Legal
Política de Tratamiento de Datos Personales
Versión 2.0 · Vigente desde el 6 de septiembre de 2026
En pocas palabras
Vuupy es una plataforma de integración e inteligencia económica para empresas. Ayudamos a organizar información operativa y transaccional, convertirla en métricas y oportunidades, y apoyar decisiones mediante analítica y EVA. Las empresas y sus operadores autorizados usan la plataforma; las personas analizadas dentro de los datos de una empresa no crean, por ese solo hecho, una cuenta ni un perfil público en Vuupy.
1. Identificación del responsable
Cuando Vuupy define los fines y medios del tratamiento, el responsable es VUUPY S.A.S.:
| NIT | 902.040.689-7 |
| Domicilio | Carrera 33 No. 25 A - 55, Bogotá D.C., Colombia |
| Canal único de consultas | hola@vuupy.com |
| Plataforma | https://app.vuupy.com |
2. Objeto, alcance y marco aplicable
Esta política explica cómo recolectamos, usamos, almacenamos, circulamos, transmitimos, transferimos, actualizamos, analizamos, seudonimizamos, anonimizamos y suprimimos datos personales relacionados con nuestro sitio web, plataforma, integraciones, relaciones comerciales y soporte.
Se aplica a representantes y contactos de empresas prospecto o cliente, operadores autorizados, proveedores, contratistas, visitantes del sitio y personas naturales incluidas en fuentes que una empresa cliente integra lícitamente a Vuupy. Los datos exclusivamente corporativos no son datos personales, salvo cuando identifican o permiten identificar a una persona natural.
El tratamiento se rige por la Constitución Política de Colombia, las Leyes 1581 de 2012 y 1266 de 2008 cuando esta última resulte aplicable, la Ley 2300 de 2023 para contactos comerciales, el Decreto 1074 de 2015 y las demás normas e instrucciones vigentes de la Superintendencia de Industria y Comercio.
3. Principios
Aplicamos los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, proporcionalidad y responsabilidad demostrada. Procuramos que cada tratamiento tenga una finalidad legítima, informada y verificable, y que use únicamente la información adecuada para alcanzarla.
4. Roles de Vuupy y de la empresa cliente
Vuupy como responsable
Vuupy actúa como responsable respecto de los datos de prospectos, representantes, contactos y operadores; visitantes del sitio; solicitudes de soporte; facturación; seguridad; auditoría; y demás relaciones corporativas propias para las cuales define la finalidad del tratamiento.
Vuupy como encargado
Cuando una empresa cliente carga, conecta o envía datos personales para que Vuupy preste el servicio siguiendo sus instrucciones, la empresa es normalmente el responsable y Vuupy actúa como encargado. El contrato, anexo de tratamiento o configuración aplicable define el alcance, instrucciones, finalidades, seguridad, subencargados, conservación y devolución o supresión.
La empresa cliente debe contar con una base jurídica válida; informar a los titulares; gestionar las autorizaciones cuando sean exigibles; respetar sus propias finalidades; asegurar la calidad y pertinencia de los datos; y abstenerse de integrar información que no esté autorizada para el servicio. La posibilidad técnica de cargar o conectar una fuente no constituye autorización jurídica para usarla.
5. Datos que podemos tratar
Según la relación, el plan contratado, las fuentes conectadas y los permisos habilitados, podemos tratar:
- Datos empresariales y de contacto: razón social, NIT, sector, sedes, canales, representante legal, nombre, cargo, correo, teléfono y datos necesarios para contratación, facturación y soporte.
- Datos de operadores autorizados: nombre, correo, identificador del proveedor de autenticación, organización, sede, rol, permisos, estado de acceso y registros de seguridad.
- Datos técnicos y de uso: eventos de sesión, dirección IP o su versión transformada, dispositivo, navegador, fecha y hora, acciones realizadas, errores, preferencias de cookies y trazabilidad de consentimientos.
- Fuentes e ingesta: archivos, campos de origen, metadatos de carga, mapeos, validaciones, errores de calidad, procedencia, fecha de recepción y registros necesarios para reproducir y auditar el procesamiento.
- Datos de personas contenidas en fuentes empresariales: identificadores técnicos o seudónimos y, solo cuando la fuente lícita lo incluya y sea necesario, documento, correo o teléfono. También pueden existir eventos de compra, interacción, factura o pago, con fecha, valor, moneda, producto, cantidad, sede, canal, referencia, vencimiento, notas u otros atributos de negocio.
- Datos derivados: métricas, segmentos, recurrencia, alertas de calidad, señales, oportunidades, recomendaciones, acciones, resultados y memoria de decisiones. Una inferencia o un dato seudonimizado sigue siendo dato personal cuando puede asociarse razonablemente con una persona.
- Interacciones con EVA: preguntas o instrucciones del operador, contexto autorizado, consultas a herramientas, resultados, respuestas y registros de auditoría necesarios para prestar y controlar la asistencia.
- Comunicaciones: mensajes, solicitudes, preferencias, evidencia de autorización y atención de consultas, reclamos o incidentes.
6. Fuentes de la información
Podemos obtener información:
- Directamente del titular, de la empresa que representa o de un operador autorizado.
- De sistemas que la empresa cliente decide conectar, como puntos de venta, CRM, ERP, comercio electrónico, API, webhook, integraciones o archivos por lotes.
- De proveedores de autenticación, infraestructura, comunicaciones y seguridad.
- De fuentes públicas, registros oficiales o terceros autorizados, cuando exista habilitación legal.
7. Finalidades del tratamiento
Tratamos la información que resulte necesaria para:
- Crear y administrar organizaciones, sedes, operadores, roles, permisos y accesos.
- Recibir, validar, mapear, normalizar, deduplicar, conciliar, almacenar y mantener trazabilidad de las fuentes integradas.
- Resolver identidades conforme a las instrucciones autorizadas, generar identificadores seudónimos y separar los datos identificativos del análisis cuando resulte apropiado.
- Elaborar métricas, segmentos, señales, análisis descriptivos o predictivos, oportunidades y recomendaciones para ventas, clientes, productos, inventario, pagos y operación empresarial.
- Permitir que los operadores documenten decisiones, acciones y resultados para medir desempeño y aprendizaje organizacional.
- Prestar EVA como asistencia gobernada para consultar información autorizada, explicar hallazgos y apoyar decisiones dentro del alcance de cada usuario.
- Prevenir fraude, abuso y accesos indebidos; investigar incidentes; mantener continuidad, registros de auditoría, calidad, disponibilidad y seguridad del servicio.
- Atender soporte, solicitudes de titulares, obligaciones contractuales, contables, tributarias, regulatorias y requerimientos de autoridad competente.
- Medir y mejorar la plataforma mediante información agregada o anonimizada cuando sea posible, y comunicar novedades comerciales a quienes las hayan solicitado o autorizado.
Límite de uso: esta política no autoriza a Vuupy a vender datos personales identificables ni a utilizar datos identificables de una empresa cliente para entrenar modelos generales destinados a otros clientes. Cualquier finalidad nueva e incompatible requerirá el fundamento, información y, cuando corresponda, autorización adicional exigidos por la ley y el contrato.
8. Autorización y otras habilitaciones legales
Cuando Vuupy sea responsable y la autorización sea exigible, la obtendrá de forma previa, expresa e informada por medios que permitan su consulta posterior. La autorización no será necesaria en los casos previstos en la ley, como requerimientos de autoridad en ejercicio de sus funciones, orden judicial, datos públicos, urgencia médica o sanitaria, tratamientos autorizados legalmente con fines históricos, estadísticos o científicos, y datos relacionados con el registro civil.
Cuando Vuupy sea encargado, tratará los datos conforme a instrucciones documentadas del responsable y al contrato aplicable. El responsable conserva la obligación de acreditar la autorización u otra habilitación válida y de suministrar el aviso correspondiente al titular.
9. EVA, analítica e inteligencia artificial
EVA es una herramienta de apoyo a la comprensión y a la decisión empresarial. Sus respuestas y recomendaciones pueden ser probabilísticas, incompletas o requerir contexto adicional. Por ello, deben ser revisadas por una persona autorizada antes de ejecutar decisiones relevantes.
- EVA solo debe recibir el contexto necesario y permitido por el rol, la organización y la finalidad.
- Vuupy aplica controles de acceso, herramientas autorizadas, trazabilidad y revisión para limitar el contexto y registrar las operaciones relevantes.
- Vuupy no configura por defecto decisiones exclusivamente automatizadas que produzcan efectos jurídicos o consecuencias equivalentes significativas sobre una persona natural.
- Si una implementación contratada incorpora perfilamiento de alto impacto o automatización adicional, se realizará la evaluación correspondiente y se informarán sus reglas, salvaguardas y canales de intervención humana en el contrato o aviso específico.
10. Datos sensibles y datos de niños, niñas y adolescentes
La plataforma no está diseñada para recolectar datos sensibles ni datos de niños, niñas o adolescentes. Las empresas clientes no deben incluirlos salvo que exista necesidad estricta, habilitación jurídica, instrucción contractual expresa y salvaguardas reforzadas.
Cuando Vuupy sea responsable de una pregunta sobre datos sensibles, la respuesta será facultativa y se solicitará autorización explícita, salvo excepción legal. Cualquier tratamiento de datos de menores debe respetar su interés superior, sus derechos fundamentales y su derecho a ser escuchados según su madurez, además de contar con la autorización exigible de su representante legal.
11. Destinatarios, proveedores y subencargados
Podemos permitir acceso limitado a personal autorizado, empresas clientes dentro de su propio alcance, proveedores necesarios para operar el servicio, asesores sujetos a confidencialidad y autoridades competentes cuando exista obligación legal. No comercializamos bases de datos personales identificables.
Según la configuración vigente, las categorías de proveedores pueden incluir autenticación (como Clerk), infraestructura de nube, bases de datos y almacenamiento de objetos, servicios de inteligencia artificial (como OpenAI), correo transaccional (como Resend), observabilidad, analítica técnica, seguridad y soporte. Estos terceros solo reciben los datos necesarios para su función y quedan sujetos a obligaciones de confidencialidad, seguridad, finalidad y tratamiento de datos.
La empresa cliente puede solicitar información sobre los subencargados aplicables a su servicio a través del canal de protección de datos. Un cambio material se gestionará conforme al contrato vigente.
12. Transmisiones y transferencias internacionales
Algunos proveedores pueden tratar información desde otros países. Cuando un tercero procesa datos por cuenta de Vuupy existe una transmisión; cuando recibe datos para decidir sobre su propio tratamiento puede existir una transferencia. Vuupy aplica el mecanismo jurídico que corresponda en cada caso, incluyendo contratos de transmisión, deberes de seguridad y confidencialidad, verificación del nivel de protección, autorizaciones, declaraciones de conformidad o excepciones legales cuando sean aplicables.
13. Seguridad y gestión de incidentes
Adoptamos medidas técnicas, humanas, administrativas y contractuales proporcionales al riesgo. Según el componente y la configuración, estas pueden incluir autenticación, aislamiento por organización y sede, roles y permisos, mínimo privilegio, cifrado en tránsito, protección de secretos, seudonimización, separación de identidades, validación de archivos, registros de auditoría, copias de seguridad, monitoreo, gestión de vulnerabilidades, controles a proveedores y procedimientos de respuesta a incidentes.
Ningún sistema es infalible. Si ocurre un incidente, Vuupy lo investigará, contendrá y documentará, y realizará las notificaciones al responsable, a los titulares o a la autoridad cuando sean exigibles. Los operadores deben proteger sus credenciales y reportar inmediatamente cualquier acceso sospechoso.
14. Conservación, devolución y supresión
Conservamos los datos únicamente durante el tiempo necesario para la finalidad informada, la prestación del servicio, las instrucciones de la empresa cliente y las obligaciones legales o contractuales. Para definir el plazo consideramos el tipo y sensibilidad del dato, volumen, riesgo, ciclo de la relación, necesidad de auditoría, prescripción de acciones y requerimientos contables, tributarios o regulatorios.
- Los datos de clientes y operadores se conservan mientras la cuenta o relación esté activa y durante el periodo posterior necesario para cierre, soporte, seguridad y obligaciones exigibles.
- Los datos procesados por cuenta de una empresa se devuelven, suprimen o anonimizan al terminar el servicio conforme al contrato, salvo conservación legal obligatoria.
- Los archivos originales, registros de ingesta, errores y auditorías se conservan solo durante el plazo operativo, contractual o probatorio definido para su finalidad.
- Las copias de seguridad se eliminan mediante sus ciclos programados y permanecen protegidas mientras completan dicho ciclo. Una obligación legal, investigación o litigio puede suspender temporalmente la eliminación.
Cumplida la finalidad y vencidos los periodos aplicables, los datos se suprimen de forma segura o se anonimizan de manera que no permitan identificar razonablemente al titular.
15. Derechos de los titulares
El titular puede, en los términos de la ley:
- Conocer, acceder, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización, salvo excepción legal.
- Ser informado sobre el uso dado a sus datos.
- Presentar consultas, reclamos y quejas ante la Superintendencia de Industria y Comercio.
- Revocar la autorización o solicitar la supresión cuando proceda, sin afectar tratamientos sustentados en una obligación legal o contractual vigente.
- Acceder gratuitamente a los datos personales tratados, en los términos legales.
- Solicitar revisión humana cuando una solución específica use decisiones automatizadas relevantes.
Si Vuupy recibe una solicitud sobre datos que trata como encargado, podrá remitirla a la empresa responsable y colaborará con ella para responder. Esto no limita el derecho del titular a conocer quién decide el tratamiento.
16. Consultas y reclamos
Las solicitudes deben enviarse a hola@vuupy.com con el asunto “Hábeas data”. Deben incluir nombre e identificación del titular o de su representante, datos de contacto, descripción clara de la solicitud y documentos de soporte. Podemos pedir información razonable para verificar identidad y representación.
Consultas
Se atenderán en un máximo de diez (10) días hábiles desde su recepción. Si no es posible, informaremos los motivos y la nueva fecha, que no superará los cinco (5) días hábiles siguientes al vencimiento inicial.
Reclamos
Si el reclamo está incompleto, solicitaremos la corrección dentro de los cinco (5) días siguientes a su recepción. Si pasan dos (2) meses desde el requerimiento sin respuesta, se entenderá desistido. Si no somos competentes, trasladaremos el reclamo a quien corresponda dentro de los dos (2) días hábiles siguientes e informaremos al interesado.
Recibido un reclamo completo, incluiremos la leyenda “reclamo en trámite” en un máximo de dos (2) días hábiles. Lo resolveremos en un máximo de quince (15) días hábiles contados desde el día siguiente a su recepción. Si no es posible, informaremos los motivos y la nueva fecha, que no superará los ocho (8) días hábiles siguientes al vencimiento inicial.
El titular podrá acudir ante la Superintendencia de Industria y Comercio después de agotar, cuando corresponda, el trámite de consulta o reclamo ante el responsable.
17. Comunicaciones y cookies
Separamos las comunicaciones necesarias para operar la cuenta, seguridad, soporte o relación contractual de las comunicaciones comerciales opcionales. Estas últimas se enviarán por canales autorizados y dentro de los límites legales aplicables. El destinatario puede retirar su autorización o solicitar no recibirlas mediante el mecanismo incluido en el mensaje o el canal de protección de datos.
El uso de cookies y tecnologías similares se explica en nuestra Política de Cookies, donde también se indican las opciones de configuración disponibles.
18. Responsabilidad demostrada y privacidad desde el diseño
Vuupy incorpora protección de datos en el diseño y evolución del servicio. Esto comprende inventarios y clasificación de información, evaluación de riesgos, minimización, segregación de funciones, controles por organización, gestión de proveedores, registros de decisiones, capacitación, revisión de nuevas finalidades y evaluaciones de impacto cuando la naturaleza o escala del tratamiento lo requieran.
19. Vigencia y cambios
Esta versión rige desde el 6 de septiembre de 2026 y reemplaza la política anterior en lo relacionado con el modelo actual de Vuupy. Publicaremos las actualizaciones en este sitio e indicaremos su fecha de vigencia. Los cambios sustanciales se informarán por un medio adecuado antes de entrar en vigor. Si una nueva finalidad requiere autorización conforme a la ley, se solicitará antes de iniciar ese tratamiento.
VUUPY S.A.S.
NIT 902.040.689-7
Carrera 33 No. 25 A - 55, Bogotá D.C., Colombia
Consulta también nuestros Términos y Condiciones.
