Política de Privacidad y Tratamiento de Datos Personales
Última actualización: 7 de junio de 2026
1. Identificación del Responsable del Tratamiento
| Campo | Detalle |
|---|---|
| Razón social | Softdev SAS |
| NIT | 901.684.411-7 |
| Domicilio | Portal de Balcones Mz 2 Ca 6, Calarcá, Quindío, Colombia |
| Correo electrónico de contacto | privacidad@tripii.co |
| Sitio web | https://tripii.co |
| Teléfono de contacto | (+57) 311 222 3780 |
Softdev SAS (en adelante "Softdev", "nosotros" o "la Plataforma") es la sociedad comercial responsable del tratamiento de los datos personales recolectados a través de la plataforma Tripii (tripii.co) y de los sitios web de las agencias de turismo que operan bajo nuestra infraestructura tecnológica.
1.1. Rol de las Agencias de Turismo
Cada agencia de turismo que utiliza Tripii actúa como Responsable del Tratamiento respecto de los datos personales de sus viajeros. Softdev SAS actúa como Encargado del Tratamiento al procesar dichos datos por cuenta y bajo instrucciones de la agencia. La presente política aplica al tratamiento que Softdev realiza como responsable directo (datos de la plataforma, cuentas de usuario, información técnica) y como encargado (datos de viajeros procesados en nombre de las agencias).
2. Marco Legal Aplicable
Esta política se rige por la normatividad colombiana vigente en materia de protección de datos personales:
- Ley 1581 de 2012 — Régimen General de Protección de Datos Personales.
- Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) — Reglamentario de la Ley 1581.
- Ley 1266 de 2008 — Habeas Data financiero (en lo aplicable).
- Circular Externa 002 de 2015 de la Superintendencia de Industria y Comercio (SIC).
3. Definiciones
- Dato personal: Cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato sensible: Aquel que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación (p. ej., datos de salud, origen étnico).
- Titular: Persona natural cuyos datos personales son objeto de tratamiento.
- Tratamiento: Cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión).
- Responsable del Tratamiento: Persona natural o jurídica que decide sobre la finalidad y medios del tratamiento.
- Encargado del Tratamiento: Persona natural o jurídica que realiza el tratamiento por cuenta del responsable.
- Autorización: Consentimiento previo, expreso e informado del titular para el tratamiento de sus datos.
4. Datos Personales que Recolectamos
4.1. Datos de Viajeros (Usuarios de la plataforma)
| Categoría | Datos específicos | Tipo |
|---|---|---|
| Identificación | Nombre completo, tipo y número de documento de identidad | General |
| Contacto | Correo electrónico, número de teléfono | General |
| Acceso | Contraseña (almacenada con hash bcrypt de 12 rondas), tokens de sesión | General |
| Demográficos | Fecha de nacimiento, sexo | General |
| Participantes de reserva | Contacto de emergencia, EPS (aseguradora de salud), condiciones médicas | Sensible |
| Facturación | NIT o cédula, dirección, régimen tributario, razón social | General |
| Autenticación social | Identificador de Google o Facebook, correo asociado | General |
4.2. Datos de Agencias de Turismo
| Categoría | Datos específicos | Tipo |
|---|---|---|
| Empresarial | Nombre comercial, dominio web, correo electrónico corporativo | General |
| Comunicación | Número de WhatsApp empresarial | General |
| Financiero | Credenciales de MercadoPago (almacenadas con cifrado AES-256-GCM) | Confidencial |
4.3. Datos Técnicos y de Uso
| Categoría | Datos específicos |
|---|---|
| Navegación | Páginas visitadas, tiempo de permanencia (anonimizado vía Google Analytics) |
| Dispositivo | Tipo de navegador, sistema operativo, resolución de pantalla |
| Sesión | Cookies esenciales de autenticación (NextAuth) |
4.4. Datos de Conversaciones de WhatsApp
Cuando interactúas con el asistente de WhatsApp de una agencia, recolectamos:
- Número de teléfono de WhatsApp
- Contenido de los mensajes enviados y recibidos
- Historial de conversación (almacenado por agencia)
5. Finalidades del Tratamiento
5.1. Finalidades para Viajeros
Tratamos tus datos personales para las siguientes finalidades:
- Creación y gestión de tu cuenta: Registrar tu perfil, autenticarte y permitir el acceso a la plataforma.
- Procesamiento de reservas: Gestionar la reserva de experiencias turísticas, incluyendo la asignación de participantes y la coordinación con la agencia.
- Procesamiento de pagos: Tramitar el pago de experiencias a través de MercadoPago, emitir comprobantes y gestionar reembolsos.
- Facturación: Generar documentos de facturación con los datos tributarios que nos proporcionas.
- Comunicación transaccional: Enviarte confirmaciones de reserva, recordatorios, actualizaciones de estado y notificaciones relacionadas con tus compras.
- Asistencia vía WhatsApp: Brindarte atención al cliente e información sobre experiencias turísticas a través del asistente de WhatsApp con inteligencia artificial.
- Seguridad y prevención de fraude: Proteger tu cuenta, detectar actividad sospechosa y garantizar la integridad de las transacciones.
- Mejora del servicio: Analizar patrones de uso anonimizados para mejorar la experiencia de usuario en la plataforma.
- Cumplimiento legal: Atender requerimientos de autoridades competentes y cumplir con obligaciones tributarias y comerciales.
- Contacto de emergencia: En el contexto de experiencias turísticas, utilizar los datos de contacto de emergencia y salud que proporcionas para la seguridad de los participantes.
5.2. Finalidades para Agencias
- Prestación del servicio SaaS: Proveer la infraestructura tecnológica para la operación del marketplace de la agencia.
- Procesamiento de pagos: Conectar la cuenta de MercadoPago de la agencia para recibir pagos de viajeros con comisión de plataforma.
- Facturación de suscripciones: Gestionar el cobro de los planes de suscripción de la agencia.
- Soporte técnico: Atender solicitudes de soporte y resolver incidencias técnicas.
- Comunicaciones comerciales: Informar sobre nuevas funcionalidades, actualizaciones y cambios en los términos del servicio.
6. Base Legal del Tratamiento
El tratamiento de datos personales se fundamenta en:
- Autorización previa, expresa e informada del titular (Art. 9, Ley 1581 de 2012): Obtenida al momento del registro en la plataforma o al realizar una reserva.
- Ejecución de un contrato (relación contractual entre el viajero y la agencia, y entre la agencia y Softdev).
- Obligación legal (obligaciones tributarias, comerciales y de seguridad).
- Interés legítimo (prevención de fraude, seguridad informática, mejora del servicio).
Para el tratamiento de datos sensibles (condiciones médicas, EPS), solicitamos autorización específica y reforzada, informando al titular que no está obligado a suministrarlos y que su negativa no condiciona la prestación del servicio principal (salvo cuando sean requisito de seguridad para la experiencia turística).
7. Derechos de los Titulares (Derechos ARCO)
De conformidad con el artículo 8 de la Ley 1581 de 2012, como titular de datos personales tienes los siguientes derechos:
7.1. Acceso
Conocer, actualizar y consultar tus datos personales que reposan en nuestras bases de datos.
7.2. Rectificación
Solicitar la corrección de datos personales que sean inexactos, incompletos o desactualizados.
7.3. Cancelación (Supresion)
Solicitar la eliminación de tus datos personales cuando:
- Consideres que no están siendo tratados conforme a los principios y deberes legales.
- Hayan dejado de ser necesarios para la finalidad para la que fueron recolectados.
- Hayas revocado la autorización otorgada.
Excepciones: No procede la supresión cuando exista un deber legal o contractual de conservar los datos (p. ej., registros tributarios por 5 años).
7.4. Oposición (Revocatoria de la Autorización)
Revocar en cualquier momento la autorización otorgada para el tratamiento de tus datos personales, siempre que no exista un deber legal o contractual que impida la supresión.
7.5. Derecho a ser Informado
Solicitar y obtener información sobre el uso que se ha dado a tus datos personales.
7.6. Derecho de Portabilidad
Solicitar una copia de tus datos personales en un formato estructurado y de uso común.
8. Procedimiento para Ejercer tus Derechos
8.1. Canal de Atención
Puedes ejercer tus derechos mediante:
- Correo electrónico: privacidad@tripii.co
- Formulario web: Sección "Mi Cuenta" en tripii.co
8.2. Requisitos de la Solicitud
Tu solicitud debe incluir:
- Nombre completo y documento de identidad del titular.
- Descripción clara del derecho que deseas ejercer.
- Datos de contacto para recibir respuesta.
- Documentos que soporten la solicitud (si aplica).
- Si actúas a través de representante: poder o documento que acredite la representación.
8.3. Plazos de Respuesta
| Tipo de solicitud | Plazo máximo |
|---|---|
| Consultas (acceso) | 10 días hábiles (prorrogables 5 días hábiles adicionales) |
| Reclamos (rectificación, supresión, revocatoria) | 15 días hábiles (prorrogables 8 días hábiles adicionales) |
Los plazos se cuentan a partir del día hábil siguiente a la recepción de la solicitud completa.
8.4. Respuesta Insatisfactoria
Si consideras que tu solicitud no fue atendida adecuadamente, puedes presentar queja ante la Superintendencia de Industria y Comercio (SIC) conforme al procedimiento del artículo 16 de la Ley 1581 de 2012.
9. Compartición de Datos con Terceros
Compartimos datos personales únicamente con los terceros necesarios para la prestación del servicio, bajo acuerdos de confidencialidad y protección de datos:
| Tercero | País | Propósito | Datos compartidos |
|---|---|---|---|
| Vercel Inc. | Estados Unidos | Hospedaje de la plataforma y almacenamiento de imágenes | Datos técnicos de solicitudes, imágenes de experiencias |
| MercadoPago (MercadoLibre) | Argentina | Procesamiento de pagos | Nombre, correo, monto de transacción, datos de facturación |
| Anthropic (Claude AI) | Estados Unidos | Asistente de WhatsApp con inteligencia artificial | Contenido de mensajes de WhatsApp, número de teléfono |
| MailerSend | Unión Europea | Envío de correos electrónicos transaccionales | Nombre, correo electrónico, contenido del correo |
| Meta (WhatsApp Cloud API) | Estados Unidos | Mensajería de WhatsApp | Número de teléfono, contenido de mensajes |
| Upstash | Estados Unidos | Cache de datos técnicos | Ninguno con información personal identificable (PII) |
| Google Analytics | Estados Unidos | Análisis de uso anonimizado | Datos de navegación anonimizados (sin PII) |
| Google / Facebook | Estados Unidos | Autenticación social (OAuth) | Identificador de cuenta, nombre, correo (solo si eliges iniciar sesión con estos proveedores) |
9.1. Agencias de Turismo
Cuando realizas una reserva con una agencia, compartimos con ella los datos necesarios para la prestación del servicio turístico: nombre, contacto, datos de participantes y datos de facturación. La agencia es responsable independiente del tratamiento de esos datos.
10. Transferencias Internacionales de Datos
Algunos de nuestros proveedores de servicios se encuentran fuera de Colombia. Realizamos transferencias internacionales de datos a:
- Estados Unidos: Vercel, Anthropic, Meta, Google, Upstash.
- Argentina: MercadoPago.
10.1. Salvaguardas
De conformidad con el artículo 26 de la Ley 1581 de 2012 y el Decreto 1377 de 2013, estas transferencias se realizan bajo las siguientes salvaguardas:
- Autorización del titular: Al aceptar esta política, autorizas expresamente la transferencia internacional de tus datos a los países y proveedores indicados.
- Cláusulas contractuales: Mantenemos acuerdos de procesamiento de datos con cada proveedor que establecen obligaciones equivalentes de protección.
- Países con nivel adecuado de protección: Argentina cuenta con declaración de adecuación de la SIC. Para Estados Unidos, nos basamos en la autorización del titular y en cláusulas contractuales.
- Minimización: Solo transferimos los datos estrictamente necesarios para cada servicio.
11. Períodos de Retención de Datos
| Tipo de dato | Período de retención | Justificación |
|---|---|---|
| Datos de cuenta de usuario | Mientras la cuenta esté activa + 30 días tras solicitud de eliminación | Prestación del servicio |
| Datos de reservas y facturación | 5 años desde la transacción | Obligaciones tributarias (Art. 632, Estatuto Tributario) |
| Historial de conversaciones WhatsApp | 12 meses desde el último mensaje | Calidad del servicio y resolución de disputas |
| Logs técnicos y de seguridad | 6 meses | Seguridad informática y detección de fraude |
| Cookies de sesión | Hasta cierre de sesión o 30 días de inactividad | Funcionalidad técnica |
| Datos de participantes (salud, emergencia) | Duración de la experiencia + 30 días | Seguridad de los participantes |
Al cumplirse el período de retención, los datos son eliminados de forma segura o anonimizados de manera irreversible.
12. Medidas de Seguridad
Implementamos medidas técnicas y organizativas apropiadas para proteger tus datos personales:
12.1. Medidas Técnicas
- Cifrado en tránsito: Todas las comunicaciones se realizan mediante HTTPS/TLS.
- Cifrado en reposo: Las credenciales sensibles (tokens de MercadoPago) se cifran con AES-256-GCM.
- Hash de contraseñas: Las contraseñas se almacenan con hash bcrypt de 12 rondas; nunca se almacenan en texto plano.
- Autenticación segura: Tokens JWT con expiración, sesiones con cookies seguras (HttpOnly, Secure, SameSite).
- Control de acceso: Roles diferenciados (Super Admin, Agency Admin, Usuario) con permisos granulares.
- Verificación de webhooks: HMAC-SHA256 para verificar la autenticidad de notificaciones de pago.
- Idempotencia: Mecanismos Redis para evitar procesamiento duplicado de transacciones.
12.2. Medidas Organizativas
- Acceso a datos personales limitado al personal estrictamente necesario.
- Acuerdos de confidencialidad con todo el equipo.
- Revisión periódica de accesos y permisos.
- Procedimientos documentados de respuesta ante incidentes de seguridad.
13. Cookies y Tecnologías de Rastreo
13.1. Cookies Utilizadas
| Cookie | Tipo | Propósito | Duración |
|---|---|---|---|
next-auth.session-token |
Esencial | Mantener tu sesión activa | Sesión / 30 días |
next-auth.csrf-token |
Esencial | Protección contra ataques CSRF | Sesión |
next-auth.callback-url |
Esencial | Redirección tras autenticación | Sesión |
13.2. Política de Cookies
Utilizamos únicamente cookies esenciales necesarias para el funcionamiento técnico de la plataforma (autenticación y seguridad). No utilizamos cookies de publicidad ni de perfilamiento.
13.3. Google Analytics
Utilizamos Google Analytics con anonimización de IP activada para obtener estadísticas agregadas de uso. No recolectamos información personal identificable a través de esta herramienta. Puedes desactivar Google Analytics instalando el complemento de inhabilitación de Google Analytics en tu navegador.
14. Datos de Menores de Edad
14.1. Política General
La plataforma Tripii no está dirigida a menores de 14 años. No recolectamos intencionalmente datos personales de menores de 14 años sin la autorización previa, expresa e informada de su representante legal (padre, madre o tutor).
14.2. Menores entre 14 y 18 años
Los menores entre 14 y 18 años pueden registrarse en la plataforma con autorización de su representante legal. El tratamiento de sus datos respeta su interés superior conforme al artículo 7 de la Ley 1581 de 2012.
14.3. Participantes Menores en Reservas
Cuando un adulto registra participantes menores de edad en una reserva, el adulto declara tener la representación legal o autorización para compartir los datos del menor. Los datos sensibles de menores (condiciones médicas, EPS) reciben protección reforzada.
14.4. Eliminación de Datos de Menores
Si identificamos que hemos recolectado datos de un menor de 14 años sin autorización, procederemos a eliminarlos de forma inmediata. Si eres padre, madre o tutor y consideras que tu hijo menor de 14 años nos ha proporcionado datos sin tu consentimiento, contáctanos a privacidad@tripii.co.
15. Notificación de Incidentes de Seguridad
15.1. Compromiso de Notificación
En caso de un incidente de seguridad que comprometa la confidencialidad, integridad o disponibilidad de datos personales:
- Notificación a la SIC: Informaremos a la Superintendencia de Industria y Comercio dentro de los 15 días hábiles siguientes al momento en que tengamos conocimiento del incidente.
- Notificación a los titulares afectados: Informaremos a los titulares cuyos datos se hayan visto comprometidos, indicando:
- Naturaleza del incidente.
- Datos personales potencialmente afectados.
- Medidas adoptadas para mitigar el impacto.
- Recomendaciones para que el titular proteja sus intereses.
- Datos de contacto para obtener más información.
15.2. Canal de Reporte
Si sospechas de un acceso no autorizado a tus datos o de cualquier vulnerabilidad de seguridad, repórtalo inmediatamente a: seguridad@tripii.co
16. Modificaciones a esta Política
Nos reservamos el derecho de modificar esta política en cualquier momento. Cuando realicemos cambios sustanciales:
- Publicaremos la versión actualizada en tripii.co con la nueva fecha de vigencia.
- Notificaremos a los usuarios registrados mediante correo electrónico con al menos 10 días hábiles de anticipación a la entrada en vigor de los cambios.
- Si los cambios requieren una nueva autorización (p. ej., nuevas finalidades de tratamiento), solicitaremos tu consentimiento expreso.
El uso continuado de la plataforma después de la entrada en vigor de los cambios constituye aceptación de la política actualizada, siempre que no se requiera autorización expresa adicional.
17. Autoridad de Supervisión
La autoridad competente en materia de protección de datos personales en Colombia es:
Superintendencia de Industria y Comercio (SIC) Delegatura para la Protección de Datos Personales
- Dirección: Carrera 13 No. 27-00, Bogotá D.C., Colombia
- Teléfono: (+57) 601 587 0000
- Sitio web: https://www.sic.gov.co
- Consulta de bases de datos: https://rnbd.sic.gov.co
Puedes presentar quejas ante la SIC cuando consideres que se ha vulnerado tu derecho de habeas data, una vez hayas agotado el trámite de consulta o reclamo ante nosotros.
18. Mecanismos de Autorización
18.1. Registro en la Plataforma
Al crear una cuenta en Tripii (directamente o mediante Google/Facebook), se te presenta esta política y se requiere tu aceptación expresa mediante una casilla de verificación ("He leído y acepto la Política de Privacidad").
18.2. Proceso de Reserva
Al completar una reserva, se solicita autorización específica para:
- El tratamiento de datos de facturación.
- El tratamiento de datos de participantes (incluyendo datos sensibles de salud si son proporcionados).
- La transferencia de datos a la agencia de turismo correspondiente.
18.3. WhatsApp
Al iniciar una conversación con el asistente de WhatsApp de una agencia, se te informa que el contenido de los mensajes será procesado por inteligencia artificial y almacenado. La continuación de la conversación constituye autorización para dicho tratamiento.
18.4. Autorización para Datos Sensibles
El tratamiento de datos sensibles (condiciones médicas, EPS, contacto de emergencia) se realiza únicamente con autorización expresa y reforzada. Se informa al titular que:
- No está obligado a suministrar estos datos.
- Su negativa no impide el uso general de la plataforma.
- Estos datos pueden ser requeridos por la agencia para la seguridad durante la experiencia turística.
19. Datos de Contacto para Protección de Datos
Para cualquier consulta, solicitud o reclamo relacionado con el tratamiento de tus datos personales:
| Canal | Detalle |
|---|---|
| Correo electrónico | privacidad@tripii.co |
| Asunto del correo | "Solicitud de Datos Personales - [Tu nombre]" |
| Dirección física | Softdev SAS — Cra 54c #143a-96, Plazuela de Moretto casa 6 |
| Horario de atención | Lunes a viernes, 8:00 a.m. a 6:00 p.m. (hora Colombia, GMT-5) |
20. Vigencia
Esta Política de Privacidad y Tratamiento de Datos Personales entra en vigencia a partir del 7 de junio de 2026 y permanecerá vigente mientras Softdev SAS opere la plataforma Tripii, salvo modificaciones comunicadas conforme a la sección 16.
21. Aceptación
Al utilizar la plataforma Tripii, declaras que:
- Has leído y comprendido esta Política de Privacidad en su totalidad.
- Autorizas de forma previa, expresa e informada el tratamiento de tus datos personales conforme a las finalidades aquí descritas.
- Autorizas la transferencia internacional de tus datos a los países y proveedores indicados en la sección 10.
- Conoces tus derechos como titular y los mecanismos para ejercerlos.
Documento elaborado en cumplimiento de la Ley 1581 de 2012 y sus decretos reglamentarios.
Softdev SAS — Cra 54c #143a-96, Plazuela de Moretto casa 6