Política de Privacidad y Tratamiento de Datos
Cómo tratamos los datos personales en Zimplia Suite, conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013 de la República de Colombia.
Última actualización: 25 de julio de 2026
Borrador pendiente de revisión legal
Este texto lo redactó el equipo técnico a partir del funcionamiento real del sistema y todavía no lo ha revisado un abogado. El mecanismo que lo acompaña —el registro de tu aceptación con fecha y versión— sí está operativo. Cuando la revisión profesional termine, la versión de este documento subirá y se te pedirá aceptarlo de nuevo.
1. Responsable del tratamiento
Eder Geovany Rengifo Espinoza (persona natural), con domicilio en Calle 3B # 57-01, Lomas de Granada, Popayán, Cauca, Colombia, es el responsable del tratamiento de los datos personales descritos en esta política. Opera bajo la marca Zimplia Suite.
- Correo para asuntos de protección de datos: [email protected]
- Correo de soporte: [email protected]
Estos correos son el canal oficial de atención: escribir a cualquiera de los dos tiene plenos efectos legales para ejercer sus derechos. Atendemos las solicitudes en los términos del artículo 14 de la Ley 1581 de 2012 (consultas, diez días hábiles; reclamos, quince días hábiles).
2. Alcance y nuestro doble rol
Zimplia Suite es una herramienta de gestión empresarial que usan comercios y empresas para operar su negocio (punto de venta, inventario, facturación, contabilidad, nómina y módulos sectoriales). Esta política cubre la aplicación móvil de Android, la aplicación de escritorio y el sitio web.
Distinguimos dos roles, porque cambian sus derechos
Somos responsables de los datos de las personas que usan Zimplia: quienes tienen una cuenta para operar el sistema (propietarios y empleados de los comercios clientes). Frente a estos datos, usted ejerce sus derechos directamente ante nosotros.
Somos encargados de los datos que cada comercio captura de sus propios clientes y proveedores dentro del sistema. En ese caso el responsable es el comercio, y nosotros tratamos esos datos únicamente siguiendo sus instrucciones. Si usted es cliente de un comercio que usa Zimplia, puede dirigirse a ese comercio o a nosotros: en ambos casos canalizamos la solicitud.
3. Qué datos tratamos y con qué finalidad
Estas son las categorías de datos que el sistema trata, y por qué:
| Categoría | Datos concretos | Finalidad |
|---|---|---|
| Identificación y cuenta | Nombre, correo electrónico, contraseña (almacenada como hash Argon2, nunca en claro), rol y permisos, comercio al que pertenece. | Crear y administrar su cuenta, autenticarle y aplicar el control de acceso por roles. |
| Sesión y seguridad | Identificador de sesión y de dispositivo, dirección IP, fecha y hora de acceso, segundo factor de autenticación (TOTP) cuando está activo. | Proteger la cuenta, permitirle revocar sesiones y dispositivos, y detectar accesos indebidos. |
| Registro de auditoría | Acciones realizadas en el sistema, con el usuario, la fecha y el resultado, encadenadas con hash SHA-256. | Cumplir obligaciones de trazabilidad contable, tributaria y probatoria. Es un registro inmutable. |
| Ubicación | Ubicación precisa o aproximada del dispositivo, únicamente cuando usted la autoriza (ver la sección 4). | Validar la presencia al marcar entrada y salida de jornada, cuando su empleador usa ese módulo. De forma opcional y separada, avisarle de comercios aliados cercanos si se une a la Red Zimplia. |
| Cámara y fotografías | Imágenes que usted captura o elige: facturas de proveedor, comprobantes de gasto y códigos de barras. | Digitalizar documentos mediante reconocimiento óptico de caracteres (OCR) y escanear productos en inventario. Las imágenes se almacenan cifradas. |
| Notificaciones | Token del dispositivo emitido por el servicio de mensajería (Expo / Firebase Cloud Messaging). | Enviarle avisos operativos del negocio. No se usa para publicidad de terceros. |
| Datos de negocio | Catálogo, ventas, inventario, movimientos contables y documentos electrónicos. | Prestar el servicio contratado por el comercio y cumplir sus obligaciones legales. |
| Datos de terceros del comercio | Datos de contacto de clientes y proveedores del comercio, y su consentimiento comercial. La información de contacto se almacena cifrada. | Permitir al comercio operar y comunicarse con sus clientes. Aquí actuamos como encargados. |
| Pagos | Referencia y estado de la transacción. Los datos completos de la tarjeta se tokenizan directamente con la pasarela de pagos. | Procesar cobros. Zimplia no almacena el número completo de la tarjeta en sus servidores. |
| Diagnóstico | Informes de errores y fallos, con la versión de la aplicación y el modelo del dispositivo. | Detectar y corregir defectos. La captura de datos personales en estos informes está desactivada. |
No vendemos datos personales, no los usamos para publicidad dirigida ni para elaborar perfiles con efectos jurídicos sobre usted sin intervención humana. La aplicación móvil no incluye redes de publicidad ni rastreadores de terceros con fines comerciales.
4. Permisos que solicita la aplicación móvil
La aplicación solo pide un permiso cuando va a usar la función que lo necesita, y usted puede negarlo o revocarlo después desde los ajustes de Android. Si lo niega, el resto de la aplicación sigue funcionando.
| Permiso | Para qué | Cuándo se pide |
|---|---|---|
| Cámara | Fotografiar facturas y comprobantes para digitalizarlos, y escanear códigos de barras en inventario y bodega. | Al abrir por primera vez la captura de documentos o el escáner. |
| Fotos y archivos | Elegir desde la galería una imagen de factura o comprobante ya tomada. | Al elegir «seleccionar desde galería». |
| Ubicación (en uso) | Registrar el punto donde marca entrada o salida de jornada, cuando su empleador usa el módulo de asistencia. | Al marcar asistencia por primera vez. |
| Ubicación (en segundo plano) | Función opcional de la Red Zimplia: avisarle cuando se encuentra cerca de un comercio aliado con un beneficio para usted. Solo aplica a cuentas de cliente final que se hayan unido expresamente a la Red. | Solo si usted se une a la Red Zimplia y acepta expresamente. Nunca se solicita en cuentas de operación del comercio, y revocarlo detiene el monitoreo de inmediato. |
| Notificaciones | Avisos operativos del negocio y recordatorios. | Al iniciar sesión. |
Sobre la ubicación
No rastreamos su recorrido ni construimos un historial de desplazamientos. En el módulo de asistencia, la ubicación se captura en el instante puntual de la marcación. En la Red Zimplia, es el sistema operativo el que detecta la entrada a un radio definido y despierta la aplicación; no hay consulta continua del GPS.
5. Con quién compartimos los datos
No vendemos ni cedemos datos personales. Los compartimos únicamente con los proveedores que hacen posible el servicio, que actúan como encargados y están obligados contractualmente a tratarlos solo según nuestras instrucciones:
| Proveedor | Función | Qué recibe |
|---|---|---|
| Render | Alojamiento de la aplicación y de la base de datos. | Los datos del servicio, cifrados en tránsito. |
| Cloudflare | Red de distribución, protección contra ataques y cortafuegos de aplicación. | Metadatos de la conexión (dirección IP, agente de usuario). |
| Sentry | Detección de errores y fallos. | Trazas técnicas de error. La captura de datos personales está desactivada. |
| Google Firebase Cloud Messaging | Entrega de notificaciones push en Android. | Token del dispositivo y contenido del aviso. |
| Expo (EAS) | Servicio de notificaciones y de actualizaciones de la aplicación. | Token del dispositivo. |
| Wompi | Pasarela de pagos. | Datos de la transacción y del medio de pago, tratados directamente por la pasarela. |
| DIAN | Facturación electrónica. | Los documentos electrónicos que la ley obliga a transmitir. |
También podremos entregar información cuando lo exija una autoridad competente mediante orden judicial o requerimiento legal, o cuando sea necesario para ejercer o defender derechos.
Algunos de estos proveedores operan servidores fuera de Colombia, principalmente en los Estados Unidos. Al aceptar esta política usted autoriza esa transferencia internacional, que se realiza con las garantías de seguridad y confidencialidad que exige el artículo 26 de la Ley 1581 de 2012.
6. Cómo protegemos los datos
- Cifrado en tránsito: todas las comunicaciones viajan por TLS 1.2 o TLS 1.3. Las versiones anteriores están rechazadas.
- Cifrado en reposo de los datos sensibles: la información personal identificable se almacena cifrada con AES-256-GCM.
- Contraseñas: se almacenan como hash Argon2. No podemos leerlas ni recuperarlas.
- Aislamiento entre comercios: la base de datos aplica seguridad a nivel de fila, de forma que ningún comercio puede ver los datos de otro, ni siquiera por error de programación.
- Credenciales en el dispositivo: las de la sesión móvil se guardan en el almacén seguro del sistema operativo (Keystore en Android, Keychain en iOS).
- Evidencia inmutable: los registros contables y de auditoría no se pueden editar ni borrar; los errores se corrigen con un registro de reversión que deja constancia.
7. Cuánto tiempo conservamos los datos
| Tipo de dato | Plazo de conservación |
|---|---|
| Datos de la cuenta y de contacto | Mientras la cuenta esté activa y hasta que se solicite su supresión. |
| Soportes fiscales y contables (facturas, notas, documentos electrónicos, libros) | El término legal obligatorio de conservación, conforme al artículo 632 del Estatuto Tributario y al artículo 46 de la Ley 962 de 2005. Estos documentos no pueden suprimirse a petición del titular (artículo 9 del Decreto 1377 de 2013). |
| Registro de auditoría | El término exigido para acreditar el cumplimiento; es inmutable por diseño. |
| Imágenes de documentos digitalizados | Mientras sean soporte de la operación que respaldan. |
| Informes de errores | Según la política de retención del proveedor de diagnóstico, con un máximo de 90 días. |
8. Sus derechos y cómo ejercerlos
Como titular de datos personales, la Ley 1581 de 2012 le reconoce los derechos de acceso, rectificación, cancelación (supresión) y oposición, además de conocer el uso que damos a sus datos, revocar la autorización y presentar quejas ante la Superintendencia de Industria y Comercio.
Puede ejercerlos por cualquiera de estas vías:
- Escribiendo a [email protected] con su nombre, un dato de contacto y la descripción de su solicitud.
- Si desea eliminar su cuenta y sus datos, siga las instrucciones de Eliminar mi cuenta.
- Desde el portal del titular del comercio con el que se relaciona, disponible sin iniciar sesión, si el comercio le ha compartido el enlace.
Responderemos las consultas en un máximo de diez (10) días hábiles y los reclamos en un máximo de quince (15) días hábiles, prorrogables en los términos de ley, informándole el motivo. Antes de entregar o modificar cualquier dato verificaremos su identidad.
9. Menores de edad
Zimplia Suite es una herramienta de uso profesional dirigida exclusivamente a personas mayores de 18 años. No está diseñada ni dirigida a menores de edad, y no recolectamos datos de menores de forma consciente. Si detectamos que se ha creado una cuenta de un menor, la suprimiremos.
10. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales o del servicio. Publicaremos la nueva versión en esta misma dirección con su fecha de actualización y, cuando el cambio sea sustancial, se lo avisaremos por los canales habituales.
11. Contacto
Para cualquier asunto relacionado con esta política, escríbanos a [email protected]. Si considera que no atendimos su solicitud, puede acudir a la Superintendencia de Industria y Comercio de Colombia, que es la autoridad de protección de datos personales.
12. Versión de este documento
Versión 2026-07-25.1 · vigente desde el 25 de julio de 2026
Guardamos la fecha y la versión exacta del documento que aceptaste. Cuando cambie el texto, sube la versión y te pedimos que lo aceptes de nuevo (K2 · F3).