Política de tratamiento de datos personales
Última actualización: 9 de septiembre de 2026
Este documento explica cómo tratamos los datos personales en Pidi, en cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013 y las demás normas colombianas aplicables. Léelo junto con los Términos de servicio y el procedimiento de habeas data.
1. Quién responde por tus datos
[Razón social], sociedad identificada con NIT [NIT], con domicilio principal y dirección de notificación en [dirección completa], Medellín, Colombia (en adelante, «Pidi»).
Canal de atención para todo lo relacionado con datos personales: infraestructura@pidi.app. Es el canal habilitado para consultas y reclamos, y el que se usa para acreditar la fecha de radicación de una solicitud.
2. El punto que decide todo lo demás: Pidi tiene dos roles
No tratamos igual todos los datos, y de quién responde por ellos depende quién decide para qué se usan.
- Pidi es Responsable de los datos de las personas con las que tiene una relación directa: quienes abren una cuenta, los representantes y colaboradores del comercio, y quienes nos escriben. Esos datos los pedimos nosotros y decidimos nosotros para qué se usan.
- Pidi es Encargado de los datos que el comercio carga o genera sobre sus clientes finales: nombre, teléfono, correo, historial de citas y compras, notas y conversaciones. Ahí el Responsable es el comercio, que es quien tiene la relación con esa persona, quien recoge la autorización y quien decide las finalidades. Pidi trata esos datos siguiendo sus instrucciones y para prestarle el servicio, no para fines propios.
Consecuencia práctica: si eres cliente de una barbería y quieres que borren tus datos, la solicitud se resuelve con esa barbería. Si nos escribes a nosotros, la trasladamos y te lo decimos, pero quien decide es el comercio.
3. Qué datos tratamos
De los comercios y sus colaboradores: nombre, documento de identidad cuando la facturación lo exige, correo, teléfono, cargo y rol, credenciales de acceso, datos del establecimiento (razón social, NIT, direcciones, horarios), datos de facturación y de suscripción, y el registro de la actividad realizada dentro de la plataforma.
De los clientes finales del comercio: nombre, teléfono, correo, historial de citas, servicios tomados, compras, anticipos y pagos, reseñas, preferencias, notas que el comercio escriba sobre ellos y el contenido de las conversaciones de WhatsApp sostenidas con el negocio a través de la plataforma.
Datos técnicos: dirección IP, identificadores de dispositivo y navegador, fecha y hora de acceso, y registros de errores y seguridad. Se usan para operar, dimensionar y proteger el servicio.
Datos de pago: Pidi no almacena números de tarjeta ni credenciales bancarias. El pago lo procesa una pasarela habilitada, bajo sus propias políticas, y a nosotros sólo nos llega el resultado de la transacción y su identificador.
4. Datos sensibles: cuándo aparecen y qué exige la ley
Son datos sensibles los que afectan la intimidad o cuyo uso indebido puede generar discriminación: entre otros, los relativos a la salud y los datos biométricos (artículo 5 de la Ley 1581 de 2012). Ninguna persona está obligada a entregarlos.
Pidi no solicita datos sensibles y ningún campo del producto los pide. Pero existen dos puntos por los que pueden entrar, y hay que decirlo con claridad:
- Las notas del cliente son texto libre. Un salón puede escribir ahí una alergia, una condición del cuero cabelludo o una indicación médica. Eso es un dato de salud.
- Las fotografías. Las imágenes que el comercio publique o asocie a un cliente pueden constituir dato sensible según su contenido.
En ambos casos el Responsable es el comercio, y por los Términos de servicio asume la obligación de obtener la autorización explícita del titular, informándole que no está obligado a autorizar el tratamiento de datos sensibles (artículo 6 de la Ley 1581 y artículo 6 del Decreto 1377). Pidi los trata únicamente como Encargado, los somete a las mismas medidas de seguridad que el resto y no los usa para ninguna finalidad propia.
No incorporamos datos sensibles a las funciones de inteligencia artificial descritas en la cláusula 6 cuando el comercio los ha marcado como tales, y recomendamos no registrarlos en campos de texto libre.
5. Para qué usamos los datos
Como Responsable, tratamos los datos para:
- Crear y administrar la cuenta y dar acceso a la plataforma.
- Facturar la suscripción, gestionar el cobro y cumplir obligaciones tributarias y contables.
- Enviar comunicaciones operativas del servicio: avisos de funcionamiento, seguridad, cambios en las condiciones y soporte.
- Prevenir fraude, abuso y usos que pongan en riesgo la plataforma o a terceros.
- Medir el uso de forma agregada para mantener y mejorar el producto.
- Atender requerimientos de autoridades competentes.
Como Encargado, tratamos los datos de los clientes finales únicamente para prestarle al comercio el servicio contratado: agendar, recordar, cobrar, vender, atender el chat y producir sus informes. No vendemos datos personales, no los cedemos a terceros con fines comerciales y no los usamos para publicidad propia.
6. Tratamiento con inteligencia artificial
Parte del servicio funciona con modelos de inteligencia artificial. Lo declaramos aquí con detalle porque es un tratamiento que el titular tiene derecho a conocer antes de autorizarlo.
Qué hace. Un asistente conversacional atiende el chat de WhatsApp del comercio, interpreta lo que la persona escribe y ejecuta acciones sobre la operación del negocio: consultar la agenda, crear, mover o cancelar una cita, mostrar el catálogo, registrar un pedido o responder preguntas sobre el servicio. Un segundo componente produce análisis e informes del negocio para el comercio.
Qué datos se procesan. El contenido de la conversación, el nombre y teléfono de quien escribe, y los datos de sus citas, pedidos y compras que sean necesarios para responder. Además, para los informes del negocio, cifras agregadas de ventas y ocupación.
Con qué proveedor. El procesamiento se realiza a través de Anthropic PBC (Estados Unidos), que actúa como subencargado bajo obligaciones contractuales de confidencialidad y seguridad, y sin autorización para usar la información con fines propios ni para entrenar modelos.
Qué límites tiene, por diseño y no por promesa.
- El modelo no consulta datos de terceros: toda operación se ejecuta con la identidad de quien escribe, y no existe forma técnica de solicitar la información de otra persona.
- El modelo no ejecuta acciones irreversibles por su cuenta. Cancelar una cita o un pedido exige una confirmación explícita del titular.
- El resultado de una acción lo redacta el sistema a partir de lo que realmente ocurrió, no el modelo.
- Siempre puedes hablar con una persona. Basta pedirlo en el chat: el asistente cede la conversación y avisa al negocio.
Qué no hacemos. No usamos estos sistemas para elaborar perfiles que produzcan efectos jurídicos sobre una persona, ni para decidir sobre su acceso a crédito, empleo, seguros o servicios esenciales. No usamos reconocimiento facial ni datos biométricos.
Puedes no autorizarlo. El asistente es quien atiende el canal, de modo que la autorización para recibir mensajes por WhatsApp incluye —y lo dice expresamente en el texto que aceptas— que sea él quien los atienda y que la conversación se procese con el proveedor indicado. Es voluntaria: si no la das, no se te escribe por ese canal y el comercio te atiende y te agenda por sus vías habituales. Puedes revocarla respondiendo BAJA, y puedes pedir que te atienda una persona sin revocar nada.
7. Encargados y transferencias internacionales
Para operar nos apoyamos en proveedores que tratan datos por cuenta nuestra. Varios están fuera de Colombia, de modo que el servicio implica transferencias y transmisiones internacionales en los términos del artículo 26 de la Ley 1581 de 2012.
- Anthropic PBC (EE. UU.) — modelos de inteligencia artificial.
- Meta Platforms — plataforma WhatsApp Business, imprescindible para el canal de mensajería.
- [Kapso — razón social y país] — proveedor técnico del canal de WhatsApp.
- Neon (EE. UU.) — base de datos.
- Cloudflare (EE. UU.) — almacenamiento de archivos e imágenes.
- Railway y Vercel (EE. UU.) — infraestructura de servidores.
- Resend (EE. UU.) — envío de correo transaccional.
- Sentry (EE. UU.) — monitoreo de errores.
- Wompi (Colombia) — pasarela de pagos.
Estados Unidos no figura en el listado de países con nivel adecuado de protección declarado por la Superintendencia de Industria y Comercio. Por eso estas transferencias se amparan en la autorización expresa e informada del titular (artículo 26, literal a), que se recoge de forma separada al momento de reservar o de vincularse al canal, y se refuerzan con cláusulas contractuales de confidencialidad y seguridad con cada proveedor.
Esta lista se mantiene actualizada. Si incorporamos un encargado nuevo que trate datos personales, lo publicamos aquí antes de empezar a usarlo.
8. Autorización
La autorización se solicita de forma previa, expresa e informada, mediante casillas que nunca vienen premarcadas. Guardamos la fecha, el medio y el texto exacto que la persona leyó, porque la prueba de la autorización es ese texto y no un resumen posterior (artículo 9 de la Ley 1581 y artículo 7 del Decreto 1377).
Se piden por separado la autorización del canal de WhatsApp —que incluye, dicho de forma expresa, al asistente que lo atiende y la transferencia internacional de la cláusula 7— y la de recibir comunicaciones comerciales. Aceptar la primera no implica aceptar la segunda, y rechazar la segunda no limita en nada el servicio.
9. Tus derechos y cómo ejercerlos
Como titular puedes conocer, actualizar y rectificar tus datos; solicitar prueba de la autorización; ser informado del uso que se les ha dado; presentar quejas ante la SIC; y revocar la autorización o solicitar la supresión cuando no proceda un deber legal o contractual de conservarlos (artículo 8 de la Ley 1581).
También puedes oponerte al tratamiento con inteligencia artificial sin perder el servicio, y darte de baja del canal de WhatsApp respondiendo BAJA en el mismo chat: la baja es inmediata y bloquea todos los envíos, incluidos los avisos de citas.
El procedimiento, los plazos y lo que debe contener la solicitud están en el documento de habeas data.
10. Cuánto tiempo conservamos los datos
- Cuenta activa: mientras exista la relación contractual.
- Información con efectos tributarios y contables: facturas, pagos y soportes, diez (10) años, por el deber de conservación del artículo 28 de la Ley 962 de 2005 y las normas contables aplicables.
- Prueba de la autorización y de la baja: mientras pueda ser exigida y por el término de prescripción de las acciones correspondientes.
- Conversaciones de WhatsApp: mientras el comercio mantenga activo el canal y necesite el historial para atender a su cliente.
- Registros técnicos y de seguridad: el tiempo necesario para investigar incidentes.
Cerrada la cuenta, suprimimos o anonimizamos los datos personales salvo aquello que debamos conservar por los plazos anteriores. La anonimización es irreversible: el dato deja de permitir identificar a nadie.
11. Seguridad e incidentes
Aplicamos medidas técnicas, humanas y administrativas razonables: cifrado en tránsito, control de acceso por roles, aislamiento de la información de cada comercio, registro de la actividad sensible, copias de respaldo y monitoreo. Ningún sistema es infalible y no prometemos lo contrario.
Si ocurre un incidente que afecte la seguridad de los datos, lo reportamos a la Superintendencia de Industria y Comercio conforme al artículo 17, literal n) de la Ley 1581, e informamos sin dilación al comercio afectado para que pueda cumplir sus propios deberes frente a sus clientes.
12. Menores de edad
La plataforma no está dirigida a menores de edad y no se les solicita crear cuenta. Cuando un menor recibe un servicio del comercio, el tratamiento de sus datos debe responder a su interés superior y contar con la autorización de su representante legal (artículo 7 de la Ley 1581 y artículo 12 del Decreto 1377); recogerla corresponde al comercio.
13. Cookies
Este sitio usa únicamente almacenamiento local para recordar preferencias de visualización, y una medición de tráfico agregada y sin perfilado publicitario. La vitrina y el panel usan cookies técnicas necesarias para mantener la sesión iniciada. No usamos cookies de publicidad ni compartimos datos con redes publicitarias.
14. Registro Nacional de Bases de Datos
El deber de inscripción en el Registro Nacional de Bases de Datos de la Superintendencia de Industria y Comercio aplica a las sociedades y entidades sin ánimo de lucro que superen los umbrales de activos fijados por la normativa vigente. Cuando Pidi los alcance, procederemos a la inscripción y lo indicaremos en este documento.
15. Vigencia y cambios
Esta política rige desde la fecha indicada al comienzo. Si la modificamos de forma que altere las finalidades o incorpore un tratamiento nuevo, lo comunicaremos por correo o dentro del producto antes de aplicarlo, y cuando la ley lo exija solicitaremos una autorización nueva. Las bases de datos tienen vigencia indefinida mientras dure la finalidad que justificó su recolección.
16. Autoridad de control
La Superintendencia de Industria y Comercio es la autoridad de protección de datos en Colombia. Antes de presentar una queja ante ella, la ley exige haber agotado el trámite de consulta o reclamo ante nosotros (artículo 16 de la Ley 1581). Puedes acudir a www.sic.gov.co.