Uso de permisos de Meta
Esta página documenta exactamente qué permisos pedimos a Meta y cómo los usa Modari para entregar el servicio. Es la referencia oficial para auditorías de Meta App Review.
Mensajería WhatsApp Business
whatsapp_business_messagingEnviar y recibir mensajes de texto, multimedia (imágenes, audio, video, documentos) y plantillas aprobadas en nombre del usuario. Esto alimenta el inbox unificado de Modari y permite que el chatbot AI responda automáticamente.
Datos accedidos
- •Contenido de los mensajes (texto, media)
- •Identificadores wa_id y wamid
- •Status (sent, delivered, read, failed)
Retención
Los mensajes se guardan en la base de datos del workspace mientras la cuenta esté activa, o hasta que el usuario los borre.
Administración de WhatsApp Business
whatsapp_business_managementSincronizar plantillas aprobadas desde Meta, crear plantillas nuevas, gestionar números de teléfono asociados al WhatsApp Business Account (WABA), suscribir el webhook a la WABA del usuario.
Datos accedidos
- •Lista de plantillas con su status y componentes
- •Phone Number ID y display number
- •WABA ID y configuración de webhook
Retención
Solo el WABA ID y phone_number_id se almacenan permanentemente. Las plantillas se cachean para reducir llamadas API y se re-sincronizan a demanda.
Administración de Business Manager
business_managementLeer información del Business Portfolio del usuario para mostrar el nombre y verificación del negocio en la UI de Modari (panel de conexión).
Datos accedidos
- •Business Portfolio ID y nombre
- •Status de verificación del negocio
Retención
Business ID se guarda como referencia. Sin acceso a otros assets del Business Manager (Pages, Ad Accounts, Catalogs, etc).
Cómo manejamos los datos
Encriptación de tokens. El access_token de Meta se almacena encriptado con AES-256-GCM (clave dedicada META_TOKEN_ENCRYPTION_KEY). Solo el server lo desencripta al hacer llamadas a Graph API.
Verificación de webhooks. Cada webhook entrante de Meta se valida con HMAC-SHA256 contra el x-hub-signature-256 usando META_APP_SECRET. Los payloads sin firma válida se descartan.
Aislamiento por workspace. Cada cliente de Modari opera su propio WABA. Los tokens, mensajes y conversaciones de un workspace nunca son accesibles desde otro workspace. Aislamiento enforzado con Row-Level Security en PostgreSQL.
Opt-out (STOP / BAJA). Detectamos comandos de cancelación en mensajes entrantes y bloqueamos automáticamente futuros envíos al contacto. El usuario también puede archivar manualmente cualquier conversación.
Sin venta de datos a terceros. Modari no vende, monetiza ni comparte datos de mensajes, contactos o conversaciones con terceros. Todo el procesamiento (incluyendo LLM para chatbot AI) ocurre solo para entregar el servicio al workspace dueño de los datos.
Eliminación de datos
Cuando un usuario desconecta su WhatsApp Business desde Modari, hacemos lo siguiente automáticamente:
- Cancelamos la suscripción del webhook a su WABA
- Borramos el access_token encriptado de la base de datos
- Archivamos la conexión (las conversaciones quedan visibles solo en read-only)
Para borrado completo de datos (incluido el historial de mensajes), el usuario puede solicitar eliminación de cuenta escribiendo a soporte@modari.app.
Contacto
Preguntas sobre el manejo de permisos o datos: soporte@modari.app
Última actualización: 14 de septiembre de 2026