Política de tratamiento de datos personales
Versión: borrador-2026-10-r2 · Última actualización: [FECHA]
Esta política aplica a los datos personales que multi trata como Responsable (los de sus propios clientes, es decir, los comercios y sus usuarios). Cuando multi guarda datos que un comercio carga de sus propios clientes, proveedores o empleados, multi actúa como Encargado de ese comercio (ver «Contrato de transmisión de datos personales»). Se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) y demás normas de protección de datos de Colombia.
1. Responsable
[RAZÓN SOCIAL], NIT [NIT], domicilio [DIRECCIÓN, CIUDAD]. Correo para temas de datos personales: [CORREO]. Teléfono: [TELÉFONO].
2. Qué datos tratamos y para qué
| Datos | De quién | Finalidad |
|---|---|---|
| Nombre, correo, contraseña (almacenada cifrada con hash), rol | Usuarios de los comercios | Crear y proteger la cuenta, autenticar, asignar permisos, enviar correos del servicio (p. ej. recuperación de contraseña) |
| Nombre del comercio, NIT o documento, dirección, teléfono, correo, logo | Comercios (clientes de multi) | Prestar el servicio, personalizar recibos y documentos, facturar el servicio |
| Dirección IP, fecha, navegador, intentos de acceso | Usuarios | Seguridad: límite de intentos, detección de abuso, bitácora de auditoría |
| Aceptación de términos y de esta política (fecha y versión) | Quien registra un comercio | Constancia del consentimiento |
No usamos los datos para publicidad de terceros ni los vendemos. No solicitamos datos sensibles (salud, origen, orientación, datos biométricos, etc.) y no tratamos datos de niños, niñas y adolescentes como finalidad del servicio, ya que la Ley 1581 de 2012 (art. 7) proscribe su tratamiento salvo los datos de naturaleza pública y los casos que la ley y la jurisprudencia permiten con autorización de su representante y respeto de su interés superior. Si un comercio llegara a registrar estos datos, es su responsabilidad cumplir esas condiciones (ver Términos). [REVISAR CON ABOGADO.]
3. Autorización
Solicitamos la autorización previa, expresa e informada del titular al registrarse (casilla de aceptación, de la que guardamos fecha y versión). El titular puede revocarla o solicitar la supresión de sus datos, salvo que exista un deber legal o contractual de conservarlos.
4. Derechos de los titulares
Todo titular puede: (a) conocer, actualizar y rectificar sus datos; (b) solicitar prueba de la autorización; (c) ser informado del uso que se da a sus datos; (d) presentar quejas ante la Superintendencia de Industria y Comercio; (e) revocar la autorización y/o solicitar la supresión; (f) acceder gratuitamente a sus datos.
Cómo ejercerlos: escribiendo a [CORREO] con su identificación y la solicitud. Área o persona responsable de atenderlos: [ÁREA / PERSONA].
Consultas (acceder a sus datos o a la información de su tratamiento): se responden en máximo 10 días hábiles desde su recibo; si no es posible, se informará el motivo y la nueva fecha, que no superará 5 días hábiles adicionales (Ley 1581 de 2012, art. 14).
Reclamos (corregir, actualizar, suprimir, revocar la autorización o por presunto incumplimiento): deben incluir identificación del titular, descripción de los hechos, dirección de contacto y los documentos que quiera hacer valer. Si están incompletos, se le pedirá subsanarlos dentro de los 5 días siguientes; si pasan 2 meses sin respuesta, se entenderá que desistió. Recibido el reclamo completo, se registrará la leyenda «reclamo en trámite» en la base de datos en máximo 2 días hábiles y se resolverá en máximo 15 días hábiles desde el día siguiente a su recibo; si no es posible, se informará el motivo y la nueva fecha, que no superará 8 días hábiles adicionales (art. 15). [VERIFICAR LOS DETALLES DE ESTE PROCEDIMIENTO CON ABOGADO.]
Si el titular es un cliente final de un comercio que usa multi, su solicitud debe dirigirla a ese comercio, que es el Responsable; multi apoyará al comercio como Encargado.
5. Con quién compartimos datos
Solo con proveedores que nos ayudan a operar el servicio, bajo obligaciones de confidencialidad y seguridad: alojamiento [PROVEEDOR Y PAÍS], correo transaccional [PROVEEDOR], almacenamiento de respaldos [PROVEEDOR], [MONITOREO DE ERRORES]. Si alguno está fuera de Colombia, se trata de una transferencia o transmisión internacional que se hará conforme a la ley. [DEFINIR PROVEEDORES Y UBICACIÓN; REVISAR CON ABOGADO.] También podemos entregar datos a autoridades cuando medie requerimiento legal.
6. Cookies y almacenamiento del navegador
Usamos una cookie de sesión y de protección contra falsificación de solicitudes (necesarias para iniciar sesión) y guardamos en el navegador preferencias como el tema claro u oscuro. No usamos cookies de publicidad ni analítica de terceros. [CONFIRMAR si se agregan herramientas de analítica.]
7. Seguridad
Aislamiento de los datos de cada comercio a nivel de base de datos, contraseñas con hash, conexiones cifradas, control de acceso por rol, registro de auditoría de acciones sensibles, respaldos diarios y verificación periódica de su restauración.
8. Conservación
Mientras la cuenta esté activa y [90] días después de terminarla (para que el comercio exporte su información); los respaldos rotan en [30] días. Datos de auditoría y de facturación del servicio se conservan por el tiempo que exija la ley. [DEFINIR CON ABOGADO Y CONTADOR.]
9. Incidentes
Si ocurre un incidente de seguridad (violación de códigos de seguridad, pérdida, robo o acceso no autorizado a información), lo investigaremos y contendremos, avisaremos a los comercios afectados sin dilación y lo reportaremos a la Superintendencia de Industria y Comercio dentro de los 15 días hábiles siguientes a su detección, conforme a sus instrucciones (Ley 1581 de 2012, arts. 17 y 18; Circular Única de la SIC, Título V). [DEFINIR PROCEDIMIENTO INTERNO Y RESPONSABLES; CONFIRMAR PLAZO VIGENTE.]
10. Registro Nacional de Bases de Datos
La inscripción en el RNBD es deber de los Responsables del tratamiento (no de los Encargados) y, según el Decreto 090 de 2018, solo obliga a sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y a entidades públicas. [CONFIRMAR CON EL CONTADOR SI LOS ACTIVOS TOTALES DE LA SOCIEDAD SUPERAN ESE UMBRAL; SI NO, NO HAY OBLIGACIÓN DE INSCRIBIRSE, PERO SIGUEN APLICANDO LOS DEMÁS DEBERES DE ESTA POLÍTICA.] Los comercios que usan multi evaluarán por su cuenta esa obligación como Responsables.
11. Vigencia
Esta política rige desde [FECHA]. Las bases de datos de multi se conservan mientras dure la relación con el comercio y el plazo indicado en la sección 8.
12. Cambios
Cualquier cambio sustancial se comunicará por correo o en la plataforma. La versión vigente está siempre publicada en esta página.