IT-Cloud · Smart Rentals

English

Política de tratamiento de datos personales

Última actualización: 27 de agosto de 2026

1. Responsable del tratamiento

IT CLOUD PROVIDER S.A.S., identificada con NIT 901275682-1, con domicilio en CL 58 SUR 66 11, Bogotá, Colombia (en adelante IT-Cloud), es responsable del tratamiento de los datos personales descritos en esta política.

Correo para asuntos de datos personales: itcloud@it-cloud.com.co

Esta política se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas colombianas sobre protección de datos personales.

2. Dos roles distintos

Conviene distinguirlos porque las obligaciones cambian:

Si en el inmueble se alojan huéspedes, informarles de la existencia de los sensores es responsabilidad del cliente.

3. Qué datos se tratan

3.1 De la cuenta

DatoPara quéCómo se guarda
Correo electrónicoidentificador de acceso y envío de alertasen claro (es la llave de acceso)
Contraseñaautenticaciónnunca se guarda: solo un hash Argon2id, irreversible
Segundo factor (MFA)verificación en dos pasos, obligatoria para todas las cuentas (apartado 7)secreto cifrado
Correo secundario (opcional)copia de las alertascifrado
Identificador de Telegram (opcional)alertas por Telegramcifrado
Token del dispositivo móvilenvío de notificaciones pushcifrado

3.2 De los sensores

Según los equipos instalados: conteo de personas y ocupación, temperatura, nivel de ruido, apertura y cierre de puertas, detección de fugas de agua, consumo eléctrico y estado de enchufes, y nivel de batería de cada dispositivo.

Estos datos no contienen imagen ni audio. No hay cámaras ni micrófonos: el sensor de ruido mide un nivel en decibelios, no graba sonido. Aun así, algunos —la ocupación y la apertura de puertas— permiten inferir la presencia de personas en el inmueble, y por eso se guardan menos tiempo (apartado 6).

3.3 De seguridad

Registro de auditoría de las acciones sensibles (ingresos, cambios de configuración, acciones administrativas) con la dirección IP desde la que se realizaron. Existe para poder investigar un acceso indebido y es inalterable por diseño: no se puede modificar ni borrar.

3.4 Lo que NO se trata

4. Para qué se usan

Únicamente para prestar el servicio: autenticar el acceso, mostrar el estado de los sensores y su histórico, enviar alertas por correo, Telegram o notificación push, elaborar el reporte semanal del inmueble (apartado 4.1), atender soporte, facturar el servicio y mantener la seguridad de la plataforma.

No se venden, ni se ceden con fines comerciales, ni se usan para publicidad.

4.1 El reporte semanal

Cada semana el sistema puede elaborar un resumen escrito de lo ocurrido en el inmueble y ponerlo a disposición del cliente en su tablero. Conviene explicar con precisión cómo se hace, porque interviene un proveedor de inteligencia artificial y eso merece decirse sin rodeos.

Los hechos los calcula nuestro propio código, no el modelo. Los promedios de ruido, las horas de ocupación, las aperturas de puerta, el consumo y los indicios que se señalan se obtienen con operaciones aritméticas sobre las lecturas guardadas. Al modelo se le entrega ese resultado ya calculado y su única función es redactarlo en español. No decide qué ocurrió, no interpreta conductas y no tiene acceso a las lecturas originales.

Qué se envía al proveedor: cifras agregadas de la semana (ocupación, ruido, temperatura, consumo eléctrico, número de aperturas de puerta), el alias del inmueble y la etiqueta que el cliente le puso a cada sensor.

Qué NO se envía: ningún nombre, correo, teléfono ni documento de ninguna persona; ninguna lectura individual; ningún dato de la cuenta; y nada de otro cliente. El sistema no almacena nombres ni contactos de huéspedes, de modo que no existe tal dato que pudiera enviarse.

El reporte no es una decisión automatizada con efectos sobre nadie: es una descripción de lo que midieron los sensores, redactada en tono consultivo, que el cliente lee y valora por su cuenta. El texto tiene prohibido afirmar conductas o identificar personas.

Cómo se entrega: el reporte queda siempre disponible en el tablero y, además, se envía por correo al cliente el día y a la hora que él elija. El envío puede pausarse por un tiempo o desactivarse del todo; en ese caso el reporte se sigue elaborando y el cliente lo sigue leyendo en su tablero, simplemente no llega a su correo. El cliente también puede indicar hasta tres direcciones adicionales —por ejemplo un co-anfitrión o su administrador— que recibirán la misma copia; esas direcciones las escoge y las gestiona el cliente, y se guardan cifradas.

El cliente puede desactivar el reporte semanal en cualquier momento desde la sección «IA Insights» de su tablero, sin que ello afecte el resto del servicio.

5. Con quién se comparten

Solo con los proveedores necesarios para operar, y solo con lo indispensable:

ProveedorPaísPara quéQué recibe
HostingerEstados Unidosalojamiento del servidorlos datos residen allí
ResendEstados Unidosenvío de correos de alerta y del reporte semanalcorreo destinatario y el texto de la alerta o del reporte
Google (Firebase)Estados Unidosnotificaciones pushtoken del dispositivo y texto de la alerta
Google (Drive)Estados Unidoscustodia de las copias de seguridadun archivo cifrado que el proveedor no puede abrir (apartado 5.1)
Google (Gemini API)Estados Unidosredacción del reporte semanalcifras agregadas de la semana y los alias del inmueble y sus sensores (apartados 4.1 y 5.2)
Telegramfuera de Colombiaalertas por Telegram, solo si el cliente lo activaidentificador de chat y texto

Estos proveedores operan fuera de Colombia, por lo que hay transferencia internacional de datos, amparada en la necesidad de ejecutar el servicio contratado. Los mensajes de alerta se redactan sin datos de personas: identifican el sensor y el inmueble por su alias.

El servidor que aloja el servicio se encuentra en un centro de datos de Boston, Estados Unidos. En el caso de Telegram, la integración no está activa por defecto: es el propio cliente quien la habilita de forma expresa y voluntaria desde la aplicación, y puede desactivarla cuando quiera; esa activación es la que autoriza el envío de sus alertas a ese servicio.

Además, los datos podrán entregarse a autoridades cuando lo exija una orden judicial o administrativa.

5.1 Copias de seguridad

Se genera una copia de seguridad diaria de la base de datos completa, para poder restaurar el servicio ante un fallo o una pérdida de información. La copia incluye todo lo descrito en el apartado 3, incluido el registro de auditoría.

La copia se cifra antes de salir del servidor, con un esquema de clave pública: el servidor solo posee la clave que cifra, y la clave que descifra se custodia fuera de línea y nunca se instala en él. El proveedor que la almacena —Google Drive— recibe por tanto un archivo que no puede abrir, y un tercero que accediera al servidor tampoco podría leer las copias anteriores.

Las copias se conservan treinta (30) días en el proveedor externo y las siete (7) más recientes en el propio servidor; pasado ese plazo se eliminan de forma automática. El efecto de esto sobre los plazos de conservación se explica en el apartado 6.

5.2 El proveedor de inteligencia artificial

El reporte semanal se redacta con Gemini, de Google, contratado en su modalidad de pago. Esa distinción no es un detalle administrativo: en la modalidad gratuita Google se reserva el derecho de usar el contenido enviado para mejorar sus productos y de que sea revisado por personas. En la modalidad de pago que usamos, el contenido no se emplea para entrenar ni mejorar sus modelos, y no queda incorporado a ellos.

El envío ocurre una vez por semana y por inmueble. Lo que viaja son las cifras agregadas descritas en el apartado 4.1 — nunca lecturas individuales, nunca datos de la cuenta, nunca información de otro cliente.

6. Cuánto tiempo se conservan

DatoConservación
Lecturas que pueden revelar presencia (ocupación, puertas)30 días
Resto de lecturas detalladas90 días
Resúmenes por hora (promedio, mínimo, máximo)13 meses
Reportes semanales (apartado 4.1)mientras exista el inmueble en la cuenta
Datos de la cuentamientras el servicio esté activo
Registro de auditoríade forma indefinida, por su naturaleza probatoria

El borrado de las lecturas es automático y continuo: no depende de que nadie lo solicite ni lo ejecute.

Los reportes semanales se eliminan junto con el inmueble al que se refieren. Es una decisión deliberada: un reporte que describe una vivienda que ya no está en la cuenta es información sin nadie que responda por ella. Al eliminarlo se pierde su rastro histórico, y ese precio nos parece el correcto.

6.1 El efecto de las copias de seguridad

Los plazos de la tabla anterior son los de la base de datos en uso. Una copia de seguridad es una fotografía del estado en el día en que se tomó, así que un dato ya borrado de la base sigue existiendo dentro de las copias anteriores a su borrado, hasta que esas copias se eliminan a los treinta (30) días.

El plazo máximo real es, por tanto, el de la tabla más treinta días:

DatoEn la base en usoMáximo, contando copias
Lecturas que pueden revelar presencia30 días60 días
Resto de lecturas detalladas90 días120 días
Resúmenes por hora13 meses13 meses y 30 días

Durante ese margen la información permanece cifrada y solo sería legible al restaurar una copia, algo que únicamente puede hacer IT-Cloud con la clave que custodia fuera de línea, y solo para recuperar el servicio.

6.2 Quién puede consultar el registro de auditoría

El registro contiene direcciones IP, por lo que su acceso está limitado:

El registro es además inalterable por diseño: no puede modificarse ni borrarse por ningún medio, y cada anotación va encadenada criptográficamente a la anterior, de modo que cualquier intento de manipulación queda en evidencia.

7. Cómo se protegen

8. Derechos del titular

Conforme a la Ley 1581 de 2012, toda persona puede conocer, actualizar, rectificar y suprimir sus datos personales, solicitar prueba de la autorización, ser informada del uso que se les da, presentar quejas ante la Superintendencia de Industria y Comercio, y revocar la autorización.

Para ejercerlos, escribir a itcloud@it-cloud.com.co indicando el nombre, el correo de la cuenta y la solicitud concreta. Se responderá en los plazos legales: diez (10) días hábiles para consultas y quince (15) días hábiles para reclamos, prorrogables conforme a la ley.

9. Eliminación de la cuenta y de los datos

La aplicación no permite eliminar la cuenta desde el propio dispositivo. Para solicitarlo, escribir a itcloud@it-cloud.com.co desde el correo registrado.

Al atender la solicitud se eliminan la cuenta, sus datos de contacto, sus dispositivos registrados y las lecturas de sus sensores. Se conserva únicamente el registro de auditoría, por ser inalterable y necesario como prueba de seguridad, y la información que deba guardarse por obligación legal o contable.

10. Menores de edad

El servicio está dirigido a personas mayores de edad que administran inmuebles. No se recogen datos de menores de forma consciente.

11. Cambios

Cualquier cambio sustancial se comunicará a los clientes por el correo registrado, al menos con quince (15) días de antelación. La fecha de la última actualización aparece al inicio.

12. Contacto

IT CLOUD PROVIDER S.A.S. · NIT 901275682-1 · CL 58 SUR 66 11, Bogotá, Colombia itcloud@it-cloud.com.co