SmartShot

Legal

Política de Tratamiento de Datos Personales

Última actualización: 6 de agosto de 2026 · Versión: 2026-08-06b

1. Responsable del tratamiento

Jeny Vanessa Cardona Ortiz, persona natural identificada con cédula de ciudadanía número 1053767323, con domicilio de contacto y notificaciones en Calle 65 Sur, Sabaneta, Antioquia, Colombia (en adelante, «el Prestador»), es responsable del tratamiento de los datos personales descritos en esta política.

Canal de atención para el ejercicio de derechos: jzi22fino@gmail.com. Este correo es el medio preferente para consultas y reclamos relacionados con datos personales.

2. Marco normativo

Esta política se expide conforme a la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas colombianas que regulen el tratamiento de datos personales. Complementa los Términos y Condiciones de Uso, cuyo numeral 8 se desarrolla aquí en detalle.

Cuando el Cliente esté establecido en la Unión Europea, resulta además aplicable el Reglamento (UE) 2016/679 en los términos del numeral 8 de esta política.

3. Dos papeles distintos según de quién sean los datos

Conviene distinguirlos, porque cambian las obligaciones de cada parte:

  • Datos de la cuenta y del negocio del Cliente. El Prestador actúa como responsable: decide las finalidades y los medios del tratamiento.
  • Datos de los clientes finales que escriben al WhatsApp del negocio. El Cliente es el responsable y el Prestador actúa como encargado, tratando esos datos únicamente por cuenta del Cliente y conforme a sus instrucciones.

En su condición de responsable de los datos de sus clientes finales, corresponde al Cliente obtener la autorización previa, expresa e informada de dichos titulares, y publicar su propia política de tratamiento. El Prestador facilita la herramienta; la relación con el cliente final es del negocio.

4. Datos que se tratan

  • De la cuenta: nombre, correo electrónico, identificador de usuario y datos de autenticación, incluidos los que facilite el proveedor de identidad cuando se accede con Google.
  • Del negocio: nombre comercial, dirección, horarios, catálogo de servicios y precios, promociones y los números de teléfono configurados.
  • De facturación: gestionados por el procesador de pagos. El Prestador no almacena números completos de tarjeta ni credenciales bancarias.
  • De las conversaciones: el número de teléfono del cliente final, el contenido de los mensajes intercambiados con el asistente y los datos necesarios para gestionar una cita, como nombre, fecha, hora y servicio solicitado.
  • Técnicos: registros de actividad, errores y estado de las conexiones, necesarios para operar, auditar y depurar el servicio.

No se solicitan ni se tratan deliberadamente datos sensibles en el sentido del artículo 5 de la Ley 1581 de 2012. Si el cliente final los incluyera por iniciativa propia en un mensaje, no serán utilizados para ninguna finalidad distinta de atender esa conversación.

5. Finalidades del tratamiento

  • Crear y administrar la cuenta del Cliente y permitir su autenticación.
  • Configurar y operar el asistente conversacional: responder consultas, clasificar mensajes y gestionar el agendamiento de citas.
  • Crear y mantener el calendario donde se registran las citas del negocio.
  • Gestionar la suscripción, el cargo de instalación y la facturación.
  • Atender solicitudes de soporte y comunicar incidencias del servicio.
  • Cumplir obligaciones legales, contables y tributarias, y atender requerimientos de autoridad competente.
  • Mantener la seguridad del servicio y prevenir fraudes o usos abusivos.

Los datos de los clientes finales no se utilizan para finalidades propias del Prestador, no se emplean para entrenar modelos de inteligencia artificial y no se venden ni ceden con fines comerciales.

6. Autorización

La autorización del Cliente se recoge de forma expresa mediante la casilla de aceptación que se marca durante el registro, junto con los Términos y Condiciones. El Prestador conserva, asociados a la cuenta, la fecha y hora de esa aceptación y la versión del documento aceptada, conforme al numeral 6 de los Términos.

El titular puede revocar su autorización en cualquier momento, salvo cuando exista un deber legal o contractual que impida suprimir los datos. La revocatoria puede implicar la imposibilidad de seguir prestando el servicio.

7. Encargados y terceros que intervienen

Para prestar el servicio, el Prestador se apoya en los siguientes proveedores, que tratan únicamente los datos necesarios para su función y bajo obligaciones de confidencialidad:

  • Clerk — registro, autenticación y gestión de cuentas.
  • Paddle — procesamiento de pagos y facturación, en calidad de vendedor oficial del servicio.
  • WasenderAPI — conexión técnica con WhatsApp y envío y recepción de mensajes.
  • Google — hoja de cálculo con la configuración de cada negocio y calendario donde se registran las citas.
  • Make.com — automatización que orquesta el flujo del asistente.
  • Proveedores de inteligencia artificial — generación de las respuestas del asistente.
  • Vercel — alojamiento de la aplicación web.

También podrán comunicarse datos a autoridades públicas cuando exista una obligación legal o un requerimiento judicial o administrativo debidamente fundado.

8. Transferencia y transmisión internacional

Los proveedores señalados en el numeral anterior operan servidores fuera de Colombia, por lo que el tratamiento implica transmisión internacional de datos hacia encargados situados en otros países, en los términos del artículo 26 de la Ley 1581 de 2012. Estas transmisiones se realizan para la ejecución del contrato con el Cliente y bajo los compromisos de confidencialidad y seguridad que exige la norma.

Cuando el Cliente esté establecido en la Unión Europea, el envío de datos hacia el Prestador constituye además una transferencia internacional bajo el RGPD. Colombia no cuenta con una decisión de adecuación de la Comisión Europea, por lo que dicha transferencia debe ampararse en garantías adecuadas, principalmente las cláusulas contractuales tipo aprobadas por la Comisión, junto con las medidas complementarias que resulten necesarias.

El titular puede solicitar información sobre las garantías aplicadas escribiendo al canal de atención indicado en el numeral 1.

9. Derechos del titular

Conforme al artículo 8 de la Ley 1581 de 2012, el titular de los datos tiene derecho a:

  • Conocer, actualizar y rectificar sus datos personales.
  • Solicitar prueba de la autorización otorgada, salvo cuando la ley no la exija.
  • Ser informado, previa solicitud, sobre el uso que se ha dado a sus datos.
  • Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la normativa.
  • Revocar la autorización o solicitar la supresión de los datos, cuando no exista un deber legal o contractual que lo impida.
  • Acceder de forma gratuita a los datos que hayan sido objeto de tratamiento.

10. Cómo ejercer estos derechos

Las consultas y reclamos se dirigen al canal indicado en el numeral 1, señalando el nombre del titular, la descripción de la solicitud y un medio de contacto. Los plazos de respuesta son los siguientes:

  • Consultas: se atienden en un plazo máximo de diez (10) días hábiles. Si no fuera posible, se informará al interesado y se atenderá dentro de los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
  • Reclamos: se atienden en un plazo máximo de quince (15) días hábiles, prorrogables por ocho (8) días hábiles adicionales cuando la complejidad lo justifique, informando al interesado antes del vencimiento del plazo inicial.

Cuando la solicitud provenga de un cliente final del negocio, el Prestador la atenderá en los sistemas bajo su control e informará al Cliente correspondiente para que actualice su propia información.

Si el titular está en la Unión Europea, puede además dirigirse a su autoridad de control; en España, la Agencia Española de Protección de Datos (aepd.es).

11. Conservación de los datos

  • Datos de cuenta y del negocio: mientras la cuenta esté activa y, después, durante los plazos de prescripción legal aplicables.
  • Historial de conversaciones: durante el tiempo necesario para dar continuidad a la atención, y se elimina cuando deja de ser necesario o cuando el titular lo solicita.
  • Datos de facturación: durante los plazos que exige la normativa contable y tributaria.

Al terminar el servicio se eliminan o anonimizan los datos que dejen de ser necesarios, salvo aquellos que deban conservarse por obligación legal.

12. Seguridad de la información

El Prestador aplica medidas técnicas y organizativas razonables: cifrado en tránsito, control de acceso, gestión segura de credenciales y separación de la información de cada negocio. Ninguna medida ofrece seguridad absoluta; si se produjera un incidente que comprometa datos personales, el Prestador lo comunicará a los afectados y a la autoridad competente en los términos que exija la normativa aplicable.

13. Menores de edad

El servicio está dirigido a negocios y no a menores de edad. El Prestador no recaba deliberadamente datos de menores. Si un negocio atiende a menores a través del asistente, corresponde a ese negocio, como responsable, obtener las autorizaciones que exija la normativa aplicable.

14. Cookies y almacenamiento local

Se utilizan únicamente las cookies y el almacenamiento local estrictamente necesarios para que el sitio funcione y para mantener la sesión iniciada, incluida una cookie temporal que registra la aceptación de los documentos legales durante el registro. No se usan cookies publicitarias ni de perfilado. Si en el futuro se incorporan cookies analíticas o de terceros, se solicitará consentimiento previo.

15. Vigencia y cambios

Esta política rige desde la fecha indicada en el encabezado y se identifica mediante el número de versión allí señalado. Los cambios sustanciales se comunicarán al Cliente con antelación razonable a través del correo asociado a su cuenta, y quedará registrada la nueva versión aceptada conforme al numeral 6 de los Términos.

Este documento constituye una versión inicial elaborada con base en la normativa colombiana de protección de datos personales (Ley 1581 de 2012 y Decreto 1074 de 2015). No sustituye la revisión de un abogado especializado. Se recomienda su validación profesional, en particular en lo relativo a las transferencias internacionales de datos, a medida que el volumen de operación del servicio crezca.