1. Responsable del Tratamiento
El responsable es la Fundación Dánnhann (NIT 901.572.833-0), entidad sin ánimo de lucro domiciliada en Bogotá D.C., Colombia. Canal de datos personales: privacidad@aevoriq.online.
Ámbito: AEVORIQ se dirige a usuarios en Colombia y Estados Unidos (ver sección 2). Al no ofrecer sus servicios en la Unión Europea, la Fundación no designa representante del Art. 27 del GDPR. Cualquier consulta de protección de datos puede dirigirse a privacidad@aevoriq.online.
2. Marco Legal y Ámbito Territorial
AEVORIQ es un servicio operado desde Colombia y dirigido a usuarios en Colombia y en los Estados Unidos. Esta Política se rige por:
- Colombia (marco principal): Ley 1581 de 2012, Ley 1266 de 2008, Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015), Ley 2157 de 2021 y el Estatuto del Consumidor (Ley 1480 de 2011).
- California (EE.UU.): California Consumer Privacy Act, reformada por la California Privacy Rights Act (CCPA/CPRA). Los residentes de California disponen de los derechos de la sección 18.
3. Definiciones
Se adoptan las definiciones de la Ley 1581 de 2012 (Titular, Responsable, Encargado, Tratamiento, Autorización, Dato personal, Dato sensible) y sus equivalentes en el GDPR (data subject, controller, processor, processing, consent, personal data, special categories) y en la CCPA/CPRA (consumer, business, service provider, personal information, sensitive personal information, sale, sharing).
4. Principios
El tratamiento se rige por los principios de legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad (Ley 1581), y por los principios GDPR de licitud, lealtad y transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación, integridad y confidencialidad, y responsabilidad proactiva (accountability).
5. Arquitectura de Datos y Roles
AEVORIQ tiene dos modos con arquitecturas y roles distintos:
- Modo Personal (datos financieros en el Google Drive del propio Usuario): el Usuario es Responsable (controller) de sus datos; la Fundación actúa como Encargado limitado (processor). La Fundación no centraliza ni replica fuera de Google esos datos financieros.
- Modo Empresa/Fundación (datos de la organización en infraestructura gestionada — Supabase / PostgreSQL): la Organización cliente es Responsable de los datos que registra (clientes, proveedores, donantes, beneficiarios, empleados); la Fundación (AEVORIQ) es Encargado, conforme al Acuerdo de Encargo del Tratamiento (DPA).
- Metadatos operativos, telemetría y datos de contacto (ambos modos): la Fundación es Responsable, sobre infraestructura segura de Google Cloud y Supabase.
6. Categorías de Datos Tratados — Etiqueta de Privacidad
La siguiente tabla lista cada categoría de datos, su finalidad, la base legal y si se vende o comparte. AEVORIQ no vende ni comparte datos personales con fines comerciales o publicitarios en ninguna categoría.
| Categoría | Ejemplos | Finalidad | Base legal | ¿Se vende / comparte? |
|---|---|---|---|---|
| Identificación y contacto | Correo de la cuenta de Google, nombre asociado, PIN (hash irreversible, nunca en texto plano) | Autenticación, seguridad, comunicaciones operativas | Ejecución del contrato · Consentimiento | No |
| Datos financieros del Usuario (Personal, en su Drive) | Movimientos, cuentas, presupuestos, comprobantes | Prestación del servicio; controlados por el Usuario | Consentimiento del Titular | No |
| Datos organizacionales (Empresa/Fundación, en Supabase) | Clientes, proveedores, donantes, beneficiarios, ventas, inventario, cartera | Prestación del servicio a la Organización (Encargado) | Instrucciones del Responsable (DPA) | No |
| Operativos y de sesión | Token, identificadores técnicos de seguridad, idempotencia, timestamps | Seguridad, integridad, prevención de fraude | Interés legítimo · Obligación legal | No |
| Telemetría anonimizada | Tiempos de respuesta, errores, métricas agregadas | Diagnóstico y mejora del servicio | Interés legítimo | No |
| Datos de terceros cargados por el Usuario | Terceros que el Usuario/Organización registre | Prestación del servicio; el Usuario/Organización es Responsable | Responsabilidad del Usuario/Organización | No |
| Datos sensibles | No se solicitan de forma deliberada. Una Organización del sector social podría registrar datos de beneficiarios que rocen categorías especiales; en tal caso la Organización es Responsable y debe recabar la autorización reforzada aplicable. | — | Autorización reforzada (a cargo de la Organización) | No |
7. Finalidades
Operación del servicio; seguridad y prevención de fraude; mejora mediante análisis anonimizado; comunicaciones operativas; cumplimiento legal y del objeto social de la Fundación. No se usan los datos para publicidad de terceros, venta de información, cross-context behavioral advertising ni marketing no solicitado.
8. Bases Legales del Tratamiento
Bajo la Ley 1581 (Colombia): autorización del Titular, ejecución del contrato, interés legítimo y obligación legal. Bajo el GDPR (Art. 6):
- Art. 6(1)(b) — ejecución del contrato: operación del servicio y comunicaciones operativas.
- Art. 6(1)(a) — consentimiento: tratamiento de datos financieros y cookies no esenciales (revocable en cualquier momento).
- Art. 6(1)(f) — interés legítimo: seguridad, prevención de fraude y telemetría anonimizada.
- Art. 6(1)(c) — obligación legal: respuesta a requerimientos de autoridad competente.
9. Datos de Terceros Cargados por el Usuario
Cuando el Usuario u Organización carga datos de terceros (donantes, empleados, clientes, proveedores, beneficiarios), es el Responsable frente a ellos y garantiza contar con la autorización y base legal necesarias. La Fundación actúa como Encargado limitado conforme a sus instrucciones y al DPA.
10. Subencargados (Sub-procesadores)
- Google LLC — Workspace, Apps Script, Drive, Sheets, OAuth, Cloud (modo Personal y autenticación). Procesamiento en EE.UU. / operación global.
- Supabase — base de datos PostgreSQL, autenticación y almacenamiento (modo Empresa/Fundación). Región de procesamiento: Este de EE.UU. — Norte de Virginia (AWS us-east-1), Estados Unidos [confirmar región real del proyecto].
- Pasarela de pago [POR DEFINIR] — solo si se activan funcionalidades de pago. Se informará antes de su activación.
La lista se mantiene actualizada. Los subencargados están sujetos por contrato a obligaciones de confidencialidad y seguridad equivalentes a las de esta Política.
11. Transferencias Internacionales
Dado que AEVORIQ opera sobre infraestructura de Google LLC y Supabase, los datos pueden procesarse en servidores fuera de Colombia y fuera del Espacio Económico Europeo (principalmente Estados Unidos).
- Colombia: al aceptar esta Política, el Titular autoriza expresamente la transferencia internacional conforme al Art. 26 de la Ley 1581 de 2012. En modo organizacional, la Organización Responsable la autoriza en el DPA.
- Unión Europea: AEVORIQ no se dirige a la UE (sección 2). Si de forma excepcional el GDPR resultara aplicable, las transferencias desde la UE hacia EE.UU. u otros terceros países se ampararían en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) y/o en marcos de adecuación reconocidos, junto con medidas complementarias razonables.
12. Periodos de Retención
- Datos financieros del Usuario (Personal, en su Drive): indefinido, bajo control del Usuario.
- Datos organizacionales (Empresa/Fundación, en Supabase): durante la vigencia de la suscripción; al terminar, se devuelven o eliminan según el DPA.
- Correo de contacto: vida de la cuenta + 1 año tras supresión (Art. 65 Ley 1480 de 2011).
- Logs operativos: 90 días · Idempotencia: 30 días · Telemetría anonimizada: 12 meses · Incidentes: 3 años.
Los datos se conservan solo mientras exista una finalidad o una obligación legal que lo justifique (principio GDPR de limitación del plazo).
13. Medidas de Seguridad
Cifrado en tránsito (HTTPS/TLS); autenticación vía Google OAuth 2.0; PIN con hash irreversible; tokens con expiración; seguridad a nivel de fila (Row-Level Security) y aislamiento entre organizaciones en Supabase; auditoría server-side; control de concurrencia; validación de entradas; y cabeceras de seguridad HTTP (HSTS, X-Frame-Options). La Fundación implementa medidas razonables y proporcionales que evolucionan con el crecimiento del Servicio. Ningún sistema garantiza protección absoluta.
14. Cookies y Almacenamiento Local
AEVORIQ no utiliza cookies de seguimiento publicitario ni rastreadores de terceros (no emplea Google Analytics ni el píxel de Meta). Usa localStorage/sessionStorage para la sesión y preferencias, y cookies estrictamente necesarias de Google y Supabase (autenticación) para el funcionamiento técnico. Ver la Política de Cookies.
15. Inteligencia Artificial y Decisiones Automatizadas
AEVORIQ no incorpora inteligencia artificial que procese tus datos, ni toma decisiones automatizadas con efectos jurídicos o significativos sobre ti. La función "Coach / Plan IA" genera un informe que tú, de forma opcional, puedes copiar y usar en la herramienta de IA de tu elección (por ejemplo ChatGPT, Gemini o Claude); tus datos financieros no se envían a ningún modelo de IA desde AEVORIQ. Los resultados que obtengas de esas herramientas externas son orientativos, pueden contener errores y no constituyen asesoría financiera, contable ni de inversión. La Fundación no realiza scoring financiero ni usa tus datos para entrenar modelos. Conforme al Art. 22 del GDPR, no estás sujeto a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos.
16. Derechos del Titular en Colombia (Habeas Data)
Conocer, actualizar y rectificar tus datos; solicitar prueba de la autorización; ser informado del uso; presentar quejas ante la SIC; revocar la autorización y solicitar supresión; acceder gratuitamente a tus datos; y oponerte a usos no autorizados.
17. Derechos de Usuarios en la Unión Europea (GDPR)
AEVORIQ no se dirige a la UE (sección 2). Esta sección aplica solo en la medida en que el GDPR resultara aplicable a un usuario concreto que acceda desde la UE por su propia iniciativa. En tal caso, tienes derecho a: acceso (Art. 15), rectificación (Art. 16), supresión / "derecho al olvido" (Art. 17), limitación del tratamiento (Art. 18), portabilidad de tus datos en formato estructurado (Art. 20), oposición (Art. 21), a no ser objeto de decisiones automatizadas (Art. 22), a retirar el consentimiento en cualquier momento (Art. 7) y a presentar una reclamación ante tu autoridad de control (Art. 77). Responderemos en el plazo de un mes, prorrogable conforme al Art. 12 GDPR.
18. Derechos de Residentes de California (CCPA/CPRA)
Si eres residente de California, tienes derecho a: saber qué información personal recopilamos y con qué fin; acceder a ella y solicitar una copia; corregir información inexacta; eliminar tu información personal; y a la no discriminación por ejercer tus derechos.
Puedes ejercer estos derechos en privacidad@aevoriq.online. Responderemos en un plazo de 45 días (prorrogable), previa verificación razonable de tu identidad.
19. Cómo Ejercer tus Derechos
Escribe a privacidad@aevoriq.online (o soporte@aevoriq.online) con el asunto correspondiente: [HABEAS DATA], [GDPR], [CCPA], [IA-OBJECIÓN], [INCIDENTE], [PQR] o [LEGAL]. Plazos: consultas 10 días hábiles y reclamos 15 días hábiles (Ley 1581, Colombia); un mes (GDPR, UE); 45 días (CCPA, California). Para verificar tu identidad podremos solicitar información razonable que confirme que la solicitud proviene del titular.
20. Notificación de Incidentes de Seguridad
Ante una violación de seguridad que afecte datos personales, la Fundación adoptará medidas de contención y notificará según corresponda: a la SIC y a los usuarios afectados (Colombia); a la autoridad de control competente en un plazo de 72 horas y, cuando exista alto riesgo, a los interesados (Art. 33 y 34 GDPR); y conforme a la normativa de notificación de brechas aplicable en California. La notificación indicará la naturaleza del incidente, los datos comprometidos, las medidas adoptadas y los canales de soporte.
21. Datos de Menores de Edad
AEVORIQ está destinado a personas mayores de 18 años. No se solicitan ni tratan deliberadamente datos de menores; si se detectan, se eliminarán. Bajo el GDPR, no se recaba consentimiento de menores de la edad aplicable en cada Estado miembro (13 a 16 años); bajo la CCPA, no se vende ni comparte información de menores de 16 años (no aplica, pues AEVORIQ no vende ni comparte información).
22. Aviso de Privacidad Resumido
AEVORIQ es operado por la Fundación Dánnhann. En Personal, tus datos financieros viven en tu propio Google Drive — tú eres el dueño. En Empresa/Fundación, los datos de tu organización viven en infraestructura gestionada (Supabase) y la Fundación los trata solo como Encargado, según tus instrucciones (DPA). No usamos IA que procese tus datos, no vendemos ni compartimos tu información, y no usamos rastreadores publicitarios. Ejerce tus derechos en privacidad@aevoriq.online.
23. Modificaciones y Vigencia
Esta Política puede actualizarse; los cambios sustanciales se notificarán con al menos 15 días calendario de antelación. El uso continuado constituye aceptación.
24. Contacto y Autoridades de Control
Contacto: privacidad@aevoriq.online · soporte@aevoriq.online · Bogotá D.C., Colombia (atención digital). La dirección física de correspondencia para entidades de vigilancia y control se suministra a requerimiento oficial. Autoridades de control:
- Colombia: Superintendencia de Industria y Comercio (SIC) — Delegatura para la Protección de Datos Personales · sic.gov.co · Línea 601 587 0000.
- Unión Europea: la autoridad de control de tu país de residencia (listado en el Comité Europeo de Protección de Datos — EDPB).
- California: California Privacy Protection Agency (CPPA) y California Attorney General (oag.ca.gov).
25. Aceptación
El Usuario declara haber leído y aceptado esta Política, y otorga autorización previa, expresa e informada para el tratamiento de sus datos por parte de la Fundación.
