Volver a Directo

Privacidad y hábeas data

Política de Tratamiento de Datos Personales

Versión vigente: 2026-07-31

Esta política explica cómo se recolectan, usan, almacenan, transmiten, consultan, actualizan y suprimen datos personales en Directo IA. Se adopta de conformidad con la Ley Estatutaria 1581 de 2012, el Decreto 1074 de 2015 y las instrucciones de la Superintendencia de Industria y Comercio (SIC).

01

Responsable
Directo IA
NIT
Pendiente de configuración
Domicilio
Pendiente de configuración
Correo de privacidad
Pendiente de configuración
Teléfono
Pendiente de configuración

Este canal atiende consultas, reclamos, solicitudes de acceso, corrección, revocatoria de autorización y supresión. Cuando Directo procesa información de clientes por instrucciones de un restaurante, ese restaurante actúa como Responsable y Directo como Encargado.

02

La política cubre usuarios del dashboard, representantes y empleados de restaurantes, prospectos, proveedores, domiciliarios y clientes que interactúan con restaurantes a través del directorio, WhatsApp u otros canales conectados.

  • Identificación y contacto: nombre, correo, teléfono, rol, restaurante y sede.
  • Información del negocio: menú, horarios, sedes, activos de marca, configuración operativa e integraciones.
  • Información de pedidos y servicio: conversación, productos, dirección de entrega, reservas, PQRS, preferencias y seguimiento.
  • Información financiera necesaria: estado de pagos, referencias, cuentas de dispersión y soportes; Directo no debe almacenar credenciales completas de tarjetas.
  • Información técnica y de seguridad: fecha y hora, sesión, dirección IP seudonimizada, dispositivo, errores, eventos de auditoría e incidentes.
  • Ubicación cuando sea necesaria para dirección, cobertura o entrega.

Directo no solicita datos sensibles como condición general de uso. Si una finalidad excepcional los requiere, informará su carácter facultativo y pedirá autorización explícita. El servicio no está dirigido a niños, niñas o adolescentes.

03

  • Crear y proteger cuentas, autenticar usuarios y administrar roles y permisos.
  • Configurar el agente de IA, el dashboard y las funciones contratadas por el restaurante.
  • Gestionar pedidos, reservas, delivery, pagos, atención humana, PQRS y comunicaciones operativas.
  • Prevenir fraude, abuso, accesos no autorizados y duplicidad de operaciones; investigar incidentes y conservar trazabilidad.
  • Prestar soporte, medir confiabilidad, corregir errores y mejorar el servicio con información agregada o anonimizada cuando sea posible.
  • Cumplir obligaciones contractuales, tributarias, contables, regulatorias y requerimientos de autoridades competentes.
  • Enviar comunicaciones comerciales únicamente cuando exista autorización separada y permitir su revocatoria.

Los datos no se venden. No se usarán para una finalidad incompatible con la informada sin obtener una nueva autorización cuando sea exigible.

04

La autorización debe ser previa, expresa e informada y no se presume por silencio. Directo conserva evidencia mínima de la versión aceptada, fecha, fuente y huellas seudonimizadas de seguridad. La aceptación de los términos y la autorización de tratamiento se presentan de forma separada.

El Titular puede revocar la autorización o solicitar la supresión, salvo que exista un deber legal o contractual que exija conservar determinados registros.

05

El acceso se limita a personal autorizado, al restaurante correspondiente y a proveedores necesarios para operar el servicio. Dependiendo de las funciones habilitadas, pueden intervenir Supabase, Vercel, Cloudflare R2, n8n, HighLevel/GHL, Meta/WhatsApp, Sentry, Resend, Google Maps y el proveedor de pagos habilitado.

Algunos proveedores pueden tratar información fuera de Colombia. Directo documentará el rol de cada tercero y aplicará contratos, instrucciones, confidencialidad y medidas de seguridad para transmisiones o transferencias internacionales conforme a la normativa aplicable.

06

Directo aplica control de acceso por restaurante y sede, autenticación, Row Level Security, separación de credenciales de servidor, registros de auditoría y cifrado en tránsito. Ningún sistema es infalible; los incidentes confirmados se gestionarán y reportarán cuando corresponda.

Los restaurantes deben administrar correctamente sus usuarios, permisos, dispositivos y canales conectados, y reportar de inmediato accesos indebidos.

07

La información se conserva mientras la cuenta o relación contractual esté activa y durante el tiempo necesario para las finalidades informadas. Al solicitar la eliminación de una cuenta de usuario:

  • el acceso se suspende de inmediato y se revocan las capacidades operativas;
  • la identidad se conserva de forma restringida durante 30 días para auditoría de seguridad, recuperación y gestión de reclamos;
  • al vencer el plazo se elimina la cuenta de autenticación y se borran o desvinculan los datos personales del usuario;
  • los pedidos, pagos y registros del restaurante no se eliminan por el cierre de una cuenta individual: se conservan bajo control del restaurante y se anonimiza la autoría cuando corresponda;
  • la supresión puede limitarse cuando exista una obligación legal, contractual, contable, tributaria, prevención de fraude, investigación o una orden de autoridad. En ese caso se bloquea el tratamiento no necesario.

El último owner debe designar un reemplazo antes de cerrar su cuenta personal para no dejar la operación sin responsable. La solicitud individual está disponible en Perfil → Privacidad y cuenta.

El cierre del restaurante completo es una operación distinta y solo puede solicitarla su owner desde Ajustes. Suspende de inmediato todas las sedes, membresías y capacidades operativas; conserva los datos y archivos restringidos durante 30 días para recuperación y luego los purga, salvo retención legal aplicable. Las identidades de usuarios con acceso a otros restaurantes permanecen activas.

La encuesta de salida asociada al cierre es opcional. El motivo y la calificación pueden conservarse de forma agregada; el comentario libre se elimina con la purga del restaurante y responder o no responder nunca condiciona el cierre.

08

  • Conocer, actualizar y rectificar sus datos.
  • Solicitar prueba de la autorización y conocer el uso dado a la información.
  • Revocar la autorización o pedir la supresión cuando sea procedente.
  • Acceder gratuitamente a sus datos personales.
  • Presentar quejas ante la SIC después de agotar la consulta o reclamo ante el Responsable o Encargado.

La solicitud debe identificar al Titular o su representante, describir lo pedido, indicar un canal de respuesta y adjuntar los soportes pertinentes. Las consultas se atienden dentro de diez (10) días hábiles, prorrogables por cinco (5); los reclamos dentro de quince (15) días hábiles, prorrogables por ocho (8), según la Ley 1581 de 2012.

09

Esta política rige desde el 2026-07-31. Las bases se mantienen mientras exista una finalidad legítima y se aplican los plazos de conservación descritos. Los cambios sustanciales se comunicarán antes de entrar en vigor y, cuando alteren finalidades o requieran nueva autorización, se solicitará nuevamente el consentimiento.

Fuentes oficiales: Ley 1581 de 2012, Decreto 1074 de 2015 y orientación de la SIC.