Política de privacidad y tratamiento de datos
Última actualización: 8 de agosto de 2026
Esta política cumple la función de política de tratamiento de la información y de aviso de privacidad exigidos por la Ley 1581 de 2012 y el Decreto 1074 de 2015. Explica qué datos tratamos, con qué finalidad, con quién los compartimos, cuánto los guardamos y cómo ejercer tus derechos. Incluye un capítulo específico sobre el acceso a tu correo, porque es la parte que más merece una explicación clara.
1. Responsable del tratamiento
Verifika es una marca operada por Kevin Julian Acevedo Salazar, persona natural identificada con C.C. / NIT 1.004.779.387, domiciliada en Colombia. A lo largo de estos documentos nos referimos a ella como “Verifika”, “nosotros” o “el responsable”.
| Canal | Dato |
|---|---|
| Responsable | Kevin Julian Acevedo Salazar (C.C. / NIT 1.004.779.387) |
| Domicilio | Colombia |
| Correo de contacto y habeas data | verifika05@gmail.com |
| Teléfono y WhatsApp | +57 322 634 0546 |
| Sitio informativo | verifika.tech |
| Plataforma (panel y bot) | app.verifika.tech |
La atención es remota: no tenemos oficina abierta al público, así que no publicamos dirección física. Todas las solicitudes —incluidas las de habeas data— se atienden por verifika05@gmail.com y por el WhatsApp de soporte.
La atención de consultas y reclamos sobre datos personales está a cargo directamente del responsable, por los canales de la tabla anterior.
2. Alcance: a quién y a qué aplica
Aplica al sitio informativo verifika.tech, a la plataforma app.verifika.tech, al bot de WhatsApp y a la API. Cubre a tres grupos de personas:
- Dueños y administradores que crean una cuenta y configuran el servicio.
- Cajeros y empleados dados de alta por el dueño con su número de teléfono.
- Clientes finales del negocio, cuyos datos pueden aparecer en un comprobante o en un aviso del banco.
Respecto de los clientes finales, el negocio actúa como responsable de esos datos y Verifika como encargado: los tratamos siguiendo sus instrucciones y solo para prestarle el servicio. El negocio es quien debe contar con la autorización de sus clientes y con su propia política de tratamiento.
3. Qué datos tratamos
| Categoría | Qué incluye | De dónde sale |
|---|---|---|
| Cuenta | Nombre, correo, teléfono, rol y datos de sesión. | Tú, al registrarte. |
| Negocio | Nombre comercial, sucursales, cuentas de recaudo (entidad y etiqueta, nunca credenciales). | Tú, al configurar. |
| Equipo | Nombre y número de WhatsApp de cajeros y administradores; sucursal y turno asignados. | El dueño, al dar de alta al equipo. |
| Operación | Monto, referencia, fecha, entidad, cuenta de destino, nombre del cliente si se digita, sucursal, empleado y origen del registro. | El panel, el bot o el aviso del banco. |
| Comprobantes | Imágenes y PDF que envía el cajero o el cliente, con los datos que contengan. | El panel o el bot de WhatsApp. |
| Correo bancario | Contenido de los mensajes cuyo remitente coincide con el catálogo de bancos, y la dirección del buzón conectado. | El buzón que conectaste o la regla de reenvío que creaste. |
| Facturación | Plan, ciclo, facturas, pagos registrados y medio de pago declarado. | El registro manual del pago. |
| Técnicos | Dirección IP, tipo de dispositivo y navegador, y registros de actividad (auditoría de quién hizo qué). | Automático, al usar el servicio. |
| Uso del sitio | Métricas agregadas de páginas vistas, sin cookies y sin identificarte. | Analítica de la landing. |
4. Qué datos NO tratamos
Es tan importante como lo anterior, y es una decisión de diseño, no una promesa suelta:
- Claves, usuarios ni tokens de acceso a tu banco. Verifika no se conecta a tu banca en línea.
- Números de tarjeta, CVV ni datos de medios de pago. Hoy los pagos de la suscripción se registran manualmente.
- Datos biométricos, de salud, de origen étnico, orientación sexual, convicciones religiosas o políticas, ni ningún otro dato sensible en el sentido de la Ley 1581.
- Datos de menores de edad. El servicio no está dirigido a ellos.
- Tu correo personal: en la conexión con un clic solo se procesan los mensajes de remitentes que están en el catálogo de bancos.
5. Para qué usamos los datos
- Prestar el servicio: recibir avisos del banco, cruzarlos con los comprobantes, emitir el veredicto y registrar el movimiento.
- Detectar comprobantes duplicados, editados o sospechosos, y patrones de fraude.
- Dar trazabilidad: saber qué usuario, sucursal y turno procesó cada pago.
- Generar los reportes y exportaciones del negocio.
- Mantener viva la conexión con tu buzón y avisarte si se rompe.
- Dar soporte técnico y responder tus solicitudes.
- Gestionar la suscripción, el cupo, las facturas y la cartera.
- Proteger la seguridad de la plataforma, auditar accesos y prevenir abusos.
- Cumplir obligaciones legales, contables y requerimientos de autoridad competente.
- Enviarte avisos operativos (una conexión caída, el cupo por agotarse) y, solo si lo autorizas por separado, comunicaciones sobre el producto.
Los avisos operativos no son publicidad y no se pueden desactivar sin dejar de usar el servicio: son parte de que funcione. Las comunicaciones comerciales sí, y se dan de baja con un clic.
6. Autorización y base del tratamiento
Tratamos tus datos con tu autorización previa, expresa e informada, que otorgas al crear la cuenta y al conectar cada canal, y por ser necesario para ejecutar el contrato de prestación del servicio y cumplir obligaciones legales.
La autorización para leer tu correo es un consentimiento separado, distinto del inicio de sesión, que se otorga en la pantalla oficial del proveedor y se puede revocar allí mismo en cualquier momento.
Puedes revocar tu autorización o pedir la supresión de tus datos cuando quieras, salvo que exista un deber legal o contractual que nos obligue a conservarlos.
7. Acceso a tu correo con Microsoft (Outlook / Microsoft 365)
Este es el camino principal para recibir los avisos de tu banco y funciona con Microsoft Graph. Aquí está, con detalle, qué pedimos y qué hacemos.
7.1 Permisos que solicitamos
| Permiso | Para qué lo necesitamos |
|---|---|
| Mail.Read (delegado) | Leer los mensajes de tu bandeja de entrada para encontrar los avisos de tu banco. Es de solo lectura: no permite enviar, responder, mover ni borrar correo. |
| offline_access | Mantener la conexión viva sin pedirte que autorices de nuevo cada hora. |
| openid, profile, email | Identificar la cuenta que autorizó y mostrarte en el panel qué buzón quedó conectado. |
| User.Read | Leer el perfil básico de la cuenta conectada, para asociarla al negocio correcto. |
7.2 Qué hacemos con el acceso
- Consultamos periódicamente si hay mensajes nuevos en tu bandeja de entrada. La primera consulta no registra nada: solo marca el punto de partida, para no revivir años de correo viejo como si fueran pagos de hoy.
- De cada mensaje nuevo miramos el remitente y lo comparamos contra el catálogo de bancos.
- Si el remitente es un banco, procesamos ese mensaje y guardamos los datos del aviso.
- Si el remitente NO es un banco, el mensaje se descarta. No se guarda su contenido, ni su asunto, ni el destinatario.
7.3 Límites que nos imponemos
- El acceso se usa única y exclusivamente para la función de verificación de pagos que contrataste.
- No usamos el contenido de tu correo para publicidad, perfilamiento ni segmentación.
- No usamos tu correo ni sus adjuntos para entrenar modelos de inteligencia artificial.
- No vendemos ni transferimos este contenido a terceros, salvo requerimiento de autoridad competente.
- No hay personas leyendo tu correo. El acceso a los sistemas de producción está restringido y auditado, y solo se usa para resolver un incidente que tú reportes.
- Los tokens de acceso se guardan cifrados con AES-256-GCM, nunca aparecen en registros ni en respuestas de la API.
7.4 Cómo revocar el acceso
- Desde Verifika: quita el buzón en la sección de conexiones del panel.
- Desde Microsoft, sin pasar por nosotros: en cuentas personales, account.live.com/consent/Manage; en cuentas de empresa, myapps.microsoft.com.
- Al revocar, dejamos de recibir mensajes de inmediato. Los datos ya registrados de avisos anteriores se conservan según la sección de conservación, porque son parte de tu libro de ingresos.
Si tu correo es corporativo (Microsoft 365), el administrador de tu organización puede bloquear el consentimiento de aplicaciones de terceros. En ese caso no hay nada que podamos hacer de nuestro lado y queda disponible el camino manual.
El uso de las API de Microsoft se rige además por los Microsoft APIs Terms of Use y por la declaración de privacidad de Microsoft respecto de los datos que trata como proveedor.
8. Acceso a tu correo con Google (Gmail)
Estado actual: la conexión de un clic con Gmail NO está habilitada. El scope de lectura de Gmail es restringido y exige una auditoría de seguridad (CASA) que está en trámite. Mientras tanto, los usuarios de Gmail usan el camino manual descrito más abajo.
Cuando se habilite, funcionará con el mismo criterio que Microsoft y bajo las siguientes reglas, que asumimos desde ya:
- El permiso solicitado será gmail.readonly: solo lectura, sin capacidad de enviar, modificar ni borrar correo.
- Solo se procesarán los mensajes cuyo remitente esté en el catálogo de bancos; el resto se descarta sin almacenarse.
- El acceso se usará únicamente para proveer la función de verificación de pagos visible para el usuario.
- No se transferirán datos de Google a terceros, salvo para prestar o mejorar esa función, por razones de seguridad, o por obligación legal.
- No se usarán datos de Google para publicidad ni para entrenar modelos de inteligencia artificial, propios o de terceros.
- Ninguna persona leerá esos datos, salvo con tu consentimiento expreso, por seguridad, para cumplir la ley, o sobre datos agregados y anonimizados.
- Podrás revocar el acceso en cualquier momento en myaccount.google.com/permissions.
Limited Use disclosure
El uso y la transferencia de la información recibida de las API de Google por parte de Verifika se ajustará a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado (Limited Use).
Texto en inglés para efectos de la verificación: Verifika's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
9. Camino manual: reglas de reenvío
Si prefieres no dar permisos a ninguna aplicación, o si tu proveedor no permite la conexión de un clic, puedes crear una regla en tu correo que redirija a una dirección de Verifika únicamente los mensajes que vengan de tu banco.
- Cada negocio recibe una dirección propia; el correo redirigido llega identificado y no se mezcla con el de otro negocio.
- Los mensajes entrantes se autentican por firma antes de procesarse: un mensaje no verificable se rechaza.
- Igual que en el camino automático, solo se procesan los mensajes cuyo remitente coincide con el catálogo de bancos.
En este camino la configuración queda en tus manos. Si en vez de una regla filtrada por remitente activas el reenvío general de tu buzón, tu proveedor nos enviará todo tu correo. No queremos recibirlo: revisa que el reenvío general esté desactivado y que la regla filtre por el remitente del banco.
10. Mensajes de texto (SMS) en Android
En los celulares Android, la aplicación Verifika puede leer los mensajes de texto que llegan al teléfono para confirmar que un pago entró de verdad. Esta función es OPCIONAL: solo se activa si tú la enciendes y le das el permiso a Android. En iPhone no aplica: Apple no permite que ninguna app lea SMS.
Qué recibe la aplicación
Cuando concedes el permiso, Android le entrega a Verifika todos los mensajes de texto que llegan al teléfono mientras el permiso esté activo. No podemos pedirle a Android que nos entregue únicamente los de tu banco: esa opción no existe en el sistema. Solo pedimos el permiso RECEIVE_SMS, nunca READ_SMS, así que no tenemos acceso a los mensajes que ya estaban en el teléfono ni al historial.
Qué hacemos con ellos
Cada mensaje se revisa DENTRO de tu celular. Solo continúan los mensajes que vienen de un banco o que mencionan a un banco por su nombre. Todos los demás —los personales, los de publicidad, los códigos de otras aplicaciones— se descartan en el teléfono y nunca salen de él.
Qué enviamos a nuestros servidores
Únicamente de los mensajes que pasan ese filtro enviamos dos datos: el remitente y el texto del mensaje. El envío va cifrado (HTTPS) a la cuenta de tu propio negocio. No enviamos tu agenda de contactos, ni tu número de teléfono, ni los mensajes descartados.
Para qué los usamos: solo para comparar el aviso del banco con el comprobante que le muestran a tu negocio y decirte si el pago es real. No los usamos para publicidad, no los vendemos y no los compartimos con terceros.
Qué NO hacemos
- No leemos los mensajes que ya estaban en tu teléfono antes de activar la función.
- No enviamos mensajes en tu nombre: la app no tiene permiso para enviar SMS.
- No accedemos a tus contactos: no pedimos el permiso de contactos.
Cómo apagarlo
Puedes quitarle el permiso a Verifika cuando quieras desde Ajustes → Aplicaciones → Verifika → Permisos → SMS. Verifika deja de leer en ese instante. También puedes desconectar el canal desde la propia app, en la pantalla de conexión.
11. Comprobantes, imágenes y archivos
Los comprobantes son la evidencia de un pago, así que se tratan como información sensible del negocio aunque no sean un dato sensible en el sentido legal.
- Se almacenan en un bucket privado, cifrado y con todo acceso público bloqueado.
- No existe una dirección pública que los abra. No se sirven con enlaces firmados que cualquiera pueda reenviar.
- Se leen a través de la plataforma, que valida tu sesión y tus permisos en cada petición. Por eso un comprobante no se puede abrir desde una ventana de incógnito ni pegando el enlace en otro navegador.
- El nombre del archivo que subiste nunca forma parte de la ruta interna; se guarda aparte, solo para nombrar la descarga.
- Un archivo cuya subida no se completó nunca se muestra, y se elimina automáticamente a los pocos días.
- Los comprobantes que llegan por integración se descargan con controles antifraude de red, con límites estrictos de tamaño, tiempo y tipo de archivo.
Quién puede ver un comprobante: los usuarios del negocio con permiso sobre ese ingreso y, para efectos de soporte, el personal autorizado de Verifika, cuyo acceso queda registrado.
12. Inteligencia artificial
Verifika usa modelos de lenguaje de terceros para funciones auxiliares y de comodidad, no para decidir si un pago es real.
| Función | Qué se envía al modelo |
|---|---|
| Sugerir un emoji para una categoría de gasto | El nombre de la categoría. |
| Sugerir la categoría de un gasto | La descripción del gasto y la lista de categorías que ya existen. |
| Resumir el periodo en un par de frases | Cifras agregadas del periodo. |
- El veredicto de verificación NO lo decide un modelo de inteligencia artificial: se basa en el cruce con el aviso real del banco.
- Hoy no enviamos comprobantes ni contenido de tu correo a proveedores de inteligencia artificial.
- No autorizamos a los proveedores a usar tus datos para entrenar sus modelos.
- Si algún día una función de IA necesitara procesar comprobantes o correo, se anunciará en esta política antes de activarse y se pedirá autorización.
- Si no hay proveedor de IA configurado, estas funciones caen a un comportamiento determinista y el servicio sigue operando igual.
13. Con quién compartimos los datos
No vendemos ni alquilamos datos personales. Los compartimos solo en tres casos:
- Con proveedores que nos ayudan a operar (infraestructura, base de datos, almacenamiento, correo, mensajería), que actúan como encargados, bajo contrato y obligaciones de confidencialidad, y solo para lo que necesitan.
- Con autoridades competentes, cuando exista un requerimiento legal válido.
- En caso de una reorganización o cesión del negocio, informándolo previamente y manteniendo las mismas condiciones de tratamiento.
Usamos proveedores reconocidos de infraestructura, base de datos, almacenamiento y correo para operar el servicio. Si quieres saber quién interviene en un tratamiento concreto, escríbenos a verifika05@gmail.com y te lo detallamos.
14. Transferencia y transmisión internacional
Parte de la infraestructura que usamos está fuera de Colombia, principalmente en Estados Unidos y Canadá. Al aceptar esta política autorizas expresamente la transferencia y transmisión internacional de tus datos a esos proveedores, para las finalidades descritas aquí.
En todos los casos exigimos que el proveedor ofrezca estándares de seguridad y confidencialidad equivalentes a los de la Ley 1581 de 2012, mediante los contratos de tratamiento de datos que cada uno pone a disposición.
15. Cuánto tiempo conservamos los datos
| Dato | Conservación |
|---|---|
| Datos de cuenta y de negocio | Mientras la cuenta esté activa. |
| Ingresos, avisos del banco y comprobantes | Mientras la cuenta esté activa y, después, por el término que exijan las normas contables, tributarias y comerciales colombianas. |
| Tokens de acceso al correo | Hasta que revoques el acceso o elimines el buzón. Al hacerlo se borran. |
| Archivos con subida incompleta | Se eliminan automáticamente a los pocos días. |
| Versiones antiguas de archivos | Se eliminan automáticamente pasados unos meses. |
| Registros de auditoría y seguridad | El tiempo necesario para investigar incidentes y cumplir obligaciones legales. |
| Facturación | El término legal de conservación de soportes contables. |
Cumplido el plazo, los datos se eliminan o se anonimizan de forma que ya no permitan identificar a nadie.
16. Seguridad de la información
Aplicamos medidas técnicas, humanas y administrativas para proteger la información contra pérdida, acceso no autorizado, alteración o divulgación: cifrado en tránsito y en reposo, control de acceso por rol, aislamiento entre ambientes, auditoría de acciones administrativas y mínimo privilegio en las credenciales de infraestructura.
El detalle está en la Política de seguridad de la información, que hace parte de esta política.
18. Tus derechos como titular (habeas data)
- Conocer, actualizar y rectificar tus datos personales.
- Solicitar prueba de la autorización que otorgaste.
- Ser informado sobre el uso que le hemos dado a tus datos.
- Revocar la autorización o solicitar la supresión de tus datos, cuando no exista un deber legal o contractual que lo impida.
- Acceder de forma gratuita a tus datos personales.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la Ley 1581 de 2012, una vez agotado el trámite de consulta o reclamo ante nosotros.
Los datos que forman parte del libro de ingresos del negocio pueden no ser suprimibles a solicitud individual: son soporte de una operación comercial y de obligaciones contables. En ese caso te explicaremos el motivo y el plazo.
Para eliminar tu cuenta por completo puedes hacerlo tú mismo desde la app (Perfil → Eliminar mi cuenta). El paso a paso, qué se elimina y qué se conserva por obligación legal está en la página “Cómo eliminar tu cuenta de Verifika”, en verifika.tech/eliminar-cuenta.
19. Cómo ejercer tus derechos: consultas y reclamos
Escribe a verifika05@gmail.com desde el correo registrado, o al WhatsApp +57 322 634 0546, indicando tu nombre, la solicitud concreta y un canal de respuesta. Si escribes en nombre de otra persona, adjunta la prueba de que estás facultado.
| Tipo | Plazo de respuesta |
|---|---|
| Consulta (conocer tus datos) | Máximo 10 días hábiles. Si no es posible, se informa el motivo y se atiende dentro de los 5 días hábiles siguientes al vencimiento. |
| Reclamo (corregir, actualizar, suprimir, revocar) | Máximo 15 días hábiles desde el día siguiente a su recibo. Si no es posible, se informa el motivo y se atiende dentro de los 8 días hábiles siguientes. |
Si el reclamo está incompleto, te pediremos completarlo dentro de los 5 días siguientes; si pasan dos meses sin respuesta tuya, se entiende desistido. Si el reclamo no es de nuestra competencia, lo trasladaremos a quien corresponda y te lo informaremos.
20. Menores de edad
El servicio está dirigido a negocios y a personas mayores de edad. No recolectamos deliberadamente datos de menores. Si detectamos que se registró un menor, eliminaremos la cuenta y sus datos.
21. Vigencia, bases de datos y cambios
Esta política rige desde el 8 de agosto de 2026 y permanece vigente mientras Verifika preste el servicio. Las bases de datos se conservarán mientras sea necesario para las finalidades descritas y para cumplir las obligaciones legales aplicables.
Podemos actualizarla. La versión vigente, con su fecha, se publica siempre en verifika.tech/privacidad. Si el cambio es sustancial —en especial si amplía las finalidades o los permisos solicitados— te lo avisaremos y, cuando la ley lo exija, pediremos una nueva autorización.