Política de Privacidad y Tratamiento de Datos Personales

En cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013 y el Decreto 1074 de 2015 de la República de Colombia.

1. Responsable del tratamiento

CONIKA es un nombre comercial operado por Juan José Lima Mesías, persona natural, sin registro de persona jurídica.

Domicilio: Pasto (Nariño), Colombia.

Correo: legal@conika.co

Teléfono: +57 323 3745216

Sus consultas y reclamos los atiende el propio responsable, Juan José Lima Mesías, en esos canales.

2. Qué datos recolectamos

Únicamente los que nos entrega voluntariamente, o los que se generan de forma automática al usar el sitio o su portal de proyecto:

· Nombre, correo electrónico, teléfono y la ciudad o país que nos indica.

· La información sobre su proyecto que decida compartir.

· Si su proyecto avanza, para darle acceso a su portal: su correo (para enviarle la llave o el código de entrada) y, de forma automática, una ubicación aproximada (ciudad y país), el tipo de dispositivo/navegador y la hora de cada acceso, y además la dirección IP de cada acto que realiza en el portal (por ejemplo, firmar, iniciar un pago, pagar, aprobar un entregable, dar inicio a la ejecución, ver El Dossier, descargar una entrega, pedir un cambio o la reversión de un pago), con fines de seguridad de su cuenta (por ejemplo, para avisarle de un acceso nuevo) y como constancia de la celebración y la ejecución de su contrato. Conservamos además el país del último ingreso, con un único fin: compararlo con el siguiente y detectar un ingreso desde un país nuevo o un desplazamiento que no sería posible en el tiempo transcurrido.

· Si firma electrónicamente El Compromiso (el contrato): el nombre completo que escribe al firmar, el tipo y el número de su documento, su dirección IP, el navegador desde el que firma, la hora de la firma y el registro del código de un solo uso que le enviamos al correo de su expediente (y, cuando esté activa la verificación por SMS, al teléfono de su expediente). Si firma por una empresa, también la calidad en que firma y el correo al que llegó el código. Es una firma electrónica simple (no una firma digital certificada con entidad de certificación), válida conforme al artículo 7 de la Ley 527 de 1999, y cuya fuerza probatoria se valora conforme a las reglas de la sana crítica según el artículo 11 de esa misma ley; su número de documento se guarda cifrado en reposo. Al sellarse el documento calculamos además una huella criptográfica (SHA-256) del archivo firmado, que conservamos junto al contrato, registramos en La Bitácora y le mostramos en su portal: existe para que usted mismo pueda comprobar que el PDF que descargó no fue alterado después de firmarlo.

· Si activa la verificación en dos pasos con una aplicación de autenticación: la clave secreta que su aplicación y nuestro servidor comparten para generar los códigos, que guardamos cifrada, y las huellas criptográficas (hash) de sus ocho códigos de respaldo. De lo que guardamos no se puede obtener ningún código: solo comprobar el que usted escribe.

· Los mensajes que intercambia con nosotros en el chat de su proyecto, que guardamos cifrados.

· El valor y el plan de pago acordado en El Compromiso, que se muestra en su portal («La Cuenta»). El pago se procesa mediante una pasarela de pago certificada integrada al portal (tarjetas, PSE, Nequi). Los datos completos de su tarjeta o de su cuenta los procesa directamente la pasarela, y nosotros nunca los recibimos ni los almacenamos. Sí guardamos, de cada pago, el medio en forma enmascarada (por ejemplo, la marca y los últimos cuatro números de la tarjeta), el correo con que se pagó y las referencias de la transacción; y si hay una reclamación sobre ese pago, consultamos en la pasarela su estado, el nombre registrado al pagar y el resultado de su autenticación (por ejemplo, 3-D Secure).

· Datos de navegación agregados, medidos sin cookies (medición de uso del sitio).

· Si decide sobre las cookies: un código de consentimiento al azar, la fecha, lo que eligió, la versión de la política de cookies, el idioma y el país aproximado, como prueba de su autorización. Sin su IP, su nombre ni su correo.

No le pedimos datos sensibles. Si al describir su proyecto nos cuenta algo sobre la salud, la discapacidad o la movilidad de alguien que va a usar el lugar, lo usamos sólo para diseñar y con su autorización expresa; no está obligado a dárnoslo. Sobre la firma, que es lo que suele generar la duda: no capturamos su firma manuscrita. Firma escribiendo su nombre completo, que es texto, igual que cuando escribe su nombre en un formulario. No guardamos ninguna imagen de su trazo, ni rasgos físicos, ni datos de comportamiento.

Si activa el acceso con Face ID o huella digital, ese dato biométrico nunca sale de su dispositivo ni llega a nuestros servidores: es un estándar (WebAuthn) donde solo recibimos una firma criptográfica que no permite reconstruir su huella ni su rostro.

El sitio y el portal son para personas mayores de edad. Si, como su representante, nos cuenta de un menor que va a vivir en el lugar, usamos ese dato sólo para el diseño y en su interés superior.

3. Para qué los usamos (finalidades)

· Atender su solicitud de contacto y agendar la conversación (la videollamada se coordina con Google Calendar y Google Meet).

· Responderle y mantener la comunicación sobre un eventual proyecto.

· Hacer seguimiento a su solicitud y a su proyecto.

· Darle acceso seguro a su portal de proyecto y protegerlo: detectar accesos indebidos y permitirle cerrar sus sesiones activas.

· Dar validez legal a la firma electrónica de su contrato.

· Atender las reclamaciones sobre sus pagos, entre ellas la reversión del pago y el contracargo, y acreditar ante el banco o la entidad que emitió su instrumento de pago, la pasarela de pago o la autoridad competente que el contrato se celebró y se ejecutó, con los registros de su portal descritos en el numeral 2.

· Alojar las piezas de su proyecto (imágenes, planos, recorridos virtuales y modelos 3D interactivos) para que pueda verlas y descargarlas desde su portal y, cuando el servicio contratado lo incluya, para publicarlas en línea en la dirección que le entregamos.

· Medir de forma agregada cómo se usa el sitio, para mejorarlo.

· Enviarle comunicaciones de CONIKA, solo si lo autoriza.

· Cumplir obligaciones legales.

4. Base legal

Su autorización previa, expresa e informada (artículo 9 de la Ley 1581 de 2012). Además, conservamos la prueba de la relación comercial por mandato legal (artículo 50, literal e, de la Ley 1480 de 2011) y entregamos a una autoridad la información que nos requiera en ejercicio de sus funciones (artículo 10, literal a, de la Ley 1581 de 2012).

5. Cómo protegemos su acceso

Su portal de proyecto no usa contraseña: le enviamos una llave de un solo uso o un código de 6 dígitos por correo, válidos por 15 minutos. Limitamos los intentos para evitar adivinanzas y aplicamos límites de solicitudes por correo e IP.

Cada vez que entra desde un dispositivo nuevo le avisamos por correo, con un enlace de un solo clic para cerrar todas sus sesiones si no fue usted.

Si quiere, puede sumar un segundo paso: una aplicación de autenticación en su teléfono que genera un código de seis dígitos. Es opcional, lo activa y lo desactiva usted desde su portal, y viene con ocho códigos de respaldo por si pierde el teléfono. También puede marcar un equipo como de confianza para no repetir ese paso durante treinta días en ese mismo equipo.

Comparamos el país desde el que entra con el del ingreso anterior. Si cambia de país, o si el cambio ocurrió en menos tiempo del que tomaría el viaje, le avisamos a usted y al estudio. Es un aviso, nunca un bloqueo: ante cualquier duda el sistema lo deja entrar, porque dejar afuera a un cliente que viaja sería peor que avisar de más.

Guardamos sus llaves y códigos de acceso como huellas criptográficas (hash), nunca en texto plano.

6. Sus derechos

Puede conocer, acceder de forma gratuita, actualizar, rectificar y suprimir sus datos, solicitar prueba de la autorización que nos dio, ser informado del uso que les hemos dado, revocar la autorización y presentar quejas ante la Superintendencia de Industria y Comercio (SIC).

Pueden ejercerlos usted, sus causahabientes o su representante o apoderado. La consulta o el reclamo se presentan por escrito a legal@conika.co, o en el +57 323 3745216, con su identificación, la descripción de los hechos, la dirección donde quiere la respuesta y los documentos que quiera hacer valer. Si el reclamo llega incompleto, le pedimos dentro de los cinco (5) días hábiles siguientes que lo complete; si pasan dos (2) meses sin que lo haga, entendemos que desistió. Mientras se tramita, sus datos llevan la leyenda «reclamo en trámite». Respondemos las consultas en máximo diez (10) días hábiles y los reclamos en máximo quince (15) días hábiles; si no alcanzamos, le decimos por qué y la nueva fecha, que no pasa de ocho (8) días hábiles más. Antes de acudir a la Superintendencia de Industria y Comercio, debe agotar este trámite ante nosotros (artículos 14, 15 y 16 de la Ley 1581 de 2012).

Al ser CONIKA una persona natural, no está sujeta a la obligación de inscripción en el Registro Nacional de Bases de Datos de la SIC (Decreto 1074 de 2015, art. 2.2.2.26.1.2).

7. Menores de edad

El sitio y el portal de proyecto están dirigidos a personas mayores de edad, y no le pedimos datos de menores. Si, como su representante, nos cuenta de un menor que va a vivir en el lugar que diseñamos, usamos ese dato sólo para el diseño y en su interés superior. Puede pedir su supresión cuando quiera, y si un padre, madre o acudiente detecta que un menor nos entregó datos, puede pedir su eliminación inmediata escribiendo a la dirección de contacto de esta política.

8. Encargados y terceros

Para operar el sitio y el portal de proyecto usamos proveedores que tratan datos por nuestra cuenta (encargados del tratamiento), bajo instrucciones de CONIKA y con obligación contractual de confidencialidad y seguridad: alojamiento, base de datos y almacenamiento (Vercel, Supabase); agenda y videollamadas (Google Calendar y Google Meet, a los que enviamos su nombre y correo para crear la cita y el enlace de reunión); alojamiento de las imágenes de su proyecto (Cloudinary); almacenamiento de los archivos de su proyecto, es decir planos, entregas, recorridos virtuales y modelos 3D interactivos (Cloudflare R2); verificación telefónica cuando aplica (Twilio); envío de correos (Resend); protección contra abusos y control de accesos (Upstash); y la pasarela de pago (Wompi), que además recibe en su propio formulario los datos de su tarjeta y los trata también como responsable, bajo su propia política. Ninguno de estos proveedores está autorizado a usar sus datos para fines propios distintos a prestarnos el servicio, con un contrato que los obliga a esta política.

LA ARQUITECTA del proyecto, Sofía Solarte Cabrera, recibe los datos de su proyecto por cuenta de CONIKA, únicamente para el componente arquitectónico y bajo esta política.

Si usted, o el titular del medio con que se pagó, presenta una reclamación sobre un pago (una reversión o un contracargo), entregamos los datos del pago y del contrato y los registros de su portal descritos en el numeral 2 a quienes deben resolverla, y solo con ese fin: a la pasarela de pago, que la tramita por cuenta nuestra; al banco o la entidad que emitió el instrumento de pago y a la red de la tarjeta, que la deciden como responsables de ese tratamiento; y, si el caso llega a una autoridad, a esa autoridad, cuando nos los pide en ejercicio de sus funciones o como prueba en el proceso (Ley 1581 de 2012, artículo 10, literal a; Ley 1480 de 2011, artículo 50, literal e). Nunca entregamos el contenido del chat, su documento de identidad completo ni los datos completos de su tarjeta.

El píxel de Meta es distinto de los anteriores y por eso va aparte. Solo se carga si acepta cookies, y Meta no actúa como encargado nuestro: trata esos datos también para fines propios, así que frente a la ley es un responsable independiente y CONIKA responde junto con él por lo que se recoge a través del píxel. Meta usa esos datos también para decidir a quién mostrarle nuestros anuncios en Facebook e Instagram. Si no acepta cookies, el píxel no se carga y nada viaja a Meta. Puede cambiar su decisión cuando quiera desde el aviso de cookies.

Las tipografías del sitio se sirven desde Adobe Fonts, bajo sus propias condiciones de servicio y desde fuera de Colombia: recibe la dirección IP de su navegador, sin su nombre, su correo ni su teléfono. Para estimar su país usamos la ubicación aproximada que Vercel deduce de su dirección IP, y si al agendar usted pide detectar su ubicación, las coordenadas se convierten en ciudad dentro de su propio equipo. No enviamos ninguna de las dos a otros terceros ni las guardamos: solo queda el país y la ciudad que usted confirma al agendar.

9. Transferencia internacional de datos

Varios de esos proveedores almacenan o procesan datos en servidores fuera de Colombia, principalmente en Estados Unidos. Cuando lo hacen por cuenta nuestra y siguiendo nuestras instrucciones se trata de una transmisión, y no requiere autorización adicional suya porque con cada uno existe un contrato que fija el alcance del tratamiento y sus obligaciones (Decreto 1377 de 2013, artículos 24 y 25).

Cuando el destinatario trata los datos para fines propios se trata de una transferencia internacional, y es el caso del píxel de Meta. Ahí nos amparamos en su autorización expresa, que es la que otorga al aceptar cookies (artículo 26, literal a, de la Ley 1581 de 2012), o en que la transferencia sea necesaria para ejecutar el contrato entre usted y CONIKA (literal e del mismo artículo).

Si pagó con una tarjeta emitida fuera de Colombia y presenta una reclamación sobre ese pago, los registros descritos en el numeral 8 llegan al banco emisor en su país a través de la pasarela y de la red de la tarjeta. Es una transferencia internacional, que se ampara en su autorización expresa y en que es necesaria para ejecutar el contrato (artículo 26, literales a y e, de la Ley 1581 de 2012).

10. Notificación de incidentes de seguridad

Si llegara a presentarse una violación de seguridad que comprometa la confidencialidad, integridad o disponibilidad de sus datos, se lo informaremos por correo electrónico sin dilación injustificada, junto con las medidas tomadas para mitigarlo, y reportaremos el incidente a la Superintendencia de Industria y Comercio dentro de los quince (15) días hábiles siguientes a su detección. Si usted reside fuera de Colombia, cumplimos además los plazos de aviso que fije la ley de su país.

11. Cookies

El sitio usa cookies según se describe en la Política de Cookies.

Si su navegador envía la señal Global Privacy Control, la publicidad arranca apagada. No respondemos de otra forma a la señal «Do Not Track». Sólo Meta, si usted enciende la publicidad, puede seguir su actividad en otros sitios.

12. Cuánto tiempo conservamos cada cosa

Estos son los plazos, contados desde el último contacto o desde que termina el proyecto, según el caso:

· Consultas y agendamientos que no derivaron en un proyecto: dos (2) años.

· Datos del proyecto, El Compromiso firmado y la evidencia de esa firma (incluida su cédula, que se guarda cifrada): diez (10) años desde la terminación. Es el tiempo durante el cual la ley todavía permite reclamar por ese contrato, así que es también el tiempo en que ambas partes necesitan poder probar qué se acordó.

· Mensajes del chat de su proyecto: mientras dure el proyecto y cinco (5) años después.

· Constancias de sus decisiones sobre cookies: tres (3) años desde cada decisión.

· Registros de acceso y seguridad. Su proyecto lleva una bitácora sellada: cada acto con efecto en el contrato (la firma, un pago, una decisión) queda anotado con la fecha, la dirección IP y una descripción del dispositivo, encadenado con una huella criptográfica: cambiar un asiento obligaría a recalcular todas las huellas que siguen, y dejarían de coincidir con las de cualquier copia que usted haya descargado. Esa bitácora es lo que le permite a usted probar qué pasó y cuándo, así que la dirección IP de esos actos se conserva el mismo tiempo que El Compromiso: diez (10) años. De sus simples entradas al portal no conservamos la dirección IP: quedan la fecha, el dispositivo, la ciudad y el país. La descripción del dispositivo, la ciudad y el país no forman parte de la huella, y se borran pasado un (1) año desde cada asiento. Las credenciales de acceso vencidas (llaves de un solo uso, códigos y sesiones cerradas) también se borran al año.

· Las piezas de su proyecto alojadas en el portal: las entregas pesadas (planos, archivos de trabajo y video) se quedan en su portal mientras su proyecto esté en curso y un (1) año más desde que se cierra, y le avisamos antes de que se venza. Cumplido el plazo sale de nuestros servidores el archivo pesado, no su proyecto: el portal, las imágenes, su historial y El Compromiso firmado se quedan. Del paquete conservamos copia propia y se la reponemos, sin costo, cuando nos la pida. Nunca está publicado en una dirección abierta; vive en un almacenamiento privado y cada descarga genera un enlace firmado que caduca poco después.

· Los recorridos virtuales, y cualquier otra pieza que se sirva desde nuestros servidores: un (1) año de alojamiento desde la entrega, incluido en el precio. Pasado ese año siguen en línea únicamente si contrata la suscripción de alojamiento; si no la contrata, la dirección deja de responder y el archivo se le entrega para que lo conserve o lo aloje donde prefiera.

· Registros contables de los pagos: diez (10) años, por obligación legal. Los datos completos de su tarjeta o cuenta nunca los tuvimos: los procesa y conserva la pasarela de pago.

Si pide la supresión de sus datos, borramos todo lo que no debamos conservar por una obligación legal o contractual, y le decimos qué queda, por qué y hasta cuándo.

Aplicamos medidas razonables de seguridad (cifrado de su número de cédula y de los mensajes del chat, huellas criptográficas de sus llaves de acceso, límites de intentos, acceso restringido a las bases de datos); ningún sistema es 100% infalible.

13. Vigencia y cambios

Esta versión rige desde el 1 de octubre de 2026. Podemos actualizarla para reflejar cambios legales, técnicos o del servicio; la versión vigente es la publicada en esta página, con su fecha. Si un cambio es sustancial, se lo comunicamos a toda persona cuyos datos conservemos antes de aplicarlo, y si agrega una finalidad, le pedimos una nueva autorización.