POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES — Samas
Conforme a la Ley 1581 de 2012 y el Decreto Reglamentario 1377 de 2013
Última actualización: 1 de abril de 2026 Versión: 1.1
1. IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO
| Dato | Información |
|---|---|
| Razón social | Samas S.A.S. |
| NIT | [Por definir] |
| Domicilio | Medellín, Antioquia, Medellín, Antioquia, Colombia |
| Correo electrónico | soporte@samasapp.com |
| Teléfono | 313 735 3238 |
| Sitio web | https://samasapp.com |
| Actividad principal | Desarrollo y operación de la plataforma SaaS de gestión empresarial “Samas” |
| Oficial de Protección de Datos | El Administrador de Samas |
| Correo de protección de datos | soporte@samasapp.com |
Samas S.A.S. (en adelante “el Responsable”, “Nosotros” o “la Empresa”) es una persona jurídica constituida conforme a las leyes de la República de Colombia, que desarrolla y opera la plataforma de gestión empresarial Samas (en adelante “la Plataforma” o “Samas”). En cumplimiento de la Ley Estatutaria 1581 de 2012, su Decreto Reglamentario 1377 de 2013 y demás normas concordantes sobre protección de datos personales, adoptamos la presente Política de Tratamiento de Datos Personales.
1.1 Doble rol en el tratamiento de datos
Samas opera como plataforma de múltiples inquilinos (multi-tenant) en la que cada negocio suscrito gestiona sus propios datos. En consecuencia:
a) Samas S.A.S. actúa como Responsable del Tratamiento respecto a:
- Datos personales de los usuarios de la Plataforma (cuentas de acceso, credenciales, preferencias)
- Datos de contacto y facturación de los suscriptores (representantes legales de negocios)
- Datos técnicos y de uso recopilados automáticamente (logs, IP, información del dispositivo)
- Datos proporcionados para soporte técnico y comunicaciones
b) Samas S.A.S. actúa como Encargado del Tratamiento respecto a:
- Datos personales de clientes finales que los negocios suscritores ingresan en la Plataforma
- Datos personales de empleados que los negocios suscritores registran en el módulo de RRHH/Nómina
- Cualquier otro dato personal que los negocios suscritores (Responsables) ingresen en la Plataforma para sus fines de gestión
En este segundo caso, cada negocio suscrito es el Responsable del Tratamiento de los datos personales de sus propios clientes y empleados, y es su obligación obtener la autorización previa, expresa e informada de dichos titulares para el tratamiento de sus datos a través de Samas.
2. DATOS QUE RECOPILAMOS
2.1 Datos proporcionados directamente por los usuarios de la Plataforma
a) Datos de registro y cuenta
| Dato | Tipo | Obligatorio | Finalidad |
|---|---|---|---|
| Nombre completo | Identificación | Sí | Identificación del usuario, personalización |
| Correo electrónico | Contacto | Sí | Autenticación, comunicaciones, recuperación de cuenta |
| Teléfono | Contacto | No | Comunicaciones, soporte |
| Contraseña | Credencial | Sí | Autenticación (almacenada cifrada, nunca en texto plano) |
| Rol asignado | Funcional | Sí | Control de acceso y permisos |
| Tienda asignada | Funcional | Según rol | Delimitación de acceso por ubicación |
b) Datos del negocio suscriptor
| Dato | Tipo | Finalidad |
|---|---|---|
| Nombre del negocio | Identificación | Configuración del Tenant |
| NIT / documento de identidad | Identificación fiscal | Facturación, cumplimiento tributario |
| Dirección comercial | Ubicación | Facturación, identificación |
| Información de contacto del representante | Contacto | Comunicaciones contractuales |
| Datos de facturación | Financiero | Cobro del servicio |
2.2 Datos ingresados por los negocios suscritores (Samas como Encargado)
a) Datos de clientes finales del negocio
| Dato | Tipo | Sensibilidad | Finalidad del negocio |
|---|---|---|---|
| Nombre | Identificación | Baja | Registro de cliente, facturación |
| Tipo y número de documento (CC, NIT, CE, Pasaporte) | Identificación | Media | Identificación única, facturación |
| Correo electrónico | Contacto | Baja | Comunicación (si el negocio lo requiere) |
| Teléfono | Contacto | Baja | Comunicación (si el negocio lo requiere) |
| Dirección y ciudad | Ubicación | Baja | Despachos, facturación |
| Historial de compras | Comercial | Media | Seguimiento de relación comercial |
| Historial de créditos y pagos | Financiero/Comercial | Alta | Gestión de cartera, cobranza |
| Notas del cliente | Varios | Variable | Observaciones comerciales internas |
b) Datos de empleados del negocio (módulo de RRHH)
| Dato | Tipo | Sensibilidad | Finalidad del negocio |
|---|---|---|---|
| Nombres y apellidos | Identificación | Baja | Registro laboral |
| Tipo y número de documento | Identificación | Media | Identificación única, obligaciones legales |
| Fecha de nacimiento | Personal | Media | Cálculos laborales |
| Género | Personal | Media | Registro, reportes |
| Estado civil | Personal | Media | Registro laboral |
| Tipo de sangre | Salud (Sensible) | Alta | Seguridad ocupacional, emergencias |
| Dirección, ciudad, departamento | Ubicación | Baja | Registro laboral, correspondencia |
| Teléfono y correo | Contacto | Baja | Comunicación laboral |
| Contacto de emergencia | Personal | Media | Atención en emergencias |
| Salario base | Financiero | Alta | Cálculo de nómina |
| Tipo de salario (mensual/quincenal) | Laboral | Media | Procesamiento de nómina |
| Datos bancarios (banco, tipo y número de cuenta) | Financiero (Sensible) | Alta | Pago de nómina |
| EPS, ARL, fondo de pensión, caja de compensación | Seguridad social | Alta | Aportes legales |
| Cargo, fecha de ingreso, código de empleado | Laboral | Baja | Gestión de RRHH |
| Registros de asistencia (entrada/salida) | Laboral | Media | Control de tiempo, cálculo de nómina |
| Solicitudes de permisos y vacaciones | Laboral | Media | Gestión de ausencias |
| Detalle de nómina (devengado, deducciones, neto) | Financiero (Sensible) | Alta | Pago de obligaciones laborales |
| Comisiones por ventas | Financiero | Media | Compensación variable |
⚠️ DATOS SENSIBLES: Conforme al artículo 5 de la Ley 1581 de 2012, los datos de salud (tipo de sangre) son considerados datos sensibles y reciben protección reforzada. El titular NO está obligado a suministrarlos, y su tratamiento requiere autorización expresa y por escrito. Los datos financieros (bancarios, salario) reciben igualmente medidas de protección especiales.
2.3 Datos recopilados automáticamente
a) Datos técnicos y de uso
| Dato | Tipo | Finalidad |
|---|---|---|
| Dirección IP | Técnico | Seguridad, auditoría, prevención de fraude |
| Tipo de navegador y versión | Técnico | Compatibilidad, soporte |
| Sistema operativo y dispositivo | Técnico | Compatibilidad, soporte |
| Fecha y hora de acceso | Técnico | Auditoría, seguridad |
| Páginas visitadas y funcionalidades utilizadas | Uso | Mejora del servicio, soporte |
| Acciones realizadas en la Plataforma (Activity Log) | Auditoría | Trazabilidad, seguridad, resolución de disputas |
| Información de sincronización offline | Técnico | Funcionamiento correcto del modo offline |
b) Datos almacenados localmente (modo offline)
Cuando la Plataforma opera en modo offline (sin conexión), los siguientes datos se almacenan temporalmente en el dispositivo del usuario mediante tecnología IndexedDB:
- Catálogo de productos y precios (copia local)
- Lista de clientes registrados (copia local)
- Ventas realizadas pendientes de sincronización
- Cola de sincronización
Estos datos locales se eliminan del dispositivo una vez sincronizados exitosamente con el servidor. El usuario es responsable de la seguridad física del dispositivo donde se almacenan estos datos.
3. FINALIDADES DEL TRATAMIENTO
3.1 Finalidades como Responsable del Tratamiento (datos de usuarios de la Plataforma)
a) Finalidades necesarias para la prestación del servicio (no requieren consentimiento adicional):
- Prestación del servicio: Gestionar la cuenta del usuario, autenticar el acceso, proporcionar las funcionalidades de la Plataforma conforme al plan contratado.
- Facturación y cobro: Emitir facturas, procesar pagos, gestionar la relación comercial.
- Soporte técnico: Atender consultas, resolver incidencias, proporcionar asistencia en el uso de la Plataforma.
- Seguridad: Prevenir accesos no autorizados, detectar amenazas de seguridad, mantener la integridad de la Plataforma.
- Cumplimiento legal: Cumplir obligaciones legales, regulatorias, fiscales o requerimientos de autoridades competentes.
- Auditoría: Mantener registros de las acciones realizadas para garantizar la trazabilidad y resolver disputas.
b) Finalidades basadas en interés legítimo:
- Mejora del servicio: Analizar patrones de uso (de forma agregada y anónima) para mejorar funcionalidades, rendimiento y experiencia de usuario.
- Prevención de fraude: Monitorear actividad inusual para proteger a todos los usuarios de la Plataforma.
- Monitoreo de errores: Identificar y corregir errores técnicos para mantener la calidad del servicio (a través de herramientas como Sentry).
c) Finalidades que requieren autorización expresa:
- Comunicaciones comerciales: Enviar información sobre nuevas funcionalidades, ofertas, actualizaciones de producto o contenido de interés.
- Estudios y encuestas: Realizar encuestas de satisfacción o estudios sobre necesidades del mercado.
- Datos agregados para benchmark: Generar comparativas anónimas de rendimiento entre negocios del mismo sector.
El titular podrá manifestar que no desea recibir comunicaciones comerciales en cualquier momento, sin que ello afecte la prestación del servicio.
3.2 Finalidades como Encargado del Tratamiento (datos de clientes y empleados de los negocios suscritores)
En relación con los datos que los negocios suscritores ingresan en la Plataforma, Samas S.A.S. los trata exclusivamente para:
- Almacenamiento y procesamiento: Almacenar los datos en la infraestructura de la Plataforma y procesarlos conforme a las instrucciones del negocio suscritor (Responsable).
- Funcionalidad de la Plataforma: Hacer posible el funcionamiento de los módulos de gestión (POS, inventario, créditos, nómina, comisiones, reportes).
- Sincronización y disponibilidad: Garantizar la sincronización entre modo online y offline, y la disponibilidad de los datos para el negocio suscritor.
- Cálculos automáticos: Realizar los cálculos necesarios (nómina, intereses, comisiones, impuestos) conforme a la configuración del negocio y la legislación colombiana.
- Generación de documentos: Producir comprobantes de nómina, estados de cuenta, reportes y demás documentos requeridos por el negocio suscritor.
- Soporte y mantenimiento: Acceder a los datos cuando sea necesario para resolver incidencias técnicas reportadas por el negocio suscritor, siempre bajo principios de necesidad y mínimo acceso.
- Respaldo: Realizar copias de seguridad para garantizar la continuidad del servicio.
Samas S.A.S. NO utiliza los datos de clientes ni empleados de los negocios suscritores para fines propios, comercialización, perfilamiento, ni los comparte con terceros salvo los subencargados necesarios para la prestación del servicio (ver sección 7).
4. DERECHOS DE LOS TITULARES
Conforme a los artículos 8 y 15 de la Ley 1581 de 2012 y los artículos 20 a 23 del Decreto 1377 de 2013, los titulares de datos personales tienen los siguientes derechos:
4.1 Derecho de acceso o consulta
El titular tiene derecho a conocer qué datos personales suyos son tratados por Samas S.A.S. o por el negocio suscritor a través de Samas, y a obtener copia de los mismos.
Plazo de respuesta: Diez (10) días hábiles contados a partir de la fecha de recibo de la solicitud. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al titular antes del vencimiento de los diez (10) días, expresando los motivos de la demora y señalando la fecha en que se atenderá, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
4.2 Derecho de actualización y rectificación
El titular tiene derecho a solicitar la actualización o corrección de sus datos personales cuando estos sean parciales, inexactos, incompletos, fraccionados o induzcan a error.
Plazo de respuesta: Quince (15) días hábiles contados a partir de la fecha de recibo de la solicitud. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al titular antes del vencimiento de los quince (15) días, expresando los motivos de la demora y señalando la fecha en que se atenderá, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
4.3 Derecho de supresión
El titular tiene derecho a solicitar la supresión (eliminación) de sus datos personales cuando:
a) Considere que los datos no están siendo tratados conforme a los principios, deberes y obligaciones de la Ley 1581 de 2012. b) Los datos hayan dejado de ser necesarios o pertinentes para la finalidad para la cual fueron recopilados. c) Se haya superado el período necesario para el cumplimiento de la finalidad del tratamiento. d) El titular revoque la autorización otorgada.
Excepciones: La supresión no procederá cuando el Responsable tenga el deber legal o contractual de conservar los datos. En particular:
- Registros financieros y contables: Conservación mínima de cinco (5) años conforme al artículo 632 del Estatuto Tributario.
- Registros laborales: Conservación conforme al Código Sustantivo del Trabajo.
- Registros requeridos por autoridades judiciales o administrativas.
Plazo de respuesta: Quince (15) días hábiles (prorrogable hasta ocho (8) días hábiles adicionales).
4.4 Derecho de revocatoria de la autorización
El titular puede revocar en cualquier momento la autorización otorgada para el tratamiento de sus datos personales. La revocatoria puede ser:
a) Total: Sobre la totalidad del tratamiento. Puede implicar la imposibilidad de continuar prestando el servicio. b) Parcial: Sobre determinadas finalidades (por ejemplo: comunicaciones comerciales, pero manteniendo las finalidades necesarias para el servicio).
Plazo de respuesta: Quince (15) días hábiles (prorrogable hasta ocho (8) días hábiles adicionales).
4.5 Derecho a presentar quejas ante la SIC
El titular tiene derecho a presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la Ley 1581 de 2012, una vez agotado el trámite de consulta o reclamo ante Samas S.A.S..
Datos de la SIC:
- Dirección: Carrera 13 No. 27-00, pisos 1, 3, 5, 7 y 10, Bogotá D.C.
- Teléfono: (601) 587 0000
- Línea gratuita: 01 8000 910 165
- Sitio web: www.sic.gov.co
4.6 Derecho a ser informado sobre el tratamiento
El titular tiene derecho a conocer la existencia del tratamiento, las finalidades del mismo, las políticas aplicables, y los mecanismos disponibles para ejercer sus derechos.
4.7 Derecho a prueba de la autorización
El titular puede solicitar a Samas S.A.S. que demuestre que obtuvo la autorización para el tratamiento de sus datos personales, salvo en los casos en que la ley no exige autorización.
5. PROCEDIMIENTO PARA EJERCER LOS DERECHOS
5.1 Canal de atención
Los titulares pueden ejercer sus derechos a través de los siguientes canales:
| Canal | Detalle |
|---|---|
| Correo electrónico | soporte@samasapp.com |
| Correo postal | Medellín, Antioquia, Medellín, Antioquia, Colombia. Atención: Oficial de Protección de Datos |
| Formulario web | https://samasapp.com/privacidad (cuando esté disponible) |
5.2 Requisitos de la solicitud
La solicitud debe contener como mínimo:
a) Nombre completo del titular. b) Número de documento de identidad del titular. c) Datos de contacto (correo electrónico y/o dirección postal y/o teléfono). d) Descripción precisa de los hechos que dan lugar a la solicitud. e) Derecho que desea ejercer (acceso, rectificación, supresión, revocatoria). f) Documentos que soporten la solicitud, cuando aplique. g) Dirección para notificaciones.
Si la solicitud resulta incompleta, se requerirá al titular dentro de los cinco (5) días hábiles siguientes a la recepción de la solicitud para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el titular presente la información requerida, se entenderá desistida la solicitud.
5.3 Solicitudes respecto a datos tratados como Encargado
Cuando un titular (cliente o empleado de un negocio suscritor) ejerza sus derechos:
a) Si la solicitud se dirige a Samas S.A.S., esta la remitirá al negocio suscritor (Responsable del Tratamiento) dentro de los dos (2) días hábiles siguientes, notificando al titular del traslado.
b) Si el negocio suscritor instruye a Samas S.A.S. para ejecutar una acción sobre los datos (acceso, rectificación, supresión), Samas S.A.S. la ejecutará dentro de los plazos legales.
c) Samas S.A.S. colaborará con el negocio suscritor en la atención de solicitudes y proporcionará la información técnica necesaria.
5.4 Plazos de respuesta — Resumen
| Tipo de solicitud | Plazo | Prórroga máxima |
|---|---|---|
| Consultas (acceso) | 10 días hábiles | + 5 días hábiles |
| Reclamos (rectificación, supresión, revocatoria) | 15 días hábiles | + 8 días hábiles |
| Requerimiento de subsanación | 5 días hábiles | N/A |
| Desistimiento por no subsanar | 2 meses | N/A |
6. AUTORIZACIÓN Y CONSENTIMIENTO
6.1 Mecanismos de obtención de autorización
Samas S.A.S. obtiene la autorización del titular a través de los siguientes mecanismos:
a) Registro en la Plataforma: Al crear una cuenta, el usuario acepta expresamente la presente Política de Tratamiento de Datos Personales mediante un mecanismo de aceptación (checkbox) que incluye enlace al texto completo de esta política.
b) Aviso de Privacidad: Al momento del registro se presenta un aviso de privacidad que informa al titular sobre: la existencia del tratamiento, las finalidades, los derechos que le asisten, y dónde consultar la política completa.
c) Autorización especial para datos sensibles: Para datos de salud (tipo de sangre) y financieros (datos bancarios) del módulo de RRHH, se solicita autorización específica e informada, indicando expresamente:
- Que se trata de datos sensibles
- Que el titular NO está obligado a autorizar su tratamiento
- La finalidad específica del tratamiento
- Las medidas de seguridad aplicadas
d) Autorización para comunicaciones comerciales: Se solicita autorización independiente para el envío de comunicaciones comerciales, que puede ser revocada en cualquier momento sin afectar la prestación del servicio.
6.2 Prueba de la autorización
Samas S.A.S. conserva registro de la autorización otorgada por cada titular, incluyendo:
- Fecha y hora de la aceptación
- Versión de la Política aceptada
- Mecanismo utilizado (checkbox, formulario, correo electrónico)
- Dirección IP desde la que se otorgó la autorización (cuando aplique)
6.3 Autorización por los negocios suscritores
Los negocios que utilizan Samas reconocen que son Responsables del Tratamiento respecto a los datos de sus clientes y empleados, y se comprometen a:
a) Obtener la autorización previa, expresa e informada de los titulares (sus clientes y empleados) para el tratamiento de sus datos a través de la Plataforma.
b) Informar a los titulares sobre la existencia del tratamiento, las finalidades, y sus derechos conforme a la Ley 1581 de 2012.
c) Mantener prueba de las autorizaciones obtenidas.
d) Informar a los titulares que sus datos serán almacenados y procesados en la infraestructura de Samas S.A.S. como Encargado del Tratamiento.
7. TRANSFERENCIAS Y TRANSMISIONES DE DATOS
7.1 Transmisiones nacionales e internacionales
Para la prestación del servicio, Samas S.A.S. transmite datos personales a los siguientes encargados del tratamiento (sub-encargados):
| Proveedor | Ubicación | Datos transmitidos | Finalidad | Garantías |
|---|---|---|---|---|
| Amazon Web Services (AWS) | Estados Unidos (us-east-1) | Archivos almacenados (documentos, respaldos) | Almacenamiento en la nube | Cláusulas contractuales estándar, certificaciones SOC 2, ISO 27001 |
| Sentry.io | Estados Unidos | Datos técnicos de errores (pueden incluir contexto de usuario: ID, IP, acción realizada) | Monitoreo y corrección de errores | DPA de Sentry, certificaciones de seguridad |
| Resend.com | Estados Unidos | Correo electrónico del destinatario, nombre, contenido del mensaje | Envío de correos transaccionales (recuperación de contraseña, notificaciones, comprobantes) | Términos de procesamiento de datos de Resend |
| Twilio Inc. | Estados Unidos | Número telefónico del cliente, nombre, contenido del mensaje | Envío de mensajes por WhatsApp (recordatorios de pago, avisos de crédito) | DPA de Twilio, certificaciones de seguridad |
| Meta Platforms / WhatsApp | Estados Unidos / Internacional | Número telefónico del cliente, contenido del mensaje | Plataforma de mensajería WhatsApp Business | Términos de WhatsApp Business, DPA de Meta |
| Festivos.com.co | Colombia | Identificador del Tenant (sin datos personales) | Consulta de calendario de festivos colombianos | Datos no personales |
| Proveedor de hosting (Railway/DigitalOcean) | Estados Unidos / Internacional | Todos los datos almacenados en la base de datos | Infraestructura de servidores | Contratos de procesamiento de datos, certificaciones de seguridad |
7.2 Transferencias internacionales
Conforme al artículo 26 de la Ley 1581 de 2012, cuando los datos personales se transfieran a países que no cuenten con niveles adecuados de protección declarados por la SIC (como Estados Unidos), Samas S.A.S.:
a) Celebra contratos con los destinatarios que garanticen condiciones y niveles de protección equivalentes a los establecidos en la legislación colombiana.
b) Verifica que los destinatarios cuenten con políticas de privacidad y seguridad de la información adecuadas.
c) Informa a los titulares sobre la existencia de estas transferencias y las garantías aplicables a través de esta Política.
d) Obtiene la autorización del titular para la transferencia internacional en el momento del registro, indicando los países y finalidades de la transferencia.
7.3 Transferencias no autorizadas
Samas S.A.S. NO vende, alquila, comercializa ni comparte datos personales con terceros para fines publicitarios, de marketing directo o de perfilamiento comercial. Los datos se comparten exclusivamente con los proveedores listados en la sección 7.1 y únicamente para las finalidades indicadas.
7.4 Requerimientos de autoridades
Samas S.A.S. podrá entregar datos personales a autoridades judiciales o administrativas colombianas cuando medie orden o requerimiento legalmente fundamentado, conforme a la legislación aplicable. En tales casos, Samas S.A.S. notificará al negocio suscritor (cuando sea legalmente posible) y entregará únicamente los datos estrictamente necesarios para atender el requerimiento.
8. MEDIDAS DE SEGURIDAD
8.1 Medidas técnicas
Samas S.A.S. implementa las siguientes medidas técnicas para la protección de datos personales:
a) Cifrado:
- Cifrado en tránsito: Todo el tráfico entre el navegador del usuario y los servidores se cifra mediante protocolo HTTPS con certificado TLS.
- Cifrado de contraseñas: Las contraseñas se almacenan utilizando el algoritmo Bcrypt con un factor de complejidad de 12 rondas, lo que las hace prácticamente irreversibles.
- Los datos financieros sensibles (números de cuenta bancaria) se almacenan con acceso restringido y medidas de protección adicionales.
b) Control de acceso:
- Autenticación mediante tokens de seguridad (Laravel Sanctum) con expiración configurable.
- Control de acceso basado en roles (RBAC): Propietario, Administrador de Tienda, Vendedor, cada uno con permisos diferenciados.
- Aislamiento multi-tenant automático: Cada consulta a la base de datos incluye verificación del identificador del Tenant, impidiendo el acceso a datos de otros negocios.
- Control de acceso por tienda: Los usuarios solo pueden acceder a datos de la(s) tienda(s) asignada(s).
- Control de acceso por módulo: Las funcionalidades se habilitan según el plan contratado y la configuración del negocio.
c) Auditoría y trazabilidad:
- Registro completo de acciones (Activity Log) que documenta: usuario, acción realizada, entidad afectada, cambios realizados (valores anteriores y nuevos), dirección IP, fecha y hora.
- Los registros de auditoría son inmutables y no pueden ser modificados por los usuarios.
d) Protección contra ataques:
- Limitación de tasa (rate limiting) en endpoints sensibles (inicio de sesión, operaciones financieras).
- Protección contra inyección SQL mediante consultas parametrizadas (Eloquent ORM).
- Protección CSRF (Cross-Site Request Forgery) integrada.
- Protección XSS (Cross-Site Scripting) mediante escape automático de contenido.
- Validación de datos de entrada en backend (Laravel Validation) y frontend (Zod schemas).
e) Infraestructura:
- Base de datos PostgreSQL con capacidades de cifrado en reposo.
- Caché Redis con acceso autenticado.
- Respaldos periódicos de la base de datos.
- Variables de entorno para gestión segura de credenciales (nunca almacenadas en código fuente).
- Monitoreo de errores en producción (Sentry) para detección proactiva de anomalías.
8.2 Medidas organizativas
a) Designación de un Oficial de Protección de Datos responsable del cumplimiento de esta Política.
b) Capacitación del equipo de desarrollo y operaciones en mejores prácticas de seguridad y protección de datos.
c) Política de mínimo privilegio: Los colaboradores de Samas S.A.S. acceden únicamente a los datos estrictamente necesarios para sus funciones.
d) Revisiones periódicas de seguridad y controles de acceso.
e) Procedimiento documentado de respuesta a incidentes de seguridad.
f) Contratos de confidencialidad con todos los colaboradores que tengan acceso a datos personales.
8.3 Seguridad en modo offline (PWA)
Los datos almacenados localmente en el dispositivo del usuario durante el funcionamiento offline:
a) Se almacenan en IndexedDB del navegador, cuyo acceso está limitado al dominio de la Plataforma (política de mismo origen del navegador).
b) Se sincronizan y eliminan del dispositivo una vez procesados exitosamente por el servidor.
c) El usuario es responsable de la seguridad física del dispositivo (bloqueo de pantalla, acceso restringido).
d) Samas S.A.S. no puede acceder a los datos almacenados localmente en el dispositivo del usuario.
e) Se recomienda a los usuarios no compartir dispositivos con personas no autorizadas y mantener actualizado el navegador web.
9. VIGENCIA Y ALMACENAMIENTO
9.1 Período de almacenamiento
Los datos personales se conservarán durante el tiempo necesario para cumplir las finalidades del tratamiento y las obligaciones legales aplicables:
| Tipo de dato | Período de conservación | Base legal |
|---|---|---|
| Datos de cuenta de usuario | Durante la vigencia de la suscripción + 30 días post-terminación | Contrato, Ley 1581 |
| Datos de facturación y contables | 5 años desde la fecha de la transacción | Art. 632 Estatuto Tributario |
| Datos de empleados (módulo HR) | 5 años desde la terminación de la relación laboral registrada | Código Sustantivo del Trabajo, normas tributarias |
| Datos de transacciones financieras (ventas, créditos, pagos) | 10 años | Código de Comercio Art. 60, normas tributarias |
| Registros de auditoría (Activity Log) | 5 años | Buenas prácticas de seguridad, obligaciones legales |
| Datos técnicos (logs de error - Sentry) | 90 días | Mantenimiento del servicio |
| Notificaciones del sistema | 30 días | Operacional |
| Datos de comunicaciones comerciales | Hasta revocatoria de autorización | Consentimiento |
9.2 Eliminación de datos
Al finalizar el período de conservación aplicable, los datos personales serán:
a) Eliminados de forma segura de los servidores y sistemas de respaldo, mediante procedimientos que impidan su recuperación.
b) Cuando la eliminación total no sea posible por limitaciones técnicas (por ejemplo, datos referenciados en registros de auditoría), los datos serán anonimizados de forma que no permitan la identificación del titular.
9.3 Datos post-terminación
Al terminar la suscripción de un negocio:
a) Los Datos del Negocio se conservan durante treinta (30) días para permitir la exportación por parte del usuario.
b) Transcurridos los 30 días, se procede a la eliminación de los datos, respetando los períodos legales de conservación obligatoria (datos contables, laborales, fiscales).
c) Los datos sujetos a retención legal obligatoria se conservarán en formato restringido con acceso limitado al mínimo necesario.
10. COOKIES Y TECNOLOGÍAS SIMILARES
10.1 Tecnologías utilizadas
Samas, al ser una aplicación web progresiva (PWA), utiliza las siguientes tecnologías de almacenamiento local:
| Tecnología | Propósito | Datos almacenados | Persistencia |
|---|---|---|---|
| Cookies de sesión | Autenticación (CSRF token) | Token de seguridad | Duración de la sesión |
| LocalStorage | Token de autenticación, preferencias de usuario | Token Sanctum, configuraciones de UI | Hasta cierre de sesión o expiración |
| IndexedDB | Funcionamiento offline | Productos, clientes, ventas pendientes, cola de sincronización | Hasta sincronización exitosa o limpieza manual |
| Service Worker (Workbox) | Cache de assets y APIs | Archivos JS/CSS/HTML, respuestas de API | Según estrategia de cache (network-first con timeout de 10 segundos para APIs, cache-first para assets) |
10.2 Cookies de terceros
La Plataforma NO utiliza cookies de seguimiento de terceros (Google Analytics, Facebook Pixel, o similares). Las únicas cookies y tecnologías de almacenamiento utilizadas son las estrictamente necesarias para el funcionamiento de la Plataforma.
10.3 Control del usuario
El usuario puede:
- Eliminar las cookies y datos de almacenamiento local desde la configuración de su navegador.
- Desinstalar la PWA para eliminar datos de cache y Service Worker.
- Advertencia: La eliminación de datos de IndexedDB con ventas pendientes de sincronización resultará en la pérdida irreversible de esos datos.
11. CANAL DE ATENCIÓN Y OFICIAL DE PROTECCIÓN DE DATOS
11.1 Oficial de Protección de Datos
Samas S.A.S. ha designado un Oficial de Protección de Datos (o área responsable) encargado de:
a) Velar por el cumplimiento de la presente Política y de la normativa de protección de datos personales. b) Atender las consultas, reclamos y solicitudes de los titulares de datos personales. c) Gestionar las autorizaciones y revocatorias de consentimiento. d) Coordinar la respuesta ante incidentes de seguridad que involucren datos personales. e) Mantener actualizado el registro de bases de datos ante la SIC. f) Supervisar el cumplimiento de los contratos de transmisión con encargados del tratamiento.
Datos de contacto:
| Nombre | El Administrador de Samas |
| Cargo | Oficial de Protección de Datos |
| Correo | soporte@samasapp.com |
| Teléfono | 313 735 3238 |
| Dirección | Medellín, Antioquia, Medellín, Antioquia, Colombia |
11.2 Procedimiento de atención de solicitudes
- El titular envía su solicitud a cualquiera de los canales indicados.
- Se acusa recibo de la solicitud dentro de los dos (2) días hábiles siguientes.
- Se verifica la identidad del titular o la legitimación del solicitante.
- Se evalúa la solicitud y se determina la acción correspondiente.
- Se responde al titular dentro de los plazos legales (ver sección 5.4).
- Se ejecuta la acción solicitada, si procede.
- Se documenta el trámite completo para efectos de trazabilidad.
11.3 Procedimiento ante incidentes de seguridad
En caso de incidente de seguridad que afecte datos personales:
a) Samas S.A.S. activará su protocolo interno de respuesta a incidentes. b) Se evaluará el alcance e impacto del incidente dentro de las primeras veinticuatro (24) horas. c) Se notificará a los negocios suscritores afectados dentro de las setenta y dos (72) horas siguientes al conocimiento del incidente. d) Se notificará a la Superintendencia de Industria y Comercio cuando la magnitud del incidente lo amerite, conforme a las directrices de la SIC. e) Se implementarán medidas correctivas y se documentarán las lecciones aprendidas. f) Se notificará a los titulares afectados cuando el incidente pueda representar un riesgo significativo para sus derechos.
12. MODIFICACIONES A LA POLÍTICA
12.1 Facultad de modificación
Samas S.A.S. se reserva el derecho de modificar la presente Política de Tratamiento de Datos Personales para adaptarla a cambios normativos, jurisprudenciales, tecnológicos o de las prácticas de tratamiento.
12.2 Notificación de cambios
a) Las modificaciones serán comunicadas a los titulares mediante correo electrónico a la dirección registrada y/o mediante publicación en la Plataforma, con al menos quince (15) días de anticipación a su entrada en vigencia.
b) Para cambios sustanciales (nuevas finalidades, nuevas transferencias, cambios en las medidas de seguridad), se solicitará nueva autorización cuando sea necesario conforme a la ley.
12.3 Vigencia
La presente Política entra en vigencia a partir del 1 de abril de 2026 y permanecerá vigente mientras Samas S.A.S. realice tratamiento de datos personales a través de la Plataforma Samas.
12.4 Versiones anteriores
El historial de versiones de esta Política está disponible previa solicitud al Oficial de Protección de Datos.
13. LEGISLACIÓN APLICABLE
La presente Política se rige por la legislación de la República de Colombia, en particular:
- Constitución Política de Colombia, Artículo 15 (derecho a la intimidad y habeas data)
- Ley Estatutaria 1581 de 2012 — Régimen General de Protección de Datos Personales
- Decreto 1377 de 2013 — Decreto Reglamentario de la Ley 1581
- Decreto 886 de 2014 — Registro Nacional de Bases de Datos
- Ley 1266 de 2008 — Habeas Data Financiero y Comercial (en lo aplicable al módulo de créditos)
- Ley 527 de 1999 — Comercio Electrónico y Mensajes de Datos
- Ley 1480 de 2011 — Estatuto del Consumidor (en lo aplicable)
- Código Sustantivo del Trabajo — Normativa laboral (en lo relativo al módulo de RRHH)
- Estatuto Tributario — Obligaciones de conservación documental
- Circular Única de la SIC — Título V, Capítulo Segundo
14. DISPOSICIÓN FINAL
La presente Política de Tratamiento de Datos Personales ha sido adoptada por Samas S.A.S. en cumplimiento de la normativa colombiana de protección de datos personales y refleja el compromiso de la Empresa con la privacidad y seguridad de la información personal de los titulares.
Para cualquier duda o solicitud relacionada con el tratamiento de sus datos personales, puede contactarnos a través de los canales indicados en la sección 11 de esta Política.
Samas S.A.S. NIT: [Por definir] Medellín, Colombia
Oficial de Protección de Datos: El Administrador de Samas Correo: soporte@samasapp.com Teléfono: 313 735 3238
Documento elaborado conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013. Versión 1.1 — 1 de abril de 2026