Aviso de privacidad
Política de tratamiento de datos personales
En cumplimiento de la Ley 1581 de 2012, su Decreto Reglamentario 1377 de 2013 y demás normas concordantes que regulan la protección de datos personales en la República de Colombia, EMDIMO S.A.S., identificada con NIT 902.067.718-1 y con domicilio en Bogotá D.C., Colombia (en adelante "Emdimo" o "el Responsable"), informa a los titulares de datos personales sobre el tratamiento de su información a través de la plataforma EmdimoBackOffice, disponible en emdimo.co y dominios asociados (en adelante "la Plataforma").
1. Responsable del tratamiento
- Razón social: Emdimo S.A.S.
- NIT: 902.067.718-1
- Domicilio: Bogotá D.C., Colombia
- Correo de contacto para habeas data: contacto@emdimo.io
2. Datos que se tratan
Para prestar el servicio, la Plataforma trata las siguientes categorías de datos personales:
- Datos de cuenta: nombre, correo electrónico y credenciales de acceso de los usuarios de cada organización.
- Datos operativos cargados por cada organización (cliente): información de su equipo, sedes, clientes, inventario y operación. La organización actúa como responsable de esos datos y Emdimo como encargado del tratamiento.
- Datos técnicos: dirección IP, información del navegador (user agent) y registros de actividad, con fines de seguridad, soporte y trazabilidad.
- Datos de cuentas de Google, únicamente si el usuario usa el inicio de sesión con Google (ver sección 4).
- Datos de WhatsApp Business (números y mensajes de la organización y sus contactos), únicamente si la organización conecta su cuenta de WhatsApp para comunicarse con sus clientes desde la Plataforma (ver sección 5).
- Datos de facturación electrónica: información de identificación fiscal de los clientes (adquirientes) y proveedores de cada organización —nombre o razón social, tipo y número de documento, régimen y responsabilidad tributaria, correo electrónico, teléfono y dirección— necesaria para emitir, transmitir y entregar facturas electrónicas, notas crédito y débito, documentos soporte y eventos de recepción ante la DIAN, a través de un proveedor tecnológico autorizado (ver sección 9). En los eventos de recepción se transmiten además el nombre, documento de identidad, correo y teléfono de la persona que los suscribe en nombre de la organización. La organización actúa como responsable de estos datos y Emdimo como encargado del tratamiento.
- Datos de nómina electrónica: cuando la organización utiliza el módulo de nómina electrónica, se transmiten a la DIAN, a través del proveedor tecnológico autorizado, los datos de sus colaboradores exigidos por dicho documento: nombres y apellidos, tipo y número de documento, dirección, fecha de ingreso, tipo de contrato y de cotizante, salario, devengos, deducciones y los datos bancarios de pago. La organización actúa como responsable de estos datos y Emdimo como encargado del tratamiento.
3. Finalidad del tratamiento
Los datos personales se tratan con las siguientes finalidades:
- Crear y administrar las cuentas de usuario y el acceso a la Plataforma.
- Prestar las funciones del backoffice (inventario, compras, manufactura, recursos humanos, servicios, ventas y finanzas) a cada organización.
- Garantizar la seguridad, integridad y trazabilidad de la operación.
- Atender solicitudes de soporte y cumplir obligaciones legales y contractuales aplicables.
- Emitir, transmitir, validar, entregar y conservar facturas electrónicas, notas crédito y débito, documentos soporte, eventos de recepción y documentos de nómina electrónica ante la Dirección de Impuestos y Aduanas Nacionales (DIAN), a través de un proveedor tecnológico autorizado por dicha entidad.
4. Inicio de sesión con Google: acceso, uso, almacenamiento y eliminación
La Plataforma ofrece el inicio de sesión con Google («Iniciar sesión con Google») como método opcional de autenticación. El usuario decide de forma voluntaria si lo usa; mientras no lo haga, la Plataforma no accede a ningún dato de su cuenta de Google. Al usarlo, autoriza el acceso a la información básica de su perfil de Google a través de los permisos (scopes) que muestra la pantalla de consentimiento de Google. Esta sección describe qué datos de Google se obtienen, con qué finalidad, con quién se comparten, cómo se almacenan y protegen, y cómo se conservan y eliminan, en cumplimiento de la Política de Datos de Usuario de los Servicios de la API de Google (Google API Services User Data Policy), incluidos sus requisitos de Uso Limitado (Limited Use).
- Datos a los que se accede: información básica del perfil de Google — nombre, dirección de correo electrónico y, si está disponible, imagen de perfil — mediante los permisos «openid», «email» y «profile». La Plataforma no accede a contactos, correos, calendario, archivos ni a ningún otro dato de Google.
- Finalidad: estos datos se usan únicamente para identificar al usuario y crear o iniciar su sesión en la Plataforma. No se usan con fines publicitarios, ni para elaborar perfiles, ni para entrenar modelos de inteligencia artificial.
- Compartir: Emdimo no vende, alquila ni cede a terceros los datos obtenidos de Google. Solo se tratan a través de los proveedores de infraestructura que alojan la Plataforma (ver sección 9), bajo instrucciones de Emdimo y deberes de confidencialidad.
- Almacenamiento y protección: el nombre y el correo se guardan asociados a la cuenta del usuario en una base de datos con aislamiento por organización (Row Level Security), cifrada en reposo, y todas las comunicaciones se realizan sobre canales cifrados (TLS/HTTPS). La Plataforma no almacena la contraseña de Google ni tokens de larga vida de la cuenta de Google.
- Conservación y eliminación: estos datos se conservan mientras la cuenta permanezca activa. El usuario puede revocar el acceso de la aplicación en https://myaccount.google.com/permissions y solicitar la eliminación de los datos asociados a su cuenta escribiendo a contacto@emdimo.io; la solicitud se atenderá en los plazos de las secciones 7 y 10.
El uso que Emdimo hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
5. Plataformas de mensajería de Meta (WhatsApp e Instagram)
Emdimo desarrolla integraciones con Meta Business Suite que permiten a cada organización conectar sus propias cuentas de WhatsApp Business e Instagram para gestionar y responder los mensajes de sus clientes desde la Plataforma. En este contexto, la organización actúa como responsable de los datos de sus contactos y Emdimo actúa como encargado del tratamiento, tratando los datos únicamente por cuenta y bajo instrucciones de la organización. El acceso, uso, almacenamiento, conservación y eliminación de los datos obtenidos a través de las APIs de Meta se ajustan a los Términos de la Plataforma de Meta (Meta Platform Terms), los Términos de Meta para WhatsApp Business, las Políticas para Desarrolladores y las Políticas de Mensajería de WhatsApp e Instagram, además de la Ley 1581 de 2012 y demás normas de protección de datos aplicables.
- Rol y base del tratamiento: la organización es la responsable y Emdimo el encargado. Cada organización es responsable de obtener el consentimiento (opt-in) de sus contactos antes de enviarles mensajes, conforme a las Políticas de WhatsApp Business y a la ley aplicable; Emdimo no inicia comunicaciones por cuenta propia.
- Datos que se tratan: números de teléfono y nombres de usuario o de perfil (de la organización y de los contactos con los que se comunica); contenido de los mensajes (texto, imágenes, audio, documentos y otros archivos adjuntos); metadatos de la conversación (marcas de tiempo, estado de envío, entrega y lectura); e identificadores de las cuentas conectadas: de WhatsApp Business (WABA ID), del número (phone number ID), de la plantilla y de la cuenta de Instagram. Cuando aplique, datos técnicos como la dirección IP asociada a la integración.
- Mensajería automatizada con IA: para responder a los contactos, el contenido de los mensajes puede ser procesado por un agente de inteligencia artificial que la organización configura y controla (incluidos su tono y «personalidad»), bajo su responsabilidad. Para generar las respuestas, ese contenido se envía a un proveedor de modelos de IA elegido por la organización (Anthropic, PBC o Google LLC; ver sección 9). Estos datos se usan únicamente para generar las respuestas del servicio y NO para entrenar modelos de inteligencia artificial.
- Finalidad: enviar y recibir mensajes en nombre de la organización, administrar plantillas y la configuración del número, prestar atención al cliente y operar la integración con la Plataforma. Estos datos NO se usan con fines publicitarios, ni se venden o ceden a terceros, ni se emplean para elaborar perfiles ajenos al servicio, ni para entrenar modelos de inteligencia artificial.
- Compartir y sub-encargados: los datos se intercambian con Meta Platforms, Inc. para operar la mensajería a través de WhatsApp e Instagram; con el proveedor de modelos de IA que elija la organización (Anthropic, PBC o Google LLC) cuando se usa la mensajería automatizada; y se alojan en los proveedores de infraestructura descritos en la sección 9, bajo deberes de confidencialidad y siguiendo las instrucciones de Emdimo. Emdimo no comparte estos datos con terceros distintos a los necesarios para prestar el servicio.
- Seguridad: el contenido y los metadatos se protegen con cifrado en tránsito (TLS/HTTPS) y en reposo, aislamiento por organización (Row Level Security) y medidas administrativas, físicas y técnicas acordes con prácticas ampliamente aceptadas en la industria para prevenir el acceso, uso o divulgación no autorizados.
- Conservación y eliminación: estos datos se conservan mientras la organización mantenga conectadas sus cuentas de WhatsApp Business o de Instagram y según los plazos de la sección 10. La organización puede desconectar sus cuentas en cualquier momento. Para solicitar la eliminación de los datos de mensajería asociados, la organización o el titular pueden escribir a contacto@emdimo.io; la solicitud se atenderá en los plazos de las secciones 7 y 10. Al desconectar las cuentas o terminar la relación, estos datos se suprimen o anonimizan de forma segura.
El uso que Emdimo hace de la información recibida de las APIs de Meta se ajusta a los Términos de la Plataforma de Meta y a las Políticas para Desarrolladores aplicables; Emdimo no utiliza, transfiere ni vende esos datos para fines no autorizados.
6. Derechos del titular
De acuerdo con el artículo 8 de la Ley 1581 de 2012, el titular de los datos personales tiene los siguientes derechos:
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada al Responsable para el tratamiento.
- Ser informado sobre el uso que se ha dado a sus datos personales.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la ley.
- Revocar la autorización y/o solicitar la supresión de sus datos cuando el tratamiento no respete los principios, derechos y garantías constitucionales y legales.
- Acceder en forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
7. Ejercicio de derechos
Para ejercer cualquiera de los derechos anteriores, el titular podrá comunicarse a través del correo electrónico contacto@emdimo.io, indicando: nombre completo y datos de contacto, documento de identificación, descripción específica de la solicitud (consulta, rectificación, supresión, revocación) y las pruebas que la soporten cuando corresponda. Cuando la solicitud verse sobre datos cargados por una organización (por ejemplo, los de sus clientes, proveedores o colaboradores), Emdimo actúa como encargado del tratamiento: dará traslado de la solicitud a la organización responsable y cooperará con ella para su atención dentro de los plazos legales.
Emdimo dará respuesta en los términos previstos por la ley: consultas en máximo diez (10) días hábiles y reclamos en máximo quince (15) días hábiles, prorrogables por una sola vez por un término igual cuando no fuere posible atenderlos dentro de dichos plazos.
8. Seguridad de la información
Emdimo adopta medidas técnicas, humanas y administrativas razonables para proteger los datos personales contra pérdida, acceso no autorizado, uso indebido, divulgación o modificación. La información se almacena en bases de datos con aislamiento por organización (políticas de Row Level Security) y cifrado en tránsito (TLS) y en reposo.
9. Encargados, sub-encargados y transferencia internacional
Algunos datos pueden ser tratados a través de servicios de infraestructura tecnológica y proveedores de modelos de inteligencia artificial ubicados fuera del territorio colombiano (entre otros, Supabase Inc., Vercel Inc., Resend Inc., Google LLC, Anthropic, PBC y Meta Platforms, Inc.). Estos proveedores cuentan con estándares de protección de datos equivalentes o superiores a los exigidos por la legislación colombiana y tratan la información siguiendo las instrucciones de Emdimo.
Para la facturación y la nómina electrónicas, los datos fiscales de los documentos se transmiten a Dataico S.A.S., sociedad colombiana identificada con NIT 901.223.648-8, proveedor tecnológico autorizado por la DIAN, que actúa como sub-encargado del tratamiento por cuenta y bajo instrucciones de la organización, y que es también quien entrega el documento electrónico al correo del destinatario cuando la organización activa esa opción. Dataico aloja su infraestructura tecnológica en servidores ubicados fuera del territorio colombiano, por lo que esta transmisión conlleva una transmisión internacional de datos amparada en los contratos de transmisión suscritos con dicho proveedor. Adicionalmente, los documentos electrónicos se transmiten a la DIAN en cumplimiento de la normativa tributaria colombiana; esta entrega no constituye un encargo del tratamiento, sino la remisión de información a una autoridad pública en ejercicio de sus funciones legales, conforme al artículo 10 de la Ley 1581 de 2012.
10. Conservación
Los datos personales se conservan mientras la cuenta o la relación con la organización permanezca activa y durante los plazos exigidos por las obligaciones legales y contables aplicables. Cumplidos esos plazos, los datos se suprimen o anonimizan de forma segura.
Las facturas electrónicas y demás documentos electrónicos validados por la DIAN, junto con la información fiscal y de nómina que los soporta, se conservan por los términos exigidos por el Estatuto Tributario, la Ley 527 de 1999 y el Código de Comercio, y en las condiciones técnicas fijadas por la DIAN. Mientras subsista ese deber legal de conservación, las solicitudes de supresión o de revocación de la autorización sobre esta información no serán procedentes, de conformidad con la normativa de protección de datos personales.
11. Vigencia
El presente Aviso de Privacidad entra en vigencia a partir de su publicación. Emdimo se reserva el derecho de modificarlo cuando lo considere necesario, publicando la versión actualizada en este mismo sitio. Se recomienda al titular revisar periódicamente esta política.
Última actualización: 20 de julio de 2026