos personales para fines específicos (Oposición). Estos derechos se conocen como derechos ARCO.

9.1 Cómo presentar tu solicitud

Envía tu solicitud a privacy@zoosial.com con el asunto "Solicitud ARCO", o por escrito al domicilio del responsable señalado en el apartado 1. Conforme al artículo 29 de la LFPDPPP, la solicitud debe contener:

  • Tu nombre completo y un domicilio o correo electrónico para comunicarte la respuesta.
  • Los documentos que acrediten tu identidad: copia de identificación oficial vigente (credencial para votar, pasaporte, cédula profesional o documento migratorio). Si actúas por medio de representante, además el instrumento que acredite su personalidad y la identificación del representante.
  • La descripción clara y precisa de los datos personales sobre los que buscas ejercer alguno de los derechos ARCO, y el derecho que deseas ejercer.
  • Cualquier elemento o documento que facilite la localización de tus datos (por ejemplo, el correo con el que te registraste).
  • Si se trata de una rectificación, indica además la modificación exacta que solicitas y aporta la documentación que sustente lo que pides.

9.2 Plazos de respuesta

  • Te comunicaremos la determinación adoptada en un plazo máximo de 20 días hábiles contados desde la recepción de la solicitud.
  • Si la solicitud resulta procedente, la haremos efectiva dentro de los 15 días hábiles siguientes a la fecha en que te comuniquemos la respuesta.
  • Si la información que nos das es insuficiente o errónea, podremos requerirte por una sola vez, dentro de los 5 días hábiles siguientes a la recepción, que aportes los elementos faltantes; tendrás 10 días hábiles para responder, de lo contrario la solicitud se tendrá por no presentada.
  • Ambos plazos pueden ampliarse una sola vez por un periodo igual cuando las circunstancias del caso lo justifiquen; en ese supuesto te notificaremos la ampliación y su motivo.
  • La respuesta y, en su caso, la reproducción de los datos son gratuitas. Solo podríamos cobrarte los gastos justificados de envío o el costo de reproducción en copias u otros formatos.

9.3 Cuándo puede negarse el ejercicio

La ley prevé supuestos en los que el ejercicio de los derechos ARCO puede negarse total o parcialmente: cuando no seas el titular ni acredites la representación; cuando tus datos no existan en nuestra base; cuando se lesionen los derechos de un tercero; cuando exista un impedimento legal o la resolución de una autoridad competente; o cuando la rectificación, cancelación u oposición ya se haya realizado. En esos casos te informaremos el motivo de forma fundada y motivada.

9.4 Revocación del consentimiento

Puedes revocar el consentimiento que nos otorgaste para el tratamiento de tus datos personales por el mismo medio y con los mismos requisitos de la solicitud ARCO. Ten en cuenta que, en ciertos casos, no podremos atender la revocación de inmediato por obligaciones legales, y que revocar el consentimiento respecto de las finalidades primarias implica la terminación del servicio.

9.5 Recurso ante el INAI

Si consideras que tu derecho a la protección de datos personales ha sido lesionado por alguna conducta u omisión de nuestra parte, o presumes alguna violación a la LFPDPPP, puedes interponer la queja o denuncia correspondiente ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI). El recurso de revisión procede dentro de los 15 días siguientes a la respuesta o al vencimiento del plazo para responder. Más información en home.inai.org.mx.

10. Eliminación de datos

Puedes solicitar la eliminación de tus datos de tres formas:

  • Desde la app: desconecta una cuenta conectada en Zoosial. Esto elimina sus tokens de acceso de inmediato.
  • Desde la plataforma: revoca el acceso de "Zoosial" en la configuración de aplicaciones de Facebook, Instagram, Threads, Google, TikTok, Telegram, etc. Esto invalida nuestros tokens de forma inmediata.
  • Por email (borrado total): escribe a privacy@zoosial.com con el asunto "Eliminación de datos" y tu correo de cuenta. Tras verificar tu identidad, eliminaremos tus datos en un plazo máximo de 30 días, salvo la información que debamos conservar por obligación legal (ver apartado 7).
Consulta las instrucciones paso a paso en nuestra página oficial de eliminación de datos (https://zoosial.com/data-deletion) · email de confirmación: privacy@zoosial.com

11. Cookies y rastreo

Zoosial utiliza únicamente cookies estrictamente necesarias para el funcionamiento del servicio (sesión de usuario). No utilizamos cookies de seguimiento, publicidad comportamental ni analítica de terceros (como Google Analytics) sin consentimiento previo.

  • Cookie de sesión (sc_session): identifica la sesión autenticada. Se elimina al cerrar sesión o al expirar. No es rastreable entre sitios.

12. Menores de edad

Zoosial es un servicio profesional dirigido a mayores de 18 años. No recopilamos conscientemente datos de menores. Si detectas que un menor ha creado una cuenta, contáctanos en privacy@zoosial.com para eliminarla de inmediato.

13. Cambios a este aviso de privacidad

Podemos modificar o actualizar este aviso para reflejar cambios en el servicio, en nuestras prácticas de tratamiento o en la legislación aplicable. Cuando los cambios sean significativos, lo notificaremos por correo electrónico a la dirección registrada en tu cuenta al menos 14 días antes de su entrada en vigor, y publicaremos la versión actualizada en https://zoosial.com/privacy. La fecha de última actualización siempre aparece al inicio de este documento.

¿Preguntas sobre privacidad o protección de datos?

privacy@zoosial.com

Responsable: Javier Ismael Nabte Ake (BRANDCODE) · RFC NAAJ970805KB6 · C. 88 No. 675, Almendros, Ciudad Caucel, C.P. 97314, Mérida, Yucatán, México · privacy@zoosial.com