SLM Link

Privacy Policy

Español English

Política de Privacidad

Última actualización: Septiembre 2026

Responsable del tratamiento: SLM Sistemas, S.A. de C.V. ("SLM", "nosotros")

Domicilio: Retorno 7, Ext. 1, Piso 4, Conjunto Urbano Green House, Naucalpan de Juárez, Estado de México, C.P. 52779, México.

Contacto de privacidad: privacidad@slm.cloud | +52 (55) 4162 3285

Delegado de Protección de Datos (DPO): dpo@slm.cloud

1. Introducción

SLM Link es una plataforma de Comunicaciones como Servicio (CPaaS) que permite a empresas gestionar sus canales de mensajería y redes sociales — incluyendo WhatsApp, Instagram, Facebook, Messenger, Threads y TikTok — desde una sola interfaz y API unificada.

SLM Link opera como Tech Provider según los Meta Platform Terms: nuestro propósito principal es permitir a nuestros clientes (tenants) acceder y utilizar las APIs de Meta Platforms, Inc. para gestionar su mensajería y presencia en redes sociales.

TikTok es una integración independiente y no forma parte de nuestra relación como Tech Provider con Meta. Se rige por los términos para desarrolladores de TikTok y por las Content Sharing Guidelines de TikTok. Los datos obtenidos de TikTok nunca se combinan con los obtenidos de Meta.

La presente Política de Privacidad describe cómo recopilamos, usamos, almacenamos, compartimos y protegemos los datos personales, incluyendo los datos obtenidos a través de Meta Platform ("Platform Data"), en cumplimiento con:

  • La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México.
  • Los Meta Platform Terms y Developer Policies.
  • Los términos para desarrolladores de TikTok y sus Content Sharing Guidelines, para el canal de TikTok.
  • El Reglamento General de Protección de Datos (GDPR) de la Unión Europea, cuando aplique.
  • La California Consumer Privacy Act (CCPA) y California Privacy Rights Act (CPRA), cuando aplique.
  • Cualquier otra legislación aplicable según la jurisdicción del usuario.

2. Datos que recopilamos

2.1 Datos proporcionados directamente

  • Datos de registro: nombre, correo electrónico, contraseña (almacenada con hash Argon2id), nombre de la organización.
  • Datos de facturación: RFC, razón social, domicilio fiscal (cuando aplique).
  • Datos de contacto de clientes finales: nombre, número de teléfono, mensajes enviados y recibidos a través de los canales conectados.

2.2 Platform Data — Datos obtenidos a través de Meta Platform

Cuando nuestros clientes conectan sus cuentas de negocio mediante el flujo OAuth gestionado por SLM Link, obtenemos y procesamos los siguientes datos de Meta Platform ("Platform Data"):

Canal Datos obtenidos Propósito específico
WhatsApp Business Números de teléfono, WABA ID, Phone Number ID, mensajes (texto, imagen, audio, video, documento, ubicación), plantillas, estados de entrega Permitir al tenant enviar, recibir y gestionar mensajes de WhatsApp Business a través de nuestra API
Instagram Nombre de usuario, ID de cuenta business, publicaciones, comentarios, mensajes directos, métricas de rendimiento Permitir al tenant gestionar mensajería de Instagram y publicar contenido en su cuenta business
Facebook Pages Nombre de página, Page ID, publicaciones, comentarios, mensajes de Messenger, métricas de engagement Permitir al tenant gestionar su página, responder mensajes de Messenger y publicar contenido
Threads Nombre de usuario, ID de cuenta, publicaciones Permitir al tenant publicar contenido en Threads
Importante: SLM Link procesa Platform Data exclusivamente en nombre y bajo la dirección de cada tenant, para los propósitos descritos en esta tabla. No utilizamos Platform Data para nuestros propios fines de marketing, perfilamiento, ni los compartimos entre tenants. Cada tenant tiene sus datos completamente aislados.

2.3 Tokens de acceso de Meta

Al conectar canales, obtenemos tokens de acceso OAuth de Meta. Estos tokens se intercambian automáticamente por tokens de larga duración y se renuevan en segundo plano antes de su expiración. Los tokens se transmiten siempre sobre HTTPS/TLS y se almacenan aislados por tenant, con acceso restringido a los usuarios de ese mismo tenant que tengan permiso de administración de canales. Nunca se exponen al usuario final ni se comparten con terceros. Al desvincular un canal dejamos de usar sus tokens de inmediato y el registro queda archivado; los tokens se purgan cuando se solicita una eliminación definitiva. El token en sí sigue siendo válido ante Meta hasta que expire, o deja de funcionar en el momento en que el titular de la cuenta revoca nuestro acceso desde su propia configuración de Meta — que es la vía más rápida para terminar nuestro acceso.

2.4 Datos recopilados automáticamente

  • Dirección IP, agente de usuario (navegador), marca de tiempo de acceso.
  • Registros de actividad (logs) para auditoría y diagnóstico.
  • Cookies estrictamente necesarias para el funcionamiento de la plataforma.

2.5 Platform Data — Datos obtenidos a través de TikTok

Cuando nuestros clientes conectan su cuenta de TikTok mediante el flujo OAuth de TikTok Login Kit gestionado por SLM Link, el titular de la cuenta autoriza expresamente tres permisos y ninguno más: user.info.basic, video.publish y video.upload. Con ellos obtenemos y procesamos los siguientes datos:

Dato obtenido Permiso que lo autoriza Propósito específico
Identificadores de la cuenta (open_id, union_id) user.info.basic Vincular la cuenta de TikTok al tenant correspondiente y dirigir cada publicación a la cuenta correcta
Nombre de perfil y foto de perfil user.info.basic Mostrar en pantalla a qué cuenta se va a publicar antes de confirmar, tal como exigen las Content Sharing Guidelines de TikTok
Opciones de privacidad disponibles en la cuenta, y si el titular tiene desactivados los comentarios, el dúo o el stitch video.publish Presentar únicamente las opciones que la cuenta permite y respetar las restricciones que el titular ya configuró en TikTok
Duración máxima de video permitida en la cuenta video.publish Avisar antes de publicar si el video excede el límite, en lugar de fallar después sin explicación
El archivo de video y el texto que el tenant decide publicar, junto con las opciones que elige (privacidad, interacciones permitidas y declaración de contenido comercial) video.publish / video.upload Publicar el contenido en la cuenta del titular, o enviarlo como borrador para que lo termine en la aplicación de TikTok
Identificador del trabajo de publicación y su estado video.publish / video.upload Informar al tenant si la publicación se completó, quedó pendiente de moderación o llegó al borrador

Qué NO obtenemos de TikTok. Lo enumeramos de forma explícita porque la ausencia de estos permisos limita de manera verificable el alcance de nuestro acceso:

  • No accedemos a los comentarios de ninguna publicación. No los leemos, no los almacenamos y no podemos responderlos ni moderarlos.
  • No obtenemos métricas de rendimiento: ni vistas, ni me gusta, ni veces compartido. No solicitamos el permiso que las expone.
  • No accedemos al listado de videos existentes en la cuenta, ni a publicaciones anteriores a la conexión, ni a contenido publicado por fuera de SLM Link.
  • No accedemos a mensajes directos, seguidores, seguidos ni datos de audiencia.
Importante: SLM Link procesa estos datos exclusivamente en nombre y bajo la dirección del tenant que conectó la cuenta, y únicamente para los propósitos descritos en la tabla. No los usamos para nuestros propios fines de marketing ni de perfilamiento, no los compartimos entre tenants, no los vendemos, y no los combinamos con datos obtenidos de Meta ni de ninguna otra plataforma. Los datos de cada tenant están completamente aislados de los demás.

2.6 Tokens de acceso de TikTok

Al conectar la cuenta obtenemos un token de acceso, con vigencia de 24 horas, y un token de renovación de larga duración. Un proceso en segundo plano renueva el token de acceso antes de que expire, para que el tenant no tenga que volver a autorizar la cuenta cada día.

Estos tokens se transmiten siempre sobre HTTPS/TLS y se almacenan aislados por tenant, con acceso restringido a los usuarios de ese mismo tenant que tengan permiso de administración de canales. Nunca se muestran al usuario final de TikTok ni se comparten con terceros. Al desvincular la cuenta dejamos de usarlos de inmediato, el registro queda archivado y solicitamos a TikTok que revoque el token, de modo que deja de ser válido en TikTok y no sólo en nuestros sistemas. Los tokens se purgan cuando se solicita una eliminación definitiva. Si esa revocación no puede completarse — por ejemplo, si la misma cuenta de TikTok sigue conectada en otro espacio de trabajo, donde revocar interrumpiría un servicio que nadie pidió cortar —, dejamos de usar el token igualmente y éste caduca por sí solo. Revocar el acceso desde la propia configuración de TikTok sigue siendo la vía más directa, porque surte efecto al instante y no depende de nosotros.

2.7 Tratamiento del archivo de video

TikTok requiere recibir el archivo de video, no un enlace a él. Por eso, cuando el tenant indica la dirección de un video, SLM Link lo descarga a un almacenamiento temporal propio, comprueba que sea un archivo de video válido y lo transfiere a TikTok en fragmentos.

El archivo se elimina de nuestro almacenamiento en cuanto TikTok termina de recibirlo, en el mismo proceso de publicación y sin intervención manual. No conservamos copia del video. Lo único que queda registrado es la dirección que el tenant proporcionó, el texto de la publicación y el identificador que TikTok devolvió.

3. Finalidades del tratamiento

Finalidades primarias (necesarias)

  • Proveer el servicio de gestión multicanal de mensajería y redes sociales.
  • Autenticar y autorizar el acceso a la plataforma.
  • Procesar, enviar y recibir mensajes a través de las APIs de Meta en nombre del tenant.
  • Publicar contenido en redes sociales en nombre del tenant.
  • Conectar cuentas de WhatsApp, Instagram, Facebook, Threads y TikTok mediante OAuth.
  • Publicar videos en la cuenta de TikTok del tenant, o enviarlos como borrador a su bandeja de TikTok para que los termine en la aplicación.
  • Generar reportes, analíticas y estadísticas de uso para el tenant.
  • Entregar eventos en tiempo real al webhook configurado por el tenant.
  • Cumplir con obligaciones legales y regulatorias.
  • Cooperar con auditorías y revisiones requeridas por Meta Platforms, Inc.

Finalidades secundarias (opcionales)

  • Enviar comunicaciones sobre actualizaciones del servicio.
  • Mejorar la experiencia de usuario mediante análisis agregado y anonimizado de patrones de uso.
  • Ofrecer soporte técnico.

Si no desea que sus datos se utilicen para finalidades secundarias, puede comunicarlo a privacidad@slm.cloud.

4. Base legal del tratamiento

Bajo la LFPDPPP (México)

  • Consentimiento informado, libre y específico otorgado al registrarse y aceptar estos términos.
  • Ejecución contractual necesaria para prestar el servicio contratado.
  • Obligación legal cuando las leyes mexicanas así lo requieran.

Bajo el GDPR (cuando aplique)

  • Artículo 6(1)(b): Ejecución de un contrato del cual el interesado es parte.
  • Artículo 6(1)(a): Consentimiento del interesado para finalidades secundarias.
  • Artículo 6(1)(c): Cumplimiento de una obligación legal.
  • Artículo 6(1)(f): Intereses legítimos de SLM para mejorar el servicio y garantizar la seguridad, siempre que no prevalezcan los derechos del interesado.

Bajo la CCPA/CPRA (cuando aplique)

SLM Link actúa como "Service Provider" bajo la CCPA con respecto a los datos personales de residentes de California procesados en nombre de nuestros tenants. No vendemos ni compartimos (según la definición de la CCPA) información personal de los consumidores.

5. Transferencia y compartición de datos

Sus datos podrán ser compartidos con los siguientes destinatarios, bajo las condiciones descritas:

Destinatario Propósito Salvaguardas
Meta Platforms, Inc. Necesario para el funcionamiento de WhatsApp Business API, Instagram API, Facebook API y Threads API. Sujeto a los Meta Platform Terms.
TikTok Pte. Ltd. / TikTok Inc. Necesario para el funcionamiento de TikTok Login Kit y de la Content Posting API. Al publicar enviamos a TikTok el archivo de video, el texto y las opciones que el tenant eligió. Sujeto a los términos para desarrolladores de TikTok. No enviamos a TikTok datos de otros canales ni de otros tenants.
Tenants (clientes) Entrega de Platform Data recopilado en su nombre como Tech Provider. Cada tenant está contractualmente obligado a no procesar Platform Data de forma que viole los Meta Platform Terms (ver Términos de Servicio, sección 6).
Service Providers (proveedores de infraestructura) Hosting, base de datos, y servicios necesarios para operar la plataforma. Cada Service Provider acepta por escrito: (a) usar los datos solo para prestarnos servicios y bajo nuestra dirección; (b) no usar los datos para sus propios fines; (c) eliminar los datos cuando dejemos de utilizar sus servicios.
Autoridades competentes Cuando sea requerido por ley, regulación o resolución judicial. Se conserva prueba del requerimiento legal aplicable.

No vendemos datos personales ni Platform Data a terceros.

No compartimos Platform Data con terceros salvo en las circunstancias descritas en esta tabla, en cumplimiento con la Sección 3.c de los Meta Platform Terms.

6. Transferencias internacionales de datos

SLM Link opera infraestructura que puede involucrar transferencia de datos fuera de México. Cuando se transfieren datos personales a jurisdicciones sin nivel adecuado de protección:

  • Para datos de la UE/EEE: Utilizamos las Cláusulas Contractuales Tipo (Standard Contractual Clauses) aprobadas por la Comisión Europea (Decisión 2021/914), módulo Controlador a Controlador.
  • Para datos del Reino Unido: Utilizamos el International Data Transfer Addendum aprobado por el ICO.
  • Para datos de México: Cumplimos con los requisitos de la LFPDPPP para transferencias internacionales, incluyendo el consentimiento del titular cuando sea requerido.

7. Derechos de los titulares de datos

Derechos ARCO (LFPDPPP — México)

Usted tiene derecho a:

  • Acceso: conocer qué datos personales tenemos sobre usted.
  • Rectificación: corregir datos inexactos o incompletos.
  • Cancelación: solicitar la eliminación de sus datos cuando ya no sean necesarios.
  • Oposición: oponerse al tratamiento de sus datos para fines específicos.

Derechos bajo el GDPR (cuando aplique)

Si usted es residente del EEE o Reino Unido, también tiene derecho a: portabilidad de datos, restricción del tratamiento, y presentar una reclamación ante una autoridad de supervisión.

Derechos bajo la CCPA/CPRA (cuando aplique)

Si usted es residente de California, tiene derecho a: saber qué información personal se recopila, solicitar eliminación, y no ser discriminado por ejercer sus derechos.

Cómo ejercer sus derechos

Para ejercer cualquiera de estos derechos, envíe un correo a privacidad@slm.cloud con su nombre completo, descripción del derecho que desea ejercer, y documentos que acrediten su identidad. Responderemos en un plazo máximo de 20 días hábiles (México) o 30 días calendario (GDPR).

8. Eliminación de datos (Data Deletion)

Puede solicitar la eliminación completa de sus datos mediante cualquiera de estos mecanismos:

  • Enviando un correo a privacidad@slm.cloud.
  • A través del enlace de eliminación proporcionado por Meta (Data Deletion Callback).
  • Desde la configuración de su cuenta en la plataforma.

Los datos se eliminarán en un plazo de 30 días a partir de la solicitud.

Adicionalmente, eliminamos Platform Data en las siguientes circunstancias, conforme a la Sección 3.d de los Meta Platform Terms:

  • Cuando retener los datos ya no sea necesario para un propósito legítimo de negocio.
  • Cuando el tenant deje de operar o cancele su cuenta.
  • Cuando Meta Platforms, Inc. lo solicite para protección de usuarios.
  • Cuando el usuario final solicite eliminación de sus datos o ya no tenga cuenta con el tenant.
  • Cuando sea requerido por ley o regulación aplicable.

8.1 Retirar el consentimiento y el acceso de TikTok

El titular de la cuenta de TikTok puede retirar el acceso en cualquier momento, sin necesidad de contactarnos y sin dar explicaciones, por dos vías independientes:

  • Desde TikTok. En la aplicación: Perfil → Ajustes y privacidad → Seguridad y permisos → Administrar permisos de aplicaciones, seleccionar SLM Link y quitar el acceso. Es la vía que recomendamos, porque el titular la ejerce directamente ante TikTok y no depende de nosotros.
  • Desde SLM Link. Cualquier usuario del tenant con permiso de administración de canales puede desvincular la cuenta en la sección Cuentas.

Qué ocurre al retirar el acceso. Si revoca desde TikTok, nuestros tokens quedan invalidados de inmediato y perdemos toda posibilidad de publicar o de consultar datos de la cuenta. Si la cuenta se desvincula desde SLM Link, dejamos de usar los tokens al instante, archivamos el registro y solicitamos a TikTok que los revoque. Cuando esa solicitud no puede completarse — por ejemplo, si la misma cuenta sigue conectada en otro espacio de trabajo —, el token deja de usarse por nuestra parte y caduca por sí solo. Revocar desde TikTok sigue siendo la vía más directa, porque no depende de nosotros.

El contenido asociado a esa cuenta deja de mostrarse en SLM Link y queda archivado, de modo que si más adelante el titular vuelve a autorizar la misma cuenta, su historial reaparece en lugar de perderse.

Eliminación definitiva. Si en lugar de archivar prefiere que eliminemos de forma permanente los datos obtenidos de su cuenta de TikTok, puede solicitarlo escribiendo a privacidad@slm.cloud desde una dirección verificable, o a través del tenant que conectó la cuenta. Atendemos la solicitud dentro de los plazos indicados en esta sección.

Las publicaciones que ya se hayan realizado en TikTok se rigen por las políticas de TikTok y permanecen bajo el control exclusivo del titular de la cuenta: eliminarlas se hace desde TikTok, no desde SLM Link.

9. Retención de datos

Tipo de dato Período de retención
Datos de cuenta del tenant Mientras la cuenta esté activa + 30 días después de cancelación
Mensajes y Platform Data Hasta 12 meses, o menos si el tenant o usuario solicita eliminación
Tokens de OAuth de Meta Mientras el canal esté conectado. Al desvincular dejamos de usarlos y el registro se archiva; se purgan al solicitar eliminación definitiva, o antes si el titular revoca el acceso desde Meta.
Tokens de OAuth de TikTok El token de acceso vive 24 horas y se renueva mientras el canal esté conectado. Al desvincular aplica el mismo criterio que en Meta: dejamos de usarlos, el registro se archiva y se purgan al solicitar eliminación definitiva.
Archivos de video enviados a TikTok Solo durante la publicación. Se eliminan de nuestro almacenamiento en cuanto TikTok termina de recibirlos. No conservamos copia.
Logs de auditoría 24 meses
Datos eliminados por solicitud Purgados dentro de 90 días tras la solicitud

Si una obligación legal requiere conservar datos por un período mayor, conservaremos únicamente los datos necesarios y por el período requerido, conservando prueba de dicho requerimiento.

10. Seguridad de los datos

Mantenemos salvaguardas administrativas, físicas y técnicas diseñadas para cumplir o superar los estándares de la industria, conforme a la Sección 6 de los Meta Platform Terms:

  • Cifrado en tránsito: HTTPS/TLS en todas las comunicaciones.
  • Cifrado de contraseñas: Argon2id con salt aleatorio.
  • Firmas digitales: HMAC-SHA256 para webhooks y tokens OAuth.
  • Aislamiento de datos: cada tenant tiene sus datos completamente separados (tenant isolation). Platform Data de un tenant nunca se mezcla con el de otro.
  • Auditoría: registro detallado de cada acción y acceso.
  • Control de acceso: autenticación por API key/secret validada en tiempo real en cada petición.
  • Reporte de vulnerabilidades: puede reportar vulnerabilidades de seguridad a seguridad@slm.cloud.

11. Incidentes de seguridad

En caso de un incidente de seguridad que involucre acceso no autorizado, pérdida, alteración o divulgación de Platform Data o datos personales:

  • Notificaremos a Meta Platforms, Inc. a la brevedad posible, conforme a los Meta Platform Terms.
  • Si el incidente involucra datos obtenidos de TikTok, notificaremos a TikTok a la brevedad posible conforme a sus términos para desarrolladores.
  • Notificaremos a los tenants afectados sin demora injustificada.
  • Notificaremos a las autoridades competentes cuando sea requerido por la legislación aplicable.
  • Iniciaremos remediación inmediata y cooperaremos con Meta y las autoridades según corresponda.

12. Cookies

Utilizamos únicamente cookies estrictamente necesarias para el funcionamiento de la plataforma (autenticación de sesión). No utilizamos cookies de rastreo, publicidad, ni analítica de terceros.

13. Menores de edad

SLM Link no está dirigido a menores de 18 años. No recopilamos intencionalmente datos de menores. Si tomamos conocimiento de que hemos recopilado datos de un menor, los eliminaremos de forma inmediata.

14. Prácticas prohibidas

En cumplimiento con la Sección 3.a de los Meta Platform Terms, SLM Link no realiza ni permite que sus tenants realicen las siguientes prácticas con Platform Data:

  • Discriminación basada en atributos personales (raza, etnia, religión, orientación sexual, etc.).
  • Determinaciones de elegibilidad (vivienda, empleo, crédito, seguros, beneficios gubernamentales).
  • Vigilancia o surveillance de personas, grupos o eventos.
  • Venta, licenciamiento o compra de Platform Data.
  • Creación o enriquecimiento de perfiles de usuario sin consentimiento válido.
  • Intentos de decodificar, reidentificar o desanonimizar Platform Data.

Las mismas prohibiciones se aplican íntegramente a los datos obtenidos de TikTok descritos en la sección 2.5, además de lo que exijan los términos para desarrolladores de TikTok y sus Content Sharing Guidelines.

15. Cambios a esta política

Los cambios se publicarán en esta página con la fecha de actualización modificada. Si los cambios son significativos, notificaremos por correo electrónico a los tenants registrados. El uso continuado de la plataforma después de la publicación de cambios constituye aceptación de la política actualizada.

16. Autoridad reguladora

  • México: La autoridad competente para la protección de datos personales es la que determine la legislación vigente en la materia.
  • Unión Europea: Los usuarios del EEE pueden presentar reclamaciones ante la autoridad de supervisión de su país de residencia. La autoridad supervisora competente bajo los Meta Platform Terms es la Data Protection Commission de Irlanda.
  • Reino Unido: Los usuarios del UK pueden presentar reclamaciones ante el Information Commissioner's Office (ICO).

17. Contacto

SLM Sistemas, S.A. de C.V.

Retorno 7, Ext. 1, Piso 4, Conjunto Urbano Green House

Naucalpan de Juárez, Estado de México, C.P. 52779, México

Privacidad y derechos ARCO: privacidad@slm.cloud

Delegado de Protección de Datos: dpo@slm.cloud

Seguridad: seguridad@slm.cloud

General: info@slm.cloud | +52 (55) 4162 3285