Privacidad y datos en la API
Lo que es propio de la superficie de desarrollo. La política que rige es la del sitio de la empresa, y se enlaza abajo.
Qué política rige
El documento que rige el tratamiento de datos es la política de privacidad de Meteor, publicada en el sitio de la empresa. Esta página no la reemplaza ni la resume: explica cómo se traducen esos compromisos a la superficie de la API, que es lo que no está allá.
Qué datos pasan por la API
La API opera sobre los datos del workspace que autoriza la credencial: contactos y conversaciones del CRM, colecciones e ítems que cargó el propio cliente, tareas, ejecuciones de agentes y los archivos asociados. Meteor los procesa por cuenta del cliente, para prestarle el servicio. Quien decide qué datos entran y para qué es el cliente que integra, no Meteor.
Cada llamada queda registrada con metadatos de operación —fecha, operación, resultado, request_id— que son los que permiten diagnosticar un problema y facturar el consumo.
Cómo se controla el acceso
El acceso no es todo o nada. Una API key lleva scopes: permisos con nombre que habilitan un conjunto acotado de operaciones. Una key sin contacts:read no puede leer contactos, y punto. El catálogo completo es público y legible por máquina:
/.well-known/oauth-protected-resource— los scopes disponibles, en el formato de la RFC 9728.- Guía de autenticación — qué habilita cada uno y cómo emitir una key con el mínimo necesario.
- Apps OAuth — para pedirle acceso a un tercero sin que te comparta su key.
La recomendación es la de siempre y aquí se puede cumplir de verdad: emite una key por integración, con los scopes que esa integración usa y ninguno más. Y usa met_test_… mientras integras — el modo de prueba bloquea los efectos externos, así que no le vas a mandar un mensaje a nadie por accidente.
Cómo se corta el acceso
Una API key se revoca desde el panel del workspace y deja de servir de inmediato: no hay período de gracia ni token que sobreviva. Si sospechas que una key se filtró, revócala primero y averigua después.
Ejercer derechos sobre los datos
Las solicitudes de acceso, corrección o eliminación se atienden por los canales de la política, y para eliminación hay además un formulario propio en meteor.com.co/eliminar-datos. Si integras Meteor dentro de tu producto, esas solicitudes te llegan a ti primero: frente a tus usuarios, el responsable eres tú.