Política de tratamiento de datos personales
Borrador (politica-borrador-2026-09-26c) pendiente de revisión por un abogado. No usar con terceros hasta que esté aprobado.
Vigente desde: [PENDIENTE: fecha de publicación de la versión aprobada]. Última actualización: 26 de septiembre de 2026. Si cambia, te lo avisamos al entrar y te pedimos de nuevo tu autorización cuando el cambio lo requiera.
1. Marco legal
Esta política cumple el artículo 15 de la Constitución Política (derecho al habeas data), la Ley Estatutaria 1581 de 2012 de protección de datos personales y el Decreto 1377 de 2013, compilado en el Decreto Único Reglamentario 1074 de 2015 (Capítulo 25), y las instrucciones de la Superintendencia de Industria y Comercio (SIC), que es la autoridad de protección de datos en Colombia.
2. Responsable del tratamiento
- Nombre o razón social: [PENDIENTE]
- Identificación (cédula o NIT): [PENDIENTE]
- Dirección física: [PENDIENTE]
- Correo para asuntos de datos: [email protected]
- Teléfono: [PENDIENTE]
CuentaLista es una herramienta independiente: no pertenece a la Alcaldía de Armenia ni a ninguna entidad pública, ni está avalada por ellas.
3. Qué datos tratamos
- Identificación y contacto: nombre, tipo y número de documento, correo, dirección y teléfono.
- Financieros: banco, tipo y número de cuenta, y los valores del contrato y de cada pago.
- Contractuales: número del contrato, objeto, obligaciones, fechas, CDP, RP, rubro, dependencia y el nombre del supervisor, tomados de la minuta y del RP que subas o escribas.
- Seguridad social: número de planilla, IBC, aportes a pensión, salud y ARL, y fecha de pago.
- Lo que escribes y subes: tus actividades y las fotos o capturas de evidencia.
- Técnicos: la fecha y parte de la dirección IP (sin el último bloque) de cuando das tu autorización; la fecha, la hora y la dirección IP completa de cada declaración juramentada que haces antes de generar tus documentos (prueba de quién los generó); y los registros de uso necesarios para que la plataforma funcione.
La cédula, la cuenta bancaria y los datos del contrato no son datos sensibles en el sentido del artículo 5 de la Ley 1581, pero merecen especial cuidado: por eso pedimos tu autorización expresa y por separado para ellos y los guardamos cifrados. No tratamos datos sensibles (salud, origen, creencias, etc.) ni datos de menores de edad. No incluyas en tus actividades o fotos datos de otras personas que no sean necesarios.
4. Para qué los usamos (finalidades)
- Diligenciar tus documentos de cobro: informe de ejecución, certificado del supervisor, retención en la fuente y estampillas.
- Validarlos antes de que los radiques: fechas, actas, saldos, aportes y coherencia con tu contrato y tu RP.
- Leer tu minuta y tu RP con inteligencia artificial para ahorrarte digitarlos, y mejorar la redacción de tus actividades si tú lo pides.
- Enviarte el enlace para entrar y atender tus solicitudes.
- Mantener la plataforma segura y corregir errores.
No vendemos tus datos, no los usamos para publicidad ni para entrenar modelos de inteligencia artificial, y no los compartimos con la Alcaldía ni con nadie más: los documentos los descargas y radicas tú.
5. Cuánto tiempo los guardamos
Cada cosa tiene su plazo: los documentos que subes para leer tu contrato se borran en horas; los documentos que generamos para ti, en días; tu perfil, cuando tú lo decidas.
- Minuta y RP que subes (los documentos originales de tu contrato): se borran apenas confirmas los datos, o a las 24 horas si no los confirmas. En Mi perfil ves la fecha y la hora exactas en que se borraron.
- Documentos generados (informe, certificado, retención, estampillas): 7 días para que los descargues.
- Fotos de evidencia: 7 días después de generar la cuenta, o 30 días si no la generas.
- Perfil, contratos y cuentas: mientras tengas tu perfil. Si pides borrar todo, el borrado se hace 15 días hábiles después (el plazo de ley de un reclamo); hasta ese día puedes cancelarlo entrando con tu correo, y mientras tanto la plataforma queda bloqueada. Al terminar queda una constancia con la fecha, la hora y los archivos borrados.
- Huella del documento: después de borrar tu perfil conservamos solo una huella cifrada de tu número de documento (un código del que no se puede sacar el número), para detectar si una misma cédula se registra una y otra vez y prevenir el uso de la plataforma para tramitar cuentas de terceros.
- Autorizaciones y solicitudes: el registro de tu autorización y de las solicitudes que nos hagas se conserva el tiempo necesario para demostrar que cumplimos la ley.
6. Cómo protegemos tus datos
- Cifrado en tránsito: toda la comunicación con la plataforma va por HTTPS (TLS).
- Cifrado de los datos de especial cuidado: la cédula, la dirección, el teléfono y la cuenta bancaria se cifran con AES-256-GCM antes de guardarse; la llave se guarda aparte de la base de datos.
- Separación por usuario: la base de datos solo te deja ver y modificar tus propios datos (seguridad a nivel de fila) y tus archivos quedan en una carpeta privada; los enlaces de descarga vencen a los 5 minutos.
- Leer y olvidar: guardamos solo lo que confirmas, no los documentos originales. Las fotos se guardan sin la ubicación ni los datos de la cámara.
- Sin contraseñas: entras con un enlace de un solo uso enviado a tu correo.
- Registro de errores sin datos personales: antes de enviarse, cada error se limpia de cédulas, correos y textos.
7. Dónde se procesan: proveedores y transferencia internacional
Tus datos pueden almacenarse o procesarse en Colombia o fuera de ella, según dónde operen los proveedores tecnológicos que usamos como encargados. Ellos solo pueden tratarlos para prestarnos el servicio, bajo sus condiciones de protección de datos:
- Supabase: base de datos, archivos y acceso. Servidores en São Paulo, Brasil.
- Railway: ejecuta la aplicación. Servidores en Estados Unidos.
- Cloudflare: dominio y protección de la conexión. Red mundial.
- Google (Gemini): lee la minuta y el RP con inteligencia artificial y, si lo pides, mejora la redacción de tus actividades. Puede procesarlos en Estados Unidos u otros países.
- Anthropic (Claude): hace lo mismo solo cuando Gemini no responde. Puede procesarlos en Estados Unidos u otros países.
- Resend: envía el correo con tu enlace de entrada. São Paulo, Brasil.
- Sentry: registra errores técnicos, sin datos personales. Unión Europea.
Usamos las versiones de pago de las inteligencias artificiales, cuyas condiciones no permiten usar tus datos para entrenar sus modelos. Sus condiciones pueden permitirles conservar lo que les enviamos por un tiempo limitado por razones de seguridad; lo que controlamos nosotros lo borramos en los plazos del punto 5. [PENDIENTE para el abogado: confirmar los plazos de retención de cada proveedor y si hace falta un contrato de transmisión o una declaración de conformidad ante la SIC.]
8. Tus derechos
Conocer, actualizar y rectificar tus datos; pedir prueba de la autorización; ser informado del uso que les damos; revocar la autorización y pedir la supresión cuando no se respeten tus derechos o cuando ya no quieras usar la plataforma; acceder gratis a tus datos; y presentar quejas ante la SIC después de agotar el trámite con nosotros. Si consideras que tus datos se manejaron de forma indebida, puedes reclamar ante nosotros y ante la SIC.
9. Cómo ejercerlos: canales y plazos
- Formulario en la web: Tus derechos. Te da un número de radicado y la fecha límite de respuesta.
- Correo: [email protected].
- Dirección física: [PENDIENTE].
- Borrar todo: desde Mi perfil, programado a 15 días hábiles y cancelable, con constancia.
Consultas: respuesta en máximo 10 días hábiles, prorrogables 5 días hábiles con aviso (Ley 1581, art. 14). Reclamos (corregir, actualizar, suprimir, revocar o un manejo indebido): máximo 15 días hábiles, prorrogables 8 días hábiles con aviso (art. 15); si al reclamo le falta información te la pedimos dentro de los 5 días siguientes, y si no llega en 2 meses se entiende desistido.
10. Cookies
Usamos solo cookies necesarias para mantener tu sesión y proteger los formularios; nada de publicidad ni de seguimiento. El detalle está en la política de cookies.