Legal

Política de Tratamiento de Datos Personales

Última actualización: [FECHA DE PUBLICACIÓN]

Borrador para revisión, elaborado conforme a la Ley 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) y demás normas aplicables en Colombia. Completar corchetes al constituir la S.A.S. y confirmar regiones de hosting antes de publicar.

1. Responsable del tratamiento

[RAZÓN SOCIAL — CabellCloud S.A.S.]
NIT: [NIT]
Domicilio: [DIRECCIÓN, CIUDAD], Colombia
Correo para asuntos de datos personales: cabellcloud@gmail.com

2. Alcance

Esta Política aplica a los datos personales tratados a través de la plataforma CabellCloud y sus servicios de automatización e inteligencia artificial, respecto de: (a) usuarios y clientes de la Plataforma; (b) contactos comerciales; y (c) datos personales de terceros contenidos en la información que los clientes suben o conectan (frente a los cuales el cliente actúa como responsable y CabellCloud como encargado del tratamiento).

3. Datos que tratamos

CategoríaEjemplosOrigen
Identificación y contactoNombre, correo electrónicoRegistro del usuario
CredencialesContraseña (cifrada) y datos de sesiónRegistro y autenticación
Contenido subidoArchivos del "Desktop" virtual, documentos de contexto (RAG)Subida voluntaria del cliente
ConversacionesMensajes intercambiados con el asistente de IAUso de la Plataforma
Datos de cuentas conectadasCorreos, eventos de calendario y archivos de servicios que el cliente autoriza vía OAuth (Gmail, Google Calendar, Google Drive, Google Sheets, Outlook, OneDrive)Autorización expresa del cliente, revocable
Datos de uso y facturaciónConsumo de procesamiento (tokens), registros técnicosOperación de la Plataforma

CabellCloud no solicita datos sensibles (salud, biometría, orientación política, etc.). Si el contenido que el cliente sube los contiene, se tratan únicamente como parte del servicio y bajo instrucción del cliente.

3.1 Qué hacemos con cada dato que pedimos directamente

(Principio de finalidad — Ley 1581: cada dato solicitado tiene un uso concreto y declarado.)

Dato solicitadoPara qué lo usamos exactamenteObligatorio
Correo electrónicoCrear su cuenta, autenticar su acceso, enviarle notificaciones del servicio
NombreIdentificarlo en su cuenta y personalizar la comunicación
ContraseñaProteger el acceso a su cuenta (se almacena cifrada; nadie en CabellCloud puede verla)
[FUTURO] Cargo / puestoAdaptar las respuestas y sugerencias del asistente de IA a su rolNo
[FUTURO] Funciones y tareas frecuentesConfigurar qué automatizaciones y asistentes le resultan más útilesNo
[FUTURO] Sector / tipo de empresaAjustar plantillas, ejemplos y vocabulario del asistente a su industriaNo

Los datos marcados como no obligatorios pueden omitirse sin perder acceso a la plataforma; solo reducen la personalización. CabellCloud no solicita cédula ni fecha de nacimiento para usar la plataforma; si en el futuro algún dato de identificación fuera necesario (ej. facturación), se informará su finalidad específica en el momento de solicitarlo.

Nota de implementación (interna): cuando se construya el cuestionario de onboarding, cada campo debe llevar un microtexto visible junto al formulario explicando su uso (ej. "Tu cargo nos ayuda a adaptar el asistente a tu rol — opcional"). Ningún campo del onboarding debe pedir datos sensibles ni de menores. Si se agrega un campo nuevo, se agrega su fila en esta tabla ANTES de activarlo.

4. Finalidades del tratamiento

  • Crear y administrar la cuenta del usuario y autenticar su acceso.
  • Prestar los servicios contratados: procesar contenido con IA, ejecutar automatizaciones, generar documentos, alertas y resúmenes.
  • Leer las cuentas conectadas (correo, calendario, archivos) exclusivamente para las funciones que el cliente configure.
  • Facturar el consumo y gestionar la relación comercial.
  • Atender consultas, reclamos y solicitudes de derechos.
  • Cumplir obligaciones legales, contables y tributarias.
  • Enviar comunicaciones sobre el servicio y, solo con autorización, comunicaciones comerciales.

Los datos no se venden ni se comparten con terceros para fines publicitarios.

5. Encargados y transferencias internacionales

Para operar, CabellCloud utiliza proveedores tecnológicos que procesan datos por su cuenta (subencargados), todos con procesamiento en Estados Unidos. Al aceptar esta Política, el titular autoriza expresamente la transmisión y transferencia internacional de sus datos personales a dichos proveedores en Estados Unidos, los cuales ofrecen niveles adecuados de protección mediante estándares contractuales y de seguridad de la industria:

ProveedorFunciónUbicación del procesamiento
OpenAIProcesamiento de lenguaje (IA), generación de texto y embeddingsEstados Unidos
SupabaseBase de datos, autenticación y almacenamiento de archivosEstados Unidos (Oregón, us-west-2)
VercelHosting de la aplicación webEstados Unidos (Washington D.C., us-east-1)
RailwayHosting del motor de automatizaciones (n8n) y conversión de documentosEstados Unidos (California, US West)
TavilyBúsqueda web solicitada por el clienteEstados Unidos
Google / MicrosoftServicios que el propio cliente conecta vía OAuthSegún el proveedor del cliente

Los proveedores de IA procesan el contenido únicamente para generar las respuestas del servicio; CabellCloud utiliza modalidades de API que no usan el contenido de los clientes para entrenar modelos, conforme a las políticas vigentes del proveedor.

6. Conservación de los datos

  • Conversaciones de chat: se eliminan periódicamente (ciclo de aproximadamente 15 días); la memoria de trabajo persistente del workspace se conserva mientras la cuenta esté activa.
  • Archivos del Desktop y documentos de contexto: mientras la cuenta esté activa o hasta que el cliente los elimine. Los elementos enviados a la papelera se purgan definitivamente a los 15 días.
  • Tokens OAuth de conectores: hasta que el cliente desconecte el servicio o cierre su cuenta.
  • Datos de facturación: por los términos exigidos por la ley tributaria y contable colombiana.
  • Tras el cierre de cuenta: los datos se eliminan dentro de un plazo máximo de [30/60] días, salvo los que deban conservarse por obligación legal.

7. Derechos de los titulares

Conforme a la Ley 1581 de 2012, el titular puede: conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado sobre el uso dado a sus datos; presentar quejas ante la Superintendencia de Industria y Comercio (SIC); revocar la autorización y/o solicitar la supresión cuando no exista un deber legal o contractual que lo impida; y acceder gratuitamente a sus datos.

8. Cómo ejercer los derechos

Canal de atención: cabellcloud@gmail.com (asunto sugerido: "Datos personales").

  • Consultas: respuesta en máximo diez (10) días hábiles, prorrogables por cinco (5) más con aviso previo.
  • Reclamos (rectificación, supresión, revocatoria): respuesta en máximo quince (15) días hábiles, prorrogables por ocho (8) más con aviso previo. Si el reclamo está incompleto, se requerirá al titular dentro de los cinco (5) días siguientes; transcurridos dos (2) meses sin respuesta del titular, se entenderá desistido.

La solicitud debe incluir: nombre, dato de contacto, descripción de la solicitud y, cuando aplique, los documentos que la soporten. Pueden ejercerlos el titular, sus causahabientes o su representante acreditado.

9. Datos de terceros subidos por los clientes

Cuando un cliente sube o conecta información que contiene datos personales de terceros (ej. correos de sus propios clientes), el cliente es el responsable del tratamiento de esos datos y garantiza contar con la autorización o base legal para tratarlos. CabellCloud actúa como encargado, procesándolos únicamente según las instrucciones del cliente configuradas en la Plataforma, con las medidas de seguridad descritas en esta Política. Las solicitudes de terceros titulares sobre esos datos se redirigirán al cliente responsable.

10. Medidas de seguridad

CabellCloud implementa medidas técnicas y organizativas razonables, entre ellas: cifrado en tránsito (HTTPS/TLS); almacenamiento de archivos en repositorios privados con URLs firmadas de corta duración; aislamiento de la información por cliente y por espacio de trabajo; controles de acceso a nivel de base de datos (Row Level Security); salvaguardas de código contra usos indebidos del motor de IA (resolución de destinos de integración en el servidor, neutralización de contenido activo en vistas previas); y principio de mínimo acceso: la plataforma nunca accede al computador del cliente, solo a lo que este sube o conecta.

Ninguna plataforma puede garantizar seguridad absoluta. En caso de un incidente que afecte datos personales, CabellCloud lo gestionará con diligencia, informará a los titulares afectados cuando corresponda y reportará a la SIC conforme a la normativa vigente.

11. Aviso de privacidad

El Aviso de Privacidad (documento resumido exigido por el Decreto 1377 de 2013) está disponible en la Plataforma y comunica la existencia de esta Política, la identidad del responsable y los canales de atención.

12. Vigencia y cambios

Esta Política rige desde su publicación y durante la operación de CabellCloud. Los cambios sustanciales se comunicarán a los usuarios por correo o dentro de la Plataforma antes de su entrada en vigencia. Las bases de datos se conservarán mientras la finalidad del tratamiento subsista.