1. Identificación del responsable
Razón social: MI FACTO S.A.S. NIT: 902.070.224-4 Domicilio: Bogotá D.C., Colombia Dirección física: Calle 101 # 13-41, Bogotá D.C., Colombia Correo electrónico para asuntos de datos personales: hola@somosvuelto.com Teléfono: +57 316 523 2763 Área responsable de la atención de peticiones, consultas y reclamos: Santiago Salazar Ceballos — hola@somosvuelto.com
Vuelto es la marca y plataforma tecnológica operada por MI FACTO S.A.S. Las referencias a "Vuelto", "nosotros" o "la Plataforma" en esta Política se entienden hechas a MI FACTO S.A.S. como responsable del tratamiento.
Esta Política se expide en cumplimiento de la Ley 1581 de 2012, el Decreto 1074 de 2015 (que compiló el Decreto 1377 de 2013) y las demás normas que regulen el tratamiento de datos personales en Colombia.
2. Alcance y a quién aplica
Esta Política aplica al tratamiento de datos personales que Vuelto realiza a través de:
- El sitio web somosvuelto.com y sus formularios.
- La plataforma Vuelto (dashboard del restaurante, panel de administración, KDS y módulos contratados).
- La experiencia del comensal (menú digital, pedido y pago vía QR).
- Los canales de soporte y comunicación de Vuelto.
Aplica a cuatro grupos de titulares:
| Titular | Quién es |
|---|---|
| Clientes | Restaurantes y sus representantes que contratan Vuelto |
| Usuarios de plataforma | Personas del restaurante con cuenta (dueño, administrador, caja, cocina, mesero, analista) |
| Comensales | Personas que piden o pagan desde su celular en un restaurante que usa Vuelto |
| Prospectos y contactos | Personas que dejan sus datos en formularios, eventos o canales comerciales |
3. Definiciones
Se aplican las definiciones del artículo 3 de la Ley 1581 de 2012. Para efectos prácticos:
- Titular: la persona natural cuyos datos personales se tratan.
- Responsable: quien decide sobre la base de datos y el tratamiento.
- Encargado: quien trata datos por cuenta del Responsable.
- Tratamiento: cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión).
- Autorización: consentimiento previo, expreso e informado del Titular.
- Dato sensible: el que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación.
4. Roles: cuándo Vuelto es Responsable y cuándo es Encargado
Esta distinción determina a quién le reclama el titular y quién responde. Es importante que quede clara.
4.1 Vuelto actúa como Responsable
- Datos de contacto comercial de clientes y prospectos.
- Datos de facturación y relación contractual con el restaurante.
- Cuentas de usuario de la plataforma: identificadores, rol, autenticación, registros de auditoría y seguridad.
- Datos de navegación del sitio web somosvuelto.com.
- Datos de soporte técnico.
4.2 Vuelto actúa como Encargado
Respecto de los datos de los comensales y de la operación de cada restaurante, el restaurante es el Responsable y Vuelto actúa como Encargado, tratando esos datos únicamente conforme a sus instrucciones y al contrato suscrito con él.
Esto incluye: pedidos, consumos, notas del comensal, datos de contacto que el comensal entregue al restaurante, historial de mesa y reportes operativos del establecimiento.
Implicación práctica: si un comensal quiere que se eliminen sus datos de consumo en un restaurante específico, la solicitud se dirige al restaurante. Vuelto la atiende y la traslada, pero la decisión es del restaurante. Si el comensal escribe a Vuelto, le daremos trámite y trasladaremos la solicitud al Responsable dentro de los términos de ley, informándole al titular.
Las condiciones de este encargo se detallan en el Acuerdo de Tratamiento de Datos Personales que hace parte del contrato con cada restaurante.
5. Datos personales que tratamos
No recolectamos más datos de los necesarios para las finalidades de esta Política.
5.1 De clientes, usuarios de plataforma y prospectos
| Categoría | Datos |
|---|---|
| Identificación y contacto | Nombre, apellido, correo electrónico, teléfono, cargo, restaurante al que pertenece |
| Datos de la empresa | Razón social, NIT, dirección del establecimiento, representante legal |
| Cuenta y seguridad | Identificador de usuario, contraseña cifrada, rol y permisos, sesiones activas, dirección IP, registros de acceso y auditoría, señales antifraude |
| Facturación | Plan contratado, historial de facturación, estado de pago, datos tributarios |
| Categoría | Datos |
|---|---|
| Soporte | Mensajes, tiquetes, adjuntos y grabaciones de sesiones de onboarding cuando se informa previamente |
| Contenido cargado | Imágenes de menú, logotipos, documentos y archivos que el cliente decida subir |
5.2 De comensales
| Categoría | Datos |
|---|---|
| Pedido | Ítems seleccionados, mesa, notas al pedido, hora, valor |
| Pago | Método, estado, referencia de la transacción y últimos dígitos del instrumento de pago. Vuelto no almacena números completos de tarjeta ni códigos de seguridad |
| Contacto (opcional) | Nombre, correo o teléfono, únicamente cuando el comensal decide entregarlos para recibir su comprobante o comunicaciones del restaurante |
| Técnicos | Identificador de sesión, tipo de dispositivo y navegador, necesarios para que el pedido funcione |
5.3 De navegación en somosvuelto.com
Páginas visitadas, acciones, origen del tráfico, navegador, dispositivo y diagnósticos de error. Estos datos solo se recolectan con el consentimiento otorgado en el banner de cookies, salvo el almacenamiento estrictamente necesario para que el sitio funcione.
6. Finalidades del tratamiento
6.1 Finalidades necesarias para prestar el servicio
1. Crear, autenticar y administrar cuentas de usuario y sus permisos por rol.
2. Operar el menú digital, la toma de pedidos y el envío de órdenes a cocina.
3. Procesar pagos a través del proveedor de pagos y entregar comprobantes.
4. Prestar soporte técnico y atender solicitudes.
5. Facturar, gestionar cobros y administrar la relación contractual con el restaurante.
6. Garantizar la seguridad de la Plataforma, prevenir fraude, abuso y accesos no autorizados, y mantener registros de auditoría.
7. Cumplir obligaciones legales, contables, tributarias y requerimientos de autoridad competente.
8. Notificar cambios en el servicio, incidentes de seguridad y actualizaciones de esta Política.
6.2 Finalidades que requieren autorización específica
Estas finalidades no se activan por defecto. Requieren consentimiento separado, que puede revocarse en cualquier momento sin afectar el servicio contratado.
9. Analítica de producto y medición de uso del sitio web (PostHog).
10. Envío de comunicaciones comerciales, novedades, invitaciones a eventos y encuestas.
11. Uso del nombre, marca, logotipo o testimonio del cliente en materiales comerciales de Vuelto.
12. Generación de estadísticas agregadas y anonimizadas del sector para benchmarks y mejora del producto. Estas estadísticas no permiten identificar a ningún restaurante ni a ningún comensal y no se comercializan como base de datos.
6.3 Lo que no hacemos
- No vendemos datos personales.
- No cedemos datos de un restaurante a otro restaurante.
- No usamos datos de comensales para publicidad de terceros.
- No adoptamos decisiones con efectos jurídicos basadas exclusivamente en tratamiento automatizado.
7. Autorización y bases del tratamiento
La autorización del Titular se obtiene de forma previa, expresa e informada, mediante:
- Marcación afirmativa en formularios de registro y de contacto.
- Aceptación en el momento de crear la cuenta de plataforma.
- Aviso de privacidad desplegado antes del primer pedido en la experiencia del comensal, con enlace a esta Política.
- Banner de preferencias de cookies en el sitio web. Vuelto conserva prueba de la autorización otorgada, conforme al artículo 2.2.2.25.2.4 del Decreto 1074 de 2015.
El tratamiento también puede fundarse en la ejecución del contrato, el cumplimiento de una obligación legal o el interés legítimo en la seguridad de la Plataforma, cuando la ley lo permita.
8. Datos sensibles y datos de niñas, niños y adolescentes
8.1 Datos sensibles
Vuelto no solicita ni requiere datos sensibles para prestar sus servicios. Si un titular los incorpora voluntariamente (por ejemplo, en una nota de pedido), se advierte que no está obligado a suministrarlos ni a autorizar su tratamiento, y Vuelto los tratará únicamente con la finalidad de transmitir esa nota al restaurante.
8.2 Menores de edad
La Plataforma está dirigida a personas con capacidad legal para contratar. Conforme al artículo 7 de la Ley 1581 de 2012, el tratamiento de datos de niñas, niños y adolescentes menores de 18 años está prohibido, salvo que se trate de datos de naturaleza pública y el tratamiento responda al interés superior del menor y respete sus derechos fundamentales.
Vuelto no recolecta conscientemente datos de menores de edad. Cuando un menor use la experiencia de pedido en un restaurante, corresponde al restaurante y a los adultos responsables gestionar esa interacción. Si identificamos que hemos tratado datos de un menor sin fundamento legal, los suprimiremos. Cualquier persona puede reportarlo a hola@somosvuelto.com.
9. Encargados, proveedores y transferencias internacionales
9.1 Proveedores
Para operar Vuelto utilizamos los siguientes proveedores, que actúan como encargados o como responsables independientes según el caso:
| Proveedor | Función | Ubicación del tratamiento |
|---|---|---|
| Supabase | Base de datos y autenticación | Estados Unidos |
| Vercel | Hosting y entrega del sitio y la aplicación | Estados Unidos |
| Wompi (Bancolombia) | Procesamiento de pagos | Colombia |
| PostHog | Analítica de producto — solo con consentimiento | Estados Unidos / Unión Europea |
| Tally | Formularios — solo con consentimiento | Unión Europea |
| Typebot | Asistente de feedback — solo con consentimiento | Unión Europea |
| YouTube (Google) | Reproducción de video solicitado por el usuario | Estados Unidos |
| Proveedores de IA configurados (OpenAI, Google, Groq) | Funciones asistidas por IA | Estados Unidos |
| Google Workspace | Correo y documentos internos | Estados Unidos |
Con cada proveedor que actúa como encargado mantenemos un acuerdo de tratamiento que exige confidencialidad, medidas de seguridad, tratamiento limitado a nuestras instrucciones y supresión o devolución de los datos al terminar la relación.
Esta lista se mantiene actualizada. Los cambios materiales se comunican conforme a la sección 18.
9.2 Transferencias y transmisiones internacionales
Algunos de estos proveedores tratan información fuera de Colombia, principalmente en Estados Unidos y la Unión Europea.
El artículo 26 de la Ley 1581 de 2012 prohíbe la transferencia de datos a países que no ofrezcan niveles adecuados de protección, salvo que se configure alguna de las excepciones previstas en la ley. Vuelto sustenta estas transferencias en:
1. La autorización expresa e inequívoca del Titular para la transferencia, otorgada al aceptar esta Política.
2. La necesidad de la transferencia para la ejecución del contrato entre el Titular y Vuelto.
3. Contratos de transmisión de datos con cada proveedor, con cláusulas de confidencialidad y seguridad equivalentes a las exigidas por la ley colombiana, conforme al artículo 2.2.2.25.5.2 del Decreto 1074 de 2015.
Cuando la transferencia se dirija a un país incluido en la lista de niveles adecuados de protección de la Superintendencia de Industria y Comercio, se aplicará ese régimen.
10. Inteligencia artificial
Vuelto incorpora funciones asistidas por inteligencia artificial para organizar información y generar sugerencias operativas y financieras al restaurante.
- Las funciones de IA operan sobre los datos que el restaurante ya tiene en la Plataforma, dentro de su propio entorno aislado.
- Los datos de un restaurante nunca se usan para generar respuestas a otro restaurante.
- Vuelto no utiliza datos de clientes ni de comensales para entrenar modelos de inteligencia artificial, propios o de terceros, y contrata con sus proveedores de IA condiciones de no entrenamiento y retención cero o mínima.
- Las respuestas de IA son de apoyo, pueden ser imprecisas y no sustituyen el criterio humano ni la asesoría contable, jurídica, financiera, sanitaria o laboral.
- Las funciones asistidas por IA están identificadas como tales dentro de la Plataforma.
- No se toman decisiones con efectos jurídicos sobre personas basadas exclusivamente en tratamiento automatizado.
11. Cookies y tecnologías similares
El sitio somosvuelto.com usa almacenamiento estrictamente necesario para funcionar y, con consentimiento previo, cookies y tecnologías de analítica y formularios.
El banner de preferencias permite aceptar, rechazar o personalizar por categoría en cualquier momento. El detalle está en la Política de Cookies.
12. Conservación de los datos
Conservamos los datos solo mientras sean necesarios para las finalidades autorizadas o mientras exista un deber legal de conservación.
| Tipo de dato | Plazo de conservación |
|---|---|
| Cuenta de usuario y datos de plataforma | Mientras la cuenta esté activa |
| Datos operativos del restaurante (pedidos, menús, reportes) | Mientras dure el contrato + 30 días de ventana de exportación |
| Datos de comensales | Según las instrucciones del restaurante responsable, conforme al Acuerdo de Tratamiento |
| Registros de facturación y soportes contables | Hasta 10 años, conforme a la normativa comercial y tributaria |
| Registros de seguridad y auditoría | Hasta 2 años |
| Prueba de autorizaciones | Mientras dure el tratamiento y durante los plazos de prescripción aplicables |
| Prospectos sin relación contractual | 2 años desde el último contacto, o hasta la revocatoria |
| Datos de analítica con consentimiento | 12 meses |
Terminado el plazo, los datos se suprimen o se anonimizan de forma irreversible. Los datos anonimizados no son datos personales y pueden conservarse con fines estadísticos.
Al terminar el contrato, el restaurante dispone de 30 días calendario para exportar su información en formato estructurado. Vencido ese plazo, los datos se eliminan salvo deber legal de conservación.
13. Seguridad de la información
Aplicamos medidas técnicas, humanas y administrativas razonables:
- Aislamiento lógico por restaurante (multi-tenancy con políticas a nivel de base de datos).
- Control de acceso por rol con permisos granulares.
- Cifrado en tránsito (TLS) y cifrado en reposo en la base de datos.
- Contraseñas almacenadas mediante funciones de derivación, nunca en texto plano.
- Registros de auditoría de acciones sensibles.
- Principio de mínimo privilegio para el equipo de Vuelto.
- Proveedores de infraestructura con certificaciones de seguridad reconocidas.
Ningún sistema es completamente infalible. Vuelto no garantiza la inviolabilidad absoluta de la información.
13.1 Incidentes de seguridad
Ante un incidente que comprometa datos personales:
1. Contenemos el incidente y evaluamos su alcance.
2. Notificamos al restaurante afectado dentro de las 72 horas siguientes a que tengamos conocimiento, con la información disponible sobre naturaleza, datos afectados y medidas adoptadas.
3. Reportamos a la Superintendencia de Industria y Comercio cuando la norma lo exija.
4. Documentamos el incidente y las acciones correctivas.
Reporta cualquier vulnerabilidad o incidente a soporte@somosvuelto.com.
14. Derechos del Titular
Conforme al artículo 8 de la Ley 1581 de 2012, todo Titular tiene derecho a:
1. Conocer, actualizar y rectificar sus datos personales.
2. Solicitar prueba de la autorización otorgada, salvo cuando la ley no la exija.
3. Ser informado, previa solicitud, sobre el uso que se ha dado a sus datos.
4. Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley, una vez agotado el trámite de consulta o reclamo ante Vuelto.
5. Revocar la autorización y/o solicitar la supresión del dato, cuando no exista un deber legal o contractual que lo impida o cuando la SIC haya determinado una conducta contraria a la ley.
6. Acceder gratuitamente a sus datos personales.
El ejercicio de estos derechos es gratuito. La consulta puede hacerse al menos una vez cada mes calendario sin costo.
15. Procedimiento para ejercer derechos
Canal único: hola@somosvuelto.com Área responsable: Santiago Salazar Ceballos
Incluye en tu solicitud: nombre completo, documento de identidad, correo asociado, el restaurante al que se refiere (si aplica), la descripción de lo que solicitas y los datos de contacto para la respuesta. Verificaremos tu identidad antes de responder.
15.1 Consultas (artículo 14, Ley 1581 de 2012)
Solicitudes de información sobre los datos que tenemos, su uso o la prueba de autorización.
- Respuesta: máximo 10 días hábiles desde el recibo.
- Si no es posible responder en ese plazo, se informa al interesado el motivo y la fecha de respuesta, que no superará 5 días hábiles adicionales.
15.2 Reclamos (artículo 15, Ley 1581 de 2012)
Solicitudes de corrección, actualización, supresión o denuncia de un presunto incumplimiento.
- Si el reclamo está incompleto, se requiere al interesado dentro de los 5 días siguientes para que subsane. Transcurridos 2 meses sin respuesta, se entiende que desistió.
- Si Vuelto no es competente para resolverlo, dará traslado al responsable que corresponda en un máximo de 2 días hábiles e informará al interesado.
- Una vez recibido el reclamo completo, se incluirá en la base de datos la leyenda "reclamo en trámite" y el motivo, en un término no mayor a 2 días hábiles.
- Respuesta: máximo 15 días hábiles desde el día siguiente a la fecha de recibo.
- Si no es posible atenderlo en ese plazo, se informa al interesado los motivos y la fecha de respuesta, que no superará 8 días hábiles adicionales.
15.3 Quejas ante la autoridad
El Titular puede presentar queja ante la Superintendencia de Industria y Comercio únicamente después de haber agotado el trámite de consulta o reclamo ante Vuelto, conforme al parágrafo del artículo 16 de la Ley 1581 de 2012.
16. Comunicaciones comerciales
Las comunicaciones comerciales de Vuelto solo se envían a quienes lo hayan autorizado o a contactos con los que exista una relación comercial vigente relacionada con el servicio.
- Toda comunicación incluye un mecanismo visible para darse de baja.
- Respetamos los horarios, canales y frecuencia de contacto establecidos en la Ley 2300 de 2023.
- La revocatoria del consentimiento comercial no afecta la prestación del servicio contratado ni el envío de comunicaciones operativas indispensables (facturación, seguridad, cambios contractuales).
17. Aplicaciones móviles
Vuelto se ofrece actualmente como aplicación web. Si en el futuro se distribuye en Apple App Store o Google Play, las declaraciones de privacidad de cada tienda se mantendrán coherentes con esta Política y se actualizará esta sección.
18. Vigencia y cambios
Fecha de entrada en vigencia de esta Política: 14 de septiembre de 2026
Periodo de vigencia de las bases de datos: las bases de datos administradas por Vuelto se mantendrán vigentes mientras sea necesario para cumplir las finalidades descritas en la sección 6 y durante los plazos de conservación de la sección 12.
Vuelto puede modificar esta Política. Los cambios materiales —nuevas finalidades, nuevos encargados relevantes o cambios en los derechos del Titular— se comunicarán por correo electrónico o mediante aviso destacado en la Plataforma con al menos 15 días calendario de anticipación a su entrada en vigor. Cuando la modificación implique una finalidad nueva que requiera autorización, se solicitará una nueva autorización.
El historial de versiones se mantiene disponible previa solicitud.
19. Registro Nacional de Bases de Datos
MI FACTO S.A.S. inscribirá sus bases de datos en el Registro Nacional de Bases de Datos administrado por la Superintendencia de Industria y Comercio cuando alcance los supuestos de obligatoriedad previstos en la normativa vigente.
20. Contacto
| Asunto | Correo |
|---|---|
| Datos personales, derechos del titular, consultas y reclamos | hola@somosvuelto.com |
| Incidentes de seguridad y vulnerabilidades | soporte@somosvuelto.com |
Autoridad de control: Superintendencia de Industria y Comercio — Delegatura para la Protección de Datos Personales. Carrera 13 No. 27-00, Bogotá D.C.
Volver al inicio del documento