Política de tratamiento de datos personales
Versión 0.2.0 · Última actualización: 8 de agosto de 2026
Esta política regula el tratamiento de datos personales que [Razón social PENDIENTE de constitución] (en adelante, «Declárame» o «nosotros»), como responsable del tratamiento, realiza a través del sitio web y la aplicación Declárame (https://declarame.co). Se expide en cumplimiento de la Ley 1581 de 2012 («Ley de Protección de Datos Personales»), su decreto reglamentario, el Decreto 1074 de 2015 (Título 2, Capítulo 25, que compiló el Decreto 1377 de 2013), y demás normas que los desarrollen o modifiquen. Cumple el contenido mínimo exigido a las políticas de tratamiento por el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015.
1. Definiciones
- Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables (art. 3 lit. c, Ley 1581 de 2012).
- Dato sensible: dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, como los datos de salud (art. 5, Ley 1581 de 2012, y art. 2.2.2.25.2.1, Decreto 1074 de 2015).
- Titular: la persona natural cuyos datos personales son objeto de tratamiento; en esta política, tú, usuario de Declárame.
- Responsable del tratamiento: quien decide sobre la base de datos o el tratamiento; en esta relación, [Razón social PENDIENTE de constitución].
- Encargado del tratamiento: quien realiza el tratamiento por cuenta del responsable, en virtud de un contrato o relación jurídica; por ejemplo, nuestro proveedor de infraestructura en la nube o la pasarela de pagos.
- Tratamiento: cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación o supresión (art. 3 lit. g, Ley 1581 de 2012).
- Transferencia internacional: el envío de datos personales a un receptor que también es responsable del tratamiento y que está ubicado fuera de Colombia (art. 26, Ley 1581 de 2012).
- Transmisión internacional: el envío de datos personales dentro o fuera del territorio de Colombia cuando el receptor es encargado del tratamiento por cuenta del responsable, con el propósito de que el encargado realice el tratamiento por cuenta de este (art. 2.2.2.25.5.1, Decreto 1074 de 2015).
2. Responsable del tratamiento
Responsable: [Razón social PENDIENTE de constitución]
País: Colombia
Correo de contacto para temas de datos personales: privacidad@declarame.co
Sitio web: https://declarame.co
[COMPLETAR AL CONSTITUIR]: la sociedad que operará Declárame aún no está constituida. En cuanto se constituya, esta sección debe actualizarse con la razón social definitiva, el NIT y el domicilio registrado ante cámara de comercio, y debe evaluarse si, por sus activos totales, queda obligada a inscribirse en el Registro Nacional de Bases de Datos (RNBD) — ver sección 9.
3. Diferencia según el plan: cuándo hay tratamiento y cuándo no
El alcance del tratamiento depende del plan que uses. Esto no es una simple preferencia de privacidad: es una diferencia técnica real en dónde se procesan tus datos.
3.1 Plan gratuito: no hay tratamiento de tu exógena ni de tu declaración
En el plan gratuito, tu información exógena de la DIAN y los cálculos de tu declaración de renta se procesan enteramente en tu navegador, mediante almacenamiento local (IndexedDB) en tu propio dispositivo. Declárame genera el borrador del formulario 210 (con marca de agua «BORRADOR»), verifica si estás obligado a declarar y calcula tu fecha límite, todo sin que esos datos salgan de tu equipo. Como esos datos nunca llegan a nuestra infraestructura, respecto de ellos Declárame no es responsable ni encargado del tratamiento: no los recibimos, no los vemos, no los almacenamos y no podemos entregarlos a un tercero porque nunca estuvieron en nuestro poder.
3.2 Planes pagos: tratamientos que sí realizamos
Cuando estén disponibles, los planes pagos de Declárame envían un subconjunto de tus datos a nuestra infraestructura para prestar funciones adicionales. Cada tratamiento se describe abajo con su finalidad, la base jurídica que lo autoriza y el término de conservación, tal como exige el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015.
| Dato | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Snapshot de tu declaración (valores, no documentos originales) | Generar el informe de optimización tributaria en nuestro backend | Autorización expresa del titular + ejecución del contrato de servicio (art. 26 lit. a y e, Ley 1581 de 2012, aplicado por analogía a la base contractual del tratamiento local) | Mientras dure la relación contractual; puedes solicitar su supresión salvo obligación legal de conservación |
| Documentos subidos para extracción automática (certificados, soportes) | Extraer datos estructurados con visión artificial/IA que corran dentro de nuestra infraestructura | Autorización expresa del titular + ejecución del contrato | Durante el procesamiento; el archivo original queda sujeto a la retención de soportes (siguiente fila) salvo que solo se use para extraer datos y no deba conservarse |
| Archivos soporte almacenados (certificados de ingresos, retenciones, etc.) | Que puedas consultarlos y sustentar tu declaración ante la DIAN si te lo requiere | Autorización expresa del titular + término de firmeza fiscal (art. 632 del Estatuto Tributario) | 5 años, salvo supresión anticipada a tu solicitud cuando no exista deber legal de conservarlos |
| Datos de cuenta (nombre, correo, credenciales) | Crear y administrar tu cuenta, autenticarte, darte soporte | Ejecución del contrato de servicio | Mientras exista la cuenta, más el término de prescripción de acciones legales aplicable |
| Datos de la transacción de pago (monto, fecha, estado — nunca el número completo de tarjeta) | Procesar el cobro y conciliar pagos; la pasarela Wompi captura y custodia los datos de la tarjeta | Ejecución del contrato + obligaciones tributarias y contables | Términos contables y tributarios aplicables (en general, 5 años) |
| Sesión de la DIAN (cuando esté disponible «Conexión DIAN») | Operar la sesión que autorizas expresamente para consultar o presentar información en tu nombre | Autorización expresa, previa e informada, otorgada para ese uso puntual | Solo durante la operación autorizada; la contraseña nunca se almacena (ver sección 4) |
4. Cuando esté disponible: Conexión DIAN
Este servicio está en construcción y no está activo hoy. Cuando lo habilitemos, operará una sesión en el portal de la DIAN con tu autorización expresa para cada uso, otorgada de forma previa e informada conforme al artículo 9 de la Ley 1581 de 2012. Tu contraseña de la DIAN nunca se almacena: se usa únicamente en el momento de la operación autorizada y no queda persistida en nuestros sistemas.
5. Datos sensibles
Algunos campos que puedes diligenciar para optimizar tu declaración corresponden a datos sensibles en el sentido del artículo 5 de la Ley 1581 de 2012 — por ejemplo, información de salud asociada a pagos de medicina prepagada, o datos de dependientes económicos. Diligenciar estos campos es facultativo: no estás obligado a responder preguntas sobre datos sensibles, y no diligenciarlos no te impide usar el servicio, aunque puede limitar la identificación de algunos beneficios tributarios que dependan de ellos. Cuando recojamos un dato sensible, te lo advertiremos de forma expresa antes de solicitarlo, conforme al artículo 2.2.2.25.2.1 del Decreto 1074 de 2015.
6. Autorización
Antes de que cualquier dato salga de tu dispositivo, debes otorgar tu autorización previa, expresa e informada (arts. 4 lit. b y 9, Ley 1581 de 2012), mediante un mecanismo de aceptación inequívoco (por ejemplo, una casilla de verificación no premarcada) al crear tu cuenta o contratar un plan pago. Esa aceptación electrónica es válida y tiene plena eficacia jurídica conforme al principio de equivalencia funcional del mensaje de datos reconocido por la Ley 527 de 1999 (arts. 5 a 10), que da a los documentos y consentimientos electrónicos el mismo valor que a los expresados por escrito, siempre que sea posible verificar su integridad y trazabilidad.
Puedes revocar tu autorización en cualquier momento, sin efectos retroactivos sobre lo ya tratado lícitamente, escribiendo a privacidad@declarame.co.
7. Finalidades del tratamiento
Tratamos los datos de la sección 3.2 exclusivamente para:
- Prestar los servicios contratados (informe de optimización, extracción automática de documentos).
- Almacenar soportes para que puedas consultarlos durante el término de firmeza fiscal.
- Administrar tu cuenta y darte soporte técnico.
- Procesar el pago del plan contratado a través de la pasarela Wompi.
- Cumplir obligaciones legales, contables y tributarias.
- Cuando lo autorices de forma separada y expresa, enviarte comunicaciones sobre el producto o recordatorios del calendario tributario.
No usamos tus datos para venderlos a terceros ni para fines distintos de los aquí descritos.
8. Transferencia y transmisión internacional de datos (AWS, Estados Unidos)
Los documentos que subas para extracción automática y los datos de los planes pagos se procesan dentro de nuestra propia cuenta de infraestructura en la nube de Amazon Web Services (AWS), en la región de Estados Unidos. Esto implica una salida de datos personales fuera de Colombia que analizamos así:
- Naturaleza jurídica: como AWS actúa como encargado del tratamiento por instrucciones nuestras — no decide sobre la finalidad ni el uso de los datos —, este envío se clasifica como una transmisión internacional (no una transferencia entre responsables) en los términos del artículo 2.2.2.25.5.1 del Decreto 1074 de 2015. Ese régimen exige que el contrato con el encargado incluya cláusulas de confidencialidad, medidas de seguridad y limitación del uso de los datos al objeto del encargo, lo cual garantizamos mediante nuestro acuerdo de servicios con AWS.
- Nunca a proveedores de IA fuera de nuestra infraestructura: los documentos que subas no se transfieren a DeepSeek ni a ningún otro proveedor externo de inteligencia artificial. Todo el procesamiento de extracción ocurre dentro de nuestra propia cuenta de AWS.
- Salvaguarda adicional: dado que Estados Unidos no figura, a la fecha de esta política, en la lista de países con nivel adecuado de protección de datos publicada por la Superintendencia de Industria y Comercio (SIC) conforme a la Circular Externa 005 de 2017 (que incorporó el Capítulo Tercero del Título V de la Circular Única de la SIC), como medida adicional de transparencia solicitamos tu autorización expresa e inequívoca para este envío, en los términos del literal a) del artículo 26 de la Ley 1581 de 2012, informándote de la naturaleza del tratamiento y el país de destino antes de que actives cualquier función que implique esta salida de datos.
Nota para el abogado revisor: confirmar si, para este caso concreto (encargado bajo instrucciones, sin transferencia entre responsables), el régimen de transmisión del art. 2.2.2.25.5.1 del Decreto 1074 de 2015 es suficiente por sí solo, o si además se requiere solicitar la declaración de conformidad de la SIC prevista en la Circular 005 de 2017 antes de operar el envío a AWS EE.UU. en producción.
9. Registro Nacional de Bases de Datos (RNBD)
El Decreto 090 de 2018 solo exige inscribir las bases de datos en el RNBD a las personas jurídicas (sociedades y entidades sin ánimo de lucro) cuyos activos totales superen 100.000 UVT, y a las personas jurídicas de naturaleza pública; excluye expresamente a las personas naturales y a las personas jurídicas con activos totales por debajo de ese umbral.
[COMPLETAR AL CONSTITUIR]: como la sociedad que operará Declárame aún no existe, no es posible determinar hoy si superará el umbral de 100.000 UVT. Esta sección debe revisarse en el momento de la constitución y, si aplica, tramitar la inscripción en el RNBD dentro de los plazos que fije la SIC para nuevos responsables.
10. Derechos de los titulares (habeas data)
Como titular de tus datos personales, tienes derecho a (arts. 8 y 14-15, Ley 1581 de 2012):
- Conocer, actualizar y rectificar tus datos personales frente a nosotros.
- Solicitar prueba de la autorización otorgada, salvo que la ley exceptúe ese requisito.
- Ser informado sobre el uso dado a tus datos, previa solicitud.
- Presentar quejas ante la SIC por infracciones a la Ley 1581 de 2012, una vez agotado el trámite de consulta o reclamo ante nosotros.
- Revocar la autorización y/o solicitar la supresión de tus datos, cuando no exista un deber legal o contractual que nos obligue a conservarlos (por ejemplo, el término de firmeza fiscal de 5 años del art. 632 del Estatuto Tributario para soportes).
- Acceder de forma gratuita a tus datos personales que hayamos tratado.
11. Área y canal para consultas y reclamos
El área responsable de atender consultas, quejas y reclamos sobre datos personales es la de Privacidad y Cumplimiento, contactable en privacidad@declarame.co.
11.1 Procedimiento de consulta
Puedes consultar tus datos personales en cualquier momento escribiendo al correo anterior. Responderemos tu consulta dentro de los diez (10) días hábiles siguientes a su recepción (art. 14, Ley 1581 de 2012). Si no es posible atenderla en ese plazo, te informaremos los motivos y la fecha en que la atenderemos, la cual no podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
11.2 Procedimiento de reclamo
Si consideras que tus datos deben ser corregidos, actualizados o suprimidos, o adviertes un presunto incumplimiento de tus derechos, puedes presentar un reclamo al mismo correo, indicando tu identificación y una descripción clara de los hechos. Si el reclamo está incompleto, te requeriremos dentro de los cinco (5) días siguientes a su recepción para que lo subsanes; si no lo haces dentro de los dos (2) meses siguientes, se entenderá desistido. El término máximo para resolver el reclamo es de quince (15) días hábiles contados desde el día siguiente a la fecha de su recibo (art. 15, Ley 1581 de 2012); si no es posible atenderlo en ese plazo, te informaremos los motivos antes del vencimiento, con un plazo adicional que no podrá superar los ocho (8) días hábiles siguientes.
12. Seguridad de la información
Aplicamos medidas técnicas, humanas y administrativas razonables para proteger tus datos personales contra adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, conforme al principio de seguridad del artículo 4 literal g) de la Ley 1581 de 2012.
13. Vigencia
Esta política rige desde su fecha de publicación y permanecerá vigente mientras exista una base de datos con información personal sujeta a tratamiento. Los cambios sustanciales se comunicarán a los titulares antes de su entrada en vigor.