1. Identificación del responsable
AREAUNICA S.A.S., identificada con NIT 901484760-4 y operadora de la marca Cotiwa, es responsable del tratamiento de datos personales cuando determine sus finalidades y medios. El canal de privacidad y atención es soporte@cotiwa.com.
2. Alcance
Esta Política aplica al sitio público de Cotiwa APP, registro, inicio de sesión, panel de la cuenta, oportunidades, perfiles, créditos, membresías, pagos, cotizaciones, órdenes, soporte, notificaciones, WhatsApp, Google Meet, mapas, APIs e integraciones relacionadas.
3. Categorías de datos
Podemos tratar: identificación; nombres; documentos; NIT y RUT; información de representantes; datos de contacto; empresa; actividad; categorías; cobertura geográfica; experiencia; portafolio; documentos de verificación; cuenta de cobro; información transaccional; historial de créditos y membresías; cotizaciones; órdenes; casos; reclamaciones; soporte; reuniones; mensajes; preferencias; consentimientos; y registros de uso.
También podemos tratar datos técnicos como IP, navegador, sistema operativo, dispositivo, cookies, sesiones, eventos, registros técnicos, identificadores, errores, origen de acceso, seguridad y evidencia antifraude.
4. Datos sensibles y de menores
Cotiwa no busca recopilar datos sensibles salvo necesidad estricta y base válida. Los usuarios no deben cargar información sobre salud, biometría, orientación, religión u otros datos sensibles que no sean indispensables. La plataforma para proveedores está dirigida a personas con capacidad legal; no se pretende registrar menores como proveedores.
5. Fuentes de información
Los datos pueden provenir directamente del titular, de la empresa que representa, de clientes que envían solicitudes, de verificaciones autorizadas, de actividad dentro de Cotiwa, de procesadores de pago, de Google, Twilio, WhatsApp y otros servicios vinculados, así como de fuentes públicas permitidas por la ley.
6. Datos de clientes y oportunidades
En la mayoría de formularios públicos se recopilan ciudad y departamento, no una dirección exacta. Según el servicio, también pueden recibirse nombre, teléfono, correo, descripción, fecha estimada, origen/destino u otros datos necesarios para gestionar la solicitud.
La información puede compartirse con proveedores compatibles bajo reglas de compatibilidad, desbloqueo y control. El proveedor que accede a ella debe usarla exclusivamente para atender la solicitud y puede asumir obligaciones propias como responsable independiente del tratamiento posterior.
7. Finalidades del tratamiento
Tratamos información para: crear y administrar cuentas; verificar identidad y empresa; gestionar categorías y cobertura; aplicar reglas de compatibilidad; distribuir oportunidades; habilitar contacto; administrar créditos, membresías, pagos y facturación; generar cotizaciones y órdenes; prestar soporte; enviar notificaciones; operar integraciones; prevenir fraude; proteger usuarios; resolver reclamaciones; medir rendimiento; mejorar productos; cumplir obligaciones; y ejercer defensa jurídica.
8. Bases y autorizaciones
El tratamiento puede basarse en autorización, medidas precontractuales o contractuales, cumplimiento legal, ejercicio de derechos, seguridad y demás fundamentos permitidos. Cuando se requiera autorización, podrá obtenerse mediante casillas, formularios, mensajes de datos, códigos de verificación, configuraciones o conductas inequívocas permitidas, conservando evidencia.
9. Comunicaciones
Podemos enviar mensajes operativos sobre cuenta, seguridad, oportunidades, créditos, pagos, membresía, reuniones, soporte y cambios relevantes. Las comunicaciones comerciales estarán sujetas a autorización y preferencias disponibles. Retirar consentimiento comercial no impide avisos esenciales para ejecutar la relación o proteger la cuenta.
10. Encargados, aliados e integraciones
Podemos transmitir datos a proveedores de hosting, nube, correo, soporte, analítica, seguridad, almacenamiento, pagos, facturación, mapas, mensajería y comunicaciones. Entre ellos pueden estar Google, Twilio/WhatsApp, Wompi y proveedores técnicos equivalentes. Cada tercero recibe solo la información razonablemente necesaria y opera bajo sus propios términos y medidas.
11. Integración con Google Calendar y Google Meet
La conexión con Google es opcional y solo se inicia cuando el proveedor selecciona Conectar con Google desde Mi empresa → Integraciones. Cotiwa solicita el permiso calendar.events.owned, que permite gestionar eventos en calendarios propiedad de la cuenta conectada. Cotiwa utiliza este permiso únicamente para las reuniones que el proveedor programa o gestiona desde la plataforma.
La integración se utiliza para:
- Crear eventos vinculados con contactos y órdenes de servicio.
- Generar enlaces de Google Meet mediante Google Calendar.
- Reprogramar o cancelar reuniones cuando el proveedor realiza esas acciones desde Cotiwa.
- Enviar actualizaciones a los asistentes y mantener sincronizados el horario, el estado y el enlace de la reunión.
Para operar la integración, Cotiwa puede almacenar de forma protegida tokens OAuth de acceso y renovación, metadatos técnicos de la autorización, identificadores de eventos, fecha y horario, duración, asistentes, enlaces de Google Meet, enlaces de Calendar y estados operativos de sincronización. Los tokens se protegen mediante cifrado en el servidor y controles de acceso.
Cotiwa no solicita acceso a Gmail, Google Drive, Contactos de Google, archivos, grabaciones, transcripciones ni contenido de reuniones. La información obtenida mediante las APIs de Google no se utiliza para publicidad, no se vende y no se transfiere a anunciantes. Su uso se limita a prestar y mejorar las funciones visibles de Calendar y Meet solicitadas por el proveedor.
El proveedor puede desconectar Google desde Mi empresa → Integraciones. Al hacerlo, Cotiwa elimina las credenciales OAuth almacenadas y deja de crear, reprogramar o cancelar eventos en nombre del proveedor. Los eventos ya creados pueden permanecer en Google Calendar hasta que sean cancelados o eliminados desde Cotiwa antes de la desconexión, o directamente desde Google Calendar. El proveedor también puede revocar el acceso desde la configuración de seguridad de su cuenta Google.
El uso y la transferencia a cualquier otra aplicación de la información recibida de las APIs de Google por parte de Cotiwa cumplirán con la Política de Datos de Usuario de los Servicios API de Google, incluidos los requisitos de Uso Limitado. Cotiwa no vende los datos obtenidos de las APIs de Google ni los utiliza para publicidad personalizada.
12. Pagos y datos financieros
Los pagos se procesan mediante terceros. Cotiwa puede recibir estados, identificadores, referencias, valores, fechas, método general y datos de conciliación, pero no necesariamente almacena credenciales completas de tarjeta. Los procesadores aplican sus propias políticas y estándares.
13. Transferencias y transmisiones internacionales
Algunos proveedores tecnológicos operan infraestructura fuera de Colombia. En esos casos podrán existir transmisiones o transferencias internacionales, respecto de las cuales se adoptarán mecanismos contractuales, autorizaciones y medidas razonables conforme a la normativa aplicable.
14. Conservación
Conservaremos datos durante la relación y posteriormente por el tiempo necesario para soporte, auditoría, obligaciones contables, tributarias, prevención de fraude, seguridad, reclamaciones y cumplimiento. Los plazos pueden variar por categoría. Cuando no sean necesarios, se eliminarán, anonimizarán o bloquearán de forma razonable, salvo deber legal de conservación.
15. Derechos de los titulares
El titular puede conocer, acceder, actualizar, rectificar y solicitar supresión; pedir prueba de autorización cuando proceda; ser informado sobre el uso; presentar consultas o reclamos; revocar autorización cuando sea viable; y acudir ante la autoridad competente después de agotar el trámite correspondiente, conforme a la ley.
16. Procedimiento de consultas y reclamos
Las solicitudes deben enviarse a soporte@cotiwa.com, identificar al titular, describir la petición y aportar información para verificar identidad y legitimidad. Cotiwa podrá pedir aclaraciones. Las consultas y reclamos serán atendidos dentro de los términos legales aplicables.
17. Exactitud y actualización
Los titulares y proveedores deben mantener datos correctos y actualizar cambios relevantes. Cotiwa puede suspender procesos cuando existan inconsistencias, riesgo o necesidad de verificación. La información suministrada por clientes o terceros puede contener errores que serán corregidos cuando proceda.
18. Seguridad
Cotiwa aplica controles administrativos, técnicos y organizacionales razonables: autenticación, permisos, nonces, validaciones, registros, monitoreo, cifrado disponible, copias, separación de funciones y procedimientos de respuesta. Ningún sistema es infalible; los usuarios también deben proteger sus credenciales, dispositivos, correos, teléfonos e integraciones.
19. Incidentes
Ante un incidente de seguridad, Cotiwa evaluará alcance, contención, recuperación, evidencia, obligaciones de reporte y comunicaciones necesarias. Los usuarios deben informar inmediatamente cualquier sospecha de acceso indebido o pérdida de credenciales.
20. Cookies y tecnologías similares
Podemos utilizar cookies y almacenamiento local para autenticación, seguridad, preferencias, funcionamiento, rendimiento y analítica. Algunas son esenciales. Cuando resulte exigible, se habilitarán mecanismos de información, consentimiento o configuración.
21. Perfiles, métricas y decisiones automatizadas
Cotiwa usa reglas automatizadas de compatibilidad, clasificación, riesgo, límites y recomendaciones. Estas reglas apoyan la operación, pero pueden ser revisadas o ajustadas. El proveedor puede contactar soporte si considera que una decisión automática relevante se basó en información incorrecta.
22. Contenido público del proveedor
Parte de la información empresarial, categorías, ciudad, descripción, portafolio, insignias, reseñas o perfil puede mostrarse públicamente según la configuración y el plan. No deben publicarse datos personales innecesarios, documentos de identidad, información financiera ni datos de terceros sin autorización.
23. Eliminación y cierre de cuenta
El cierre de cuenta no siempre implica eliminación inmediata. Podrán conservarse registros necesarios para obligaciones, seguridad, disputas y prevención del fraude. El contenido público será retirado o desindexado en tiempos razonables, sujeto a cachés y servicios externos.
24. Cambios a la Política
Esta Política puede actualizarse por cambios legales, operativos o tecnológicos. La versión vigente indicará su fecha. Los cambios materiales se comunicarán por medios razonables cuando corresponda.
25. Normativa y autoridad
La Política se estructura con base en el régimen colombiano de protección de datos personales, comercio electrónico, mensajes de datos y demás normas aplicables. El titular conserva el derecho de acudir ante la Superintendencia de Industria y Comercio en los casos y condiciones previstos legalmente.