Grupal Grupal

Los cinco módulos

ChatLa bandeja del equipo, con WhatsApp adentro.Contactos y empresasEl expediente de cada cliente.OportunidadesTableros con valor, etapa y responsable.Calendario y citasPersonas, sucursales y recursos.FormulariosCaptura anclada al expediente.

Configuración y gobierno

StudiosConfigurar hablando.Control y bitácoraPermisos, aprobaciones, reversible.AnalíticasDe dónde sale cada número.
Ver una operación completaLos siete pasos, de un mensaje a un reporte.
Cómo funciona Grupal de punta a punta →
Agentes
Clínicas y consultoriosDental, estética, veterinaria, fisioterapiaChatCalendarioFormularios Servicios por citaPeluquerías, barberías, spa, uñas, tatuajesChatCalendario Equipos de ventasB2B, inmobiliaria, automotriz, segurosChatOportunidadesCalendario SaaS y soporteProducto digital, suscripción, marketplacesChatEtiquetas Servicios a domicilioTalleres, limpieza, plomería, mudanzasChatCalendarioFormularios Educación y academiasEscuelas, cursos, gimnasios, guarderíasChatCalendarioFormularios
Ver las seis operaciones →
Precios
GuíasWhatsApp Business APINosotrosChangelogEstado del servicioSoporte
esen
Iniciar sesiónProbar Grupal
ChatLa bandeja del equipo, con WhatsApp adentro.Contactos y empresasEl expediente de cada cliente.OportunidadesTableros con valor, etapa y responsable.Calendario y citasPersonas, sucursales y recursos.FormulariosCaptura anclada al expediente.StudiosConfigurar hablando.Control y bitácoraPermisos, aprobaciones, reversible.AnalíticasDe dónde sale cada número.
Clínicas y consultoriosDental, estética, veterinaria, fisioterapiaServicios por citaPeluquerías, barberías, spa, uñas, tatuajesEquipos de ventasB2B, inmobiliaria, automotriz, segurosSaaS y soporteProducto digital, suscripción, marketplacesServicios a domicilioTalleres, limpieza, plomería, mudanzasEducación y academiasEscuelas, cursos, gimnasios, guarderías
AgentesWhatsAppPrecios
GuíasWhatsApp Business APINosotrosChangelogEstado del servicioSoporte
NosotrosContacto
Iniciar sesiónProbar Grupal
Legal · Confianza

Centro de Confianza y Seguridad de Grupal

Última actualización: 27 de junio de 2026 14 secciones

En Grupal tratamos las conversaciones y los datos de tus clientes con seriedad. Este Centro de Confianza explica, de forma clara, cómo protegemos la información: nuestra arquitectura, cifrado, control de acceso y prácticas de privacidad. Es complemento de nuestra Política de Privacidad.

En esta página 01Nuestro enfoque02Arquitectura y alojamiento03Cifrado04Aislamiento multi-inquilino05Autenticación y acceso06Gestión de secretos07Privacidad de datos en la IA08Minimización y manejo de datos09Antifraude de uso y facturación10Registros y auditoría11Subprocesadores12Cumplimiento13Respaldo y continuidad14Divulgación responsable de vulnerabilidades

01Nuestro enfoque

Diseñamos Grupal con privacidad y seguridad desde el origen (privacy & security by design). Recolectamos solo los datos necesarios, los aislamos por organización, y restringimos el acceso al mínimo indispensable. La seguridad no es una capa que añadimos al final: es parte de cómo está construida la plataforma.

02Arquitectura y alojamiento

  • Supabase es nuestro único backend: autenticación, base de datos (PostgreSQL), almacenamiento de archivos, funciones de servidor (Edge Functions) y tiempo real.
  • Firebase Hosting se usa solo para alojar la aplicación web estática. No es parte del backend: no almacena datos de negocio ni ejecuta lógica sobre datos sensibles.
  • No mantenemos servidores propios intermedios que toquen datos personales fuera de esta arquitectura controlada.

03Cifrado

  • En tránsito: toda la comunicación viaja sobre HTTPS/TLS.
  • En reposo: los datos almacenados se cifran a nivel de infraestructura por Supabase.
  • El alojamiento web sirve la aplicación con encabezados de seguridad apropiados para un entorno web moderno.

04Aislamiento multi-inquilino

Cada organización solo puede acceder a sus propios datos:

  • Seguridad a nivel de fila (RLS) activada en cada tabla de datos, con reglas que limitan el acceso a la organización dueña de la información.
  • Identificadores no adivinables (UUID v4) en todos los registros; nunca usamos identificadores secuenciales o predecibles.
  • Privilegios mínimos: cada rol recibe solo los permisos que necesita; las consultas que no cumplen las políticas simplemente no devuelven datos.

05Autenticación y acceso

  • Autenticación gestionada por Supabase Auth, con verificación de correo en el registro y recuperación de contraseña mediante flujos seguros (PKCE).
  • Las contraseñas se almacenan cifradas/hasheadas; nunca se guardan ni se ven en texto claro.
  • La sesión se valida en cada inicio de la aplicación; si la sesión es inválida o la cuenta fue eliminada, se cierra sesión localmente en lugar de confiar en datos almacenados.
  • Autenticación multifactor (MFA) opcional mediante Supabase, en implementación (fase 2): cuando esté habilitada para un usuario, el inicio de sesión la requerirá.

06Gestión de secretos

  • El cliente nunca recibe secretos. La aplicación web solo maneja valores públicos de configuración.
  • Las claves y secretos viven en Supabase Edge Secrets / Vault, y se usan únicamente dentro de funciones de servidor.
  • Las credenciales por inquilino (por ejemplo, tokens de proveedores de mensajería) se guardan en tablas exclusivas del backend, sin acceso desde el cliente.
  • Las llamadas internas entre servicios usan secretos de propósito específico sin privilegios, no claves con acceso amplio.
  • Los webhooks validan la firma del proveedor antes de procesar cualquier evento.

07Privacidad de datos en la IA

  • Las respuestas de los agentes se generan a través de OpenRouter con la opción "sin recolección de datos" (data_collection: deny) en las rutas por defecto: los proveedores de modelos no entrenan con los prompts ni los retienen.
  • No entrenamos modelos propios con datos de clientes ni de sus contactos.
  • Aplicamos minimización: enviamos a los modelos solo lo necesario para generar la respuesta.

08Minimización y manejo de datos

  • No incluimos datos personales (nombres, teléfonos, cuerpos de mensajes, datos de salud) en registros, métricas, notificaciones, nombres de archivo ni embeddings; las analíticas son agregadas.
  • Las notificaciones del sistema son genéricas ("Nuevo mensaje" + enlace), sin revelar contenido ni identidad del contacto.
  • El acceso a campos personales pasa siempre por una capa de repositorio controlada, nunca por consultas ad hoc desde la interfaz.

09Antifraude de uso y facturación

Los contadores de uso, los créditos y los saldos de facturación viven en tablas con escritura restringida al rol de servicio del backend. Nunca se almacenan en tablas que la organización pueda modificar, lo que evita manipulaciones de límites o saldos.

10Registros y auditoría

  • Mantenemos un registro de auditoría de accesos a perfiles sensibles, exportaciones y cambios de permisos o configuración.
  • Los registros de errores del cliente se capturan con tokens y claves redactados, de modo que la información sensible no quede expuesta en diagnósticos.

11Subprocesadores

Nos apoyamos en proveedores confiables, bajo obligaciones de confidencialidad y seguridad:

SubprocesadorFunción
SupabaseAutenticación, base de datos, almacenamiento y funciones de servidor.
Google Firebase HostingAlojamiento estático de la aplicación web.
OpenRouter y proveedores de modelosGeneración de respuestas de IA (data_collection: deny).
StripeProcesamiento de pagos y suscripciones.
Meta / WhatsAppCanal de mensajería con los contactos finales.

El detalle de qué datos trata cada uno está en la Política de Privacidad.

12Cumplimiento

  • Diseñamos la plataforma conforme a la LFPDPPP (México) e incorporamos buenas prácticas internacionales de protección de datos.
  • Postura honesta sobre HIPAA: Grupal NO afirma cumplimiento HIPAA. Los canales de mensajería de Meta (WhatsApp, Messenger, Instagram) no pueden ser compatibles con HIPAA porque Meta no firma un acuerdo de asociado comercial (BAA) y el contenido transita por su infraestructura. No hacemos declaraciones de cumplimiento HIPAA a nuestros clientes.
  • Para negocios regulados (clínicas y similares) ofrecemos salvaguardas configurables: los agentes no diagnostican, no recomiendan medicamentos, no interpretan estudios clínicos ni prometen resultados; pueden agendar y explicar servicios aprobados, y escalan a una persona cuando corresponde.

13Respaldo y continuidad

La infraestructura de base de datos cuenta con respaldos gestionados por Supabase, que apoyan la recuperación ante incidentes y la continuidad del servicio.

14Divulgación responsable de vulnerabilidades

¿Encontraste un posible problema de seguridad? Te agradecemos reportarlo de forma responsable a [email protected]. Te pedimos:

  • No realizar pruebas destructivas, accesos a datos de terceros ni interrupciones del servicio.
  • Darnos un plazo razonable para investigar y corregir antes de cualquier divulgación pública.

Revisamos cada reporte y agradecemos la colaboración de la comunidad de seguridad.

Documento informativo. La redacción definitiva la revisa el área legal antes de publicarse.

Contacto

¿Preguntas sobre seguridad o quieres reportar una vulnerabilidad? Escríbenos a [email protected].

DocumentoPolítica de PrivacidadQué datos tratamos y tus derechosDocumentoTérminos y CondicionesReglas de uso, planes y responsabilidadDocumentoPolítica de datosDónde viven los datos y cuánto se conservanDocumentoEliminación de datosCómo pedir el borrado y qué pasa después
Grupal Grupal

Un equipo de agentes que opera tu empresa: atiende, califica, agenda y reporta. Hoy entra por WhatsApp.

inigx[email protected]
Producto
  • Cómo funciona
  • Chat
  • Contactos y empresas
  • Oportunidades
  • Calendario y citas
  • Formularios
  • Studios
  • Control y bitácora
  • Analíticas
  • WhatsApp
Casos de uso
  • Clínicas y consultorios
  • Servicios por cita
  • Equipos de ventas
  • SaaS y soporte
  • Servicios a domicilio
  • Educación y academias
  • Ver todas las operaciones
Empresa
  • Nosotros
  • Los nueve agentes
  • Precios
  • Recursos y guías
  • Changelog
  • Estado del servicio
  • Contacto
Legal y soporte
  • Aviso de privacidad
  • Términos y condiciones
  • Seguridad
  • Política de datos
  • Eliminación de datos
  • Soporte por WhatsApp
  • [email protected]
© 2026 Grupal. Todos los derechos reservados.
WhatsApp Business API oficial · App verificada por Meta
esen