Skip to content
Modari

Uso de permisos de Meta

Esta página documenta exactamente qué permisos pedimos a Meta y cómo los usa Modari para entregar el servicio. Es la referencia oficial para auditorías de Meta App Review.

Mensajería WhatsApp Business

whatsapp_business_messaging

Enviar y recibir mensajes de texto, multimedia (imágenes, audio, video, documentos) y plantillas aprobadas en nombre del usuario. Esto alimenta el inbox unificado de Modari y permite que el chatbot AI responda automáticamente.

Datos accedidos

  • Contenido de los mensajes (texto, media)
  • Identificadores wa_id y wamid
  • Status (sent, delivered, read, failed)

Retención

Los mensajes se guardan en la base de datos del workspace mientras la cuenta esté activa, o hasta que el usuario los borre.

Administración de WhatsApp Business

whatsapp_business_management

Sincronizar plantillas aprobadas desde Meta, crear plantillas nuevas, gestionar números de teléfono asociados al WhatsApp Business Account (WABA), suscribir el webhook a la WABA del usuario.

Datos accedidos

  • Lista de plantillas con su status y componentes
  • Phone Number ID y display number
  • WABA ID y configuración de webhook

Retención

Solo el WABA ID y phone_number_id se almacenan permanentemente. Las plantillas se cachean para reducir llamadas API y se re-sincronizan a demanda.

Administración de Business Manager

business_management

Leer información del Business Portfolio del usuario para mostrar el nombre y verificación del negocio en la UI de Modari (panel de conexión).

Datos accedidos

  • Business Portfolio ID y nombre
  • Status de verificación del negocio

Retención

Business ID se guarda como referencia. Sin acceso a otros assets del Business Manager (Pages, Ad Accounts, Catalogs, etc).

Cómo manejamos los datos

Encriptación de tokens. El access_token de Meta se almacena encriptado con AES-256-GCM (clave dedicada META_TOKEN_ENCRYPTION_KEY). Solo el server lo desencripta al hacer llamadas a Graph API.

Verificación de webhooks. Cada webhook entrante de Meta se valida con HMAC-SHA256 contra el x-hub-signature-256 usando META_APP_SECRET. Los payloads sin firma válida se descartan.

Aislamiento por workspace. Cada cliente de Modari opera su propio WABA. Los tokens, mensajes y conversaciones de un workspace nunca son accesibles desde otro workspace. Aislamiento enforzado con Row-Level Security en PostgreSQL.

Opt-out (STOP / BAJA). Detectamos comandos de cancelación en mensajes entrantes y bloqueamos automáticamente futuros envíos al contacto. El usuario también puede archivar manualmente cualquier conversación.

Sin venta de datos a terceros. Modari no vende, monetiza ni comparte datos de mensajes, contactos o conversaciones con terceros. Todo el procesamiento (incluyendo LLM para chatbot AI) ocurre solo para entregar el servicio al workspace dueño de los datos.

Eliminación de datos

Cuando un usuario desconecta su WhatsApp Business desde Modari, hacemos lo siguiente automáticamente:

  • Cancelamos la suscripción del webhook a su WABA
  • Borramos el access_token encriptado de la base de datos
  • Archivamos la conexión (las conversaciones quedan visibles solo en read-only)

Para borrado completo de datos (incluido el historial de mensajes), el usuario puede solicitar eliminación de cuenta escribiendo a soporte@modari.app.

Contacto

Preguntas sobre el manejo de permisos o datos: soporte@modari.app

Última actualización: 14 de septiembre de 2026