Política de Tratamiento de Datos Personales
Versión: 1.0 · Fecha de adopción: 2 de junio de 2026
En cumplimiento de lo dispuesto en la Ley 1581 de 2012 (“Ley de Habeas Data”), el Decreto 1377 de 2013 y demás normas concordantes y reglamentarias, ZAVORA SAS (“Zavora” o el “Responsable del Tratamiento”) adopta la presente Política de Tratamiento de Datos Personales (la “Política”), que tiene por objeto informar a los titulares sobre el tratamiento que Zavora da a sus datos personales, las finalidades, derechos, mecanismos para ejercerlos y demás aspectos relevantes para el respeto a su derecho fundamental al habeas data.
1. IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO
| Dato | Información |
|---|---|
| Razón social | ZAVORA SAS |
| NIT | 902053100-8 |
| Domicilio | Bogotá D.C., Colombia |
| Representante legal | Johan Camilo Abella Martínez |
| Correo de contacto general | zavora845@gmail.com |
| Correo para peticiones habeas data (PQRSD) | zavora845@gmail.com |
| Teléfono | +57 310 200 1241 / +57 312 563 3479 |
| Sitio web | https://zavorai.com |
2. MARCO LEGAL
Esta Política se fundamenta en:
- Constitución Política de Colombia, artículos 15 y 20.
- Ley 1266 de 2008 (Habeas Data Financiero), cuando aplique.
- Ley 1581 de 2012 — Régimen General de Protección de Datos Personales.
- Decreto 1377 de 2013 — Reglamentación parcial de la Ley 1581.
- Decreto 886 de 2014 — Registro Nacional de Bases de Datos.
- Ley 1480 de 2011 — Estatuto del Consumidor (cuando aplique).
- Ley 1273 de 2009 — Delitos informáticos.
- Resoluciones y circulares de la Superintendencia de Industria y Comercio (“SIC”) vigentes.
3. DEFINICIONES
Para los efectos de esta Política, aplican las definiciones del artículo 3 de la Ley 1581 de 2012 y del artículo 3 del Decreto 1377 de 2013, y en particular:
- Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de sus datos personales.
- Aviso de Privacidad: comunicación verbal o escrita generada por el Responsable, dirigida al Titular para el Tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento que le serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a los datos personales.
- Base de Datos: conjunto organizado de datos personales que sea objeto de Tratamiento.
- Dato Personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Datos Sensibles: aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación.
- Encargado del Tratamiento: persona natural o jurídica que realiza el Tratamiento de datos personales por cuenta del Responsable.
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y/o el Tratamiento de los datos.
- Titular: persona natural cuyos datos personales son objeto de Tratamiento.
- Tratamiento: cualquier operación o conjunto de operaciones sobre datos personales (recolección, almacenamiento, uso, circulación, supresión).
- Transferencia: envío de datos personales por parte del Responsable a un receptor que a su vez es Responsable.
- Transmisión: envío de datos personales a un Encargado para que los trate por cuenta del Responsable.
4. ÁMBITO DE APLICACIÓN
Esta Política aplica a todos los datos personales que Zavora recolecta, almacena o trata en cualquier soporte (digital, físico o de otra naturaleza), respecto a las siguientes categorías de Titulares:
a) Distribuidores (clientes que contratan el Servicio): personas naturales y/o representantes legales de personas jurídicas.
b) Usuarios del dashboard: personas naturales a quienes los Distribuidores otorgan acceso al panel de control (administradores, operadores, contadores).
c) Compradores: personas naturales que interactúan con los bots de WhatsApp de los Distribuidores cuyos datos son procesados por Zavora en calidad de Encargado, por instrucción del Distribuidor, quien es el Responsable del Tratamiento respecto de tales datos. Lo anterior conforme a los Términos de Servicio aceptados por el Distribuidor.
d) Visitantes del sitio web zavorai.com.
e) Proveedores, contratistas, candidatos y empleados de Zavora.
5. CATEGORÍAS DE DATOS PERSONALES TRATADOS
Zavora podrá tratar las siguientes categorías de datos, según corresponda al tipo de Titular:
5.1 De Distribuidores y Usuarios del dashboard
- Datos de identificación: nombre, apellido, tipo y número de documento.
- Datos de contacto: correo electrónico, número de teléfono, dirección.
- Datos del negocio: razón social, NIT, dirección comercial, sitio web.
- Datos de facturación y pago: información de la pasarela de pagos, historial de cobros, métodos de pago.
- Datos de uso de la Plataforma: registros de acceso (logs), dirección IP, agente de usuario del navegador, fechas y horas de actividad.
- Credenciales: correo electrónico y contraseña cifrada (hash).
- Comunicaciones: correos, mensajes y solicitudes intercambiados con Zavora.
5.2 De Compradores (Zavora actúa como Encargado)
- Número de WhatsApp.
- Nombre de perfil de WhatsApp (“ProfileName” provisto por Meta).
- Contenido de mensajes intercambiados con el bot (texto).
- Notas de voz (audio) cuando el Distribuidor habilite la función de transcripción.
- Dirección de entrega proporcionada por el Comprador.
- Historial de pedidos, montos, estados, productos.
- Metadatos técnicos asociados a las comunicaciones (timestamps, identificadores de mensaje de Twilio).
5.3 De visitantes web
- Dirección IP, agente de usuario, páginas visitadas, referer, datos derivados del uso de cookies estrictamente necesarias.
5.4 De proveedores y contratistas
- Datos de identificación y contacto, datos bancarios para pago, copia de documentos de constitución y certificados tributarios.
5.5 De candidatos y empleados
- Datos de identificación y contacto, hoja de vida, datos académicos y de experiencia laboral, datos de afiliaciones de seguridad social, datos de contacto de emergencia.
6. DATOS SENSIBLES Y DATOS DE MENORES
6.1 Datos sensibles
Zavora no recolecta de forma intencionada datos sensibles (origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos, datos relativos a la salud, vida sexual o biométricos). Los Distribuidores se obligan a configurar la Plataforma de modo que no se recolecten datos sensibles de Compradores.
En caso de que un Comprador remita datos sensibles en sus mensajes (transcripciones de voz, dirección de centros de salud, etc.), tales datos serán tratados con las precauciones de seguridad reforzadas que aplican a toda la información personal y se eliminarán cuando dejen de ser necesarios para la finalidad por la cual se transmitieron.
6.2 Datos de menores de edad
El Servicio no está dirigido a menores de edad. Zavora no recolecta a sabiendas datos personales de menores. Los Distribuidores se obligan a no usar la Plataforma para procesar datos de menores y a obtener las autorizaciones de los representantes legales cuando, excepcionalmente, así corresponda conforme a la ley.
7. FINALIDADES DEL TRATAMIENTO
Zavora tratará los datos personales para las siguientes finalidades:
7.1 Finalidades respecto de Distribuidores y Usuarios del dashboard
a) Crear, mantener y gestionar la cuenta del Distribuidor y sus usuarios.
b) Prestar el Servicio conforme a los Términos de Servicio y al Plan contratado.
c) Procesar pagos, emitir facturas electrónicas y atender requerimientos contables y tributarios.
d) Enviar comunicaciones operativas, de soporte, de servicio al cliente, notificaciones legales y avisos sobre cambios en el Servicio.
e) Detectar, prevenir y atender fraudes, abusos, violaciones a los Términos y comportamientos ilícitos o anómalos.
f) Cumplir obligaciones legales, regulatorias y contractuales aplicables a Zavora.
g) Realizar analíticas internas, métricas de uso, encuestas, estudios de mercado y mejora del producto.
h) Enviar comunicaciones comerciales sobre productos, servicios, novedades y ofertas de Zavora, sujeto a la autorización del Titular y a la posibilidad de oposición en cualquier momento.
i) Compartir información con encargados que apoyan la operación del Servicio, en los términos del numeral 11.
j) Llevar registros históricos para fines de prueba en eventuales controversias judiciales o administrativas.
7.2 Finalidades respecto de Compradores (Zavora como Encargado)
a) Recibir y procesar mensajes enviados al bot de WhatsApp del Distribuidor.
b) Interpretar contenido (texto y, opcionalmente, audio) usando modelos de inteligencia artificial para extraer pedidos, intenciones y datos del catálogo del Distribuidor.
c) Almacenar el historial de mensajes y pedidos para mostrarlos al Distribuidor en su dashboard.
d) Coordinar el flujo del pedido (confirmación, ajuste, negociación, entrega, pago) entre el Comprador y el Distribuidor.
e) Cualquier otra finalidad determinada por el Distribuidor en su Política de Tratamiento y dentro del marco legal aplicable.
7.3 Finalidades respecto de visitantes del sitio web
a) Operar el sitio, asegurar su funcionamiento, prevenir abusos.
b) Atender solicitudes enviadas a través de formularios.
c) Estadísticas agregadas sobre el uso del sitio.
7.4 Finalidades respecto de proveedores, contratistas y empleados
a) Gestionar la relación contractual o laboral.
b) Cumplir obligaciones tributarias, de seguridad social y demás propias del ciclo de vida del proveedor o empleado.
c) Mantener registros históricos para fines de auditoría y prueba.
7.5 Uso de datos anonimizados
Zavora podrá usar datos anonimizados (información que no permite identificar a ningún Titular) para: - Mejora del producto y los modelos de inteligencia artificial. - Estudios estadísticos del sector. - Publicación de cifras agregadas con propósitos comerciales o de investigación.
Una vez anonimizados, dichos datos dejan de estar sujetos a esta Política porque no constituyen datos personales conforme a la Ley 1581.
8. DERECHOS DEL TITULAR
De conformidad con el artículo 8 de la Ley 1581 de 2012, los Titulares tienen los siguientes derechos:
a) Acceso — Conocer, actualizar y rectificar sus datos personales frente a Zavora.
b) Solicitar prueba — Solicitar prueba de la autorización otorgada, salvo cuando expresamente se exceptúe como requisito para el Tratamiento (art. 10 Ley 1581).
c) Información — Ser informado, previa solicitud, respecto del uso que se le ha dado a sus datos personales.
d) Quejas ante la SIC — Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones al régimen de protección de datos personales, una vez agotado el trámite ante el Responsable.
e) Revocatoria y supresión — Revocar la autorización y/o solicitar la supresión del dato cuando no se respeten los principios, derechos y garantías constitucionales y legales.
f) Acceder gratuitamente a sus datos personales que hayan sido objeto de Tratamiento.
9. PROCEDIMIENTO PARA EJERCER LOS DERECHOS — PQRSD
9.1 Canal de atención
El Titular o sus causahabientes podrán presentar peticiones, quejas, reclamos, solicitudes o derechos (PQRSD) en relación con sus datos personales a través de cualquiera de los siguientes canales:
- Correo electrónico: zavora845@gmail.com
- Correspondencia física: Bogotá D.C., asunto: “Habeas Data — Atención al Titular”.
- Teléfono: +57 310 200 1241 / +57 312 563 3479 (en días hábiles y horario de oficina).
9.2 Contenido de la solicitud
La solicitud deberá contener como mínimo: - Nombre completo del Titular. - Tipo y número de documento de identificación. - Datos de contacto (correo y teléfono) para envío de respuesta. - Descripción clara de los hechos que dan origen a la solicitud. - Indicación expresa del derecho que se desea ejercer (acceso, rectificación, actualización, supresión, revocatoria, queja, consulta). - Documentos que se quieran hacer valer. - Firma del solicitante, cuando sea presentación física.
Cuando la solicitud sea presentada por un tercero distinto al Titular, deberá acreditarse la representación o el parentesco según corresponda.
9.3 Plazos legales de respuesta
Zavora atenderá las solicitudes en los siguientes términos:
a) Consultas (art. 14 Ley 1581): serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo. Cuando no sea posible atender la consulta dentro de dicho plazo, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá, la cual en ningún caso podrá superar cinco (5) días hábiles siguientes al vencimiento del primer plazo.
b) Reclamos (art. 15 Ley 1581): serán atendidos en un término máximo de quince (15) días hábiles contados a partir del día siguiente a la fecha de recibo. Cuando no sea posible atender el reclamo dentro de dicho plazo, se informará al interesado los motivos de la demora y la fecha en que se atenderá, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
9.4 Reclamos incompletos
Si el reclamo resulta incompleto, Zavora requerirá al interesado dentro de los cinco (5) días siguientes a la recepción para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá desistido el reclamo.
9.5 Agotamiento de trámite ante Zavora
Conforme al artículo 16 de la Ley 1581 de 2012, el Titular sólo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez agotado el trámite de consulta o reclamo ante Zavora.
10. AUTORIZACIÓN DEL TITULAR
10.1 Obtención de la autorización
Zavora obtendrá la autorización del Titular para el Tratamiento mediante alguno de los siguientes mecanismos:
a) Aceptación en formularios electrónicos en el sitio web o en la Plataforma, con un mecanismo expreso de aceptación (casilla de verificación, botón de aceptación) que vincule al titular con la presente Política y con el Aviso de Privacidad.
b) Aceptación a través de los Términos de Servicio al momento del registro como Distribuidor.
c) Conductas inequívocas que permitan concluir razonablemente que se otorgó la autorización, en los términos del Decreto 1377 de 2013, art. 7.
d) Documentos físicos suscritos por el Titular cuando aplique.
10.2 Conservación de la prueba de autorización
Zavora conservará registro electrónico o físico de la autorización por todo el tiempo de la relación con el Titular y durante el período en que pueda derivar responsabilidad por el Tratamiento.
10.3 Revocatoria
El Titular podrá revocar la autorización en cualquier momento mediante los canales señalados en el numeral 9.1, sin perjuicio de las obligaciones legales o contractuales que requieran la conservación de los datos por un período adicional.
11. ENCARGADOS DEL TRATAMIENTO
Para la prestación del Servicio, Zavora se apoya en proveedores tecnológicos que tienen la calidad de Encargados del Tratamiento. Estos proveedores acceden a datos personales únicamente por cuenta y por instrucción de Zavora, bajo contratos que les imponen obligaciones de confidencialidad y seguridad. Los principales encargados actuales son:
| Categoría | Proveedor | Tipo de datos al que accede | Ubicación |
|---|---|---|---|
| Mensajería WhatsApp (BSP) | Twilio Inc. | Mensajes, números, identificadores de mensaje | Estados Unidos |
| Infraestructura cloud | Microsoft Azure (Microsoft Corporation) | Todos los datos almacenados y procesados | Estados Unidos / Europa |
| Modelos de IA generativa | Microsoft Azure OpenAI Service | Mensajes procesados para clasificación y transcripción | Estados Unidos / Europa |
| Asistente analítico | Groq Inc. | Snapshot de datos agregados del Distribuidor | Estados Unidos |
| Base de datos | Neon Inc. | Datos del servicio | Estados Unidos |
| Servicios de email | Azure Communication Services (Microsoft) | Correos transaccionales | Estados Unidos / Europa |
| Pasarela de pagos | [BOLD / WOMPI] | Datos de pago | Colombia |
Zavora podrá modificar la lista de Encargados cuando sea necesario, informando el cambio mediante la actualización de esta Política.
12. TRANSFERENCIA Y TRANSMISIÓN INTERNACIONAL DE DATOS
12.1 Alcance
Para la operación del Servicio, parte de los datos personales son transmitidos a Encargados ubicados fuera de Colombia (principalmente Estados Unidos y la Unión Europea), según lo descrito en el numeral 11.
12.2 Fundamento legal
La transferencia y transmisión internacional se realiza con base en: - Autorización expresa del Titular al aceptar esta Política y los Términos de Servicio. - Necesidad para la ejecución del contrato entre el Titular y Zavora (artículo 26 literal d, Ley 1581 de 2012). - Adopción de contratos con cláusulas de tratamiento consistentes con la normativa colombiana cuando los países de destino no cuenten con un nivel adecuado de protección a juicio de la SIC.
12.3 Medidas de seguridad
Zavora exige a sus Encargados internacionales medidas de seguridad razonables y certificaciones de la industria (SOC 2, ISO 27001 u otras equivalentes) y mantiene contratos de procesamiento de datos.
13. SEGURIDAD DE LA INFORMACIÓN
Zavora implementa medidas técnicas, humanas y administrativas razonables para proteger los datos personales contra pérdida, acceso no autorizado, alteración y revelación. Entre tales medidas se encuentran:
- Cifrado en tránsito mediante TLS 1.2 o superior en toda la comunicación con la Plataforma.
- Cifrado en reposo de la información almacenada en la infraestructura cloud.
- Segregación multi-tenant mediante políticas de seguridad a nivel de fila (Row-Level Security) en la base de datos, de modo que cada Distribuidor solo puede acceder a sus propios datos.
- Autenticación robusta con contraseñas hasheadas (bcrypt), cookies de sesión httpOnly y protección contra ataques de falsificación de petición en sitios cruzados (CSRF).
- Control de acceso basado en roles (RBAC) para los usuarios del dashboard.
- Registros de auditoría (logs) sobre operaciones sensibles.
- Pruebas periódicas de seguridad y revisiones internas conforme al estado del arte de la industria.
Sin perjuicio de lo anterior, ningún sistema puede garantizar seguridad absoluta. Zavora se compromete a notificar a los Titulares afectados y a la SIC cualquier incidente de seguridad que pueda poner en riesgo la información personal, en los términos que la normativa exija.
14. VIGENCIA DE LOS DATOS Y CONSERVACIÓN
14.1 Criterio general
Los datos personales serán conservados por el tiempo razonable y necesario para cumplir las finalidades del Tratamiento. Como criterio general, los datos se conservarán mientras subsista la relación entre el Titular y Zavora.
14.2 Períodos específicos
- Datos de Distribuidores y Usuarios: durante la relación contractual más cinco (5) años adicionales por requerimientos contables, tributarios y de prueba ante eventuales controversias (artículo 28 del Estatuto Tributario, artículo 60 del Código de Comercio).
- Datos de Compradores: bajo la responsabilidad del Distribuidor; Zavora los conservará mientras el Distribuidor lo determine y, salvo instrucción contraria, los suprimirá al terminar la relación con el Distribuidor observando el plazo previsto en los Términos de Servicio.
- Registros de seguridad y logs técnicos: por períodos de doce (12) a veinticuatro (24) meses, según la criticidad.
- Comunicaciones comerciales (mailings): hasta que el Titular se oponga.
- Datos anonimizados: sin limitación temporal.
14.3 Supresión
Cumplidos los plazos anteriores, los datos serán suprimidos de forma segura, salvo aquellos cuya conservación adicional sea exigida por ley o requerida para atender eventuales reclamaciones.
15. RESPONSABLE DE LA ATENCIÓN DE PETICIONES
El área responsable de atender las peticiones de los Titulares es el área designada por Zavora para el cumplimiento de habeas data, contactable a través de zavora845@gmail.com.
16. MODIFICACIONES A ESTA POLÍTICA
Zavora podrá modificar esta Política para reflejar cambios legales, tecnológicos o de negocio. Las modificaciones sustanciales serán comunicadas a los Titulares mediante:
a) Publicación de la nueva versión en zavorai.com/tratamiento-datos.
b) Notificación a través del dashboard al iniciar sesión.
c) Comunicación al correo electrónico registrado, cuando aplique.
Cuando los cambios alteren materialmente las finalidades del Tratamiento o introduzcan nuevas categorías de datos, Zavora requerirá una nueva autorización del Titular.
17. VIGENCIA DE LA POLÍTICA
Esta Política entra en vigor el 2 de junio de 2026 y reemplaza cualquier versión anterior.
Versión: 1.0 · Vigente desde: 2 de junio de 2026
ZAVORA SAS — NIT 902053100-8 Bogotá D.C., Colombia Atención al Titular: zavora845@gmail.com · +57 310 200 1241 / +57 312 563 3479