Política de tratamiento de datos personales
Cumplimiento normativo
Esta política cumple con la Ley 1581 de 2012 (Protección de Datos Personales), el Decreto 1377 de 2013 y las circulares de la Superintendencia de Industria y Comercio (SIC) de Colombia.
1. Identificación del responsable
| Razón social | Plataforma PlagaSync (Fase Beta) |
| NIT | Próximamente (en proceso de constitución) |
| Domicilio | Cúcuta, Norte de Santander, Colombia |
| Correo de contacto | hola@plagasync.app |
| Sitio web | plagasync.app |
| Actividad | Desarrollo y comercialización de software para empresas de control de plagas |
2. Marco legal aplicable
La presente política se fundamenta en:
- Ley 1581 de 2012 — Ley de Protección de Datos Personales de Colombia.
- Decreto 1377 de 2013 — Reglamenta parcialmente la Ley 1581 de 2012.
- Decreto 1074 de 2015 — Decreto Único Reglamentario del Sector Comercio, Industria y Turismo.
- Circulares de la SIC — Superintendencia de Industria y Comercio, autoridad de protección de datos en Colombia.
3. Clases de datos personales tratados
PlagaSync trata las siguientes categorías de datos:
3.1 Datos de Suscriptores y Usuarios (empresas de control de plagas)
| Categoría | Datos específicos | Finalidad principal |
|---|---|---|
| Datos de identificación | Nombre completo, número de identificación, cargo | Registro y acceso |
| Datos de contacto | Correo electrónico, número de celular | Comunicación y autenticación |
| Datos de la organización | Nombre de empresa, NIT, ciudad, sector | Gestión de cuenta multitenant |
| Datos de acceso | Dirección IP, logs de sesión, dispositivo | Seguridad y auditoría |
3.2 Datos de clientes finales (ingresados por el Suscriptor)
| Categoría | Datos específicos | Finalidad |
|---|---|---|
| Identificación del cliente | Nombre, cédula/NIT, representante legal | Generación de certificados y órdenes de servicio |
| Contacto del cliente | Teléfono, correo, dirección del predio | Comunicación de servicios |
| Historial de servicios | Fechas, tipo de plaga, productos usados, observaciones | Trazabilidad INVIMA |
3.3 Datos de técnicos
| Categoría | Datos específicos | Finalidad |
|---|---|---|
| Datos laborales | Nombre, teléfono, rol, inventario asignado | Gestión operativa |
| Datos de ubicación | Coordenadas GPS aproximadas durante jornada laboral activa | Mapa en vivo (solo con consentimiento) |
4. Finalidades del tratamiento
Los datos personales son tratados para las siguientes finalidades:
4.1 Finalidades primarias (necesarias para prestar el servicio)
- Registrar y autenticar usuarios y organizaciones en la plataforma.
- Gestionar órdenes de servicio, diagnósticos y visitas técnicas.
- Generar certificados de fumigación, cotizaciones y reportes en formato PDF.
- Administrar inventario de productos y equipos de la empresa suscriptora.
- Permitir el seguimiento en tiempo real de técnicos en campo.
- Diseñar y almacenar planos de cebaderas y estaciones de monitoreo.
- Brindar soporte técnico y atender solicitudes de los usuarios.
- Procesar pagos de suscripción mediante Wompi/PSE (funcionalidad inactiva durante la actual fase Beta gratuita).
- Proveer el asistente IA conversacional (impulsado por Google Gemini), que analiza datos operativos de la organización en tiempo real para generar respuestas contextualizadas. No se transmiten a Google contraseñas, datos de pago ni coordenadas GPS.
- Cumplir con requisitos legales y regulatorios (INVIMA, DIAN, SIC).
4.2 Finalidades secundarias (con consentimiento adicional)
- Enviar comunicaciones sobre nuevas funcionalidades, actualizaciones o noticias de la plataforma.
- Realizar encuestas de satisfacción y estudios de mejora del producto.
- Elaborar estadísticas agregadas y anónimas del sector de control de plagas en Colombia.
5. Derechos de los titulares
Todo titular de datos personales tratados por PlagaSync tiene los siguientes derechos, según el artículo 8 de la Ley 1581 de 2012:
| Derecho | Descripción | Tiempo de respuesta |
|---|---|---|
| Conocer | Consultar de forma gratuita sus datos personales almacenados en nuestra plataforma. | Inmediato (máx. 10 días) |
| Actualizar | Solicitar la corrección de datos inexactos, desactualizados o incompletos. | Máx. 15 días hábiles |
| Rectificar | Solicitar la corrección de información errónea. | Máx. 15 días hábiles |
| Suprimir | Pedir la eliminación de sus datos cuando no sea legalmente obligatorio conservarlos. | Máx. 15 días hábiles |
| Revocar consentimiento | Retirar el consentimiento otorgado para finalidades secundarias. | Máx. 15 días hábiles |
| Presentar queja | Interponer queja ante la SIC si sus derechos no son atendidos. | Según procedimiento SIC |
Para ejercer estos derechos, consulte la sección de Habeas Data.
6. Encargados del tratamiento (proveedores)
PlagaSync contrata proveedores que actúan como encargados del tratamiento, procesando datos personales únicamente según sus instrucciones y bajo acuerdo de confidencialidad:
| Encargado | Rol | Certificaciones |
|---|---|---|
| Clerk Inc. | Autenticación y gestión de cuentas | ISO 27001 · SOC 2 Type II |
| Supabase Inc. | Base de datos PostgreSQL y almacenamiento | SOC 2 Type II |
| Vercel Inc. | Hosting, CDN y despliegue de aplicación | ISO 27001 · SOC 2 |
| Google LLC (Gemini API) | Procesamiento de lenguaje natural para el asistente IA conversacional de la plataforma | ISO 27001 · SOC 2 · Google Cloud DPA |
| Wompi (Bancolombia) | Procesamiento de pagos | PCI DSS · Regulado SFC Colombia |
| Resend / SendGrid | Envío de correos transaccionales | SOC 2 Type II |
Con cada encargado se suscribe un Acuerdo de Procesamiento de Datos (DPA) que los obliga a aplicar medidas de seguridad equivalentes o superiores a las exigidas por la ley colombiana.
7. Transferencia internacional de datos
Dado que algunos encargados operan en Estados Unidos u otros países, realizamos transferencias internacionales de datos. Para garantizar un nivel adecuado de protección, exigimos:
- Cláusulas contractuales tipo (Standard Contractual Clauses — SCCs).
- Acuerdos de procesamiento de datos con cláusulas de seguridad.
- Certificaciones reconocidas internacionalmente (ISO 27001, SOC 2).
8. Seguridad de la información
PlagaSync implementa medidas técnicas, administrativas y físicas para proteger los datos personales, incluyendo:
- Cifrado en tránsito: TLS 1.3 en todas las conexiones entre el navegador y los servidores.
- Cifrado en reposo: AES-256 para todos los datos almacenados en la base de datos y archivos.
- Aislamiento multitenant: Row Level Security (RLS) en PostgreSQL garantiza que cada organización acceda únicamente a sus propios datos.
- Autenticación robusta: soporte para autenticación multifactor (MFA) en todas las cuentas.
- Gestión de accesos: roles y permisos granulares; el principio de mínimo privilegio aplica a todos los usuarios.
- Auditoría: logs de acceso y modificación de datos conservados por 12 meses.
- Respaldos: copias de seguridad automáticas diarias con retención de 30 días.
9. Conservación y eliminación de datos
| Tipo de dato | Periodo de conservación |
|---|---|
| Datos de cuenta y organización | Vigencia de la suscripción + 5 años |
| Órdenes de servicio y certificados | 10 años (trazabilidad INVIMA) |
| Historial de ubicación de técnicos | 90 días desde la última jornada registrada |
| Logs de seguridad y accesos | 12 meses |
| Datos de facturación | 5 años (obligación tributaria DIAN) |
| Comunicaciones de soporte | 3 años |
Al finalizar la suscripción, el Suscriptor dispone de 30 días para exportar sus datos. Vencido este plazo, los datos son eliminados de forma segura e irrecuperable, salvo los que la ley obligue a conservar.
10. Datos de menores de edad
PlagaSync es una plataforma de uso empresarial. No recopilamos intencionalmente datos personales de personas menores de 18 años. Si identificamos que se han ingresado datos de un menor sin la debida autorización de su representante legal, los eliminaremos de inmediato. Notifíquenos a hola@plagasync.app.
11. Vigencia y actualización de la política
Esta política entra en vigor el 6 de junio de 2026 y permanece vigente hasta su modificación. PlagaSync podrá actualizarla cuando cambien los servicios prestados, las bases legales aplicables o las prácticas de seguridad. Cualquier cambio material será comunicado a los titulares con un mínimo de 15 días de anticipación, mediante correo electrónico y aviso en la plataforma.
La versión vigente siempre estará disponible en Legal → Tratamiento de datos de este sitio.
12. Contacto del área de protección de datos
Para ejercer derechos de protección de datos o presentar una solicitud de habeas data: