Documento legal

Política de Tratamiento de Datos Personales

Conforme a la Ley 1581 de 2012 y al Decreto 1074 de 2015.

Versión 1.1 · Vigente desde 10 de septiembre de 2026

Responsable del tratamiento

NICOLÁS PANTOJA PÁEZ, persona natural comerciante que opera bajo el establecimiento de comercio ESCALAPP.

NIT 1193035399-6 · Domicilio CR 3 E 19 A 49, Barrio Betania, Pasto, Nariño, Colombia · Correo nicolasppaez00@gmail.com · Teléfono +57 311 468 2492

Dos papeles distintos, y conviene no confundirlos

EscalApp trata datos personales en dos calidades, y las obligaciones no son las mismas:

  • Como Responsable, de los datos de nuestros clientes: dueños y empleados que usan el panel, y de quienes nos contactan.
  • Como Encargado, de los datos de los clientes de nuestros clientes: quien reserva una cita, pide por WhatsApp o compra en el negocio. Ahí el Responsable es el negocio, no nosotros.

En el segundo caso tratamos esos datos por cuenta y bajo instrucción del negocio, y es él quien debe obtener la autorización de sus propios clientes.

Qué datos tratamos

De usuarios de la plataforma: nombres y apellidos, número de identificación, correo electrónico, teléfono, cargo o rol, datos del negocio y registros de acceso y actividad.

De los clientes finales de los negocios: nombre, teléfono, correo electrónico, contenido de las conversaciones con el asistente, historial de pedidos, citas o compras y —cuando el negocio active la facturación electrónica— tipo y número de documento de identidad y dirección.

No tratamos datos sensibles de forma deliberada. Si un titular los incluye espontáneamente en una conversación, se tratan con la misma finalidad de esa conversación y no se usan para nada más. La plataforma no está dirigida a menores de edad.

Para qué los tratamos

Como Responsable: prestar y operar el servicio; gestionar la cuenta, el cobro y la facturación; dar soporte; enviar avisos operativos; cumplir obligaciones legales, contables y tributarias; y mejorar la plataforma con información agregada.

Como Encargado: únicamente las finalidades que instruya el negocio responsable, y ninguna otra. En particular, no usamos los datos de los clientes finales para fines comerciales propios ni los cedemos con fines de mercadeo.

Tus derechos

Conforme al artículo 8 de la Ley 1581, como titular puedes:

  • Conocer qué datos tuyos tratamos, gratuitamente.
  • Actualizar y rectificar los inexactos, incompletos o desactualizados.
  • Solicitar prueba de la autorización otorgada.
  • Ser informado del uso que se les ha dado.
  • Presentar quejas ante la Superintendencia de Industria y Comercio.
  • Revocar la autorización y pedir la supresión, cuando no exista un deber legal o contractual de conservarlos.

Cómo ejercerlos, y en cuánto tiempo

Escríbenos a nicolasppaez00@gmail.com indicando tu nombre, documento, la petición concreta y un dato de contacto.

  • Consultas: diez (10) días hábiles, prorrogables por cinco (5) más.
  • Reclamos: quince (15) días hábiles, prorrogables por ocho (8) más. Si el reclamo llega incompleto, te pediremos completarlo dentro de los cinco (5) días siguientes; si no se completa en dos meses, se entiende desistido.

Si eres cliente de uno de nuestros clientes, trasladaremos tu solicitud al negocio responsable —que es quien decide— y te lo informaremos.

¿Solo quieres que borremos tus datos? Está explicado paso a paso, con qué se elimina y qué se conserva por obligación legal, en Cómo eliminar tus datos.

Transferencia internacional de datos

Tus datos se almacenan y procesan fuera de Colombia, principalmente en Estados Unidos. Esto no es un detalle menor y por eso lo decimos aquí y no en una nota al pie:

  • Vultr — infraestructura: el servidor y la base de datos (Estados Unidos).
  • Meta Platforms (WhatsApp Business Platform) — envío y recepción de mensajes (Estados Unidos).
  • Proveedor de modelos de inteligencia artificial — respuestas del asistente (Estados Unidos).
  • Proveedor de correo saliente — notificaciones (Estados Unidos).
  • Proveedor tecnológico de facturación electrónica — emisión de documentos ante la DIAN (Colombia).

Estados Unidos no figura en el listado de países con nivel adecuado de protección de la Superintendencia de Industria y Comercio (Circular Externa 5 de 2017). Conforme al artículo 26 de la Ley 1581, una transferencia a un país sin nivel adecuado requiere, entre otras vías, la autorización expresa e inequívoca del titular.

Por eso, al aceptar esta política autorizas expresamente la transferencia y transmisión internacional de tus datos a los proveedores señalados, con las finalidades indicadas arriba.

Regla que aplicamos: los datos de identificación fiscal de los compradores —documento de identidad y dirección— no se envían al proveedor de inteligencia artificial. El asistente no los necesita para funcionar.

Cuando un negocio conecta su propio número de WhatsApp

Hoy la mayoría de negocios atiende desde un número operado por EscalApp. Esta sección aplica al negocio que conecta el suyo, y describe tanto lo que ocurre como lo que no ocurre. La conexión se hace desde el flujo de Meta y es el negocio quien concede el acceso.

Qué recibimos de Meta: el identificador de su cuenta de WhatsApp Business y de sus números, el perfil público del negocio, sus plantillas de mensaje, el contenido y los metadatos de los mensajes que entran y salen por ese número, y una credencial de acceso emitida por Meta a nombre de ese negocio.

Para qué lo usamos: únicamente para operar el servicio de ese negocio —recibir sus mensajes, responderlos, registrar su número ante la Cloud API y crear o consultar sus plantillas—. Ninguna otra finalidad, ni propia ni de terceros.

Lo que no hacemos: no accedemos a activos de ningún negocio que no nos los haya concedido, no mezclamos los datos de un negocio con los de otro, y no usamos el contenido de esas conversaciones para fines comerciales propios ni para entrenar modelos.

La credencial de acceso se guarda cifrada y se usa solo contra los activos de ese negocio. El negocio puede revocarla cuando quiera desde su Administrador Comercial de Meta, sin pasar por nosotros: al hacerlo perdemos el acceso de inmediato. También la eliminamos al terminar la relación contractual.

En todo esto seguimos siendo Encargados: el Responsable de los datos de los clientes finales sigue siendo el negocio (sección 2).

Cuánto tiempo los conservamos

Mientras exista la relación contractual y después durante los plazos legales de prescripción.

Excepción que conviene conocer: los documentos con efectos fiscales y sus soportes se conservan cinco (5) años por mandato del artículo 632 del Estatuto Tributario. Si solicitas la supresión de datos contenidos en una factura ya emitida, prevalece la obligación legal de conservación; lo que sí hacemos es dejar de usar esos datos para cualquier otra finalidad, como comunicaciones o mercadeo.

Seguridad

Aplicamos medidas técnicas y administrativas razonables y proporcionadas al tamaño de la operación: cifrado en tránsito (TLS), contraseñas almacenadas con funciones de derivación, credenciales de terceros cifradas, control de acceso por roles, aislamiento entre negocios, registro de auditoría y respaldos diarios.

Ninguna medida elimina el riesgo por completo y no prometemos seguridad absoluta. Ante un incidente que comprometa datos personales, lo informaremos a los afectados y a la Superintendencia de Industria y Comercio conforme a la ley.

Registro Nacional de Bases de Datos

A la fecha de esta versión, EscalApp no está obligada a inscribirse en el RNBD: esa obligación recae sobre sociedades con activos totales superiores a 100.000 UVT y EscalApp está por debajo de ese umbral. Se revisará si la situación cambia.

Vigencia y cambios

Los cambios materiales se publicarán en escalapp.cloud y se avisarán a los usuarios registrados. Las bases de datos se conservarán mientras se mantengan las finalidades descritas.