Politica de Privacidad
Ultima actualizacion: 28 de julio de 2026
En SyncroApp nos tomamos en serio la privacidad de sus datos. Esta politica explica que informacion recopilamos, como la usamos y que derechos tiene sobre ella. Cumple con la Ley 1581 de 2012 (Habeas Data) y el Decreto 1377 de 2013 de Colombia.
1. Responsable del tratamiento
SyncroApp esta inscrita en el Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio de Colombia bajo radicado 26-154076-000000-000 (finalizado el 18 de abril de 2026). Ver constancia oficial
1.1 Responsable vs Encargado — relacion juridica
Para efectos legales, la relacion de tratamiento de datos entre SyncroApp y sus usuarios es la siguiente:
- SyncroApp actua como Encargado del Tratamiento respecto de los datos personales de los clientes finales que los usuarios (tenants) ingresen en la plataforma. Procesa dichos datos unicamente bajo instrucciones del Responsable.
- El usuario/tenant es Responsable del Tratamiento de los datos personales de sus propios clientes finales. Es su obligacion obtener la autorizacion previa, expresa e informada de cada titular.
- SyncroApp es Responsable del Tratamiento unicamente de los datos propios del usuario/tenant (informacion de registro, pagos, logs de acceso).
2. Datos que recopilamos
| Tipo de dato |
Ejemplos |
Finalidad |
| Datos de cuenta |
Nombre, email, contrasena (encriptada), nombre de estudio |
Crear y gestionar su cuenta |
| Datos de negocio |
Clientes, proyectos, cotizaciones, pagos, citas |
Funcionalidad del CRM |
| Archivos |
Fotos, documentos adjuntos a proyectos, comprobantes de pago cargados por el usuario |
Almacenamiento vinculado a sus proyectos y reservas (Cloudflare R2) |
| Datos tecnicos |
Direccion IP, navegador, dispositivo, fecha de acceso |
Seguridad, auditoria y mejora del servicio |
| Datos de pago |
Referencia de transaccion (via Wompi y/o MercadoPago) |
Procesar suscripciones. No almacenamos datos de tarjeta. |
3. Como usamos sus datos
- Proveer y mejorar el servicio CRM.
- Enviar emails transaccionales: confirmacion de cuenta, recordatorios de citas, alertas de plan.
- Proteger la seguridad de la plataforma (deteccion de acceso no autorizado, auditoria).
- Generar estadisticas anonimas de uso para mejorar la experiencia.
No vendemos ni compartimos sus datos con terceros con fines publicitarios.
4. Encargados del tratamiento (terceros)
Utilizamos los siguientes Encargados del Tratamiento que procesan datos en nombre del Responsable bajo Acuerdos de Procesamiento de Datos (DPA):
- Railway Corp. (Estados Unidos) — alojamiento del backend y base de datos PostgreSQL. Politica de Railway | Certificaciones: SOC 2 Type II, GDPR.
- Vercel Inc. (Estados Unidos) — alojamiento del frontend y CDN. Politica de Vercel | Certificaciones: SOC 2, GDPR.
- Resend, Inc. (Estados Unidos) — envio de correos transaccionales. Politica de Resend.
- Cloudflare, Inc. (Estados Unidos) — almacenamiento de objetos (Cloudflare R2) para los archivos adjuntos y comprobantes de pago que los usuarios cargan en la plataforma (imagenes y PDFs de soportes, adjuntos de proyectos y reservas), asi como para las copias de seguridad cifradas. Los comprobantes pueden contener datos financieros de terceros, por lo que se almacenan cifrados en transito y en reposo y solo son accesibles mediante enlaces firmados de vigencia limitada. Politica de Cloudflare | DPA de Cloudflare | Certificaciones: SOC 2 Type II, ISO 27001, GDPR.
- Wompi (Bancolombia S.A.) (Colombia) — pasarela de pagos electronicos del grupo Bancolombia. Cumple PCI DSS. Politica de Wompi. Actualmente los pagos en linea estan deshabilitados (la activacion de planes se realiza de forma asistida); Wompi solo procesa datos cuando el pago en linea este habilitado.
- MercadoPago Colombia S.A.S. (Colombia, NIT 900.607.143-8) — pasarela de pagos alternativa. Cumple PCI DSS. Politica de MercadoPago. Aplica la misma nota: solo procesa datos con el pago en linea habilitado.
No almacenamos datos de tarjetas de credito. Cuando el pago en linea este habilitado, son procesados directamente por Wompi (grupo Bancolombia) y/o MercadoPago bajo estandares PCI DSS.
5. Almacenamiento y seguridad
- Los datos estructurados (cuentas, clientes, proyectos, reservas, pagos) se almacenan en servidores de Railway (infraestructura en la nube).
- Los archivos adjuntos y comprobantes de pago se almacenan en Cloudflare R2, con cifrado en reposo y acceso mediante enlaces firmados de vigencia limitada.
- Las contrasenas se almacenan con hash bcrypt (nunca en texto plano).
- Las conexiones usan HTTPS/TLS en todo momento.
- Implementamos autenticacion JWT con tokens de refresco y lista negra de sesiones.
- El acceso a la base de datos esta restringido por red y credenciales.
- Registramos un log de auditoria de acciones criticas (login, cambios, eliminaciones).
6. Retencion de datos
- Sus datos de negocio se conservan mientras su cuenta este activa.
- Al eliminar su cuenta, todos los datos se borran permanentemente en un plazo de 30 dias.
- Logs tecnicos de infraestructura (accesos HTTP del servidor y del CDN, con IP y User-Agent): se conservan 90 dias con fines de seguridad y diagnostico.
- Registro de auditoria de operaciones (historial de acciones realizadas dentro de la cuenta: creaciones, modificaciones, eliminaciones y accesos): se conserva 2 anos, en cumplimiento del principio de responsabilidad demostrada del Decreto 1377/2013. Este plazo es el mismo declarado en la Seccion 1.2 de los Terminos de Servicio.
- Los archivos adjuntos y comprobantes de pago almacenados en Cloudflare R2 siguen el plazo de retencion del modulo que los origina (ver Secciones 1.2 y 1.3 de los Terminos de Servicio).
- Los tokens expirados se limpian automaticamente cada 12 horas.
7. Sus derechos (ARCO) — Art. 8 Ley 1581
Como titular de datos personales, tiene los siguientes derechos garantizados por ley:
- Acceso (A): conocer que datos personales tenemos sobre ti y como los tratamos.
- Rectificacion (R): corregir datos inexactos, incompletos o desactualizados.
- Cancelacion / Supresion (C): solicitar la eliminacion de sus datos cuando no se respeten principios legales o sea procedente.
- Oposicion (O): oponerse al tratamiento de sus datos cuando haya causas legitimas.
- Portabilidad: exportar sus datos en formato JSON estandar via
/api/v1/exportar/mis-datos-zip.
- Revocacion: retirar su consentimiento en cualquier momento.
- Queja ante la SIC: presentar reclamos ante la Superintendencia de Industria y Comercio de Colombia.
Como ejercer sus derechos
Escribe a privacidad@syncroapp.dev con:
- Su nombre completo y numero de identificacion
- Correo electronico de contacto
- Tipo de derecho a ejercer (acceso / rectificacion / cancelacion / oposicion)
- Descripcion clara del hecho o dato que desea modificar
Plazos de respuesta (Art. 14 y 15 Ley 1581)
- Consultas: maximo 10 dias habiles, prorrogable por 5 dias adicionales.
- Reclamos: maximo 15 dias habiles, prorrogable por 8 dias adicionales.
- Si no recibe respuesta, puede denunciar ante la SIC: www.sic.gov.co
8. Cookies y almacenamiento local
- No usamos cookies de terceros ni de rastreo publicitario.
- Usamos
localStorage del navegador para almacenar su token de sesion y preferencias de tema (claro/oscuro).
- Puede limpiar estos datos en cualquier momento desde la configuracion de su navegador.
9. Menores de edad
SyncroApp no esta disenado para menores de 18 anos. No recopilamos intencionalmente datos de menores. Si detectamos una cuenta de un menor, la eliminaremos.
10. Transferencia y transmision internacional de datos
Sus datos son procesados por Encargados ubicados fuera de Colombia:
- Railway Corp. (Estados Unidos) — backend y base de datos.
- Vercel Inc. (Estados Unidos) — frontend y CDN.
- Resend, Inc. (Estados Unidos) — correos transaccionales.
- Cloudflare, Inc. (Estados Unidos) — almacenamiento de archivos adjuntos, comprobantes de pago y copias de seguridad cifradas (Cloudflare R2).
Estas transferencias estan amparadas por:
- Nivel adecuado de proteccion: los Estados Unidos figuran en el listado de paises que la Superintendencia de Industria y Comercio considera con un nivel adecuado de proteccion de datos personales (Circular Externa 005 de 2017, modificada por la Circular Externa 008 de 2017), por lo que la transferencia internacional es procedente sin autorizacion previa adicional del titular.
- Acuerdos de Procesamiento de Datos (DPA) suscritos con cada Encargado, incluido el DPA de Cloudflare.
- Certificaciones internacionales equivalentes a la Ley 1581: SOC 2 Type II, GDPR, ISO 27001.
- Declaracion formal en el Registro Nacional de Bases de Datos (RNBD) de la SIC.
- Art. 26 y 27 Ley 1581 de 2012 + Art. 25 Decreto 1377/2013.
Los datos en transito se cifran con TLS 1.3. Los datos en reposo se protegen con AES-128 y claves derivadas por PBKDF2-HMAC-SHA256.
11. Cambios a esta politica
Podemos actualizar esta politica periodicamente. Le notificaremos por email o mediante un aviso en la plataforma sobre cambios significativos. La fecha de "ultima actualizacion" al inicio refleja la version vigente.
12. Contacto
Horario de atencion: lunes a viernes, 9:00 AM - 5:00 PM (GMT-5).