Política de Privacidad

Publicado por: AvanceAI LLC
Versión: 2026-07-26.1
Última actualización: 26 de julio de 2026

1. Quiénes somos

Esta Política de Privacidad describe cómo AvanceAI LLC, sociedad de responsabilidad limitada constituida en el Estado de Utah, Estados Unidos de América (la «Empresa», «Avance», «nosotros»), trata datos personales en relación con:

  • el sitio de marketing avance.ai;
  • la aplicación AVA (presentada como AVA by Avance) en app.avance.ai; y
  • los servicios asociados.

Dirección comercial registrada: <PLACEHOLDER: dirección comercial registrada en Utah, EE. UU.>

Contacto de privacidad: privacy@avance.ai
Soporte: support@avance.ai
Seguridad: security@avance.ai

El mercado de lanzamiento de AVA es Colombia. El régimen colombiano aplicable al tratamiento de datos personales es la Ley 1581 de 2012 y el Decreto 1377 de 2013, cuya vigilancia corresponde a la Superintendencia de Industria y Comercio (SIC).

Nuestros clientes son empresas y también personas naturales comerciantes / profesionales independientes.

2. Responsable y encargado del tratamiento

2.1 Avance como responsable

Avance actúa como responsable del tratamiento respecto de los datos personales que recoge y trata para operar su propia relación comercial con usted, en particular:

  • datos de cuenta y autenticación de usuarios de AVA;
  • datos de facturación y relación comercial relacionados con su cuenta (cuando existan);
  • comunicaciones de soporte y seguridad relacionadas con su cuenta;
  • datos de uso del sitio de marketing y de la aplicación necesarios para prestar y mejorar el servicio a ese mismo cliente, en los términos de esta política.

2.2 Avance como encargado

Cuando un cliente usa AVA para gestionar contactos, mensajes, citas, publicidad u otras funciones del CRM, Avance actúa como encargado del tratamiento respecto del contenido del CRM del cliente (incluidos datos de titulares que se comunican con el negocio del cliente). En ese caso:

  • el cliente es, en general, el responsable frente a esos titulares;
  • Avance trata esos datos únicamente para prestar el servicio a ese mismo cliente y conforme a sus instrucciones e integraciones configuradas;
  • el cliente es responsable de contar con las autorizaciones y avisos exigidos por la ley colombiana frente a sus propios titulares.

Para solicitudes de eliminación y rutas aplicables, consulte /data-deletion.

3. Categorías de datos que tratamos

Según el uso del servicio, podemos tratar:

Datos de cuenta

nombre, correo, contraseña u otros identificadores de autenticación, rol, preferencias.

Contactos del CRM

nombre, teléfono, correo, etiquetas, notas, historial de interacción.

Mensajería y medios

cuerpos de mensajes y archivos multimedia enviados o recibidos por WhatsApp, Facebook e Instagram.

Citas

datos de programación y estado de citas.

Pagos y facturación

registros de facturación de AVA cuando existan; y, cuando el cliente active cobros a sus propios clientes finales, datos de pago tratados mediante Stripe o PayPal según la configuración del cliente. AVA no es el adquirente ni el responsable de esos cobros a clientes finales.

Publicidad y atribución

identificadores de clic (gclid, fbc / fbclid), eventos de conversión y metadatos de campaña asociados.

Tokens OAuth y credenciales de integración

tokens de acceso y metadatos necesarios para mantener conexiones con terceros.

Datos técnicos

dirección IP, agente de usuario, registros de eventos de integración y conectividad.

4. Finalidades del tratamiento

Tratamos datos personales para:

  • prestar, operar y asegurar AVA y el sitio;
  • autenticar usuarios y administrar cuentas y ubicaciones (locations);
  • ejecutar integraciones que el cliente active;
  • facturar el servicio conforme a las condiciones comerciales aplicables;
  • atender soporte, seguridad e incidentes;
  • cumplir obligaciones legales y responder a autoridades competentes;
  • conservar evidencias de auditoría en forma desidentificada cuando corresponda (véase la sección de retención y /data-deletion).

No usamos el contenido del CRM de un cliente para entrenar modelos de IA de forma transversal entre clientes, ni para mejorar el producto con ese contenido en bruto. El contenido del cliente y de sus contactos se usa únicamente para prestar el servicio a ese mismo cliente. Véase la sección 7.

5. Divulgación por integración

AVA puede conectar las siguientes integraciones. El alcance exacto depende de lo que el cliente active y autorice.

5.1 Disponibles

Google Ads. Conexión para medición y carga de conversiones offline asociadas a gclid, conforme a las autorizaciones de Google del cliente.

Google Tag Manager. Conexión para gestionar etiquetas de medición configuradas por el cliente.

Meta Ads. Conexión con cuentas publicitarias de Meta para operación y medición asociadas a la cuenta del cliente.

Mensajería de Facebook e Instagram. Recepción y envío de mensajes a través de las APIs de mensajería de Meta vinculadas a las Páginas / cuentas conectadas por el cliente.

Meta Conversions API. Envío de eventos de conversión a Meta (detalle en la sección 6).

WhatsApp. AVA soporta dos rutas de mensajería WhatsApp, ambas habilitadas:

  1. la WhatsApp Cloud API oficial de Meta; y
  2. un servidor WhatsApp autoalojado (estilo WPPConnect / Baileys).

El cliente elige y configura la ruta aplicable. Ambas pueden implicar tratamiento de cuerpos de mensaje, metadatos de sesión y, según la ruta, credenciales o tokens de conectividad. WhatsApp no forma parte de la concesión de Facebook Login descrita más abajo: el acceso a WhatsApp no se obtiene mediante los alcances OAuth de Facebook Login listados en esta sección.

Alcances de Facebook Login solicitados

Cuando el cliente conecta Meta mediante Facebook Login, AVA solicita exactamente estos alcances OAuth (y no otros):

ads_management

Operar y gestionar cuentas y objetos publicitarios de Meta vinculados a la cuenta del cliente.

ads_read

Leer datos de campañas y medición publicitaria de Meta necesarios para las funciones de anuncios de AVA.

instagram_basic

Identificar la cuenta de Instagram Business vinculada a la Página conectada y leer metadatos básicos de esa cuenta.

instagram_manage_messages

Recibir y enviar mensajes de Instagram Direct a través de las APIs de mensajería de Meta para la cuenta conectada.

pages_manage_metadata

Gestionar metadatos de la Página de Facebook conectada necesarios para mantener la integración de mensajería y vinculación.

pages_messaging

Recibir y enviar mensajes de Messenger de la Página de Facebook conectada.

pages_show_list

Listar las Páginas de Facebook a las que el otorgante tiene acceso para que pueda elegir cuál conectar.

public_profile

Identificar al usuario de Facebook que autoriza la conexión (perfil público básico del otorgante).

Alcances de Google Ads y Tag Manager solicitados

Cuando el cliente conecta Google Ads y Google Tag Manager, AVA solicita exactamente estos alcances OAuth:

https://www.googleapis.com/auth/adwords

Acceder a la cuenta de Google Ads del cliente para medición y carga de conversiones offline asociadas a identificadores de clic.

https://www.googleapis.com/auth/tagmanager.readonly

Leer la configuración de contenedores de Google Tag Manager del cliente.

https://www.googleapis.com/auth/tagmanager.edit.containers

Editar contenedores de Google Tag Manager configurados por el cliente.

https://www.googleapis.com/auth/tagmanager.edit.containerversions

Crear y editar versiones de contenedores de Google Tag Manager.

https://www.googleapis.com/auth/tagmanager.publish

Publicar versiones de contenedores de Google Tag Manager autorizadas por el cliente.

Google Calendar (cuando esté disponible) solicitará https://www.googleapis.com/auth/calendar. Ese alcance no se solicita hoy como parte de la conexión de Google Ads / Tag Manager.

5.2 En desarrollo — aún no disponibles

Google Calendar. Integración prevista para sincronización de citas. Aún no está disponible.

Google Business Profile. Integración prevista con el perfil de negocio de Google. Aún no está disponible.

Cuando estas integraciones se habiliten, esta política se actualizará y el tratamiento se limitará a los alcances que el cliente autorice entonces.

6. Qué enviamos a Meta y a Google Ads

6.1 Meta Conversions API

Cuando el cliente activa esta integración, AVA puede transmitir a Meta, entre otros:

  • correo, teléfono, nombre e identificador externo, en forma hasheada con SHA-256;
  • client_ip_address y client_user_agent en forma sin hashear;
  • identificadores de clic fbc / fbclid.

6.2 Google Ads

Cuando el cliente activa conversiones offline, AVA puede cargar conversiones a Google Ads asociadas a gclid.

6.3 Irrecuperabilidad

Los datos ya transmitidos a Meta o a Google no pueden ser recuperados ni «desenviados» por AVA. Ninguna función de eliminación en AVA deshace esos envíos. El titular o el cliente deben usar los controles y canales de Meta y de Google, según corresponda.

7. Inteligencia artificial y subprocesadores de IA

Para funciones asistidas por IA, Avance usa subprocesadores de IA, en particular:

  • OpenAI — completado de chat, transcripción Whisper y visión;
  • Pinecone — embeddings y recuperación vectorial.

Avance actúa como encargado respecto del contenido del cliente usado en esas funciones: ese contenido se usa solo para prestar el servicio a ese mismo cliente. No hay entrenamiento transversal entre clientes ni mejora del producto sobre contenido bruto del cliente.

La lista canónica de subprocesadores está en /subprocessors.

8. Subprocesadores (resumen)

Además de los subprocesadores de IA, Avance usa proveedores de infraestructura, mensajería, publicidad y pagos necesarios para operar AVA (por ejemplo, AWS, Stripe y PayPal). La lista actualizada y canónica figura en /subprocessors. No trate ningún resumen aquí como fuente de verdad: consulte esa página.

9. Alojamiento y transferencia internacional

AVA y los datos asociados se alojan en Amazon Web Services (AWS), región us-east-1 (Estados Unidos).

Esto implica una transferencia internacional de datos personales de titulares en Colombia hacia los Estados Unidos.

Base de la transferencia: el tratamiento y la transferencia son necesarios para prestar AVA desde la infraestructura en la que el servicio está alojado, conforme a las instrucciones del cliente (cuando Avance actúa como encargado) y a las autorizaciones y bases legales aplicables bajo la Ley 1581 de 2012 y el Decreto 1377 de 2013. Avance no opera infraestructura de cómputo en Colombia para este servicio y no afirma que el tráfico se origine en direcciones IP colombianas.

10. Conservación

Sin perjuicio de lo dispuesto en /data-deletion, aplican, entre otros, los siguientes plazos operativos:

Archivos de cargas útiles (payloads) de webhooks

90 días.

Notificaciones

30 días (notificaciones descartadas: 7 días).

Eventos de conectividad WhatsApp

90 días.

Eventos de salud de integraciones

90 días.

Eventos de runtime de integraciones

730 días.

Copias de seguridad (backups) de RDS

30 días.

Excepciones de retención (pueden conservarse más tiempo cuando sea necesario): facturas y registros tributarios; evidencias de fraude y abuso; retención legal (legal hold); y analítica agregada desidentificada.

Excepción de auditoría: los registros audits y contact_lifecycle_audits pueden conservarse en forma desidentificada como evidencia de que la eliminación ocurrió.

El control «forgotten» (olvidado) en AVA oculta y minimiza un contacto; no lo elimina.

11. Derechos de los titulares (Ley 1581)

Los titulares pueden ejercer, entre otros, los derechos de conocer, actualizar, rectificar y suprimir información, y revocar la autorización, conforme a la Ley 1581 de 2012.

Canales y plazos (artículos 14 y 15):

  • Consulta: respuesta en un máximo de diez (10) días hábiles.
  • Reclamo: atención en un máximo de quince (15) días hábiles, sin perjuicio de las prórrogas legales aplicables.

Cómo ejercer derechos:

  • Si usted es usuario o cliente de AVA respecto de datos de cuenta o facturación: escriba a privacy@avance.ai.
  • Si usted es un titular que se comunicó con un negocio que usa AVA (sin cuenta propia en AVA): dirija primero su solicitud al negocio (responsable). Avance, como encargado, ejecutará las instrucciones de borrado que correspondan y asistirá dentro de los plazos anteriores. Detalle en /data-deletion.

No existe en AVA, a la fecha de esta versión:

  • un botón de autoeliminación de cuenta; ni
  • una función de exportación / portabilidad de datos (está aplazada).

La eliminación de cuenta o ubicación se tramita mediante solicitud verificada a privacy@avance.ai. Véase /data-deletion.

12. Eliminación y revocación

Las rutas de desconexión de integraciones, eliminación de app en Facebook, eliminación de cuenta o ubicación, y solicitudes individuales de titulares se describen en /data-deletion.

13. Menores de edad

AVA y el sitio de marketing no están dirigidos a menores de dieciocho (18) años. No recopilamos a sabiendas datos personales de menores. Si usted cree que un menor nos ha proporcionado datos, contáctenos en privacy@avance.ai para que podamos tomar las medidas apropiadas.

14. Cambios a esta política

Podemos actualizar esta Política de Privacidad. Publicaremos la versión vigente en esta página con el número de versión y la fecha de última actualización. Cuando los cambios sean materiales, podremos notificar adicionalmente por correo a la dirección de la cuenta o mediante aviso en el producto, según corresponda. El uso continuado del servicio después de la entrada en vigor de la versión actualizada constituye aceptación de esa versión, en la medida permitida por la ley aplicable.

15. Google API Services User Data Policy — Limited Use

El uso y la transferencia a cualquier otra aplicación de información recibida de las Google APIs por parte de Avance cumplirán con la Google API Services User Data Policy, incluidos los requisitos de Limited Use.

Esto aplica a los datos de usuario de Google obtenidos a través de integraciones de Google Ads, Google Tag Manager y, cuando esté disponible, Google Calendar, en los alcances que el cliente autorice. Avance no usará esos datos de Google para publicidad independiente de Avance ni para entrenar modelos de IA generalizados, y limitará el uso a prestar o mejorar las características orientadas al usuario que sean visibles y relevantes para la integración autorizada, conforme a dicha política.

16. Contacto

Para consultas de privacidad: privacy@avance.ai.
Para soporte general: support@avance.ai.
Para reportes de seguridad: security@avance.ai.

Ley aplicable y foro: Estado de Utah, Estados Unidos, sin perjuicio de los derechos irrenunciables que la ley colombiana reconozca a los titulares ante la SIC.