Política de Privacidad y Protección de Datos
Última actualización: 16 de julio de 2026
Compromiso con su Privacidad
En Ditempo, la protección de los datos personales es una prioridad. Esta política se rige principalmente por la Ley 1581 de 2012 (Habeas Data) y el Decreto 1377 de 2013 de Colombia, y por la Ley 1266 de 2008 cuando se trate de datos financieros o crediticios.
Dado que el Servicio puede prestarse a clientes fuera de Colombia, cuando aplique observamos también estándares internacionales de protección de datos respecto de los Titulares a quienes dicha normativa les resulte aplicable, sin que ello modifique que la ley colombiana rige la relación contractual.
1. Responsable del Tratamiento
Razón social: Ditempo S.A.S.
NIT: 902085110-9
Producto: DocCoreX
Domicilio: Bogotá, Colombia
Correo electrónico: [email protected]
2. Dos roles distintos: Responsable y Encargado
2.1. Como Responsable — tratamos directamente los datos de quienes tienen una Cuenta (Clientes y sus Usuarios), para los fines de la Sección 4.
2.2. Como Encargado — cuando un Cliente carga al Servicio información de sus propios clientes, contactos o terceros, Ditempo trata esos datos únicamente siguiendo las instrucciones del Cliente, quien actúa como Responsable frente a esos Titulares y es quien debe contar con su Autorización. Los términos específicos se formalizan en un Acuerdo de Tratamiento de Datos independiente con cada Cliente.
Si sus datos fueron cargados al Servicio por un tercero
Si usted es un Titular cuyos datos fueron cargados al Servicio por un tercero, sus derechos de Habeas Data los ejerce ante ese tercero (el Responsable), no directamente ante Ditempo, salvo que dicho tercero no pueda ser identificado, en cuyo caso puede contactarnos y le orientaremos.
2.3. Deberes del Responsable (Ditempo, respecto de sus Clientes y Usuarios directos)
Conforme al artículo 17 de la Ley 1581 de 2012, Ditempo debe: garantizar el pleno ejercicio del derecho de Habeas Data; conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida o acceso no autorizado; solicitar y conservar prueba de la Autorización otorgada; informar debidamente sobre la finalidad de la recolección; tramitar consultas y reclamos en los plazos legales; y abstenerse de circular información cuestionada mientras esté en trámite un reclamo.
2.4. Deberes de Ditempo como Encargado (respecto de datos de terceros cargados por un Cliente)
Conforme al artículo 18 de la Ley 1581 de 2012, Ditempo debe: tratar los datos únicamente conforme a las instrucciones del Cliente; conservar la información bajo las mismas condiciones de seguridad; abstenerse de usar los datos para fines distintos a los instruidos por el Cliente; e informar al Cliente sobre cualquier incidente de seguridad que los afecte.
3. Información que Recopilamos
3.1. De Clientes y Usuarios (como Responsable)
Nombre, correo, teléfono (opcional), nombre de la empresa, cargo, contraseña cifrada, tokens de sesión, claves API, plantillas y configuraciones creadas, metadatos de documentos generados, historial de versiones, logs de actividad, dirección IP, navegador, dispositivo, ubicación aproximada.
3.2. Datos de Facturación
No almacenamos números completos de tarjeta. Los pagos se procesan por un proveedor certificado PCI-DSS, que puede cambiar en cualquier momento según decisión operativa de Ditempo sin que ello requiera modificar esta política. Almacenamos nombre del titular, dirección de facturación, últimos 4 dígitos (referencia), historial de transacciones e información fiscal (NIT/RUT).
3.3. Contenido conectado o cargado voluntariamente por el Cliente (como Encargado)
Ciertos datos solo se procesan cuando el Cliente decide voluntariamente activarlos, y puede desactivarlos en cualquier momento:
- Buzones de correo conectados al módulo Messaging: la lectura y clasificación de correos y adjuntos ocurre solo mientras el buzón esté conectado; al desconectarlo, el procesamiento cesa.
- Archivos y documentos cargados a Vault, Studio o PartnerHub: se procesan únicamente los que el Cliente o sus Usuarios carguen de forma expresa.
Ditempo no accede a fuentes de datos del Cliente que este no haya conectado o cargado expresamente.
3.4. Datos sensibles y biométricos
El módulo PartnerHub puede apoyar procesos de verificación de identidad (KYC) que en algunos casos incluyan datos biométricos. Ditempo no recolecta estos datos por cuenta propia; cuando un Cliente habilita esta funcionalidad, actúa como Responsable de dicho tratamiento y debe contar con Autorización expresa del Titular. Conforme a la guía de la SIC (Circular Externa 001 de 2025), estos datos no se comparten con terceros, no alimentan bases de datos biométricas adicionales, y se eliminan en un plazo razonable tras cumplir su finalidad.
4. Finalidad del Tratamiento
Finalidades como Responsable
Tratamos datos para:
- Prestación y administración del Servicio y la Cuenta.
- Procesamiento de pagos.
- Soporte técnico.
- Comunicaciones sobre el servicio.
- Seguridad y prevención de fraude.
- Cumplimiento legal, fiscal y regulatorio.
- Mejora del Servicio.
Marketing: solo con consentimiento previo y expreso, revocable en cualquier momento.
5. Base Legal para el Tratamiento
- Consentimiento informado (Art. 9, Ley 1581 de 2012).
- Ejecución del contrato — necesario para prestar el Servicio.
- Obligación legal — fiscal y contable.
- Interés legítimo — seguridad y prevención de fraude.
6. Compartir Información con Terceros
No vendemos ni alquilamos datos personales. Compartimos información únicamente con:
6.1. Encargados del Tratamiento (proveedores) que prestan infraestructura cloud, procesamiento de pagos, comunicaciones transaccionales, analítica (datos anonimizados) y soporte al cliente, bajo acuerdos de confidencialidad. Estos proveedores pueden cambiar en cualquier momento según decisión operativa de Ditempo, sin que ello modifique el nivel de protección exigido contractualmente a cada uno.
6.2. Requisitos legales — cuando sea necesario para cumplir una orden judicial, requerimiento de autoridad competente, o proteger derechos de Ditempo o de terceros.
6.3. Transferencias internacionales — aplicamos las salvaguardas exigidas por la SIC: cláusulas contractuales, evaluación de adecuación del país destino, o Autorización expresa cuando la ley lo requiera.
7. Sus Derechos como Titular
Derechos fundamentales
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la Autorización otorgada.
- Ser informado sobre el uso dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC).
- Revocar la Autorización y/o solicitar supresión del dato.
- Acceder gratuitamente a sus datos personales.
7.1. Cómo ejercer sus derechos
Desde su Cuenta (Configuración → Privacidad y Datos), por correo a [email protected].
7.2. Plazos de respuesta (Art. 14 y 15, Ley 1581 de 2012)
- Consultas: 10 días hábiles desde la recepción; si no es posible, se informa el motivo y una fecha de respuesta que no supere 5 días hábiles adicionales.
- Reclamos: 15 días hábiles. Si el reclamo está incompleto, se le informará dentro de 5 días para que lo complete; si no lo hace en 2 meses, se entenderá desistido.
8. Seguridad de los Datos
8.1. Medidas técnicas: cifrado en tránsito y en reposo, hashing de contraseñas, autenticación multifactor disponible, firewalls, monitoreo continuo.
8.2. Medidas organizativas: acceso basado en roles, acuerdos de confidencialidad con el personal, capacitación regular, auditorías de seguridad periódicas.
8.3. Notificación de incidentes: ante una brecha que afecte datos personales, notificaremos a los Titulares y/o Clientes afectados, y reportaremos a la SIC cuando la ley lo exija, sin dilación injustificada.
9. Retención de Datos
- Cuenta activa: mientras permanezca activa.
- Cuenta cancelada: 30 días tras la cancelación.
- Documentación comercial y de facturación: 10 años (Art. 28, Ley 962 de 2005).
- Logs de seguridad: 6 meses, salvo que una ley específica aplicable a un caso concreto exija un plazo distinto, en cuyo caso se ajustará.
- Datos anonimizados: sin límite de tiempo.
10. Cookies
- 10.1. Estrictamente necesarias — no requieren consentimiento.
- 10.2. De rendimiento y análisis — uso agregado y anonimizado.
- 10.3. De funcionalidad — preferencias de idioma e interfaz.
- 10.4. De marketing — solo con consentimiento explícito.
Gestione sus preferencias en Configuración → Privacidad → Cookies, o desde su navegador.
11. Privacidad de Menores de Edad
DocCoreX no está dirigido a menores de 18 años. No recopilamos intencionalmente sus datos. Si identificamos que lo hicimos sin autorización de su representante legal, eliminaremos la información de inmediato. Contacto: [email protected].
12. Cambios a esta Política
Notificaremos cambios materiales con al menos 30 días de anticipación a su entrada en vigor.
13. Autoridad de Supervisión
Ditempo S.A.S. no es una entidad vigilada por la Superintendencia Financiera de Colombia. La autoridad competente en protección de datos es:
Superintendencia de Industria y Comercio (SIC)
Delegatura para la Protección de Datos Personales
Carrera 13 No. 27-00, Pisos 3 y 4, Bogotá
Tel: (+57 601) 587 0000
Aunque no estamos sometidos a la vigilancia de la Superintendencia Financiera, dado que una parte significativa de nuestros clientes pertenece al sector bancario y asegurador, aplicamos internamente estándares de seguridad y gobierno de datos alineados con las mejores prácticas de ese sector, sin que ello implique o constituya sometimiento a dicha vigilancia.
14. Contacto
Ditempo S.A.S.
Correo electrónico: [email protected]
Dirección: Bogotá, Colombia
Esta Política de Privacidad se rige por la Ley 1581 de 2012 (Habeas Data) y el Decreto 1377 de 2013 de Colombia, y por la Ley 1266 de 2008 cuando se trate de datos financieros o crediticios. Ver también los Términos y Condiciones de Servicio y nuestro Gobierno de Inteligencia Artificial.