Política de Tratamiento de Datos Personales
TOUT APP S.A.S. · NIT 902.099.064-9 · Versión 2.0 — Vigente desde 08 de septiembre de 2026
1. NORMATIVIDAD APLICABLE Y OBJETO
Con el objetivo de dar cumplimiento a la legislación vigente en materia de protección de datos personales en Colombia, en especial la Ley 1581 de 2012, el Decreto 1377 de 2013, la Ley 1266 de 2008 y el Decreto Único Reglamentario 1074 de 2015 (Título 2, Capítulo 25 del Sector Comercio, Industria y Turismo), así como las demás normas que las modifiquen, adicionen o sustituyan, TOUT APP S.A.S. (en adelante, "TOUT", "la Compañía" o "nosotros") pone a disposición de los Titulares de información la presente Política de Tratamiento de Datos Personales.
Esta Política tiene como objeto informar de manera clara y suficiente a los usuarios de la aplicación móvil TOUT APP sobre la recolección, finalidad, uso, almacenamiento, circulación y supresión de sus datos personales, así como darles a conocer sus derechos como Titulares de la información y por tanto aceptan lo dispuesto en el presente.
2. IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO
| Razón social | TOUT APP S.A.S. |
|---|---|
| NIT | 902.099.064-9 |
| Tipo de sociedad | Sociedad por Acciones Simplificada (S.A.S.) |
| Cámara de Comercio | Bogotá — Matrícula No. 4145572 |
| Fecha de matrícula | 26 de agosto de 2026 — vigencia indefinida |
| Actividades económicas (CIIU) | 6312 — Portales web · 7310 — Publicidad · 6201 — Actividades de desarrollo de sistemas informáticos |
| Objeto social | La sociedad puede realizar, en Colombia y en el exterior cualquier actividad lícita, comercial o civil. |
| Domicilio | Carrera 16 No. 56-18, Bogotá D.C., Colombia |
| Correo electrónico | tout.app09@gmail.com |
TOUT APP S.A.S. actúa como Responsable del Tratamiento de los datos personales recolectados a través de la aplicación móvil TOUT APP / TOUT. La Compañía podrá actuar como Encargada del Tratamiento respecto de información que le sea suministrada por terceros (por ejemplo, usuarios, aliados comerciales o proveedores de experiencias y servicios), caso en el cual TOUT no podrá disponer de dicha información de forma distinta a las instrucciones recibidas o autorizadas. TOUT APP S.A.S. no tiene asignado ningún Encargado del Tratamiento de datos externo a la empresa.
3. ÁMBITO DE APLICACIÓN
Esta Política aplica al tratamiento de datos personales de las personas naturales o jurídicas que:
- Descarguen, creen una cuenta o utilicen la aplicación TOUT APP/TOUT.
- Naveguen por la plataforma o el sitio web de TOUT.
- Interactúen con las funcionalidades de descubrimiento de experiencias, ubicación o contenido.
- Se comuniquen con TOUT a través de sus canales de atención.
- Participen en promociones o campañas de marketing de TOUT.
- Actúen como aliados, organizadores, proveedores de experiencias o servicios y/o representantes de empresas vinculadas a TOUT.
- O tengan cualquier otra relación con la plataforma.
También aplica a los datos obtenidos mediante cookies, SDK de terceros (incluyendo el SDK de Google Maps utilizado para las funcionalidades de ubicación), identificadores de dispositivo y tecnologías de analítica similares.
4. GLOSARIO
Datos personales: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables (Ley 1581 de 2012).
Datos sensibles: Datos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación: origen racial o étnico, orientación política, convicciones religiosas, pertenencia a sindicatos, datos de salud, datos relativos a la vida sexual y datos biométricos, entre otros (Decreto 1074 de 2015, art. 2.2.2.25.1.3).
Datos públicos: Datos que no son semiprivados, privados o sensibles, y que pueden ser tratados sin necesidad de autorización.
Titular: Persona natural cuyos datos personales son objeto de tratamiento.
Autorización: Consentimiento previo, expreso e informado del Titular para el tratamiento de sus datos personales.
Aviso de privacidad: Comunicación dirigida al Titular para informarle sobre la existencia de esta Política antes de la recolección de sus datos.
Transferencia: Envío de datos personales, dentro o fuera de Colombia, entre dos Responsables del Tratamiento.
Transmisión: Comunicación de datos personales entre un Responsable y un Encargado del Tratamiento.
Huella criptográfica: Código único de longitud fija que se obtiene al transformar cualquier archivo, mensaje o dato mediante un algoritmo matemático
5. PRINCIPIOS
TOUT APP / TOUT aplicará los siguientes principios en la recolección, uso, tratamiento, almacenamiento y supresión de datos personales:
Legalidad: el tratamiento se sujeta a las disposiciones vigentes en materia de protección de datos.
Libertad: el tratamiento solo puede llevarse a cabo con el consentimiento previo, expreso e informado del Titular.
Finalidad: el tratamiento obedece a una finalidad legítima, informada previamente al Titular.
Veracidad o calidad: la información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada y comprobable.
Transparencia: se garantiza al Titular el derecho a obtener información sobre la existencia de datos que le conciernan, en cualquier momento.
Acceso y circulación restringida: los datos personales, salvo los públicos, no estarán disponibles en internet sin controles de acceso adecuados.
Seguridad: los datos serán protegidos mediante medidas técnicas, humanas y administrativas razonables.
Confidencialidad: quienes intervengan en el tratamiento se comprometen a mantener la reserva de la información.
6. TIPOS DE TITULARES Y DATOS RECOLECTADOS
6.1 Usuarios de la aplicación TOUT (Titular principal)
Para el registro y funcionamiento de la aplicación, TOUT recolecta las siguientes categorías de datos de sus usuarios:
a) Datos de identificación y contacto
- Nombre y correo electrónico (obligatorios).
- Apellido, únicamente cuando el usuario se registra con correo electrónico y contraseña; quien ingresa con cuenta de Google o de Apple puede no entregarlo.
- Número de celular, únicamente cuando el usuario se registra con correo electrónico y contraseña.
- Fecha de nacimiento, exclusivamente para verificar que el usuario es mayor de 18 años.
- Ciudad de residencia, seleccionada de una lista cerrada de ciudades disponibles (actualmente Bogotá, Medellín, Cali y Villavicencio). TOUT no solicita la dirección física del usuario.
- Medio de ingreso utilizado (Google, Apple o correo electrónico).
- Credenciales de acceso, cuando el registro se realiza con correo y contraseña. La contraseña no es almacenada por TOUT: permanece cifrada en el servicio de autenticación del proveedor tecnológico de base de datos descrito en el numeral 15.
- Fechas internas de creación y actualización de la cuenta, y de solicitud de eliminación, cuando esta última se presente.
b) Datos de ubicación
TOUT utiliza datos de geolocalización aproximada del dispositivo del usuario únicamente durante tres momentos puntuales de uso: la pantalla de inicio, el mapa, y el asistente de inteligencia artificial descrito en el literal e) de este numeral. La ubicación no se almacena en la base de datos ni en los registros del servidor de TOUT; viaja únicamente durante la consulta puntual correspondiente y no es objeto de rastreo continuo en segundo plano.
La ubicación se redondea a tres (3) decimales, equivalente a una precisión aproximada de cien (100) metros; dicho redondeo se realiza tanto en el dispositivo del usuario como en el servidor. La distancia que se muestra en la ficha de un plan es calculada directamente por el dispositivo del usuario, sin que dicho cálculo salga del propio dispositivo.
El usuario puede otorgar, restringir o revocar el permiso de ubicación en cualquier momento desde la configuración de su dispositivo. Si el usuario niega o revoca este permiso, la aplicación continúa funcionando con normalidad.
Para la operación de estas funcionalidades, TOUT utiliza el SDK de Google Maps Platform como proveedor tecnológico, el cual puede recibir datos de ubicación conforme a sus propias políticas de privacidad.
c) Datos sensibles
En determinadas funcionalidades de la aplicación (por ejemplo, para recomendar experiencias adecuadas o accesibles), TOUT podrá solicitar datos sensibles del usuario, específicamente:
- Condiciones que el usuario decide evitar, seleccionadas de una lista cerrada dentro de la aplicación: bebidas alcohólicas, aglomeraciones, ruido fuerte, horarios de madrugada y falta de accesibilidad. TOUT no dispone de un campo abierto para el suministro de datos de salud; alguna de estas selecciones puede revelar de forma indirecta una condición de salud o una convicción del usuario, razón por la cual se tratan como datos sensibles.
- Datos relacionados con necesidades de accesibilidad a lugares (por ejemplo, movilidad reducida u otras condiciones que afecten el acceso físico a experiencias o establecimientos).
El tratamiento de estos datos sensibles se rige por la autorización reforzada descrita en el numeral 8.2 de esta Política.
d) Datos de preferencias e interacción con la plataforma
- Preferencias, gustos, vetos y descartes seleccionados en el cuestionario de la aplicación, para personalizar recomendaciones.
- Planes y lugares guardados por el usuario dentro de la aplicación.
e) Datos derivados del uso del Asistente Conversacional con Inteligencia Artificial
Cuando el usuario utiliza la funcionalidad de chat con inteligencia artificial disponible en la aplicación, TOUT recolecta y procesa: (i) el texto de la pregunta libremente formulada por el usuario; (ii) información contextual de su perfil dentro de la aplicación, incluyendo preferencias, gustos e historial de interacción relevantes para generar una respuesta pertinente; y (iii) cuando el usuario haya otorgado el permiso de ubicación conforme al literal b) de este numeral, la ubicación aproximada del dispositivo al momento de la consulta, a partir de la cual TOUT calcula la distancia aproximada entre el usuario y cada experiencia del catálogo. Al Proveedor de IA se transmite únicamente dicha distancia aproximada: las coordenadas de ubicación no se transmiten en ningún caso al Proveedor de IA.
Esta información es enviada, para efectos de generar la respuesta, a Anthropic, PBC (en adelante el “Proveedor de IA”), sociedad domiciliada en los Estados Unidos de América, encargada del procesamiento del lenguaje natural que soporta esta funcionalidad. El sistema conversacional está diseñado para responder exclusivamente con base en el catálogo real de experiencias disponibles en la plataforma; cuando no exista contenido del catálogo que satisfaga la consulta del usuario, el sistema informará dicha ausencia de resultados, sin generar ni inventar información sobre experiencias, proveedores o condiciones que no existan realmente en el catálogo de TOUT.
El contenido de las conversaciones sostenidas con el asistente de inteligencia artificial no se almacena en los servidores ni en las bases de datos de TOUT. Dicha conversación reside únicamente en el dispositivo del usuario mientras la aplicación permanece abierta, y se elimina de forma automática e irrecuperable al cerrar la aplicación, sin que TOUT conserve un historial, registro o copia de su contenido.
Con el fin de proteger la plataforma frente a un uso excesivo o abusivo de esta funcionalidad, TOUT establece un límite de cinco (5) mensajes diarios por usuario para iniciar conversaciones con el asistente de inteligencia artificial.
f) Datos de grabación de sesión y estadísticas de uso
TOUT utiliza la herramienta de analítica de producto PostHog, la cual tiene activada una función de grabación de sesión que registra los elementos que el usuario visualiza y toca dentro de la aplicación, con el fin de reproducir dicha interacción posteriormente para el análisis y mejora del producto. Esta funcionalidad opera con las siguientes salvaguardas, verificadas en el desarrollo de la aplicación:
- La grabación se desactiva por completo en las pantallas donde el usuario suministra información sensible o de identificación precisa: el cuestionario de gustos y vetos, el perfil del usuario, y el mapa (por mostrar su ubicación).
- Todo el contenido que el usuario escribe en campos de texto se enmascara automáticamente; su contenido nunca queda registrado en la grabación.
- No existe captura automática e indiscriminada de pantallas ni de toques; únicamente se registran los eventos que TOUT ha definido expresamente para este propósito.
- Se encuentran desactivados de forma explícita el envío a esta herramienta de los mensajes técnicos que la aplicación genera internamente (registros de consola) y el de la telemetría de red, que comprende las direcciones y los tiempos de cada petición realizada por la aplicación.
Adicionalmente, TOUT envía a esta misma herramienta seis (6) eventos de uso (envío del formulario de un aliado, mensaje del chat, mensaje rechazado, búsqueda realizada, plan guardado y plan quitado), identificados mediante un seudónimo generado internamente y no mediante el identificador real del usuario. Este seudónimo es el mismo que se utiliza para las funcionalidades descritas en el literal e) de este numeral.
g) Identificador para el envío de notificaciones (avisos)
Cuando el usuario habilite las notificaciones de la aplicación, su dispositivo entrega a TOUT un identificador técnico que permite enviarle avisos push. En la versión actual de la aplicación, el único aviso previsto es un recordatorio automático: si un plan que el usuario guardó ocurre el día de hoy, recibirá una notificación a las 10:00 a.m. TOUT no envía notificaciones publicitarias ni de recomendación automática con este identificador.
6.2 Otros titulares (empleados, proveedores, aliados y accionistas)
Adicionalmente, en el marco de su operación empresarial, TOUT podrá tratar datos personales de accionistas, empleados, contratistas, proveedores y aliados comerciales, incluyendo datos de identificación, contacto, información laboral, tributaria y, cuando aplique, datos sensibles relacionados con su vinculación (por ejemplo, datos de salud ocupacional de empleados). Este tratamiento se rige de manera complementaria por el manual interno de políticas y procedimientos de protección de datos de la Compañía, y no es el objeto principal de la presente Política, que está dirigida ante todo a los usuarios de la aplicación.
7. FINALIDADES DEL TRATAMIENTO
TOUT tratará los datos personales de los usuarios de la aplicación para las siguientes finalidades:
- Crear y administrar la cuenta del usuario y permitir su autenticación.
- Mostrar experiencias, actividades, eventos y contenido relevante según la ubicación y preferencias del usuario.
- Personalizar recomendaciones, incluyendo aquellas basadas en necesidades de accesibilidad o condiciones de salud que el usuario haya suministrado voluntariamente.
- Enviar comunicaciones transaccionales, de soporte y, previa autorización, comunicaciones comerciales o promocionales.
- Prevenir fraude, hacer cumplir los Términos y Condiciones de la aplicación y proteger la seguridad de los Servicios.
- Dar cumplimiento a obligaciones legales, contractuales o requerimientos de autoridades competentes.
- Generar respuestas personalizadas a través de un asistente conversacional de inteligencia artificial, con base exclusivamente en el catálogo real de experiencias de TOUT y en las preferencias e información contextual del usuario, incluyendo su ubicación aproximada cuando esta haya sido autorizada.
- Medir el uso de la aplicación y analizar la interacción del usuario con sus distintas pantallas y funcionalidades, incluyendo la grabación de sesión descrita en el numeral 6.1.f), con fines de seguridad, corrección de errores y mejora continua del producto.
8. AUTORIZACIÓN Y CONSENTIMIENTO DEL TITULAR
8.1 Autorización general
TOUT obtendrá la autorización del Titular de forma previa, expresa e informada, mediante mecanismos como la aceptación de un aviso de privacidad al momento del registro en la aplicación, checkboxes de aceptación, o cualquier otra conducta inequívoca que permita concluir razonablemente que el Titular otorgó su consentimiento. TOUT conservará evidencia (registro de aceptación, fecha y hora) que permita demostrar cuándo y cómo se obtuvo cada autorización.
8.2 Autorización reforzada para datos sensibles
Cuando la aplicación solicite datos sensibles (datos de salud o relacionados con necesidades de accesibilidad, conforme al numeral 6.1.c), TOUT presentará al usuario una solicitud de autorización separada y adicional a la autorización general, en la cual se le informará expresamente que:
- El suministro de estos datos sensibles es facultativo y el usuario no está obligado a proporcionarlos.
- Si el usuario decide no suministrarlos, podrá seguir utilizando las funcionalidades básicas de la aplicación que no dependan de dicha información, aunque algunas recomendaciones personalizadas podrían no estar disponibles.
- El usuario puede revocar esta autorización en cualquier momento desde la configuración de su cuenta, sin que ello afecte el acceso general a la aplicación.
Esta autorización reforzada deberá ser aceptada de forma independiente (no podrá estar premarcada ni agrupada dentro de la aceptación general de los Términos y Condiciones).
8.3 Casos en que no se requiere autorización
De conformidad con la ley, no se requerirá autorización del Titular cuando se trate de: información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales; datos de naturaleza pública; casos de urgencia médica o sanitaria; o tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
8.4 Autorización específica para el uso del Asistente de Inteligencia Artificial
Previo al primer uso de la funcionalidad de chat con inteligencia artificial, TOUT informará al usuario, de manera clara y separada de la autorización general, que el uso de esta funcionalidad implica el envío de su pregunta, su información contextual de perfil y, si aplica, la distancia aproximada a las experiencias del catálogo, a Anthropic, PBC, proveedor de inteligencia artificial domiciliado en los Estados Unidos de América, para efectos de generar la respuesta solicitada.
El uso de esta funcionalidad es enteramente facultativo. El usuario que no desee que su información sea tratada por el Proveedor de IA podrá abstenerse de utilizar el asistente conversacional, sin que ello afecte su acceso a las demás funcionalidades de la aplicación basadas en la exploración manual del catálogo.
TOUT recomienda al usuario no incluir en sus preguntas al asistente datos sensibles (tales como datos de salud, orientación sexual, convicciones religiosas o políticas) que no sean estrictamente necesarios para obtener una recomendación adecuada. En caso de que el usuario decida voluntariamente incluir dicha información en el texto de su consulta, dicho suministro se entenderá igualmente cubierto por la autorización otorgada conforme a este numeral, dado el carácter efímero y no almacenado de dicha información conforme al numeral 6.1.e).
9. DERECHOS DE LOS TITULARES
Como Titular de sus datos personales, usted tiene derecho a:
- Conocer, actualizar y rectificar sus datos personales frente a TOUT.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso que se ha dado a sus datos personales, previa solicitud.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la normativa de protección de datos, cuando sus reclamos no hayan sido atendidos oportunamente.
- Solicitar la supresión de sus datos personales, cuando no exista un deber legal o contractual que impida su eliminación.
- Revocar la autorización otorgada en cualquier momento, salvo que TOUT tenga un deber legal o contractual de continuar el tratamiento.
- Acceder de forma gratuita a sus datos personales, al menos una vez cada mes calendario.
9.1 Procedimiento para eliminar su cuenta
Además de los canales de contacto descritos en el numeral 13.3, el usuario puede solicitar la eliminación de su cuenta a través de dos vías adicionales:
- Un botón disponible dentro de la aplicación, en la sección de perfil del usuario.
- Una página web pública, disponible incluso si el usuario ya desinstaló la aplicación, a través de la cual puede solicitar la eliminación de su cuenta.
Al solicitar la eliminación, la cuenta se desactiva de inmediato. El usuario cuenta con un período de gracia de quince (15) días calendario, dentro del cual puede recuperar su cuenta simplemente volviendo a ingresar a la aplicación. Transcurrido dicho plazo sin que el usuario haya reingresado, sus datos personales serán eliminados de forma definitiva, conforme al numeral 16 de esta Política.
10. DEBERES DE TOUT APP
- Garantizar al Titular el pleno ejercicio del derecho de hábeas data.
- Solicitar y conservar copia de la autorización otorgada por el Titular.
- Informar de manera clara la finalidad de la recolección y los derechos que le asisten al Titular.
- Conservar la información bajo condiciones de seguridad razonables para impedir su adulteración, pérdida o acceso no autorizado.
- Garantizar que la información suministrada a terceros encargados sea veraz, completa y actualizada.
- Rectificar la información cuando sea incorrecta y comunicarlo a quien corresponda.
- Tramitar oportunamente las consultas y reclamos presentados por los Titulares.
- Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad que pongan en riesgo la información de los Titulares.
11. OBLIGACIONES DE TERCEROS PROVEEDORES
Sin perjuicios de las disposiciones específicas pactadas en cada caso en particular, aquellos terceros encargados del tratamiento con vínculo contractual o convencional con TOUT APP S.A.S., se encuentran sujetos al cumplimiento de las siguientes obligaciones en materia de protección de datos personales: a) Adoptar, acatar y mantener vigente una política de tratamiento de información personal aplicable al desarrollo de su operación. b) Adoptar, acatar y mantener vigente un manual de políticas y procedimientos internos para el tratamiento de la información personal, incluyendo los elementos para la efectividad de la política descritos en el artículo 2.2.2.25.6.2 del Decreto 1074 de 2015. c) Definir y mantener habilitados los canales para la oportuna y completa atención de las eventuales consultas y reclamos de los titulares de información en materia de protección de datos personales, para lo cual dispondrá al menos de una dirección física, una línea telefónica fija o móvil y un correo electrónico.
Las obligaciones descritas en el presente numeral serán extensivas a los trabajadores directos o indirectos de los terceros proveedores.
12. OBLIGACIONES DE LOS TRABAJADORES DIRECTOS O INDIRECTOS DE LOS TERCEROS PROVEEDORES
Sin perjuicio de las obligaciones pactadas en el numeral anterior y en cada caso en particular, los trabajadores o colaboradores directos e indirectos de los terceros proveedores, deberán dar cumplimiento a las siguientes obligaciones: a) Conocer y acatar la presente política de protección de datos personales, así como las demás condiciones, limitaciones, finalidades y derechos que le asisten como titular de información personal, entre los que se encuentra el derecho a realizar solicitudes, quejas o reclamos frente al tratamiento de sus datos personales realizado por la Organización, derechos que podrá ejercer a través de los medios, mecanismos y procedimientos descritos en el numeral 13.3 de la presente política.
13. PROCEDIMIENTO PARA CONSULTAS, RECLAMOS Y ACTUALIZACIONES
13.1 Consultas
El Titular o sus causahabientes podrán consultar, de forma gratuita, la información personal que repose en las bases de datos de TOUT, previa acreditación de su identidad. TOUT dará respuesta dentro de los quince (15) días hábiles siguientes a la recepción de la consulta; cuando no sea posible atenderla en ese plazo, se informará al Titular el motivo de la demora y la fecha en que se atenderá, la cual no podrá superar cinco (5) días hábiles adicionales.
13.2 Reclamos (corrección, actualización, supresión)
El Titular podrá presentar reclamos relacionados con la corrección, actualización o supresión de sus datos, o por el presunto incumplimiento de sus derechos. TOUT dará respuesta dentro de los quince (15) días hábiles siguientes a la recepción del reclamo; cuando no sea posible atenderlo en ese plazo, se informará al Titular el motivo de la demora y la fecha en que se atenderá, la cual no podrá superar ocho (8) días hábiles adicionales. Si el reclamo está incompleto, TOUT requerirá al Titular dentro de los cinco (5) días siguientes para que subsane las fallas; transcurridos dos (2) meses sin respuesta, se entenderá desistido el reclamo.
13.3 Canal de contacto para protección de datos
Para el ejercicio del derecho a realizar consultas, reclamos, correcciones, actualizaciones o supresión de datos personales, el titular podrá contactar al encargado de la protección de datos personales de TOUT APP S.A.S. u oficial de privacidad, a través de los siguientes medios de contacto:
| Correo electrónico | tout.app09@gmail.com |
|---|
Frente al eventual uso de otros canales de contacto por parte de los titulares de información para el ejercicio de sus derechos en materia de protección de datos personales, TOUT APP S.A.S. se reserva el derecho de remitir o informar al titular de la existencia de los canales previamente descritos para dar inicio al procedimiento de consulta o reclamo de manera oportuna y completa.
14. DISPOSICIONES ESPECIALES PARA EL TRATAMIENTO DE DATOS PERSONALES Y ACREDITACIÓN DEL PRINICIPIO DE “ACCOUNTABILITY”
14.1 IDENTIFICACIÓN Y ACTUALIZACIÓN DEL CICLO DE LA INFORMACIÓN PERSONAL
Para el adecuado cumplimiento del régimen de protección de datos personales, TOUT APP S.A.S. identificará y mantendrá actualizado el entendimiento del ciclo de vida de la información personal de su operación, definiendo y validando especialmente los siguientes elementos: a) Actividades o procesos que dan inicio o justifican el tratamiento de datos personales b) Canales o puntos de captura de información personal, detallando el tipo de información recolectada, el medio de recolección y su finalidad. c) Bases de datos y otros repositorios de información donde se almacene la información personal recolectada, especificando el medio de tratamiento de la información físico o automatizado. d) Usuarios o áreas interna de TOUT APP S.A.S. con acceso a la información de las bases de datos y otros repositorios de información personal, especificando las finalidades del uso o acceso a la información. e) Nodos o puntos de salida de la información personal, identificando terceros destinatarios, tipología de responsabilidad del tercero, así como el alcance nacional o internacional de la transmisión o transferencia de la información. f) Mecanismos de disposición de la información personal recolectada.
14.2 RELACIONAMIENTO CON TERCEROS.
TOUT APP S.A.S. en línea con sus políticas y disposiciones internas en materia de protección de datos personales, propenderá por vincularse o relacionarse laboral y comercialmente con aquellos terceros que reflejen su compromiso con la observancia y aplicación del régimen general de protección de datos personales en su respectiva operación. Por lo anterior, sin perjuicio del uso de los formatos o modelos de solicitud de autorización del tratamiento, avisos de privacidad y coberturas contractuales procedentes, La Compañía podrá solicitar a sus terceros la información pertinente que le permita verificar el cumplimiento de las disposiciones contenidas en la presente política, así como en las consagradas en sus propias políticas y procedimientos internos en materia de protección de datos personales cuando así lo estime necesario. Los terceros que con ocasión al desarrollo de su objeto contractual o convencional, incidan en el tratamiento o tengan algún impacto en el ciclo de vida de la información personal de TOUT APP S.A.S., deberán acreditar de manera previa al momento de su vinculación, el cumplimiento de los requisitos del régimen de protección de datos, incluyendo pero, sin limitarse a la existencia y aplicación de una política de tratamiento de datos personales, la habilitación de canales para la atención de consultas y reclamos para los titulares de información personal, así como la efectiva realización y actualización del Registro Nacional de Bases de Datos Personales ante la Superintendencia de Industria y Comercio en los términos legales establecidos.
De igual forma, La Compañía se reserva el derecho de supervisar de manera eventual o periódica, el cumplimiento de los requisitos legales y contractuales asociados al régimen de protección de datos personales por parte de sus terceros, para lo cual podrá solicitar evidencias o soportes del cumplimiento, realizar visitas a las instalaciones o sedes del tercero, entre otras medidas que estime razonables acorde con la criticidad de la operación, el volumen de los datos o la naturaleza del objeto contractual. Al momento de culminar por cualquier razón el vínculo legal, contractual o comercial entre TOUT APP S.A.S. y cualquier tercero con incidencia en el tratamiento de datos personales, se aplicarán los procedimientos pertinentes para garantizar la disposición segura y eficaz de la información personal que haya sido objeto de tratamiento, mediante la eliminación, devolución, disociación o cualquier otra actividad que TOUT APP S.A.S. estime pertinente.
Ante el incumplimiento total o parcial de las disposiciones del régimen de protección de datos personales o de la presente política por parte de los terceros con vínculo contractual o convencional, La Compañía podrá de manera discrecional, dar terminado con justa causa el vínculo contractual o convencional o en su defecto, acodar un plan de acción con miras al alcanzar los niveles mínimos de cumplimiento de la ley, siempre y cuando se adopten las medidas de contingencias necesarias para prevenir una afectación grave a los derechos de los titulares de la información. En el evento de acordar un plan de acción con el tercero con miras al cumplimiento del régimen de protección de datos personales, el mismo se entenderá integrado al contenido del contrato o convención que formaliza el relacionamiento con el tercero.
14.3 EVALUACIÓN DE IMPACTO DE PRIVACIDAD
TOUT APP S.A.S. reconoce la importancia de la privacidad y la protección de la información de sus titulares en el marco del desarrollo de sus operaciones. Con miras a promover la sostenibilidad y mejora continua de las actuales coberturas jurídicas, técnicas y organizacionales, TOUT APP S.A.S. ha adoptado un procedimiento interno y previo al desarrollo de sus nuevas operaciones o iniciativas con incidencia en el actual ciclo del tratamiento de sus datos personales, a fin de determinar Ex ante o con antelación, las acciones, medidas y coberturas necesarias para la protección de la información y el adecuado tratamiento de los datos personales. El desarrollo de esta iniciativa de diligencia demostrada es coordinada por el oficial de privacidad, sin perjuicio de la responsabilidad transversal que atañe a la totalidad del recurso humano vinculado a la organización conforme a los procedimientos descritos en el manual interno de políticas y procedimientos para el tratamiento de la información personal de TOUT APP S.A.S. Sin perjuicio de los requerimientos específicos de cada caso en particular, la evaluación de impacto de privacidad deberá tomar en consideración el impacto, implicaciones y coberturas jurídicas, técnicas y organizacionales asociadas a los siguientes elementos centrales: a) Titular: Analiza el impacto de la iniciativa o proyecto frente al consentimiento del titular, específicamente frente a aspectos tales como el tipo de dato involucrado, el tipo y finalidades del tratamiento, el medio para obtener la autorización, la necesidad de crear, modificar o suprimir solicitudes de autorización o avisos de privacidad existentes. b) Impacto frente a los terceros: Analiza el impacto de determinada operación o iniciativa, específicamente frente a las coberturas técnicas y jurídicas en el relacionamiento con el tercero, así como los mecanismos de verifi-cación previa, durante y posterior al vínculo con TOUT APP S.A.S., el tipo de responsabilidad del tercero frente a la disposición de la información, el alcance nacional o internacional de la eventual transmisión o transferencia de la información. Entre otros. c) Impacto frente a la autoridad: Determina las medidas o acciones de cumplimiento frente a las autoridades que ejercen control y vigilancia en materia de protección de datos personales tales como inscripción, reporte o actualización del Registro Nacional de Bases de Datos personales ante la Superintendencia de Industria y Comercio. d) Impacto al interior de la organización: Determina las medidas, coberturas o ajustes procedentes al entendimiento y validación del ciclo de la información de La Compañía, implementando las coberturas y medidas jurídicas, técnicas y organizacionales internas o realizando los ajustes pertinentes a las existentes. 14.4 GESTIÓN DEL RIESGO DE PRIVACIDAD Y SEGURIDAD DE LA INFORMACIÓN PERSONAL
A partir de la identificación del flujo del ciclo de la información personal, TOUT APP S.A.S. analiza de manera continua el nivel de criticidad de sus activos de información asociados al manejo, administración o tratamiento de datos personales, desarrollando al menos las siguientes actividades: a) Determinación de bases de datos y otros repositorios con información personal: Implica la determinación del concepto de bases de datos personales conforme a la normatividad aplicable y los estándares internacionales, a fin de determinar y clasificar las distintas bases de datos con información personal y otros activos con datos personales. b) Determinación del nivel de riesgo: Implica la determinación y clasificación del nivel de riesgo de cada activo de información en función a su criticidad. c) Definición de controles: Implica la determinación, implementación progresiva y evaluación de controles de seguridad de la información con miras a mitigar el riesgo inherente a cada base de datos con información personal. Las anteriores actividades se desarrollan en el marco de la implementación progresiva y la mejora continua, tomando como criterios de priorización la disponibilidad de recursos, la criticidad de los riesgos y las exigencias de la operación.
SEGURIDAD DE LA INFORMACIÓN:
TOUT APP S.A.S. adoptará las medidas técnicas, administrativas y humanas necesarias para garantizar la seguridad de los datos personales objeto de tratamiento, para evitar la pérdida, consulta, mal uso o acceso no autorizado a los datos, aclarando que dichas medidas de seguridad no son infalibles sobe todo en lo que tiene que ver con datos procesados o enviados por Internet, por tal motivo TOUT APP S.A.S. no se responsabiliza por cualquier consecuencia derivada del ingreso indebido de terceros a las bases de datos y/o por alguna falla técnica en el funcionamiento y/o conservación de datos. TOUT APP S.A.S. informará en la medida de sus facultados a los Titulares de la información de cualquier evento de robo, acceso o pérdida de la información donde puedan estar involucrados sus datos.
14.5 USO DE LA MARCA DE PARA ACTIVIDADES QUE INVOLUCREN TRATAMIENTO DE INFORMACIÓN PERSONAL. Los usuarios, trabajadores, proveedores o cualquier tercero con relación directa o indirecta con La Compañía deberán abstenerse de realizar sin autorización previa y por escrito, cualquier iniciativa o actividad que involucre el uso de su nombre, enseña, razón social, símbolo, logo símbolo, marca o cualquier otro signo distintivo de la Compañía, cuya ejecución involucre el tratamiento de información personal. Cualquier actividad o iniciativa que se adelante sin el cumplimiento del presente requisito será responsabilidad exclusiva de su(s) autor(es) y/o promotor(es) y no generará efectos, compromisos o responsabilidad alguna para TOUT APP S.A.S
14.6 USO DE INTERNET, APLICACIONES, PÁGINAS WEB Y OTROS MEDIOS DIGITALES DE COMUNICACIÓN TOUT APP S.A.S. podrá desarrollar aplicaciones, plataformas, páginas web o en general cualquier tipo de sistema informático de propósito interno o externo con destino a uno o múltiples usuarios, en adelante denominada de forma conjunta o genérica como “Aplicaciones”.
El desarrollo de las aplicaciones podrá realizarse directamente por La Compañía o a través de terceros desarrolladores que suministren, apoyen o asesoren en las distintas fases del desarrollo o en la infraestructura tecnológica para su operación y mantenimiento. El desarrollo, operación, mantenimiento y actualización de Aplicaciones se realizará tomando en consideración los estándares, procedimientos y controles necesarios para promover la seguridad, privacidad y adecuado tratamiento de los datos personales involucrados. Cada Aplicación requerirá del desarrollo de los términos y condiciones especiales de uso, incluyendo un acápite específico para las condiciones de privacidad y protección de datos personales. Ante la ausencia de términos de condiciones o acápite específico en materia de protección de datos personales, se dará aplicación a los principios, postulados y demás elementos descritos en la presente política. La Compañía se abstendrán de publicar o divulgar mediante internet o cualquier otro medio masivo de comunicación, información personal de naturaleza sensible de los titulares respecto de los cuales ejerce tratamiento, excepto en aquellos casos en los que se asegure que el acceso es técnicamente controlable para brindar un conocimiento restringido solo para los Titulares o terceros autorizados conforme a los términos legales. De igual forma, TOUT APP S.A.S. se abstendrá de divulgar o publicar información de carácter discriminatorio, ofensivo o que pueda afectar las particulares condiciones de vulnerabilidad o indefensión del titular de información.
15. TRANSFERENCIA Y TRANSMISIÓN INTERNACIONAL DE DATOS
Toda la infraestructura tecnológica que soporta los Servicios de TOUT se encuentra alojada en servidores ubicados en los Estados Unidos de América, región Virginia del Norte, incluyendo la base de datos, el servicio de autenticación, el servidor de aplicación y la memoria temporal de la plataforma. Ningún componente de la infraestructura de TOUT se encuentra alojado en Colombia ni en México.
Adicionalmente a los ya mencionados, TOUT utiliza los siguientes proveedores tecnológicos, todos domiciliados fuera de Colombia, para la prestación de los distintos componentes del Servicio:
- Supabase (Estados Unidos): provee la base de datos, el servicio de autenticación y el panel de moderación; recibe la totalidad de los datos de la cuenta y las preferencias del usuario.
- Railway (Estados Unidos): aloja el servidor de la aplicación; por él transita toda la información que se procesa dentro de la aplicación.
- Upstash (Estados Unidos): provee memoria temporal para búsquedas y datos de clima, por ventanas cortas de tiempo, sin retener datos que identifiquen a personas.
- Anthropic (Estados Unidos): provee el servicio del asistente conversacional de inteligencia artificial descrito en el numeral 6.1.e); recibe la pregunta del usuario, sus preferencias, un seudónimo y, si aplica, la distancia aproximada.
- Google Maps Platform (Estados Unidos): provee funcionalidades de mapa, distancia, clima y datos de sitios; recibe la ubicación aproximada del usuario cuando este utiliza el mapa.
- Google y Apple (Estados Unidos): proveen los mecanismos de inicio de sesión con cuenta de Google o de Apple; reciben el correo electrónico y el nombre del usuario.
- Resend (Estados Unidos): provee el envío de correos electrónicos, incluyendo códigos de verificación y respuestas a los aliados; recibe el correo electrónico correspondiente.
- Cloudflare R2 (Estados Unidos): provee almacenamiento de las fotografías de los planes publicados por los aliados y del catálogo; no recibe datos personales de usuarios.
- Sentry (Estados Unidos): provee el reporte técnico de fallas de la aplicación; recibe datos técnicos asociados al error reportado.
- PostHog (Estados Unidos): provee las estadísticas de uso y la grabación de sesión descritas en el numeral 6.1.f), incluyendo los seis (6) eventos de uso identificados mediante seudónimo.
- Expo (Estados Unidos): provee el envío de notificaciones push; recibe el identificador del dispositivo del usuario.
- Vercel (Estados Unidos): aloja la página web del formulario de aliados y las páginas legales de TOUT; recibe la información que el aliado diligencia en dicho formulario.
- OpenStreetMap (servidores de la comunidad OpenStreetMap Foundation, fuera de Colombia): provee el catálogo de restaurantes, hoteles y sitios mediante consultas por zona geográfica, sin recibir datos personales de los usuarios.
Si usted accede a los Servicios desde una región cuyas leyes establezcan requisitos distintos en materia de protección de datos, usted entiende y acepta que sus datos podrán ser transferidos y tratados en los Estados Unidos de América y en los demás países donde operen los proveedores tecnológicos aquí mencionados, en la medida legalmente permitida y con las garantías de seguridad correspondientes.
Adicionalmente, cuando el usuario utilice la funcionalidad de chat con inteligencia artificial descrita en el numeral 6.1.e), su pregunta, información contextual de perfil y, si aplica, la distancia aproximada a las experiencias del catálogo, serán transferidas a Anthropic, domiciliada en los Estados Unidos de América, país que a la fecha no cuenta con declaratoria de nivel adecuado de protección de datos por parte de la Superintendencia de Industria y Comercio. Dicha transferencia se realiza al amparo de lo dispuesto en el artículo 26, literal e), de la Ley 1581 de 2012 y el artículo 2.2.2.25.5.3 del Decreto 1074 de 2015, por ser necesaria para la ejecución de una funcionalidad del Servicio solicitada directamente por el Titular, así como con fundamento en la autorización específica e informada descrita en el numeral 8.4 de esta Política. TOUT ha adoptado o adoptará con sus proveedores tecnológicos las salvaguardas contractuales correspondientes para garantizar un tratamiento adecuado de la información transferida.
16. CONSERVACIÓN DE LOS DATOS PERSONALES
TOUT conservará los datos personales de los Titulares únicamente durante el tiempo necesario para cumplir las finalidades del tratamiento, los términos legales aplicables y el tiempo adicional necesario para atender eventuales reclamaciones, conforme a la siguiente tabla:
- Datos de cuenta y perfil (correo, nombre, apellido, celular, fecha de nacimiento, ciudad): mientras la cuenta permanezca activa; si el Titular solicita su eliminación, la cuenta se desactiva de inmediato y los datos se eliminan de forma definitiva a los quince (15) días calendario siguientes, plazo dentro del cual el Titular podrá recuperar su cuenta reingresando a la aplicación.
- Preferencias, vetos y descartes del cuestionario de gustos: mismo plazo que los datos de cuenta y perfil; se eliminan junto con la cuenta.
- Planes y lugares guardados por el usuario: mismo plazo que los datos de cuenta y perfil; se eliminan junto con la cuenta.
- Constancia de la autorización otorgada por el usuario (fecha, hora, versión aceptada, canal y huella criptográfica de la solicitud): diez (10) años contados desde la fecha de la constancia. Al eliminarse la cuenta, se suprime el vínculo directo con la identidad del Titular (correo, nombre, identificador), pero la constancia se conserva de forma seudonimizada, junto con su huella criptográfica, como prueba de la autorización otorgada.
- Registros de seguridad (dirección IP e identificador cifrado de dispositivo, para intentos fallidos de ingreso y cambios en los vetos): un (1) año, transcurrido el cual se eliminan de forma automática.
- Grabación de sesión y estadísticas de uso (numeral 6.1.f): el plazo de conservación definido en la configuración del proveedor tecnológico correspondiente; transcurrido dicho plazo, la información se elimina en la infraestructura del proveedor.
- Conversación con el asistente de inteligencia artificial (numeral 6.1.e): no se conserva; reside únicamente en el dispositivo del usuario mientras la aplicación permanece abierta.
- Datos de ubicación: no se conservan; solo son tratados durante la consulta puntual descrita en el numeral 6.1.b).
- Datos de contacto del aliado (correo, teléfono, WhatsApp y nombre de contacto) — plan rechazado y nunca publicado: treinta (30) días desde el rechazo, transcurridos los cuales dichos datos de contacto se anonimizan.
- Datos de contacto del aliado — plan pendiente de moderación sin publicar: noventa (90) días desde el envío del plan, transcurridos los cuales dichos datos de contacto se anonimizan.
- Datos de contacto del aliado — plan que sí llegó a publicarse y venció: diez (10) años desde el vencimiento del plan, dado que dicho contenido estuvo a disposición del público y la Compañía debe poder identificar a su autor ante eventuales reclamaciones de terceros. Transcurrido este plazo, dichos datos de contacto se anonimizan.
- Constancia de la autorización otorgada por el aliado: diez (10) años desde la fecha de la constancia, con el mismo tratamiento seudonimizado descrito para la constancia del usuario.
- Datos del plan publicado en sí (nombre, lugar, fechas, fotografías), una vez anonimizados los datos de contacto del aliado: indefinido; al no conservar datos de contacto asociados a una persona natural identificada o identificable, esta información deja de tener el carácter de dato personal y el plan vencido se conserva archivado con fines históricos y de catálogo.
Los plazos anteriores se revisarán y actualizarán cuando ello resulte necesario conforme a cambios normativos, tecnológicos u operativos de la Compañía.
16.1 Fundamento jurídico de los plazos
Los plazos definidos en este numeral no son arbitrarios; responden a los siguientes criterios legales:
- Período de gracia de 15 días calendario para eliminar la cuenta: equivale aproximadamente a once (11) días hábiles, por lo que se mantiene dentro del techo de quince (15) días hábiles que el artículo 15 de la Ley 1581 de 2012 reconoce como plazo máximo de respuesta a un reclamo del Titular, sin necesidad de acudir a plazos más amplios propios de otras industrias (como el estándar de treinta (30) días), que excederían dicho referente normativo.
- Constancia de la autorización otorgada por el usuario o por el Aliado (10 años): este plazo cubre los tres (3) años de caducidad de la facultad sancionatoria de la Superintendencia de Industria y Comercio (artículo 52 de la Ley 1437 de 2011, CPACA), y coincide con el término de conservación de los libros y papeles del comerciante previsto en el artículo 60 del Código de Comercio, modificado por el artículo 28 de la Ley 962 de 2005, aplicable a TOUT en su calidad de comerciante.
- Datos de contacto del Aliado, diferenciados según la situación del plan: un plan que efectivamente llegó a publicarse expuso su contenido al público y puede dar lugar a reclamaciones de terceros dentro de términos de prescripción medidos en años; por ello se conserva por diez (10) años desde su vencimiento. Un plan rechazado o que nunca llegó a publicarse no genera ese mismo riesgo, por lo que sus datos de contacto se anonimizan en plazos considerablemente menores (30 y 90 días, respectivamente).
16.2 Alcance de la huella criptográfica de la constancia de autorización
La constancia de autorización conserva una huella criptográfica de la solicitud original. Al eliminarse una cuenta, TOUT suprime el vínculo directo con la identidad del Titular (correo, nombre, identificador), pero conserva dicha huella.
Esta huella permite que, si en el futuro una persona afirmara no haber otorgado nunca su autorización, la huella pueda recalcularse a partir de los datos que dicha persona aporte y verificarse su coincidencia, de manera que la constancia continúe sirviendo como prueba, sin necesidad de conservar los datos personales completos del Titular de forma indefinida.
Por esta razón, la constancia seudonimizada no equivale a un dato completamente anónimo, en la medida en que, con la información correcta, es técnicamente posible volver a asociarla a una persona determinada. Es precisamente por esto que dicha constancia se conserva por el plazo definido de diez (10) años señalado en este numeral, y no de forma indefinida, como sí correspondería a un dato verdaderamente anónimo.
17. SEGURIDAD DE LA INFORMACIÓN
TOUT adoptará las medidas técnicas, humanas y administrativas razonables para garantizar la seguridad de los datos personales y evitar su adulteración, pérdida, consulta, uso o acceso no autorizado. TOUT aclara que dichas medidas, aunque razonables, no son infalibles, en especial respecto de información transmitida por internet. En caso de un incidente de seguridad que comprometa datos personales, TOUT informará a los Titulares afectados y a la autoridad competente conforme a la ley.
18. ANEXOS
Los siguientes anexos desarrollan, en formato de tabla, la información técnica que sustenta los numerales 6.1, 15 y 16 de esta Política, con el fin de facilitar su verificación directa frente al funcionamiento real de la aplicación.
ANEXO A — Qué datos recoge la aplicación TOUT, verificado en el código
A.1 Datos de la cuenta
| Dato | ¿Obligatorio? | Fuente / condición |
|---|---|---|
| Nombre | Sí | Registro |
| Correo electrónico | Sí | Registro |
| Apellido | No | Solo si se registra con correo y contraseña; quien ingresa con Google o Apple puede no entregarlo |
| Celular | No | Solo si se registra con correo y contraseña |
| Fecha de nacimiento | Sí | Únicamente para verificar mayoría de edad (18 años) |
| Ciudad | Sí | Lista cerrada (actualmente Bogotá, Medellín, Cali y Villavicencio) |
| Medio de ingreso | Sí | Google, Apple o correo electrónico |
| Credenciales de acceso | Solo con correo y contraseña | Contraseña cifrada en el servicio de autenticación (Supabase); TOUT no la almacena en texto plano |
A.2 Preferencias
Categorías, vetos, franjas horarias y días preferidos seleccionados en el cuestionario de gustos. Por sí solas, estas preferencias no identifican a una persona; se asocian a la cuenta del usuario dentro de la base de datos.
A.3 Constancia de la autorización
La constancia guarda la fecha y hora de aceptación, la versión del Aviso/Política aceptada, el canal de aceptación y una huella criptográfica de la solicitud original. La huella se conserva aunque se elimine la cuenta, pero no permite, por sí sola, reconstruir la identidad del Titular ni sus datos originales; solo permite verificar coincidencia frente a datos que la persona vuelva a aportar.
A.4 Registros de seguridad
Dirección IP e identificador cifrado del dispositivo, registrados únicamente para intentos fallidos de ingreso y cambios en los vetos. Plazo de conservación: un (1) año, con borrado automático al cumplirse.
A.5 Grabación de sesión y estadísticas de uso
Herramienta: PostHog. Se desactiva en las pantallas de gustos, perfil y mapa; enmascara todo campo de texto; y no captura pantallas ni toques de forma indiscriminada, solo los eventos definidos expresamente por TOUT (ver numeral 6.1.f de esta Política).
A.6 Ubicación
No se guarda. Solo se usa de forma puntual en tres momentos: pantalla de inicio, mapa, y consultas al asistente de inteligencia artificial (ver numeral 6.1.b).
A.7 Lo que la aplicación NO hace
- No cobra a los usuarios (modelo de vitrina/redirección en esta etapa).
- No tiene reseñas ni calificaciones de usuarios.
- No hace publicidad de terceros ni sigue a la persona entre distintas aplicaciones o sitios web con fines publicitarios.
- No guarda el historial de conversaciones con el asistente de inteligencia artificial.
- No pide la dirección física de la persona ni una ciudad escrita a mano (usa lista cerrada).
ANEXO B — Proveedores tecnológicos, qué recibe cada uno y en qué país
| Proveedor | País | Qué recibe / para qué |
|---|---|---|
| Supabase | Estados Unidos | Base de datos, autenticación y panel de moderación; totalidad de los datos de cuenta y preferencias |
| Railway | Estados Unidos | Aloja el servidor de la aplicación; por él transita toda la información procesada |
| Upstash | Estados Unidos | Memoria temporal para búsquedas y clima, por ventanas cortas, sin retener datos identificables |
| Anthropic | Estados Unidos | Asistente conversacional de IA; recibe pregunta, preferencias, seudónimo y, si aplica, distancia aproximada |
| Google Maps Platform | Estados Unidos | Mapa, distancia, clima y datos de sitios; ubicación aproximada al usar el mapa |
| Google y Apple | Estados Unidos | Inicio de sesión con cuenta de Google o Apple; correo electrónico y nombre |
| Resend | Estados Unidos | Envío de correos electrónicos (verificación y respuestas a aliados); correo electrónico |
| Cloudflare R2 | Estados Unidos | Almacenamiento de fotografías de planes y catálogo; no recibe datos personales de usuarios |
| Sentry | Estados Unidos | Reporte técnico de fallas; datos técnicos del error |
| PostHog | Estados Unidos | Estadísticas de uso y grabación de sesión; eventos identificados por seudónimo |
| Expo | Estados Unidos | Notificaciones push; identificador del dispositivo |
| Vercel | Estados Unidos | Aloja el formulario web de aliados y las páginas legales; información del formulario |
| OpenStreetMap | Comunidad OpenStreetMap Foundation (fuera de Colombia) | Catálogo de restaurantes, hoteles y sitios por zona geográfica; sin datos personales de usuarios |
ANEXO C — Tabla de conservación (en concordancia con numeral 16 de la presente Política de tratamiento de datos personales)
| Dato | Plazo | Por qué |
|---|---|---|
| Datos de cuenta y perfil | 15 días calendario tras solicitar la eliminación | Equivale a ~11 días hábiles; queda dentro del techo de 15 días hábiles del Art. 15 de la Ley 1581, sin necesidad de un estándar mayor (30 días) de la industria |
| Constancia de la autorización (usuario) | 10 años, seudonimizada, conservando la huella criptográfica | Cubre los 3 años de caducidad sancionatoria (CPACA art. 52) y los 10 años de conservación de papeles del comerciante (C. de Co. art. 60 y Ley 962/2005 art. 28) |
| Constancia de la autorización (aliado) | 10 años, mismo tratamiento | Igual fundamento que la constancia del usuario |
| Datos de contacto del aliado — plan rechazado, nunca publicado | 30 días desde el rechazo | Nadie lo vio; el plazo solo da margen para que el aliado pregunte o reintente |
| Datos de contacto del aliado — plan pendiente sin moderar | 90 días desde el envío | Igual razonamiento que el plan rechazado |
| Datos de contacto del aliado — plan vencido, sí estuvo publicado | 10 años desde que venció | Ese contenido estuvo a la vista del público; si un tercero reclama, TOUT necesita saber quién lo publicó, y esos plazos de reclamo son de años, no de días |
| Datos del plan en sí (nombre, lugar, fechas, fotos) | No se borran; se archivan | Una vez anonimizado el contacto del aliado, dejan de ser datos personales |
| Registros de seguridad | 1 año | Estándar razonable para detección de fraude sin acumular información indefinidamente |
| Grabación de sesión y estadísticas de uso | Según configuración del proveedor (PostHog) | Se elimina en la infraestructura del proveedor al cumplirse su propio plazo |
| Conversación con el asistente de IA | No se conserva | Vive solo en el dispositivo mientras la app está abierta |
| Datos de ubicación | No se conservan | Solo se usan durante la consulta puntual |
19. VIGENCIA Y ACTUALIZACIONES
TOUT se reserva el derecho de actualizar esta Política en cualquier momento. Cuando la modificación afecte las finalidades del tratamiento, se solicitará una nueva autorización a los Titulares. La versión vigente estará siempre disponible dentro de la aplicación, junto con la fecha de su última actualización.
Vigencia de esta versión: desde 08 de septiembre de 2026