Política de privacidad

Esta política explica cómo Latzu, Inc. («Latzu», «nosotros») trata los datos personales cuando una empresa usa la plataforma Latzu y cuando una persona le escribe a esa empresa por un canal conectado a Latzu, como WhatsApp, Instagram, Messenger, Telegram o correo electrónico. Aplica al sitio https://www.latzudigital.com, a la aplicación web de Latzu, a la app de Latzu registrada en Meta y a la integración de Latzu con las API de Google.

1. Quién es el responsable

Latzu, Inc., sociedad constituida en Delaware (EE. UU.) con sede en Nueva York, con oficina de operaciones en 8910 35th Avenue, Jackson Heights, Queens, New York 11372, USA. Contacto para todo lo relacionado con datos personales: hello@latzudigital.com.

Latzu actúa en dos papeles. Es RESPONSABLE de los datos de las cuentas de sus clientes (las personas que se registran y administran un espacio de trabajo), de la lista de espera de este sitio y de quienes nos escriben a nosotros. Es ENCARGADO de los datos de los contactos de cada empresa cliente: esos datos pertenecen a la empresa, que decide para qué se usan; Latzu los trata sólo siguiendo sus instrucciones y este documento.

2. Qué datos tratamos

  • Datos de cuenta: nombre, correo electrónico, contraseña cifrada (hash), empresa, rol dentro del espacio de trabajo, idioma y, si la persona lo activa, la llave de su segundo factor de autenticación, guardada cifrada.
  • Datos de los canales que la empresa conecta: número de teléfono, usuario o correo del contacto, nombre de perfil, contenido de los mensajes enviados y recibidos (texto y archivos adjuntos), fecha y hora, estado de entrega e identificadores de la cuenta de WhatsApp Business, página, perfil o bot conectados.
  • Datos operativos que la empresa carga o conecta: hojas de cálculo, documentos, agendas, registros de clientes, citas, pedidos u otros que la empresa decida incorporar para que sus agentes puedan atender.
  • Credenciales de integración: tokens de acceso que Meta, Google, Microsoft u otros proveedores entregan cuando la empresa autoriza una conexión. Se guardan cifrados y nunca se muestran.
  • Datos de facturación: plan, estado de la suscripción e identificadores del cliente en el procesador de pagos. Latzu no recibe ni almacena números de tarjeta.
  • Registros de privacidad: cuándo se le envió a un contacto el aviso de datos de la empresa, y cada solicitud de borrado con su código y su resultado.
  • Datos técnicos: dirección IP, tipo de navegador, registros de acceso y de errores, necesarios para la seguridad y el funcionamiento del servicio.
  • Lista de espera de este sitio: nombre, correo, empresa, tipo de negocio, plan de interés, idioma y el proceso que la persona describe.

No pedimos ni necesitamos categorías sensibles de datos. Si una empresa cliente opera en un sector donde sus contactos comparten información sensible (por ejemplo, salud), esa empresa es responsable de contar con la autorización correspondiente, y Latzu la trata con las mismas medidas de seguridad y sólo para prestar el servicio.

3. Para qué los usamos

  • Prestar el servicio: recibir los mensajes de los contactos de la empresa, contestarlos mediante agentes de inteligencia artificial configurados por la empresa, agendar, registrar y derivar conversaciones a personas del equipo.
  • Mantener el modelo operativo de la empresa: organizar sus datos para que los agentes respondan con información real y dejen registro de cada acción.
  • Autenticar usuarios, prevenir fraude y abuso, y mantener la seguridad de la plataforma.
  • Facturar y gestionar la suscripción.
  • Dar soporte, avisar cuándo abre el servicio a quien se anotó en la lista de espera y comunicar cambios importantes.
  • Cumplir obligaciones legales, incluidas las solicitudes de los titulares de los datos.

No vendemos datos personales. No usamos el contenido de las conversaciones de los contactos de nuestros clientes para publicidad ni para construir perfiles ajenos al servicio, y Latzu no entrena modelos de inteligencia artificial con esas conversaciones.

4. El aviso de datos al primer contacto

Cada empresa puede configurar en Latzu su propio aviso de privacidad. Si lo configura, Latzu lo envía automáticamente, una sola vez, la primera vez que una persona le escribe por un canal conectado, y deja registro de cuándo se envió. El texto lo redacta la empresa, que es la responsable de esos datos; si la empresa no configuró un aviso, Latzu no envía ninguno por ella.

5. Datos recibidos de Meta (WhatsApp, Instagram, Messenger)

Cuando una empresa conecta su cuenta de WhatsApp Business, su página de Facebook o su perfil de Instagram, Latzu recibe de Meta, mediante las API oficiales, los mensajes que los contactos le envían a esa empresa, los identificadores de la cuenta conectada y un token de acceso con los permisos que la empresa autorizó.

Usamos esos datos únicamente para prestar el servicio de mensajería a esa empresa: mostrar la conversación a su equipo, generar y enviar respuestas, y registrar lo que ocurrió. No los compartimos con otras empresas cliente, no los combinamos con datos de otras fuentes para fines distintos del servicio y no los usamos para publicidad. Cumplimos los Términos de la Plataforma de Meta y las políticas de WhatsApp Business.

La empresa puede desconectar el canal en cualquier momento desde Latzu o desde la configuración de su cuenta de Meta. Al desconectarlo desde Latzu, le pedimos a Meta que deje de enviarnos mensajes de esa cuenta, dejamos de recibirlos y el token deja de usarse; el token queda guardado cifrado hasta que se pida el borrado del espacio de trabajo.

Si una persona elimina la app de Latzu desde su cuenta de Facebook, Meta nos envía una solicitud de eliminación; la registramos y Meta le muestra un código de confirmación y un enlace para consultar su estado. El procedimiento completo está en https://www.latzudigital.com/data-delete.

6. Datos recibidos de Google

Cuando una empresa conecta su cuenta de Google, Latzu pide sólo los permisos de lectura que la conexión elegida necesita: leer hojas de cálculo de Google Sheets, ver los nombres y datos básicos (metadatos) de archivos de Google Drive, leer el calendario de Google Calendar o leer los contactos, además de tu nombre y tu correo para saber de quién es la conexión. Para escribir citas en un calendario, la empresa lo comparte con la cuenta de servicio que configura en Latzu, y Latzu crea, cambia o cancela sólo eventos de ese calendario.

Usamos esos datos sólo para que la empresa los vea y los trabaje en Latzu y para que sus agentes respondan con información real. El uso y la transferencia a cualquier otra aplicación de la información recibida de las API de Google cumple la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado. No usamos esos datos para publicidad, no los vendemos, y ninguna persona los lee salvo con autorización de la empresa, por seguridad o por obligación legal.

7. Inteligencia artificial

Las respuestas de los agentes las genera un modelo de lenguaje de un proveedor externo: hoy, Azure OpenAI de Microsoft y, para algunas tareas, Gemini de Google. Para generar una respuesta, Latzu le envía al proveedor el contexto necesario de la conversación y los datos operativos pertinentes. Microsoft, en las condiciones de Azure OpenAI, no usa esos datos para entrenar modelos.

Toda acción de escritura de un agente queda registrada y, según la configuración de la empresa, requiere la aprobación de una persona. Un contacto siempre puede pedir hablar con una persona del equipo de la empresa.

8. Con quién los compartimos

Sólo con proveedores que nos ayudan a operar el servicio, bajo contrato y con obligaciones de confidencialidad y seguridad (subencargados):

  • Google: cómputo de la aplicación (Google Cloud Run, región us-central1, Iowa, Estados Unidos), almacenamiento de archivos de configuración de los agentes (Google Cloud Storage) y modelos de lenguaje (API de Gemini).
  • Microsoft Azure: modelos de lenguaje (Azure OpenAI) y, cuando termine la mudanza en curso, el cómputo de la aplicación (Azure Container Apps, región México Central).
  • Aiven, sobre infraestructura de DigitalOcean en Santa Clara, California, Estados Unidos: la base de datos principal (PostgreSQL).
  • Neo4j Aura: la base de datos de grafos, una copia derivada de la base principal que ordena las relaciones del modelo de cada empresa.
  • Meta Platforms: entrega de mensajes de WhatsApp, Instagram y Messenger.
  • Stripe: procesamiento de pagos de las suscripciones.
  • Resend: envío de los correos del servicio, como invitaciones y confirmaciones.
  • Vercel: alojamiento de este sitio web.

Además, los datos pasan por los servicios que cada empresa decide conectar —por ejemplo Telegram, Google Workspace, Microsoft 365, HubSpot o su propio servidor de correo—. Esos servicios son de la empresa o de sus contactos, y se rigen por sus propias condiciones.

También podemos divulgar datos cuando una autoridad competente lo exija conforme a la ley. Si Latzu participa en una fusión o adquisición, los datos podrán transferirse con las mismas garantías de esta política, y lo avisaremos.

9. Dónde se alojan y transferencias internacionales

Los datos se alojan fuera de Colombia. La base de datos principal está en Estados Unidos (California) y la aplicación se ejecuta hoy en Estados Unidos (Iowa); cuando termine la mudanza en curso se ejecutará en México. Para generar respuestas, los proveedores de modelos de lenguaje pueden procesar la conversación en centros de datos de otros países: el servicio de Azure OpenAI que usamos puede atender cada pedido en cualquier región de Azure.

Realizamos esas transferencias con las garantías contractuales que exige la ley colombiana y exigimos a cada proveedor un nivel de protección adecuado.

10. Cuánto tiempo los conservamos

  • Datos de cuenta y del espacio de trabajo: mientras la cuenta esté activa. Cancelar la suscripción o dejar de usar la cuenta no borra sus datos de forma automática: se borran cuando lo pides, en los plazos de la sección «Tus derechos».
  • Conversaciones y datos operativos de una empresa cliente: mientras la empresa mantenga su espacio de trabajo, hasta que la empresa los elimine o hasta que se ejecute una solicitud de borrado.
  • Al ejecutar la solicitud de borrado de un contacto: se vacía el contenido de sus mensajes y de las respuestas y el razonamiento del agente sobre esa conversación; su número, usuario o correo se reemplaza por un valor irreversible; y se elimina el vínculo entre ese contacto y los registros de la empresa. Quedan, sin contenido, las filas que permiten contar la actividad pasada, las notas del equipo de la empresa, la prueba de que se le envió el aviso de datos y la solicitud con su resultado.
  • Los registros de la empresa ligados a esa persona (por ejemplo, sus citas o pedidos) no se borran solos: se le muestran a la empresa para que decida, porque en algunos sectores la ley la obliga a conservarlos.
  • Copias de seguridad: las generan automáticamente los proveedores de base de datos y se reemplazan en su ciclo normal; mientras existen, no se usan para ningún otro fin.
  • Lista de espera: hasta que pidas salir de ella.
  • Registros de facturación y los que la ley obligue a conservar: por el plazo legal aplicable.

11. Tus derechos

Conforme a la Ley 1581 de 2012 y sus normas reglamentarias, puedes conocer, actualizar y rectificar tus datos; pedir prueba de la autorización; saber qué uso se les ha dado; revocar la autorización y pedir la supresión; y presentar quejas ante la Superintendencia de Industria y Comercio. Si estás en otra jurisdicción, respetamos además los derechos de acceso, portabilidad, oposición y limitación que tu ley reconozca.

Para ejercerlos, escribe a hello@latzudigital.com. Respondemos las consultas en un máximo de 10 días hábiles y los reclamos, incluida la supresión, en un máximo de 15 días hábiles. Si no alcanzamos, te avisamos el motivo antes de que venza el plazo y respondemos dentro de los 5 días hábiles siguientes si es una consulta, o de los 8 si es un reclamo. Si tus datos los trata una empresa cliente de Latzu, también puedes pedírselo a esa empresa o a su asistente en la misma conversación; nosotros la ayudamos a responder.

El procedimiento completo para pedir que eliminemos tus datos está en https://www.latzudigital.com/data-delete.

12. Seguridad

Ciframos los datos en tránsito (TLS); nuestros proveedores de base de datos y de almacenamiento los cifran en reposo. Separamos los datos de cada empresa, guardamos las credenciales de integración cifradas con una llave que no vive en la base de datos, ofrecemos segundo factor de autenticación (que cada empresa puede exigir a su equipo), limitamos el acceso interno a lo estrictamente necesario y registramos las acciones sobre los datos. Ningún sistema es infalible: si ocurre un incidente que afecte tus datos, lo notificaremos a los afectados y a la autoridad conforme a la ley.

13. Cookies

La aplicación usa sólo las cookies necesarias para funcionar: la sesión, el espacio de trabajo elegido y los pasos del registro y del inicio de sesión. Este sitio guarda en tu navegador sólo el idioma que elegiste. No usamos cookies publicitarias, herramientas de analítica de terceros ni seguimiento entre sitios.

14. Menores de edad

Latzu es un servicio para empresas y no está dirigido a menores de 18 años. No recopilamos a sabiendas datos de menores; si crees que lo hicimos, escríbenos y los eliminaremos.

15. Cambios a esta política

Si cambiamos esta política de forma relevante, lo avisaremos por correo a los administradores de cada cuenta y actualizaremos la fecha de arriba. La versión vigente siempre está en esta dirección.

16. Contacto

Latzu, Inc. · 8910 35th Avenue, Jackson Heights, Queens, New York 11372, USA · hello@latzudigital.com

Privacy Policy

This policy explains how Latzu, Inc. ("Latzu", "we") handles personal data when a business uses the Latzu platform and when a person messages that business through a channel connected to Latzu, such as WhatsApp, Instagram, Messenger, Telegram or email. It applies to https://www.latzudigital.com, the Latzu web application, the Latzu app registered with Meta and Latzu's integration with Google APIs.

1. Who is responsible

Latzu, Inc., a Delaware corporation headquartered in New York, USA, with its operations office at 8910 35th Avenue, Jackson Heights, Queens, New York 11372, USA. Contact for any personal-data matter: hello@latzudigital.com.

Latzu acts in two roles. We are the CONTROLLER of our customers’ account data, of this website’s waitlist and of people who contact us directly. We are the PROCESSOR of the data of each customer’s contacts: that data belongs to the customer business, which decides how it is used; Latzu processes it only on its instructions and under this policy.

2. Data we process

  • Account data: name, email, hashed password, company, workspace role, language and, if the person turns it on, their two-factor authentication key, stored encrypted.
  • Data from the channels the business connects: the contact’s phone number, username or email, profile name, content of messages sent and received (text and attachments), timestamps, delivery status, and identifiers of the connected WhatsApp Business account, page, profile or bot.
  • Operational data the business uploads or connects: spreadsheets, documents, calendars, customer records, appointments, orders or similar data the business chooses to add so its agents can serve its contacts.
  • Integration credentials: access tokens issued by Meta, Google, Microsoft or other providers when the business authorizes a connection. Stored encrypted and never displayed.
  • Billing data: plan, subscription status and payment-processor customer identifiers. Latzu does not receive or store card numbers.
  • Privacy records: when a contact was sent the business’s data notice, and every deletion request with its code and outcome.
  • Technical data: IP address, browser type, access and error logs, needed for security and for the service to work.
  • This website’s waitlist: name, email, company, business type, plan of interest, language and the process the person describes.

We do not ask for or need sensitive categories of data. If a customer business operates in a sector where its contacts share sensitive information (for example, health), that business is responsible for obtaining the required consent, and Latzu protects that data with the same security measures and uses it only to provide the service.

3. How we use it

  • To provide the service: receive messages from the business’s contacts, answer them through AI agents the business configures, schedule, record and hand conversations over to the business’s team.
  • To keep the business’s operating model up to date, so agents answer with real information and every action is logged.
  • To authenticate users, prevent fraud and abuse, and keep the platform secure.
  • To bill and manage subscriptions.
  • To provide support, tell waitlist members when the service opens, and communicate important changes.
  • To comply with the law, including requests from data subjects.

We do not sell personal data. We do not use the content of our customers’ contacts’ conversations for advertising or for profiling unrelated to the service, and Latzu does not train AI models on those conversations.

4. The data notice on first contact

Each business can set up its own privacy notice in Latzu. If it does, Latzu sends it automatically, once, the first time a person writes to the business through a connected channel, and records when it was sent. The business, which controls that data, writes the text; if the business has not set up a notice, Latzu does not send one on its behalf.

5. Data received from Meta (WhatsApp, Instagram, Messenger)

When a business connects its WhatsApp Business account, Facebook page or Instagram profile, Latzu receives from Meta, through the official APIs, the messages contacts send to that business, identifiers of the connected account and an access token with the permissions the business granted.

We use that data solely to provide the messaging service to that business: show the conversation to its team, generate and send replies, and record what happened. We do not share it with other customers, do not combine it with other sources for unrelated purposes and do not use it for advertising. We comply with the Meta Platform Terms and the WhatsApp Business policies.

The business can disconnect the channel at any time from Latzu or from its Meta account settings. When it disconnects from Latzu, we ask Meta to stop sending us that account’s messages, we stop receiving them and the token stops being used; the token stays stored encrypted until deletion of the workspace is requested.

If a person removes the Latzu app from their Facebook account, Meta sends us a deletion request; we record it and Meta shows the person a confirmation code and a link to check its status. The full procedure is at https://www.latzudigital.com/data-delete.

6. Data received from Google

When a business connects its Google account, Latzu requests only the read permissions the chosen connection needs: reading Google Sheets spreadsheets, viewing the names and basic details (metadata) of Google Drive files, reading Google Calendar or reading contacts, plus your name and email to know whose connection it is. To write appointments to a calendar, the business shares it with the service account it sets up in Latzu, and Latzu creates, changes or cancels events only in that calendar.

We use that data only so the business can see and work with it in Latzu and so its agents answer with real information. Latzu’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. We do not use that data for advertising, we do not sell it, and no person reads it except with the business’s permission, for security or when required by law.

7. Artificial intelligence

Agent replies are generated by a language model from an external provider: today, Microsoft’s Azure OpenAI and, for some tasks, Google’s Gemini. To generate a reply, Latzu sends the provider the necessary conversation context and relevant operational data. Under the Azure OpenAI terms, Microsoft does not use that data to train models.

Every write action by an agent is logged and, depending on the business’s settings, requires a person’s approval. A contact can always ask to talk to a person on the business’s team.

8. Who we share it with

Only with service providers that help us run the service, under contract and bound by confidentiality and security obligations (sub-processors):

  • Google: application compute (Google Cloud Run, us-central1 region, Iowa, United States), storage of agent configuration files (Google Cloud Storage) and language models (Gemini API).
  • Microsoft Azure: language models (Azure OpenAI) and, once the migration in progress is complete, application compute (Azure Container Apps, Mexico Central region).
  • Aiven, on DigitalOcean infrastructure in Santa Clara, California, United States: the main database (PostgreSQL).
  • Neo4j Aura: the graph database, a copy derived from the main database that organizes the relationships in each business’s model.
  • Meta Platforms: delivery of WhatsApp, Instagram and Messenger messages.
  • Stripe: subscription payment processing.
  • Resend: delivery of service emails, such as invitations and confirmations.
  • Vercel: hosting of this website.

Data also flows through the services each business chooses to connect —for example Telegram, Google Workspace, Microsoft 365, HubSpot or its own mail server—. Those services belong to the business or its contacts and are governed by their own terms.

We may also disclose data when lawfully required by a competent authority. If Latzu is involved in a merger or acquisition, data may be transferred with the same safeguards as this policy, and we will say so.

9. Where data is hosted and international transfers

Data is hosted outside Colombia. The main database is in the United States (California) and the application runs today in the United States (Iowa); once the migration in progress is complete it will run in Mexico. To generate replies, language-model providers may process the conversation in data centers in other countries: the Azure OpenAI service we use may handle each request in any Azure region.

We carry out these transfers under the contractual safeguards required by Colombian law and require each provider to offer an adequate level of protection.

10. Retention

  • Account and workspace data: while the account is active. Cancelling the subscription or no longer using the account does not delete its data automatically: it is deleted when you ask, within the time limits in “Your rights”.
  • A customer business’s conversations and operational data: while the business keeps its workspace, until the business deletes them, or until a deletion request is carried out.
  • When a contact’s deletion request is carried out: the content of their messages and of the agent’s replies and reasoning about that conversation is erased; their phone number, username or email is replaced with an irreversible value; and the link between that contact and the business’s records is deleted. What remains, without content, are the rows that let past activity be counted, the business team’s notes, proof that the data notice was sent, and the request with its outcome.
  • The business’s records linked to that person (for example, their appointments or orders) are not deleted automatically: they are shown to the business to decide, because in some sectors the law requires keeping them.
  • Backups: created automatically by the database providers and replaced in their normal cycle; while they exist, they are not used for any other purpose.
  • Waitlist: until you ask to be removed from it.
  • Billing records and records the law requires us to keep: for the applicable legal period.

11. Your rights

Under Colombian Law 1581 of 2012 and its regulations, you may access, update and rectify your data; request proof of consent; know how it has been used; revoke consent and request deletion; and file complaints with the Superintendencia de Industria y Comercio. If you are in another jurisdiction, we also honor the access, portability, objection and restriction rights your law grants.

To exercise them, write to hello@latzudigital.com. We answer inquiries within 10 business days and claims, including deletion, within 15 business days. If we cannot meet the deadline, we tell you why before it expires and answer within the following 5 business days for an inquiry, or 8 for a claim. If a Latzu customer business processes your data, you can also ask that business, or its assistant in the same conversation; we help it respond.

The full procedure to ask us to delete your data is at https://www.latzudigital.com/data-delete.

12. Security

Data is encrypted in transit (TLS); our database and storage providers encrypt it at rest. Each business’s data is kept separate, integration credentials are stored encrypted with a key that does not live in the database, two-factor authentication is available (and each business can require it for its team), internal access is restricted to what is strictly necessary, and actions on data are logged. No system is infallible: if an incident affects your data, we will notify those affected and the authority as the law requires.

13. Cookies

The application uses only the cookies it needs to work: the session, the selected workspace and the sign-up and sign-in steps. This website stores only your chosen language in your browser. We do not use advertising cookies, third-party analytics tools or cross-site tracking.

14. Minors

Latzu is a service for businesses and is not directed to people under 18. We do not knowingly collect minors’ data; if you think we did, write to us and we will delete it.

15. Changes to this policy

If we make material changes to this policy, we will notify each account’s administrators by email and update the date above. The current version is always at this address.

16. Contact

Latzu, Inc. · 8910 35th Avenue, Jackson Heights, Queens, New York 11372, USA · hello@latzudigital.com