Legal
Política de Privacidad y de Tratamiento de Datos Personales
Fecha de entrada en vigencia: 29 de agosto de 2026 Ámbito: vizumapps.com y los servicios que se prestan a través del sitio — la tienda de aplicaciones, el portal de desarrollador, el licenciamiento y la IA gestionada.
Esta política describe lo que efectivamente hacemos. Donde una garantía todavía no existe, lo decimos, en lugar de presentar una intención como si fuera un hecho.
1. Quién es el Responsable
1.1 Identificación del Responsable del Tratamiento
| Responsable del Tratamiento | Enrique Echeverría, persona natural |
| Nombre comercial | Vizum Apps |
| Sitio web | https://vizumapps.com |
| Domicilio y establecimiento | Colombia y Estados Unidos |
| Correo electrónico de contacto | support@vizumapps.com |
| Persona responsable de la función de protección de datos personales | El Responsable, en el correo indicado (Decreto 1377 de 2013, art. 23) |
La atención de peticiones, consultas y reclamos se hace por el correo electrónico indicado, que es el canal habilitado para el ejercicio de todos los derechos descritos en la sección 9.
El servicio lo opera hoy una persona natural. No hay sociedad constituida. Si la operación se traslada a una sociedad, se reemplaza esta sección y el resto de la política permanece igual.
1.2 Cómo nos nombramos en este documento
En adelante, «Vizum Apps» y «nosotros» significan el Responsable identificado en la sección 1.1. «Usted» y «el Titular» significan la persona natural cuyos datos personales son objeto de Tratamiento.
1.3 Qué normas aplicamos
Aplicamos tres regímenes a la vez y, cuando difieren, aplicamos el que le dé a usted más protección:
- Colombia — Ley 1581 de 2012 y Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015), que desarrollan el derecho constitucional de habeas data del artículo 15 de la Constitución.
- Unión Europea / EEE — Reglamento (UE) 2016/679 (RGPD), que nos alcanza por su artículo 3.2 porque ofrecemos servicios a personas que están en la Unión. Lo equivalente del Reino Unido se aplica en los mismos términos.
- Estados Unidos — no existe una ley federal general de protección de datos. Si usted reside en California, aplica la CCPA reformada por la CPRA. Si reside en otro estado con ley integral de privacidad del consumidor, aplicamos a su solicitud el procedimiento de la sección 9.
2. Las dos condiciones. Esta es la parte que más importa
Ocupamos dos posiciones jurídicas distintas según qué parte del producto esté de por medio. Lea esto antes de la sección 3: define a quién debe usted dirigirse y qué podemos hacer nosotros con sus datos.
2.1 Somos Responsables de los datos de la tienda y de la cuenta
En todo lo que tiene que ver con vizumapps.com — su cuenta de tienda, el portal de desarrollador, el registro de su instancia de Odoo, las compras, las licencias, la facturación de la IA gestionada y la telemetría del producto — nosotros decidimos la finalidad y los medios del Tratamiento. Somos el Responsable del Tratamiento. Le aplican directamente las secciones 3.1 a 3.4 y las secciones 4 a 9.
2.2 Somos Encargados de lo que el cliente indexa en la IA gestionada
En la IA gestionada y en la recuperación de conocimiento — los prompts que se nos envían, los documentos que se indexan, el texto extraído de esos documentos y los vectores construidos a partir de ellos — nosotros no decidimos nada sobre ese contenido. Es del cliente cuya instancia lo envió. Ese cliente es el Responsable del Tratamiento; nosotros somos el Encargado del Tratamiento, y actuamos conforme a sus instrucciones y al contrato que nos vincula con él.
Consecuencia práctica: si sus datos personales aparecen dentro de un documento que indexó un cliente nuestro, nosotros no somos quien puede decidir suprimirlos. Diríjase a ese cliente. Si se dirige a nosotros, le indicaremos cuál es el cliente titular de la instancia donde están los datos o le trasladaremos su solicitud, y no actuaremos sobre el contenido salvo por instrucción de ese cliente o cuando la ley nos obligue a actuar directamente.
2.3 Dónde no tenemos ninguna condición
Vizum Window Manager y la Apps Platform son módulos de Odoo que el cliente instala en su propia base de datos y en su propio servidor. Los datos que se traten ahí no llegan a nosotros y no los tratamos. Esta política no los cubre.
3. Qué datos personales tratamos
3.1 Cuenta de tienda y portal (somos Responsables)
| Dato | Momento de la recolección |
|---|---|
| Nombre | Creación de la cuenta |
| Correo electrónico | Creación de la cuenta e inicio de sesión |
| Contraseña | Creación de la cuenta — vea la nota abajo |
| Dirección IP | Creación de la cuenta y cada inicio de sesión. La dirección IP se toma de la petición y se pasa de forma explícita a la rutina de cuentas: no es un registro incidental |
| Dirección IP y correo en los intentos fallidos | Contadores antiabuso (sección 3.4) |
| Datos de contacto y de facturación | Su registro de cliente en el portal |
Las contraseñas no se guardan en claro. Se entregan al modelo de usuarios de Odoo y se cifran con PBKDF2-SHA512. No podemos leer su contraseña ni recuperarla por usted.
3.2 Registro de instancias y licenciamiento (somos Responsables)
Cuando su instalación de Odoo se vincula con la tienda, registramos el nombre de la instancia, el identificador único (UUID) de su base de datos, el cliente al que pertenece, un token de acceso secreto y si la instancia es una base de desarrollo. A ese registro se atan todas las licencias y todos los cargos de IA gestionada.
3.3 Pagos (somos Responsables del registro, no del dato de la tarjeta)
Los números de tarjeta nunca llegan a nuestros servidores. El cobro se hace con Checkout Sessions y Payment Intents de Stripe; el dato de la tarjeta viaja de su navegador a Stripe. Nosotros conservamos los identificadores de Stripe, el monto, el estado y la factura o licencia resultante; no el número de la tarjeta.
3.4 Telemetría de producto y de seguridad (somos Responsables)
- Telemetría de escritorio — un consolidado de uso del escritorio instalado.
- Contadores antiabuso — un contador de fallos por dirección IP y por correo electrónico, para frenar los ataques de fuerza bruta y de reutilización de credenciales contra las rutas de alta y de ingreso. Cinco fallos en cinco minutos bloquean esa clave durante quince minutos. El alta se limita por IP de origen; la ruta de pago admite diez peticiones cada cinco minutos.
- Consumo y cargos de IA gestionada — contadores de consumo, transacciones y registros de cargo que producen su factura.
3.5 Contenido de la IA gestionada (somos Encargados)
Prompts, documentos indexados, el texto extraído de ellos, los vectores construidos con ese texto y el contexto de recuperación que se arma para responder una pregunta. Los datos personales que un cliente ponga en esos documentos los tratamos por cuenta de él. No usamos ese contenido para entrenar modelos, ni para elaborar perfiles, ni para ninguna finalidad propia.
3.6 Qué no tratamos
No usamos analítica, ni píxeles de publicidad, ni rastreadores de terceros en vizumapps.com. No elaboramos perfiles publicitarios. No tratamos datos sensibles (salud, biometría, opiniones políticas y demás) como parte de la tienda; si un cliente pone datos de esa naturaleza en un documento que indexa, lo hace en su condición de Responsable según la sección 2.2, y a él le corresponde contar con la autorización previa y explícita que exige el artículo 6 de la Ley 1581.
4. Para qué los tratamos y qué hace lícito el Tratamiento
4.1 Cómo se articulan la Autorización colombiana y las bases jurídicas del RGPD
Los dos regímenes están construidos de manera distinta, y un documento que finja lo contrario termina contradiciéndose. Así se combinan.
Colombia funciona por Autorización. La Ley 1581 de 2012 exige su autorización previa, expresa e informada antes de que podamos tratar sus datos, salvo los casos concretos de su artículo 10. La Autorización es el instrumento que hace lícito el Tratamiento, y es el mismo instrumento para todas las finalidades.
El RGPD funciona por base jurídica, y el consentimiento es solo una de seis. Bajo el RGPD, el tratamiento necesario para prestar un servicio que usted pidió debe apoyarse en el artículo 6.1.b —ejecución de un contrato— y no en el consentimiento. Esa regla existe para protegerle: impide que presentemos como «consentimiento» algo que usted no podía rehusar sin perder el servicio, y nos impide alegar después que retirarlo es imposible.
Por eso el mismo acto pesa distinto en cada régimen. Cuando usted crea una cuenta habiendo tenido a su disposición esta política, ese acto afirmativo es:
- en Colombia, la Autorización que exige la Ley 1581 — aquello que hace lícito el Tratamiento (Decreto 1377, art. 7: la autorización puede darse mediante conductas inequívocas del Titular; el silencio nunca equivale a autorización);
- bajo el RGPD, prueba de que usted fue informado, no la base jurídica. La base jurídica de cada finalidad es la que se nombra en el cuadro de la sección 4.2.
No invocamos el consentimiento del RGPD como base jurídica de ninguna de las finalidades descritas en esta política.
Qué significa esto para usted en la práctica:
- Si usted está en Colombia, puede revocar su Autorización en cualquier momento. El efecto es que dejamos de tratar sus datos y termina la relación de servicio, salvo los registros que un deber legal o contractual nos obligue a conservar (Decreto 1377, art. 9: la supresión y la revocatoria no proceden cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos).
- Si usted está en el EEE o el Reino Unido, para las finalidades basadas en el artículo 6.1.b no hay nada que retirar: lo que se hace es terminar el contrato. Para las finalidades basadas en el artículo 6.1.f, usted tiene el derecho de oposición del artículo 21, y dejamos de tratarlas salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre sus intereses.
4.2 Finalidades y bases
| Finalidad | Datos que se usan | Base RGPD | Situación en Colombia |
|---|---|---|---|
| Crear su cuenta, autenticarle y darle la tienda y el portal | Nombre, correo, contraseña cifrada | Art. 6.1.b — ejecución de un contrato | Autorización otorgada al crear la cuenta |
| Proteger las rutas de alta e ingreso frente a fuerza bruta y reutilización de credenciales | Dirección IP, correo, contadores de fallo | Art. 6.1.f — interés legítimo en la seguridad del servicio y de su cuenta | Autorización, informada por esta política |
| Registrar su instancia de Odoo y emitir y validar licencias | Nombre de instancia, UUID de la base, cliente, token de acceso | Art. 6.1.b | Autorización |
| Vender aplicaciones y suscripciones y cobrarlas | Datos de facturación, identificadores de Stripe, monto y estado | Art. 6.1.b | Autorización |
| Facturar la IA gestionada por consumo | Contadores de consumo, transacciones, registros de cargo | Art. 6.1.b | Autorización |
| Entender cómo se usa el escritorio instalado | Telemetría de escritorio | Art. 6.1.f — interés legítimo en mantener y mejorar el producto | Autorización |
| Atender solicitudes de soporte | Su correspondencia y el contexto de su cuenta | Arts. 6.1.b y 6.1.f | Autorización |
| Conservar registros contables, tributarios y de pago | Facturas y registros de pago | Art. 6.1.c — obligación legal | Deber legal; sobrevive a la revocatoria |
| Enviar sus datos a infraestructura ubicada en Estados Unidos | Todo lo anterior | Capítulo V — vea la sección 6 | Ley 1581, art. 26, literal e); y literal a) cuando media autorización expresa e inequívoca |
Para el contenido de la IA gestionada (sección 2.2) no invocamos una base propia. El cliente que envió el contenido es el Responsable y es quien tiene la base; la nuestra es el contrato con él, que es lo que exigen el artículo 28 del RGPD y el artículo 18 de la Ley 1581.
4.3 No vendemos ni compartimos su información personal
No vendemos información personal y no la compartimos para publicidad conductual entre contextos, en el sentido que la CCPA reformada por la CPRA da a esos términos. No hemos vendido ni compartido información personal en los doce meses anteriores.
5. Quién más toca los datos
Estos son nuestros Encargados y subencargados, nombrados uno a uno con la función de cada uno.
5.1 Infraestructura y pagos
| Proveedor | Qué hace | Dónde |
|---|---|---|
| DigitalOcean | Todo el alojamiento: servidores web y de aplicación, la base de datos PostgreSQL gestionada, el trabajador de transcripción y el almacenamiento de archivos en DigitalOcean Spaces | Estados Unidos — Nueva York (nyc1); el almacenamiento de archivos en nyc3 |
| Stripe | Procesamiento de pagos, pasarela de cobro, portal de facturación, suscripciones y notificaciones de pago | Estados Unidos y la red propia de Stripe |
5.2 Proveedores de inteligencia artificial
La IA gestionada envía contenido a un proveedor de modelos. A cuál llega su contenido depende de la configuración que elija el cliente cuya instancia lo envió — el modelo se escoge por aplicación, de modo que no podemos prometer un destino único, y no lo prometemos. Estos son los proveedores que la plataforma puede alcanzar:
| Proveedor | Función |
|---|---|
| OpenAI | Generación de texto, embeddings |
| Anthropic | Generación de texto |
| Google — Gemini | Generación de texto, embeddings |
| Google — Cloud Vision | Reconocimiento óptico de caracteres |
| xAI | Generación de texto, embeddings |
| MiniMax | Generación de texto |
| Ollama | Generación de texto y embeddings, sea por el servicio alojado de Ollama o por un servidor Ollama que el propio cliente opere y configure. Por esta vía se sirven modelos abiertos, entre ellos Mistral |
Si un cliente configura un servidor Ollama propio, el contenido va a ese servidor y no a un tercero.
5.3 Cuando el cliente aporta su propia llave de proveedor
Un cliente puede guardar con nosotros su propia llave de API de un proveedor. Cuando lo hace, su tráfico de IA gestionada se envía a ese proveedor bajo la cuenta del propio cliente y el proveedor se lo factura a él directamente. La llave se guarda cifrada, nunca se escribe en los registros y nunca se devuelve a quien la consulta. El destino sigue siendo el proveedor nombrado en el cuadro anterior.
6. Dónde están sus datos y qué habilita la transferencia
6.1 El hecho, dicho sin rodeos
Todo el Tratamiento que hacemos en nuestra propia infraestructura ocurre en Estados Unidos. Los servidores, la base de datos gestionada y el almacenamiento de archivos están alojados en DigitalOcean, en Nueva York. No hay copia europea ni copia colombiana. Si usted está en Colombia, en el EEE o en el Reino Unido, sus datos salen de su país en el momento en que usa el servicio.
Hay algo que no está en nuestra infraestructura, y lo decimos aquí en vez de dejar que se descubra. Cuando usa la IA Gestionada, el contenido de su solicitud va al proveedor de IA que usted haya seleccionado para esa aplicación. No todos esos proveedores están establecidos en los Estados Unidos —el Anexo III del Acuerdo de Encargado nombra a cada uno y dice dónde está—, de modo que el contenido dirigido al proveedor que usted seleccione puede tratarse fuera de los Estados Unidos también.
6.2 Si usted es Titular en Colombia
El artículo 26 de la Ley 1581 de 2012 prohíbe la transferencia de datos personales a países que no proporcionen niveles adecuados de protección, y a continuación enumera los casos en que la transferencia procede de todos modos. Nos apoyamos en:
- el literal e) — la transferencia es necesaria para la ejecución del contrato entre usted y nosotros. No es posible prestar la tienda, sus licencias ni la IA gestionada sin tratar sus datos en la infraestructura de la sección 6.1; y
- el literal a) — cuando usted otorga autorización expresa e inequívoca para la transferencia.
Le decimos el país de destino de forma explícita precisamente para que cualquier autorización que usted otorgue sea una autorización informada.
6.3 Si usted está en el EEE o el Reino Unido
Es una transferencia a un tercer país bajo el Capítulo V del RGPD. No es ocasional ni incidental, de modo que las excepciones del artículo 49 no son el instrumento adecuado: una transferencia sistemática como esta necesita las garantías apropiadas del artículo 46.
En qué nos apoyamos: en las condiciones de tratamiento de datos que DigitalOcean y Stripe publican para clientes fuera de Estados Unidos, que fijan el mecanismo de transferencia que cada uno ofrece.
Qué todavía no está hecho, dicho en lugar de disimulado:
- No hemos realizado ni documentado una evaluación de impacto de la transferencia.
- No hemos firmado acuerdos de tratamiento negociados individualmente con los proveedores de IA de la sección 5.2. El contenido que se les envía viaja bajo las condiciones estándar publicadas por cada proveedor para uso empresarial o de API, y nada más.
Lo decimos porque una política que promete garantías que no tiene es peor que una que no las promete. Si esto pesa en su decisión de usar el servicio, debe pesar.
6.4 Registro Nacional de Bases de Datos
Conforme al Decreto 1074 de 2015, modificado por el Decreto 090 de 2018, el deber de inscribir las bases de datos en el Registro Nacional de Bases de Datos recae en las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y en las personas jurídicas de naturaleza pública. El Responsable identificado en la sección 1.1 es una persona natural y queda fuera de ese ámbito, de modo que no hay inscripción. Esto cambia si la operación se traslada a una sociedad, y en ese momento inscribiremos las bases de datos.
7. Cuánto tiempo los conservamos
| Dato | Plazo |
|---|---|
| Vectores y documentos indexados de la IA gestionada | 30 días después de cancelar la suscripción; luego se destruyen. El plazo es configurable y su valor por defecto es 30 días |
| Saldo de IA gestionada | Se conserva tras la cancelación. Es dinero en cuenta, no almacenamiento, y sigue disponible hasta agotarse |
| Telemetría de escritorio | 730 días, impuesto por una tarea que corre a diario |
| Compras en borrador abandonadas | 7 días por defecto, con barrido diario. Los registros pagados, fallidos y reembolsados se conservan |
| Contadores antiabuso | El contador de una clave se borra en cuanto un ingreso con esa clave tiene éxito. El contador de una clave que nunca acierta no se borra por calendario |
| Facturas, registros de pago y licencias | Por el tiempo que exijan las normas contables y tributarias |
| Cuentas de tienda y los datos personales asociados | No hay plazo de supresión automática. La cuenta y sus registros se conservan mientras la cuenta exista, y hasta que usted pida su supresión conforme a la sección 9 |
La última fila es la declaración honesta de un vacío, no una decisión que estemos defendiendo. Fijar un plazo de conservación para las cuentas inactivas es trabajo pendiente. Su derecho a pedir la supresión (sección 9) no depende de ello.
Las bases de datos descritas en esta política permanecen vigentes mientras dure la relación con el Titular y por los plazos de este cuadro (Decreto 1377, art. 13, numeral 6).
8. Cómo los protegemos
Estos son hechos medidos sobre el servicio en producción, no aspiraciones:
- Todo el tráfico se sirve sobre TLS con certificados de Let's Encrypt.
- HTTP Strict Transport Security está impuesto por dos años, incluidos los subdominios.
- Las respuestas llevan
X-Frame-Options,X-Content-Type-Options,Referrer-Policy,Permissions-PolicyyCross-Origin-Opener-Policy. - Las contraseñas se cifran con PBKDF2-SHA512 y nunca se guardan en forma legible.
- El alta y el ingreso están limitados: cinco fallos en cinco minutos bloquean esa dirección IP o ese correo durante quince minutos. El pago admite diez peticiones cada cinco minutos.
- Las aplicaciones de terceros corren dentro de un marco aislado al que se le niega el permiso de mismo origen, y con su propia política de contenido dentro del marco. No pueden leer la página, ni la sesión, ni sus cookies.
- Los números de tarjeta nunca llegan a nuestros servidores (sección 3.3).
Ningún sistema es invulnerable. Estas medidas reducen el riesgo; no lo eliminan.
9. Sus derechos y cómo ejercerlos
9.1 Qué puede pedir
Como Titular bajo la ley colombiana (Ley 1581, art. 8), usted puede: conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización otorgada, salvo cuando la ley exceptúe la autorización; ser informado, previa solicitud, del uso que hemos dado a sus datos; revocar la autorización y solicitar la supresión del dato, con el alcance de la sección 4.1; acceder gratuitamente a sus datos, al menos una vez cada mes calendario; y presentar quejas ante la Superintendencia de Industria y Comercio.
Si usted está en el EEE o el Reino Unido (RGPD, arts. 15 a 22), puede: acceder y obtener copia; rectificar datos inexactos; suprimirlos; limitar el tratamiento; obtener sus datos en formato portable; oponerse al tratamiento basado en interés legítimo, incluso por motivos relacionados con su situación particular; y presentar una reclamación ante su autoridad de control.
Si usted reside en California (CCPA/CPRA), puede: conocer qué recogemos, usamos, revelamos y conservamos; obtener copia; corregir información inexacta; suprimir información personal; oponerse a la venta o el intercambio de información personal —no hacemos ninguna de las dos (sección 4.3)—; limitar el uso de información personal sensible; y no ser discriminado por ejercer estos derechos. Puede actuar por medio de un agente autorizado.
Si usted reside en otro estado de EE. UU. con ley integral de privacidad del consumidor, tiene derechos equivalentes en lo esencial. Presente la solicitud del mismo modo y aplicaremos el plazo más corto que permitan la ley de su estado y esta política.
9.2 Cómo presentar la solicitud
- Escriba a
support@vizumapps.com. Ponga «Solicitud de datos personales» en el asunto. - Envíela desde el correo registrado en su cuenta. Normalmente es toda la acreditación de identidad que necesitamos, y es la opción que le obliga a entregarnos menos datos adicionales.
- Si no puede escribir desde ese correo, o si actúa por otra persona, indíquenos: el correo o la cuenta a la que se refiere la solicitud, el detalle suficiente para localizar el registro, y —si es apoderado, causahabiente o agente autorizado— el documento que acredita que puede actuar. Pedimos documentos de identidad únicamente cuando queda una duda razonable sobre la identidad, y no los conservamos más de lo que la solicitud requiera.
- Diga qué quiere. Acceso, actualización, rectificación, supresión, copia, revocatoria de la autorización, oposición o limitación. Si no está seguro, describa la situación y la tramitaremos como la solicitud que corresponda.
- Respondemos al correo desde el que escribió, salvo que nos pida responder a otro.
Si la solicitud recae sobre contenido que un cliente nuestro indexó en la IA gestionada, aplica la sección 2.2: somos Encargados, y trasladaremos la solicitud al Responsable en lugar de actuar nosotros sobre el contenido.
9.3 En cuánto tiempo respondemos
| Régimen | Tipo de solicitud | Plazo |
|---|---|---|
| Colombia | Consulta — acceso, o ser informado del uso dado a sus datos | 10 días hábiles. Si no es posible atenderla, se lo informamos antes del vencimiento y respondemos dentro de los 5 días hábiles siguientes (Ley 1581, art. 14) |
| Colombia | Reclamo — corrección, actualización, supresión, revocatoria, o presunto incumplimiento de la ley | 15 días hábiles. Si no es posible atenderlo, le informamos los motivos y la fecha en que se atenderá, que no superará los 8 días hábiles siguientes al primer vencimiento (Ley 1581, art. 15). Si el reclamo está incompleto, le pedimos subsanarlo dentro de los 5 días siguientes a su recibo; transcurridos dos meses sin respuesta suya, se entiende desistido. Mientras el reclamo esté en curso, el registro se marca con la leyenda «reclamo en trámite» |
| EEE / Reino Unido | Cualquier derecho de los arts. 15 a 22 | 1 mes, prorrogable 2 meses más cuando la solicitud sea compleja o haya varias. Le avisamos de la prórroga dentro del primer mes (RGPD, art. 12.3) |
| California | Cualquier derecho CCPA/CPRA | Acusamos recibo en 10 días hábiles y respondemos en 45 días calendario, prorrogables una vez por 45 días más con aviso a usted |
El acceso es gratuito. No cobramos por el ejercicio de ninguno de estos derechos y no le tratamos distinto por haberlos ejercido.
9.4 Si no queda conforme
- Colombia — puede presentar queja ante la Superintendencia de Industria y Comercio. La ley colombiana exige agotar primero el trámite de consulta o reclamo ante nosotros: la queja ante la SIC solo es admisible una vez surtido ese requisito de procedibilidad (Ley 1581, art. 16).
- EEE — puede reclamar ante la autoridad de control del país donde reside, donde trabaja o donde ocurrió la presunta infracción. También puede acudir a la vía judicial.
- Reino Unido — puede reclamar ante la Information Commissioner's Office.
- Estados Unidos — puede dirigirse a la fiscalía general (attorney general) de su estado.
Reclamar ante una autoridad no requiere nuestro permiso ni que nos avise antes, salvo por la regla colombiana indicada arriba.
10. Niños, niñas y adolescentes
Vizum Apps es un producto para empresas y desarrolladores. No está dirigido a menores de edad y no recogemos a sabiendas sus datos personales.
- Colombia — el artículo 7 de la Ley 1581 y el artículo 12 del Decreto 1377 prohíben el Tratamiento de datos de niños, niñas y adolescentes, salvo los de naturaleza pública y siempre que el Tratamiento responda al interés superior del menor y asegure el respeto de sus derechos fundamentales. No tratamos datos de menores de 18 años a través de la tienda.
- EEE — no ofrecemos estos servicios directamente a menores de 16 años.
- Estados Unidos — no recogemos a sabiendas información personal de menores de 13 años (COPPA).
Si nos enteramos de que tenemos datos de un menor, los suprimimos. Si usted cree que un menor nos entregó datos, escriba a support@vizumapps.com: lo tramitaremos como un reclamo conforme a la sección 9.3.
11. Decisiones automatizadas y elaboración de perfiles
No tomamos decisiones sobre usted por medios automatizados que produzcan efectos jurídicos o que le afecten significativamente de modo similar. No elaboramos perfiles suyos.
Hay un solo mecanismo automático que conviene que conozca, y lo describimos porque puede afectar su entrada: el bloqueo antiabuso de la sección 3.4 bloquea una dirección IP o un correo durante quince minutos tras cinco intentos fallidos en cinco minutos. Es temporal, es reversible, no decide nada sobre usted más allá de esa pausa y, si cree que se le aplicó indebidamente, escriba a support@vizumapps.com.
La IA gestionada genera texto; no decide. Si un cliente nuestro usa una salida de IA para tomar una decisión sobre una persona, ese cliente es el Responsable de esa decisión y a él le corresponden las garantías que exige el artículo 22 del RGPD. Nosotros somos Encargados y no intervenimos.
12. Incidentes de seguridad
Si un incidente de seguridad afecta sus datos personales:
- Colombia — reportamos el incidente a la Superintendencia de Industria y Comercio conforme al artículo 17, literal n), de la Ley 1581, e informamos a los Titulares afectados.
- EEE / Reino Unido — notificamos a la autoridad de control competente dentro de las 72 horas siguientes a tener conocimiento de la violación, cuando sea probable que entrañe un riesgo para sus derechos y libertades (RGPD, art. 33), y le notificamos a usted sin dilación indebida cuando el riesgo sea alto (art. 34).
- Estados Unidos — notificamos a usted y a las autoridades que exija la ley de su estado, dentro de los plazos que esa ley fije.
Le diremos qué pasó, qué datos estuvieron involucrados, qué estamos haciendo al respecto y qué puede hacer usted.
13. Cambios en esta política
Podemos actualizar esta política. Cuando lo hagamos, cambiaremos la fecha de entrada en vigencia del encabezado y publicaremos el texto nuevo en https://vizumapps.com/es/privacy. Si el cambio altera de forma sustancial las finalidades, los destinatarios o el destino de sus datos, avisaremos por correo a los titulares de cuenta antes de que entre en vigor y —cuando la ley colombiana exija una nueva Autorización para la nueva finalidad— se la pediremos, en lugar de darla por supuesta.
14. Contacto
Escriba a support@vizumapps.com para cualquier pregunta sobre esta política, para ejercer cualquier derecho de la sección 9 o para presentar un reclamo.
Si nos escribió y no obtuvo respuesta dentro del plazo de la sección 9.3, dígalo en un mensaje nuevo indicando la fecha del primero. Eso es un reclamo, y reinicia el reloj a su favor y no al nuestro.