Política de Tratamiento de Datos Personales

TOUT APP S.A.S. · NIT 902.099.064-9 · Versión 2.0 — Vigente desde 08 de septiembre de 2026

1. NORMATIVIDAD APLICABLE Y OBJETO

Con el objetivo de dar cumplimiento a la legislación vigente en materia de protección de datos personales en Colombia, en especial la Ley 1581 de 2012, el Decreto 1377 de 2013, la Ley 1266 de 2008 y el Decreto Único Reglamentario 1074 de 2015 (Título 2, Capítulo 25 del Sector Comercio, Industria y Turismo), así como las demás normas que las modifiquen, adicionen o sustituyan, TOUT APP S.A.S. (en adelante, "TOUT", "la Compañía" o "nosotros") pone a disposición de los Titulares de información la presente Política de Tratamiento de Datos Personales.

Esta Política tiene como objeto informar de manera clara y suficiente a los usuarios de la aplicación móvil TOUT APP sobre la recolección, finalidad, uso, almacenamiento, circulación y supresión de sus datos personales, así como darles a conocer sus derechos como Titulares de la información y por tanto aceptan lo dispuesto en el presente.

2. IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO

Razón socialTOUT APP S.A.S.
NIT902.099.064-9
Tipo de sociedadSociedad por Acciones Simplificada (S.A.S.)
Cámara de ComercioBogotá — Matrícula No. 4145572
Fecha de matrícula26 de agosto de 2026 — vigencia indefinida
Actividades económicas (CIIU)6312 — Portales web · 7310 — Publicidad · 6201 — Actividades de desarrollo de sistemas informáticos
Objeto socialLa sociedad puede realizar, en Colombia y en el exterior cualquier actividad lícita, comercial o civil.
DomicilioCarrera 16 No. 56-18, Bogotá D.C., Colombia
Correo electrónicotout.app09@gmail.com

TOUT APP S.A.S. actúa como Responsable del Tratamiento de los datos personales recolectados a través de la aplicación móvil TOUT APP / TOUT. La Compañía podrá actuar como Encargada del Tratamiento respecto de información que le sea suministrada por terceros (por ejemplo, usuarios, aliados comerciales o proveedores de experiencias y servicios), caso en el cual TOUT no podrá disponer de dicha información de forma distinta a las instrucciones recibidas o autorizadas. TOUT APP S.A.S. no tiene asignado ningún Encargado del Tratamiento de datos externo a la empresa.

3. ÁMBITO DE APLICACIÓN

Esta Política aplica al tratamiento de datos personales de las personas naturales o jurídicas que:

También aplica a los datos obtenidos mediante cookies, SDK de terceros (incluyendo el SDK de Google Maps utilizado para las funcionalidades de ubicación), identificadores de dispositivo y tecnologías de analítica similares.

4. GLOSARIO

Datos personales: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables (Ley 1581 de 2012).

Datos sensibles: Datos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación: origen racial o étnico, orientación política, convicciones religiosas, pertenencia a sindicatos, datos de salud, datos relativos a la vida sexual y datos biométricos, entre otros (Decreto 1074 de 2015, art. 2.2.2.25.1.3).

Datos públicos: Datos que no son semiprivados, privados o sensibles, y que pueden ser tratados sin necesidad de autorización.

Titular: Persona natural cuyos datos personales son objeto de tratamiento.

Autorización: Consentimiento previo, expreso e informado del Titular para el tratamiento de sus datos personales.

Aviso de privacidad: Comunicación dirigida al Titular para informarle sobre la existencia de esta Política antes de la recolección de sus datos.

Transferencia: Envío de datos personales, dentro o fuera de Colombia, entre dos Responsables del Tratamiento.

Transmisión: Comunicación de datos personales entre un Responsable y un Encargado del Tratamiento.

Huella criptográfica: Código único de longitud fija que se obtiene al transformar cualquier archivo, mensaje o dato mediante un algoritmo matemático

5. PRINCIPIOS

TOUT APP / TOUT aplicará los siguientes principios en la recolección, uso, tratamiento, almacenamiento y supresión de datos personales:

Legalidad: el tratamiento se sujeta a las disposiciones vigentes en materia de protección de datos.

Libertad: el tratamiento solo puede llevarse a cabo con el consentimiento previo, expreso e informado del Titular.

Finalidad: el tratamiento obedece a una finalidad legítima, informada previamente al Titular.

Veracidad o calidad: la información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada y comprobable.

Transparencia: se garantiza al Titular el derecho a obtener información sobre la existencia de datos que le conciernan, en cualquier momento.

Acceso y circulación restringida: los datos personales, salvo los públicos, no estarán disponibles en internet sin controles de acceso adecuados.

Seguridad: los datos serán protegidos mediante medidas técnicas, humanas y administrativas razonables.

Confidencialidad: quienes intervengan en el tratamiento se comprometen a mantener la reserva de la información.

6. TIPOS DE TITULARES Y DATOS RECOLECTADOS

6.1 Usuarios de la aplicación TOUT (Titular principal)

Para el registro y funcionamiento de la aplicación, TOUT recolecta las siguientes categorías de datos de sus usuarios:

a) Datos de identificación y contacto

b) Datos de ubicación

TOUT utiliza datos de geolocalización aproximada del dispositivo del usuario únicamente durante tres momentos puntuales de uso: la pantalla de inicio, el mapa, y el asistente de inteligencia artificial descrito en el literal e) de este numeral. La ubicación no se almacena en la base de datos ni en los registros del servidor de TOUT; viaja únicamente durante la consulta puntual correspondiente y no es objeto de rastreo continuo en segundo plano.

La ubicación se redondea a tres (3) decimales, equivalente a una precisión aproximada de cien (100) metros; dicho redondeo se realiza tanto en el dispositivo del usuario como en el servidor. La distancia que se muestra en la ficha de un plan es calculada directamente por el dispositivo del usuario, sin que dicho cálculo salga del propio dispositivo.

El usuario puede otorgar, restringir o revocar el permiso de ubicación en cualquier momento desde la configuración de su dispositivo. Si el usuario niega o revoca este permiso, la aplicación continúa funcionando con normalidad.

Para la operación de estas funcionalidades, TOUT utiliza el SDK de Google Maps Platform como proveedor tecnológico, el cual puede recibir datos de ubicación conforme a sus propias políticas de privacidad.

c) Datos sensibles

En determinadas funcionalidades de la aplicación (por ejemplo, para recomendar experiencias adecuadas o accesibles), TOUT podrá solicitar datos sensibles del usuario, específicamente:

El tratamiento de estos datos sensibles se rige por la autorización reforzada descrita en el numeral 8.2 de esta Política.

d) Datos de preferencias e interacción con la plataforma

e) Datos derivados del uso del Asistente Conversacional con Inteligencia Artificial

Cuando el usuario utiliza la funcionalidad de chat con inteligencia artificial disponible en la aplicación, TOUT recolecta y procesa: (i) el texto de la pregunta libremente formulada por el usuario; (ii) información contextual de su perfil dentro de la aplicación, incluyendo preferencias, gustos e historial de interacción relevantes para generar una respuesta pertinente; y (iii) cuando el usuario haya otorgado el permiso de ubicación conforme al literal b) de este numeral, la ubicación aproximada del dispositivo al momento de la consulta, a partir de la cual TOUT calcula la distancia aproximada entre el usuario y cada experiencia del catálogo. Al Proveedor de IA se transmite únicamente dicha distancia aproximada: las coordenadas de ubicación no se transmiten en ningún caso al Proveedor de IA.

Esta información es enviada, para efectos de generar la respuesta, a Anthropic, PBC (en adelante el “Proveedor de IA”), sociedad domiciliada en los Estados Unidos de América, encargada del procesamiento del lenguaje natural que soporta esta funcionalidad. El sistema conversacional está diseñado para responder exclusivamente con base en el catálogo real de experiencias disponibles en la plataforma; cuando no exista contenido del catálogo que satisfaga la consulta del usuario, el sistema informará dicha ausencia de resultados, sin generar ni inventar información sobre experiencias, proveedores o condiciones que no existan realmente en el catálogo de TOUT.

El contenido de las conversaciones sostenidas con el asistente de inteligencia artificial no se almacena en los servidores ni en las bases de datos de TOUT. Dicha conversación reside únicamente en el dispositivo del usuario mientras la aplicación permanece abierta, y se elimina de forma automática e irrecuperable al cerrar la aplicación, sin que TOUT conserve un historial, registro o copia de su contenido.

Con el fin de proteger la plataforma frente a un uso excesivo o abusivo de esta funcionalidad, TOUT establece un límite de cinco (5) mensajes diarios por usuario para iniciar conversaciones con el asistente de inteligencia artificial.

f) Datos de grabación de sesión y estadísticas de uso

TOUT utiliza la herramienta de analítica de producto PostHog, la cual tiene activada una función de grabación de sesión que registra los elementos que el usuario visualiza y toca dentro de la aplicación, con el fin de reproducir dicha interacción posteriormente para el análisis y mejora del producto. Esta funcionalidad opera con las siguientes salvaguardas, verificadas en el desarrollo de la aplicación:

Adicionalmente, TOUT envía a esta misma herramienta seis (6) eventos de uso (envío del formulario de un aliado, mensaje del chat, mensaje rechazado, búsqueda realizada, plan guardado y plan quitado), identificados mediante un seudónimo generado internamente y no mediante el identificador real del usuario. Este seudónimo es el mismo que se utiliza para las funcionalidades descritas en el literal e) de este numeral.

g) Identificador para el envío de notificaciones (avisos)

Cuando el usuario habilite las notificaciones de la aplicación, su dispositivo entrega a TOUT un identificador técnico que permite enviarle avisos push. En la versión actual de la aplicación, el único aviso previsto es un recordatorio automático: si un plan que el usuario guardó ocurre el día de hoy, recibirá una notificación a las 10:00 a.m. TOUT no envía notificaciones publicitarias ni de recomendación automática con este identificador.

6.2 Otros titulares (empleados, proveedores, aliados y accionistas)

Adicionalmente, en el marco de su operación empresarial, TOUT podrá tratar datos personales de accionistas, empleados, contratistas, proveedores y aliados comerciales, incluyendo datos de identificación, contacto, información laboral, tributaria y, cuando aplique, datos sensibles relacionados con su vinculación (por ejemplo, datos de salud ocupacional de empleados). Este tratamiento se rige de manera complementaria por el manual interno de políticas y procedimientos de protección de datos de la Compañía, y no es el objeto principal de la presente Política, que está dirigida ante todo a los usuarios de la aplicación.

7. FINALIDADES DEL TRATAMIENTO

TOUT tratará los datos personales de los usuarios de la aplicación para las siguientes finalidades:

8. AUTORIZACIÓN Y CONSENTIMIENTO DEL TITULAR

8.1 Autorización general

TOUT obtendrá la autorización del Titular de forma previa, expresa e informada, mediante mecanismos como la aceptación de un aviso de privacidad al momento del registro en la aplicación, checkboxes de aceptación, o cualquier otra conducta inequívoca que permita concluir razonablemente que el Titular otorgó su consentimiento. TOUT conservará evidencia (registro de aceptación, fecha y hora) que permita demostrar cuándo y cómo se obtuvo cada autorización.

8.2 Autorización reforzada para datos sensibles

Cuando la aplicación solicite datos sensibles (datos de salud o relacionados con necesidades de accesibilidad, conforme al numeral 6.1.c), TOUT presentará al usuario una solicitud de autorización separada y adicional a la autorización general, en la cual se le informará expresamente que:

Esta autorización reforzada deberá ser aceptada de forma independiente (no podrá estar premarcada ni agrupada dentro de la aceptación general de los Términos y Condiciones).

8.3 Casos en que no se requiere autorización

De conformidad con la ley, no se requerirá autorización del Titular cuando se trate de: información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales; datos de naturaleza pública; casos de urgencia médica o sanitaria; o tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.

8.4 Autorización específica para el uso del Asistente de Inteligencia Artificial

Previo al primer uso de la funcionalidad de chat con inteligencia artificial, TOUT informará al usuario, de manera clara y separada de la autorización general, que el uso de esta funcionalidad implica el envío de su pregunta, su información contextual de perfil y, si aplica, la distancia aproximada a las experiencias del catálogo, a Anthropic, PBC, proveedor de inteligencia artificial domiciliado en los Estados Unidos de América, para efectos de generar la respuesta solicitada.

El uso de esta funcionalidad es enteramente facultativo. El usuario que no desee que su información sea tratada por el Proveedor de IA podrá abstenerse de utilizar el asistente conversacional, sin que ello afecte su acceso a las demás funcionalidades de la aplicación basadas en la exploración manual del catálogo.

TOUT recomienda al usuario no incluir en sus preguntas al asistente datos sensibles (tales como datos de salud, orientación sexual, convicciones religiosas o políticas) que no sean estrictamente necesarios para obtener una recomendación adecuada. En caso de que el usuario decida voluntariamente incluir dicha información en el texto de su consulta, dicho suministro se entenderá igualmente cubierto por la autorización otorgada conforme a este numeral, dado el carácter efímero y no almacenado de dicha información conforme al numeral 6.1.e).

9. DERECHOS DE LOS TITULARES

Como Titular de sus datos personales, usted tiene derecho a:

9.1 Procedimiento para eliminar su cuenta

Además de los canales de contacto descritos en el numeral 13.3, el usuario puede solicitar la eliminación de su cuenta a través de dos vías adicionales:

Al solicitar la eliminación, la cuenta se desactiva de inmediato. El usuario cuenta con un período de gracia de quince (15) días calendario, dentro del cual puede recuperar su cuenta simplemente volviendo a ingresar a la aplicación. Transcurrido dicho plazo sin que el usuario haya reingresado, sus datos personales serán eliminados de forma definitiva, conforme al numeral 16 de esta Política.

10. DEBERES DE TOUT APP

11. OBLIGACIONES DE TERCEROS PROVEEDORES

Sin perjuicios de las disposiciones específicas pactadas en cada caso en particular, aquellos terceros encargados del tratamiento con vínculo contractual o convencional con TOUT APP S.A.S., se encuentran sujetos al cumplimiento de las siguientes obligaciones en materia de protección de datos personales: a) Adoptar, acatar y mantener vigente una política de tratamiento de información personal aplicable al desarrollo de su operación. b) Adoptar, acatar y mantener vigente un manual de políticas y procedimientos internos para el tratamiento de la información personal, incluyendo los elementos para la efectividad de la política descritos en el artículo 2.2.2.25.6.2 del Decreto 1074 de 2015. c) Definir y mantener habilitados los canales para la oportuna y completa atención de las eventuales consultas y reclamos de los titulares de información en materia de protección de datos personales, para lo cual dispondrá al menos de una dirección física, una línea telefónica fija o móvil y un correo electrónico.

Las obligaciones descritas en el presente numeral serán extensivas a los trabajadores directos o indirectos de los terceros proveedores.

12. OBLIGACIONES DE LOS TRABAJADORES DIRECTOS O INDIRECTOS DE LOS TERCEROS PROVEEDORES

Sin perjuicio de las obligaciones pactadas en el numeral anterior y en cada caso en particular, los trabajadores o colaboradores directos e indirectos de los terceros proveedores, deberán dar cumplimiento a las siguientes obligaciones: a) Conocer y acatar la presente política de protección de datos personales, así como las demás condiciones, limitaciones, finalidades y derechos que le asisten como titular de información personal, entre los que se encuentra el derecho a realizar solicitudes, quejas o reclamos frente al tratamiento de sus datos personales realizado por la Organización, derechos que podrá ejercer a través de los medios, mecanismos y procedimientos descritos en el numeral 13.3 de la presente política.

13. PROCEDIMIENTO PARA CONSULTAS, RECLAMOS Y ACTUALIZACIONES

13.1 Consultas

El Titular o sus causahabientes podrán consultar, de forma gratuita, la información personal que repose en las bases de datos de TOUT, previa acreditación de su identidad. TOUT dará respuesta dentro de los quince (15) días hábiles siguientes a la recepción de la consulta; cuando no sea posible atenderla en ese plazo, se informará al Titular el motivo de la demora y la fecha en que se atenderá, la cual no podrá superar cinco (5) días hábiles adicionales.

13.2 Reclamos (corrección, actualización, supresión)

El Titular podrá presentar reclamos relacionados con la corrección, actualización o supresión de sus datos, o por el presunto incumplimiento de sus derechos. TOUT dará respuesta dentro de los quince (15) días hábiles siguientes a la recepción del reclamo; cuando no sea posible atenderlo en ese plazo, se informará al Titular el motivo de la demora y la fecha en que se atenderá, la cual no podrá superar ocho (8) días hábiles adicionales. Si el reclamo está incompleto, TOUT requerirá al Titular dentro de los cinco (5) días siguientes para que subsane las fallas; transcurridos dos (2) meses sin respuesta, se entenderá desistido el reclamo.

13.3 Canal de contacto para protección de datos

Para el ejercicio del derecho a realizar consultas, reclamos, correcciones, actualizaciones o supresión de datos personales, el titular podrá contactar al encargado de la protección de datos personales de TOUT APP S.A.S. u oficial de privacidad, a través de los siguientes medios de contacto:

Correo electrónicotout.app09@gmail.com

Frente al eventual uso de otros canales de contacto por parte de los titulares de información para el ejercicio de sus derechos en materia de protección de datos personales, TOUT APP S.A.S. se reserva el derecho de remitir o informar al titular de la existencia de los canales previamente descritos para dar inicio al procedimiento de consulta o reclamo de manera oportuna y completa.

14. DISPOSICIONES ESPECIALES PARA EL TRATAMIENTO DE DATOS PERSONALES Y ACREDITACIÓN DEL PRINICIPIO DE “ACCOUNTABILITY”

14.1 IDENTIFICACIÓN Y ACTUALIZACIÓN DEL CICLO DE LA INFORMACIÓN PERSONAL

Para el adecuado cumplimiento del régimen de protección de datos personales, TOUT APP S.A.S. identificará y mantendrá actualizado el entendimiento del ciclo de vida de la información personal de su operación, definiendo y validando especialmente los siguientes elementos: a) Actividades o procesos que dan inicio o justifican el tratamiento de datos personales b) Canales o puntos de captura de información personal, detallando el tipo de información recolectada, el medio de recolección y su finalidad.  c) Bases de datos y otros repositorios de información donde se almacene la información personal recolectada, especificando el medio de tratamiento de la información físico o automatizado. d) Usuarios o áreas interna de TOUT APP S.A.S. con acceso a la información de las bases de datos y otros repositorios de información personal, especificando las finalidades del uso o acceso a la información.  e) Nodos o puntos de salida de la información personal, identificando terceros destinatarios, tipología de responsabilidad del tercero, así como el alcance nacional o internacional de la transmisión o transferencia de la información. f) Mecanismos de disposición de la información personal recolectada.

14.2 RELACIONAMIENTO CON TERCEROS.

TOUT APP S.A.S. en línea con sus políticas y disposiciones internas en materia de protección de datos personales, propenderá por vincularse o relacionarse laboral y comercialmente con aquellos terceros que reflejen su compromiso con la observancia y aplicación del régimen general de protección de datos personales en su respectiva operación. Por lo anterior, sin perjuicio del uso de los formatos o modelos de solicitud de autorización del tratamiento, avisos de privacidad y coberturas contractuales procedentes, La Compañía podrá solicitar a sus terceros la información pertinente que le permita verificar el cumplimiento de las disposiciones contenidas en la presente política, así como en las consagradas en sus propias políticas y procedimientos internos en materia de protección de datos personales cuando así lo estime necesario. Los terceros que con ocasión al desarrollo de su objeto contractual o convencional, incidan en el tratamiento o tengan algún impacto en el ciclo de vida de la información personal de TOUT APP S.A.S., deberán acreditar de manera previa al momento de su vinculación, el cumplimiento de los requisitos del régimen de protección de datos, incluyendo pero, sin limitarse a la existencia y aplicación de una política de tratamiento de datos personales, la habilitación de canales para la atención de consultas y reclamos para los titulares de información personal, así como la efectiva realización y actualización del Registro Nacional de Bases de Datos Personales ante la Superintendencia de Industria y Comercio en los términos legales establecidos.

De igual forma, La Compañía se reserva el derecho de supervisar de manera eventual o periódica, el cumplimiento de los requisitos legales y contractuales asociados al régimen de protección de datos personales por parte de sus terceros, para lo cual podrá solicitar evidencias o soportes del cumplimiento, realizar visitas a las instalaciones o sedes del tercero, entre otras medidas que estime razonables acorde con la criticidad de la operación, el volumen de los datos o la naturaleza del objeto contractual. Al momento de culminar por cualquier razón el vínculo legal, contractual o comercial entre TOUT APP S.A.S. y cualquier tercero con incidencia en el tratamiento de datos personales, se aplicarán los procedimientos pertinentes para garantizar la disposición segura y eficaz de la información personal que haya sido objeto de tratamiento, mediante la eliminación, devolución, disociación o cualquier otra actividad que TOUT APP S.A.S. estime pertinente.

Ante el incumplimiento total o parcial de las disposiciones del régimen de protección de datos personales o de la presente política por parte de los terceros con vínculo contractual o convencional, La Compañía podrá de manera discrecional, dar terminado con justa causa el vínculo contractual o convencional o en su defecto, acodar un plan de acción con miras al alcanzar los niveles mínimos de cumplimiento de la ley, siempre y cuando se adopten las medidas de contingencias necesarias para prevenir una afectación grave a los derechos de los titulares de la información. En el evento de acordar un plan de acción con el tercero con miras al cumplimiento del régimen de protección de datos personales, el mismo se entenderá integrado al contenido del contrato o convención que formaliza el relacionamiento con el tercero.

14.3 EVALUACIÓN DE IMPACTO DE PRIVACIDAD

TOUT APP S.A.S. reconoce la importancia de la privacidad y la protección de la información de sus titulares en el marco del desarrollo de sus operaciones. Con miras a promover la sostenibilidad y mejora continua de las actuales coberturas jurídicas, técnicas y organizacionales, TOUT APP S.A.S. ha adoptado un procedimiento interno y previo al desarrollo de sus nuevas operaciones o iniciativas con incidencia en el actual ciclo del tratamiento de sus datos personales, a fin de determinar Ex ante o con antelación, las acciones, medidas y coberturas necesarias para la protección de la información y el adecuado tratamiento de los datos personales. El desarrollo de esta iniciativa de diligencia demostrada es coordinada por el oficial de privacidad, sin perjuicio de la responsabilidad transversal que atañe a la totalidad del recurso humano vinculado a la organización conforme a los procedimientos descritos en el manual interno de políticas y procedimientos para el tratamiento de la información personal de TOUT APP S.A.S. Sin perjuicio de los requerimientos específicos de cada caso en particular, la evaluación de impacto de privacidad deberá tomar en consideración el impacto, implicaciones y coberturas jurídicas, técnicas y organizacionales asociadas a los siguientes elementos centrales: a) Titular: Analiza el impacto de la iniciativa o proyecto frente al consentimiento del titular, específicamente frente a aspectos tales como el tipo de dato involucrado, el tipo y finalidades del tratamiento, el medio para obtener la autorización, la necesidad de crear, modificar o suprimir solicitudes de autorización o avisos de privacidad existentes.  b) Impacto frente a los terceros: Analiza el impacto de determinada operación o iniciativa, específicamente frente a las coberturas técnicas y jurídicas en el relacionamiento con el tercero, así como los mecanismos de verifi-cación previa, durante y posterior al vínculo con TOUT APP S.A.S., el tipo de responsabilidad del tercero frente a la disposición de la información, el alcance nacional o internacional de la eventual transmisión o transferencia de la información. Entre otros.  c) Impacto frente a la autoridad: Determina las medidas o acciones de cumplimiento frente a las autoridades que ejercen control y vigilancia en materia de protección de datos personales tales como inscripción, reporte o actualización del Registro Nacional de Bases de Datos personales ante la Superintendencia de Industria y Comercio. d) Impacto al interior de la organización: Determina las medidas, coberturas o ajustes procedentes al entendimiento y validación del ciclo de la información de La Compañía, implementando las coberturas y medidas jurídicas, técnicas y organizacionales internas o realizando los ajustes pertinentes a las existentes. 14.4 GESTIÓN DEL RIESGO DE PRIVACIDAD Y SEGURIDAD DE LA INFORMACIÓN PERSONAL

A partir de la identificación del flujo del ciclo de la información personal, TOUT APP S.A.S. analiza de manera continua el nivel de criticidad de sus activos de información asociados al manejo, administración o tratamiento de datos personales, desarrollando al menos las siguientes actividades: a) Determinación de bases de datos y otros repositorios con información personal: Implica la determinación del concepto de bases de datos personales conforme a la normatividad aplicable y los estándares internacionales, a fin de determinar y clasificar las distintas bases de datos con información personal y otros activos con datos personales. b) Determinación del nivel de riesgo: Implica la determinación y clasificación del nivel de riesgo de cada activo de información en función a su criticidad. c) Definición de controles: Implica la determinación, implementación progresiva y evaluación de controles de seguridad de la información con miras a mitigar el riesgo inherente a cada base de datos con información personal. Las anteriores actividades se desarrollan en el marco de la implementación progresiva y la mejora continua, tomando como criterios de priorización la disponibilidad de recursos, la criticidad de los riesgos y las exigencias de la operación.

SEGURIDAD DE LA INFORMACIÓN:

TOUT APP S.A.S. adoptará las medidas técnicas, administrativas y humanas necesarias para garantizar la seguridad de los datos personales objeto de tratamiento, para evitar la pérdida, consulta, mal uso o acceso no autorizado a los datos, aclarando que dichas medidas de seguridad no son infalibles sobe todo en lo que tiene que ver con datos procesados o enviados por Internet, por tal motivo TOUT APP S.A.S. no se responsabiliza por cualquier consecuencia derivada del ingreso indebido de terceros a las bases de datos y/o por alguna falla técnica en el funcionamiento y/o conservación de datos. TOUT APP S.A.S. informará en la medida de sus facultados a los Titulares de la información de cualquier evento de robo, acceso o pérdida de la información donde puedan estar involucrados sus datos.

14.5 USO DE LA MARCA DE PARA ACTIVIDADES QUE INVOLUCREN TRATAMIENTO DE INFORMACIÓN PERSONAL. Los usuarios, trabajadores, proveedores o cualquier tercero con relación directa o indirecta con La Compañía deberán abstenerse de realizar sin autorización previa y por escrito, cualquier iniciativa o actividad que involucre el uso de su nombre, enseña, razón social, símbolo, logo símbolo, marca o cualquier otro signo distintivo de la Compañía, cuya ejecución involucre el tratamiento de información personal. Cualquier actividad o iniciativa que se adelante sin el cumplimiento del presente requisito será responsabilidad exclusiva de su(s) autor(es) y/o promotor(es) y no generará efectos, compromisos o responsabilidad alguna para TOUT APP S.A.S

14.6 USO DE INTERNET, APLICACIONES, PÁGINAS WEB Y OTROS MEDIOS DIGITALES DE COMUNICACIÓN TOUT APP S.A.S. podrá desarrollar aplicaciones, plataformas, páginas web o en general cualquier tipo de sistema informático de propósito interno o externo con destino a uno o múltiples usuarios, en adelante denominada de forma conjunta o genérica como “Aplicaciones”.

El desarrollo de las aplicaciones podrá realizarse directamente por La Compañía o a través de terceros desarrolladores que suministren, apoyen o asesoren en las distintas fases del desarrollo o en la infraestructura tecnológica para su operación y mantenimiento. El desarrollo, operación, mantenimiento y actualización de Aplicaciones se realizará tomando en consideración los estándares, procedimientos y controles necesarios para promover la seguridad, privacidad y adecuado tratamiento de los datos personales involucrados. Cada Aplicación requerirá del desarrollo de los términos y condiciones especiales de uso, incluyendo un acápite específico para las condiciones de privacidad y protección de datos personales. Ante la ausencia de términos de condiciones o acápite específico en materia de protección de datos personales, se dará aplicación a los principios, postulados y demás elementos descritos en la presente política. La Compañía se abstendrán de publicar o divulgar mediante internet o cualquier otro medio masivo de comunicación, información personal de naturaleza sensible de los titulares respecto de los cuales ejerce tratamiento, excepto en aquellos casos en los que se asegure que el acceso es técnicamente controlable para brindar un conocimiento restringido solo para los Titulares o terceros autorizados conforme a los términos legales. De igual forma, TOUT APP S.A.S. se abstendrá de divulgar o publicar información de carácter discriminatorio, ofensivo o que pueda afectar las particulares condiciones de vulnerabilidad o indefensión del titular de información.

15. TRANSFERENCIA Y TRANSMISIÓN INTERNACIONAL DE DATOS

Toda la infraestructura tecnológica que soporta los Servicios de TOUT se encuentra alojada en servidores ubicados en los Estados Unidos de América, región Virginia del Norte, incluyendo la base de datos, el servicio de autenticación, el servidor de aplicación y la memoria temporal de la plataforma. Ningún componente de la infraestructura de TOUT se encuentra alojado en Colombia ni en México.

Adicionalmente a los ya mencionados, TOUT utiliza los siguientes proveedores tecnológicos, todos domiciliados fuera de Colombia, para la prestación de los distintos componentes del Servicio:

Si usted accede a los Servicios desde una región cuyas leyes establezcan requisitos distintos en materia de protección de datos, usted entiende y acepta que sus datos podrán ser transferidos y tratados en los Estados Unidos de América y en los demás países donde operen los proveedores tecnológicos aquí mencionados, en la medida legalmente permitida y con las garantías de seguridad correspondientes.

Adicionalmente, cuando el usuario utilice la funcionalidad de chat con inteligencia artificial descrita en el numeral 6.1.e), su pregunta, información contextual de perfil y, si aplica, la distancia aproximada a las experiencias del catálogo, serán transferidas a Anthropic, domiciliada en los Estados Unidos de América, país que a la fecha no cuenta con declaratoria de nivel adecuado de protección de datos por parte de la Superintendencia de Industria y Comercio. Dicha transferencia se realiza al amparo de lo dispuesto en el artículo 26, literal e), de la Ley 1581 de 2012 y el artículo 2.2.2.25.5.3 del Decreto 1074 de 2015, por ser necesaria para la ejecución de una funcionalidad del Servicio solicitada directamente por el Titular, así como con fundamento en la autorización específica e informada descrita en el numeral 8.4 de esta Política. TOUT ha adoptado o adoptará con sus proveedores tecnológicos las salvaguardas contractuales correspondientes para garantizar un tratamiento adecuado de la información transferida.

16. CONSERVACIÓN DE LOS DATOS PERSONALES

TOUT conservará los datos personales de los Titulares únicamente durante el tiempo necesario para cumplir las finalidades del tratamiento, los términos legales aplicables y el tiempo adicional necesario para atender eventuales reclamaciones, conforme a la siguiente tabla:

Los plazos anteriores se revisarán y actualizarán cuando ello resulte necesario conforme a cambios normativos, tecnológicos u operativos de la Compañía.

16.1 Fundamento jurídico de los plazos

Los plazos definidos en este numeral no son arbitrarios; responden a los siguientes criterios legales:

16.2 Alcance de la huella criptográfica de la constancia de autorización

La constancia de autorización conserva una huella criptográfica de la solicitud original. Al eliminarse una cuenta, TOUT suprime el vínculo directo con la identidad del Titular (correo, nombre, identificador), pero conserva dicha huella.

Esta huella permite que, si en el futuro una persona afirmara no haber otorgado nunca su autorización, la huella pueda recalcularse a partir de los datos que dicha persona aporte y verificarse su coincidencia, de manera que la constancia continúe sirviendo como prueba, sin necesidad de conservar los datos personales completos del Titular de forma indefinida.

Por esta razón, la constancia seudonimizada no equivale a un dato completamente anónimo, en la medida en que, con la información correcta, es técnicamente posible volver a asociarla a una persona determinada. Es precisamente por esto que dicha constancia se conserva por el plazo definido de diez (10) años señalado en este numeral, y no de forma indefinida, como sí correspondería a un dato verdaderamente anónimo.

17. SEGURIDAD DE LA INFORMACIÓN

TOUT adoptará las medidas técnicas, humanas y administrativas razonables para garantizar la seguridad de los datos personales y evitar su adulteración, pérdida, consulta, uso o acceso no autorizado. TOUT aclara que dichas medidas, aunque razonables, no son infalibles, en especial respecto de información transmitida por internet. En caso de un incidente de seguridad que comprometa datos personales, TOUT informará a los Titulares afectados y a la autoridad competente conforme a la ley.

18. ANEXOS

Los siguientes anexos desarrollan, en formato de tabla, la información técnica que sustenta los numerales 6.1, 15 y 16 de esta Política, con el fin de facilitar su verificación directa frente al funcionamiento real de la aplicación.

ANEXO A — Qué datos recoge la aplicación TOUT, verificado en el código

A.1 Datos de la cuenta

Dato¿Obligatorio?Fuente / condición
NombreRegistro
Correo electrónicoRegistro
ApellidoNoSolo si se registra con correo y contraseña; quien ingresa con Google o Apple puede no entregarlo
CelularNoSolo si se registra con correo y contraseña
Fecha de nacimientoÚnicamente para verificar mayoría de edad (18 años)
CiudadLista cerrada (actualmente Bogotá, Medellín, Cali y Villavicencio)
Medio de ingresoGoogle, Apple o correo electrónico
Credenciales de accesoSolo con correo y contraseñaContraseña cifrada en el servicio de autenticación (Supabase); TOUT no la almacena en texto plano

A.2 Preferencias

Categorías, vetos, franjas horarias y días preferidos seleccionados en el cuestionario de gustos. Por sí solas, estas preferencias no identifican a una persona; se asocian a la cuenta del usuario dentro de la base de datos.

A.3 Constancia de la autorización

La constancia guarda la fecha y hora de aceptación, la versión del Aviso/Política aceptada, el canal de aceptación y una huella criptográfica de la solicitud original. La huella se conserva aunque se elimine la cuenta, pero no permite, por sí sola, reconstruir la identidad del Titular ni sus datos originales; solo permite verificar coincidencia frente a datos que la persona vuelva a aportar.

A.4 Registros de seguridad

Dirección IP e identificador cifrado del dispositivo, registrados únicamente para intentos fallidos de ingreso y cambios en los vetos. Plazo de conservación: un (1) año, con borrado automático al cumplirse.

A.5 Grabación de sesión y estadísticas de uso

Herramienta: PostHog. Se desactiva en las pantallas de gustos, perfil y mapa; enmascara todo campo de texto; y no captura pantallas ni toques de forma indiscriminada, solo los eventos definidos expresamente por TOUT (ver numeral 6.1.f de esta Política).

A.6 Ubicación

No se guarda. Solo se usa de forma puntual en tres momentos: pantalla de inicio, mapa, y consultas al asistente de inteligencia artificial (ver numeral 6.1.b).

A.7 Lo que la aplicación NO hace

ANEXO B — Proveedores tecnológicos, qué recibe cada uno y en qué país

ProveedorPaísQué recibe / para qué
SupabaseEstados UnidosBase de datos, autenticación y panel de moderación; totalidad de los datos de cuenta y preferencias
RailwayEstados UnidosAloja el servidor de la aplicación; por él transita toda la información procesada
UpstashEstados UnidosMemoria temporal para búsquedas y clima, por ventanas cortas, sin retener datos identificables
AnthropicEstados UnidosAsistente conversacional de IA; recibe pregunta, preferencias, seudónimo y, si aplica, distancia aproximada
Google Maps PlatformEstados UnidosMapa, distancia, clima y datos de sitios; ubicación aproximada al usar el mapa
Google y AppleEstados UnidosInicio de sesión con cuenta de Google o Apple; correo electrónico y nombre
ResendEstados UnidosEnvío de correos electrónicos (verificación y respuestas a aliados); correo electrónico
Cloudflare R2Estados UnidosAlmacenamiento de fotografías de planes y catálogo; no recibe datos personales de usuarios
SentryEstados UnidosReporte técnico de fallas; datos técnicos del error
PostHogEstados UnidosEstadísticas de uso y grabación de sesión; eventos identificados por seudónimo
ExpoEstados UnidosNotificaciones push; identificador del dispositivo
VercelEstados UnidosAloja el formulario web de aliados y las páginas legales; información del formulario
OpenStreetMapComunidad OpenStreetMap Foundation (fuera de Colombia)Catálogo de restaurantes, hoteles y sitios por zona geográfica; sin datos personales de usuarios

ANEXO C — Tabla de conservación (en concordancia con numeral 16 de la presente Política de tratamiento de datos personales)

DatoPlazoPor qué
Datos de cuenta y perfil15 días calendario tras solicitar la eliminaciónEquivale a ~11 días hábiles; queda dentro del techo de 15 días hábiles del Art. 15 de la Ley 1581, sin necesidad de un estándar mayor (30 días) de la industria
Constancia de la autorización (usuario)10 años, seudonimizada, conservando la huella criptográficaCubre los 3 años de caducidad sancionatoria (CPACA art. 52) y los 10 años de conservación de papeles del comerciante (C. de Co. art. 60 y Ley 962/2005 art. 28)
Constancia de la autorización (aliado)10 años, mismo tratamientoIgual fundamento que la constancia del usuario
Datos de contacto del aliado — plan rechazado, nunca publicado30 días desde el rechazoNadie lo vio; el plazo solo da margen para que el aliado pregunte o reintente
Datos de contacto del aliado — plan pendiente sin moderar90 días desde el envíoIgual razonamiento que el plan rechazado
Datos de contacto del aliado — plan vencido, sí estuvo publicado10 años desde que vencióEse contenido estuvo a la vista del público; si un tercero reclama, TOUT necesita saber quién lo publicó, y esos plazos de reclamo son de años, no de días
Datos del plan en sí (nombre, lugar, fechas, fotos)No se borran; se archivanUna vez anonimizado el contacto del aliado, dejan de ser datos personales
Registros de seguridad1 añoEstándar razonable para detección de fraude sin acumular información indefinidamente
Grabación de sesión y estadísticas de usoSegún configuración del proveedor (PostHog)Se elimina en la infraestructura del proveedor al cumplirse su propio plazo
Conversación con el asistente de IANo se conservaVive solo en el dispositivo mientras la app está abierta
Datos de ubicaciónNo se conservanSolo se usan durante la consulta puntual

19. VIGENCIA Y ACTUALIZACIONES

TOUT se reserva el derecho de actualizar esta Política en cualquier momento. Cuando la modificación afecte las finalidades del tratamiento, se solicitará una nueva autorización a los Titulares. La versión vigente estará siempre disponible dentro de la aplicación, junto con la fecha de su última actualización.

Vigencia de esta versión: desde 08 de septiembre de 2026