Política de Privacidad

Última actualización: 21 de julio de 2026

Esta Política describe cómo AfterTap («nosotros») recopila, usa, comparte y protege los datos personales cuando utilizas la plataforma AfterTap, una herramienta de automatización conversacional para Instagram. AfterTap es un nombre comercial operado por Jose E. Oberto P. (persona natural, RUC 7-708-176 DV 95), República de Panamá (ver sección 1). Al usar AfterTap aceptas las prácticas aquí descritas.

1. Quién es el responsable

El responsable del tratamiento es Jose E. Oberto P., que opera bajo el nombre comercial «AfterTap» (RUC 7-708-176 DV 95), con domicilio en Corregimiento La Villa de Los Santos, Distrito de Los Santos, Provincia de Los Santos, República de Panamá. Para cualquier consulta de privacidad o para ejercer tus derechos escribe a privacidad@aftertap.co.

AfterTap opera inicialmente como persona natural; ver la sección «Transferencias empresariales y cambio de responsable» sobre una eventual reorganización societaria.

2. Dos roles: responsable y encargado

AfterTap distingue estrictamente entre dos tipos de personas y dos roles:

  • Usuarios de AfterTap (nuestros clientes): quienes crean una cuenta, gestionan espacios de trabajo y conectan sus cuentas de Instagram. Respecto de los datos de la cuenta del cliente, AfterTap es el responsable.
  • Contactos: las personas que interactúan en Instagram con las cuentas de nuestros clientes (comentan, envían DMs, responden stories). Respecto de estos datos, el cliente es el responsable del tratamiento y AfterTap actúa como encargado, tratando esos datos únicamente conforme a las instrucciones del cliente y para prestar el servicio.

En consecuencia, el cliente es responsable de contar con la base legal y el consentimiento necesarios para contactar a sus contactos, y de cumplir las leyes de protección de datos y anti-spam aplicables. Para clientes que lo requieran (por ejemplo agencias que gestionan varias cuentas), AfterTap pone a disposición un Acuerdo de Encargo del Tratamiento (DPA) que detalla estas obligaciones.

3. Datos que recopilamos

De usuarios de AfterTap: email, nombre, datos de la cuenta y del espacio de trabajo, rol, y metadatos técnicos (dirección IP, agente de usuario, registros de actividad y auditoría). El acceso se hace mediante enlace mágico o Google OAuth; no almacenamos contraseñas.

De contactos (vía la API de Meta/Instagram): identificador único (IGSID), nombre de usuario, nombre de perfil y foto cuando están disponibles, el contenido de los mensajes/comentarios que originan una automatización, y los atributos que el flujo capture (por ejemplo email o teléfono, cuando el contacto los proporciona). No recopilamos la lista de seguidores del contacto, su biografía, edad o género.

Tokens de acceso de Meta: se almacenan cifrados y se usan exclusivamente para operar las automatizaciones que el cliente configura.

4. Para qué usamos los datos

  • Operar las automatizaciones (recibir eventos, ejecutar flujos, enviar mensajes).
  • Autenticación, seguridad, prevención de abuso y cumplimiento de límites de Meta.
  • Analítica de rendimiento de los flujos (agregada, por espacio de trabajo).
  • Soporte y comunicación operativa con nuestros clientes.

No vendemos datos personales ni los usamos para publicidad de terceros.

5. Base legal

Tratamos los datos conforme a la Ley 81 de 2019 de Protección de Datos Personales de la República de Panamá y su reglamentación. Cuando el usuario o el contacto se encuentren en jurisdicciones con normativa adicional, aplicamos también el RGPD (Unión Europea) y la LGPD (Brasil) según corresponda. Las bases de tratamiento son la ejecución del contrato con nuestros clientes, el consentimiento (cuando aplica) y nuestro interés legítimo en operar y asegurar el servicio.

6. Cómo protegemos los datos

  • Cifrado AES-256-GCM at rest de tokens de Meta y de PII (email, teléfono).
  • Aislamiento multi-tenant a nivel de base de datos (Row Level Security de Postgres).
  • Cifrado en tránsito (TLS), cabeceras de seguridad estrictas y WAF en el perímetro.
  • Registros de auditoría inmutables de acciones administrativas.
  • Minimización de datos en logs (redacción de tokens y PII).

7. Sub-procesadores

Nos apoyamos en proveedores que tratan datos por nuestra cuenta bajo acuerdos de confidencialidad y protección de datos:

  • Supabase — base de datos, autenticación y almacenamiento.
  • Upstash — cola de trabajos y límite de tasa (Redis).
  • Vercel y Railway — alojamiento de la aplicación y el worker.
  • Cloudflare — CDN, WAF y protección DDoS.
  • Meta Platforms — API de Instagram (origen de eventos y envío de mensajes).
  • Sentry y Axiom — monitoreo de errores y registros (sin PII).
  • Resend — envío de correos transaccionales.

8. Retención

Conservamos los datos mientras la cuenta esté activa y según sea necesario para prestar el servicio. Los eventos de actividad se purgan automáticamente después de 90 días (configurable). Puedes solicitar el borrado antes; ver la sección de derechos.

9. Tus derechos

Según tu jurisdicción, tienes derecho a acceder, rectificar, portar, oponerte y solicitar el borrado de tus datos. Los clientes de AfterTap pueden ejercer el «derecho al olvido» de un contacto directamente desde el panel (borra al contacto y todo su historial de forma permanente). Para solicitudes sobre tus propios datos, escribe a privacidad@aftertap.co.

10. Menores de edad

AfterTap es un servicio para negocios y no está dirigido a menores de edad. No recopilamos de forma consciente datos de menores. Si crees que un menor nos ha proporcionado datos personales, escríbenos a privacidad@aftertap.co y los eliminaremos.

11. Transferencias internacionales

Nuestros proveedores pueden procesar datos fuera de tu país (por ejemplo, en EE. UU.). Cuando esto ocurre, nos apoyamos en las salvaguardas contractuales aplicables.

12. Transferencias empresariales y cambio de responsable

AfterTap opera inicialmente como persona natural y prevé reorganizarse como sociedad (por ejemplo, una Sociedad Anónima). En caso de reorganización societaria, fusión, adquisición o venta de activos, los datos personales podrán transferirse a la entidad sucesora, que pasará a ser el nuevo responsable del tratamiento y quedará obligada por esta Política (o por una equivalente que no reduzca tus derechos). Te informaremos de cualquier cambio de responsable por los medios habituales.

13. Cambios a esta Política

Podemos actualizar esta Política. Publicaremos la versión vigente en esta página con su fecha de actualización.