Política de Privacidad y de Tratamiento de Datos Personales
Qué datos personales recoge Pago Check, para qué los usa, cuánto tiempo los conserva y qué puedes exigir sobre ellos. Si vinculaste tu correo, la sección 4 explica a qué accedemos de tu cuenta de Google.
1. Quién responde por tus datos
| Responsable | Movaiti S.A.S |
|---|---|
| Servicio | Pago Check |
| Domicilio | Cali, Valle del Cauca, Colombia |
| Correo de contacto | contactos@movaiti.com |
| Sitio web | https://verificador.movaiti.com/ |
Frente a quien abre una cuenta en Pago Check, Movaiti S.A.S es el Responsable del tratamiento. Frente a los datos que cada negocio carga sobre sus propios clientes y transacciones, Movaiti S.A.S actúa como Encargado y solo hace con ellos lo que ese negocio le indica.
2. Alcance y definiciones
Esta política cubre el sitio verificador.movaiti.com, la aplicación web de Pago Check y los procesos automatizados que la acompañan.
- Titular: la persona natural cuyos datos se tratan.
- Negocio o local: el establecimiento comercial que contrata el servicio y administra su cuenta.
- Usuario: quien entra al panel con credenciales de un negocio.
- Comprobante: la imagen del soporte de una transferencia que un cliente del negocio envía por WhatsApp.
3. Datos que recogemos
Pedimos lo que el servicio necesita para funcionar. Estas son las categorías:
3.1. Cuenta de usuario
Nombre, apellido, teléfono, nombre de usuario, contraseña y nombre del negocio. La ficha de perfil admite además documento de identidad, correo electrónico, ciudad, dirección y notas, todos opcionales.
Las contraseñas no se guardan en texto plano. Se almacena un resumen criptográfico irreversible (bcrypt), así que nadie en Movaiti S.A.S puede consultarlas ni recuperarlas.
3.2. Negocio
Nombre comercial, identificador interno, NIT, dirección, teléfono y logo.
3.3. Pagos y transacciones
Por cada movimiento: referencia o número de comprobante, monto, banco, nombre del pagador, cuenta del pagador si la notificación la trae, fecha y hora del pago, asunto del correo bancario, un extracto de su cuerpo, el tipo de movimiento y el estado de verificación.
3.4. Clientes del negocio (WhatsApp)
Los números de teléfono que cada negocio autoriza, con nombre, documento, correo y notas si los registra. Cuando un cliente manda un comprobante se guardan su número de WhatsApp y la imagen.
3.5. Datos técnicos
Registros del servidor para seguridad y diagnóstico: fecha y hora de las peticiones, rutas consultadas, códigos de respuesta y errores. También la fecha del último acceso de cada usuario.
Pago Check no usa cookies de publicidad, píxeles de seguimiento ni analítica de terceros.
4. Acceso a tu cuenta de Google
Vincular el buzón de Gmail es opcional y se hace desde la sección Integraciones del panel. Si lo haces, Pago Check lee tu correo con las APIs de Google en los términos que siguen.
4.1. Permiso que pedimos
| Permiso (scope) | Qué habilita | Para qué lo usamos |
|---|---|---|
gmail.readonly |
Leer los mensajes del buzón. No permite enviar, modificar ni borrar correos. | Encontrar las notificaciones que tu banco envía por cada transferencia y sacar de ellas el monto, la referencia y el pagador. |
openid, email |
Conocer la dirección de la cuenta que autorizó. | Mostrarte en el panel qué buzón quedó vinculado, para que puedas desvincularlo. |
No pedimos acceso a Google Drive, Contactos, Calendario, Fotos ni a ningún otro servicio de Google.
4.2. Qué leemos de tu buzón
La consulta va filtrada. No recorremos la bandeja completa: en cada revisión pedimos solo los mensajes que cumplen dos condiciones a la vez.
- Vienen de los remitentes bancarios que tú configuras en el panel.
- Llegaron después del último mensaje ya procesado.
De esos mensajes leemos el asunto, el remitente, la fecha de recepción y el extracto inicial del cuerpo. No descargamos archivos adjuntos ni el cuerpo completo.
El resto de tu correo, sea personal, laboral o de cualquier otro tipo, no se lee, no se descarga y no se almacena.
4.3. Qué guardamos
| Dato | Dónde queda |
|---|---|
| Token de actualización (refresh token) de Google | Base de datos, cifrado con AES-256-GCM. Permite seguir revisando el buzón sin volver a pedirte la contraseña. |
| Dirección de correo vinculada y fecha de vinculación | Base de datos, en texto claro, para mostrarlas en tu panel. |
| Monto, referencia, banco, pagador y fecha que salen del correo | Registro del pago en la base de datos. |
| Asunto y extracto del cuerpo del correo bancario | Registro del pago, como soporte de la verificación. |
| Marca de tiempo del último correo procesado | Base de datos, para no releer mensajes ya revisados. |
Tu contraseña de Google no llega a nuestros servidores. La autenticación ocurre por completo en Google.
4.4. Qué no hacemos con tus datos de Gmail
- No los vendemos, alquilamos ni cedemos a terceros.
- No los usamos para publicidad, perfilado comercial ni segmentación.
- No los usamos para entrenar, desarrollar ni mejorar modelos de inteligencia artificial, propios o de terceros.
- No los enviamos a modelos de IA generativa. El reconocimiento automático de imágenes que usa Pago Check se aplica solo a las fotos de comprobantes que llegan por WhatsApp. Los correos bancarios se procesan con reglas de texto fijas que corren en nuestra propia infraestructura.
- Nadie del equipo lee tus correos, salvo que nos lo pidas por escrito para resolver una falla concreta, o que la ley lo exija.
4.5. Declaración de Uso Limitado
El uso y la transferencia que Pago Check hace de la información recibida de las APIs de Google se ajustan a la Política de Datos de Usuario de los Servicios API de Google, incluidos los requisitos de Uso Limitado.
Pago Check’s use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
5. Acceso a tu cuenta de Microsoft
Si vinculas un buzón de Outlook o Microsoft 365 pedimos los permisos Mail.Read, User.Read y offline_access. El tratamiento es el mismo que describe la sección 4 para Gmail: lectura filtrada por remitente y fecha, token de actualización cifrado, y extracción limitada a los datos del pago.
6. Consulta de información tributaria (DIAN)
Pago Check incluye un módulo opcional que consulta el histórico de documentos electrónicos del portal de la Dirección de Impuestos y Aduanas Nacionales para calcular el IVA de un período. La consulta solo corre cuando el usuario la pide.
- Para iniciarla se piden la cédula del representante legal, el NIT de la empresa y el enlace de acceso único que la DIAN manda al correo registrado ante esa entidad.
- Esos datos se usan mientras dura la consulta y no se guardan en la base de datos de Pago Check.
- Los archivos de resultado quedan en el almacenamiento del servicio, asociados al NIT consultado, para que puedas descargarlos sin repetir la consulta.
- Movaiti S.A.S no está afiliada a la DIAN ni actúa en su nombre. La consulta la hace el usuario con sus propias credenciales.
7. Para qué usamos los datos
- Crear y administrar tu cuenta y las de los usuarios de tu negocio.
- Autenticar el acceso y aplicar los permisos de cada rol.
- Registrar las transferencias que tu banco notifica al buzón vinculado.
- Cotejar los comprobantes que llegan por WhatsApp contra esas transferencias y responderle al cliente.
- Mostrar en el panel el historial de pagos, los indicadores y lo que queda pendiente.
- Calcular el IVA de un período con la información tributaria que el usuario consulte.
- Atender soporte y responder peticiones, consultas y reclamos.
- Sostener la seguridad del servicio, prevenir fraudes y diagnosticar fallas.
- Cumplir obligaciones legales y requerimientos de autoridad competente.
Para cualquier finalidad distinta de estas te pediremos una nueva autorización.
8. Autorización y base legal
Tratamos tus datos con tu autorización previa, expresa e informada, que otorgas al crear la cuenta y, por separado, al pulsar el botón de vinculación de correo y aceptar la pantalla de consentimiento del proveedor. También nos amparan la ejecución del contrato de prestación del servicio y el cumplimiento de las obligaciones legales que nos aplican.
Vincular el buzón es opcional. Puedes usar Pago Check sin conectar ninguna cuenta de correo y registrar los pagos por otros medios.
Este documento se expide conforme a la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás normas colombianas de protección de datos personales. Sigue además los principios de minimización, limitación de la finalidad y seguridad del Reglamento General de Protección de Datos (UE) 2016/679.
9. Con quién los compartimos
No vendemos datos personales. Los compartimos solo con proveedores que los tratan por cuenta nuestra y bajo instrucciones contractuales:
| Proveedor | Función | A qué accede |
|---|---|---|
| Railway | Alojamiento de la aplicación | Datos en tránsito y registros del servidor |
| Neon | Base de datos PostgreSQL administrada | Los datos almacenados |
| Google LLC | API de Gmail para leer el buzón vinculado | Los mensajes que pasan el filtro configurado |
| Microsoft Corporation | API de Microsoft Graph para buzones de Outlook | Los mensajes que pasan el filtro configurado |
| Meta Platforms | WhatsApp Business Cloud API | Números de teléfono e imágenes de comprobantes |
| Google (API de Gemini) | Leer el texto de las imágenes de comprobantes | Solo la imagen del comprobante que llega por WhatsApp. No recibe contenido de correo |
Además revelaremos datos cuando lo exija una orden judicial o una autoridad competente en ejercicio de sus funciones.
10. Transferencias internacionales
Esos proveedores operan servidores fuera de Colombia, sobre todo en Estados Unidos. Al aceptar esta política autorizas esa transferencia en los términos del artículo 26 de la Ley 1581 de 2012. A cada proveedor le exigimos compromisos contractuales de confidencialidad y seguridad equivalentes a los que aquí se describen.
11. Medidas de seguridad
- El tráfico entre tu navegador y el servicio viaja cifrado con HTTPS/TLS.
- Los tokens de acceso a los buzones y los secretos de cliente se guardan cifrados con AES-256-GCM. La llave de cifrado vive fuera de la base de datos.
- Las contraseñas se almacenan con bcrypt y no se pueden revertir.
- Entrar al panel exige un token de sesión con vigencia limitada.
- Los permisos se controlan por rol y por módulo. Cada usuario ve lo que su rol habilita, y los datos de cada negocio están aislados de los demás.
- Los tokens que usan los procesos automatizados duran poco y se renuevan en cada ciclo. Esos procesos no conservan credenciales permanentes.
Si ocurre un incidente que afecte tus datos personales, lo notificaremos a los titulares afectados y a la Superintendencia de Industria y Comercio según lo que exija la norma vigente.
12. Cuánto tiempo los guardamos
| Dato | Plazo |
|---|---|
| Cuenta de usuario y ficha de perfil | Mientras la cuenta esté activa, y hasta 12 meses después de cerrarla |
| Registros de pagos y comprobantes | Hasta 5 años, por su valor contable y probatorio |
| Token de acceso al buzón | Se borra apenas pulsas «Desvincular» o cierras la cuenta |
| Registros técnicos del servidor | Hasta 90 días |
| Archivos de la consulta DIAN | Hasta que el usuario pida borrarlos |
Cumplido el plazo, los datos se eliminan o se anonimizan sin vuelta atrás. Puedes pedir la supresión antes de tiempo cuando no exista un deber legal de conservarlos.
13. Tus derechos y cómo ejercerlos
Como titular puedes:
- Conocer qué datos tuyos tratamos y acceder a ellos gratis.
- Actualizar y rectificar los que estén incompletos, inexactos o induzcan a error.
- Pedir prueba de la autorización que otorgaste.
- Saber qué uso les hemos dado.
- Revocar la autorización y pedir que los borremos, cuando no exista un deber legal o contractual de conservarlos.
- Obtener una copia portable de los datos que nos suministraste.
- Presentar queja ante la Superintendencia de Industria y Comercio, después de agotar el trámite de consulta o reclamo con nosotros.
Procedimiento
De las peticiones, consultas y reclamos responde el equipo de Protección de Datos de Movaiti S.A.S. Escribe a contactos@movaiti.com con:
- Tu nombre completo y documento de identidad.
- El correo o el usuario con el que entras a Pago Check.
- Qué solicitas, en concreto.
- La dirección a la que quieres la respuesta.
Plazos que fija la Ley 1581 de 2012:
- Consultas: hasta 10 días hábiles, prorrogables por 5 más.
- Reclamos: hasta 15 días hábiles, prorrogables por 8 más.
14. Cómo revocar el acceso a tu correo
Puedes cortar el acceso de Pago Check a tu buzón cuando quieras, por dos vías:
- Desde Pago Check: entra a Integraciones y pulsa Desvincular. El token cifrado se borra de la base de datos en ese momento y la lectura del buzón se detiene.
- Desde tu cuenta de Google: en myaccount.google.com/permissions, busca Pago Check y retira el acceso. Para Microsoft, en account.live.com/consent/Manage.
Revocar el acceso no borra los pagos ya registrados. Si también quieres eliminarlos, pídelo por el procedimiento de la sección 13.
15. Menores de edad
Pago Check es una herramienta de uso empresarial y no está dirigida a menores de 18 años. No recogemos datos de menores a sabiendas. Si detectamos que recibimos datos de un menor sin autorización de su representante legal, los eliminaremos.
17. Cambios a esta política
Podemos actualizar esta política cuando cambie el servicio o la normativa. La fecha de última actualización aparece al inicio. Si el cambio es sustancial, sobre todo si modifica las finalidades o amplía los datos que tratamos, te avisaremos por correo o con un aviso en el panel antes de que entre en vigor, y pediremos una nueva autorización cuando la ley lo exija.
18. Contacto
Para cualquier asunto sobre esta política o sobre el tratamiento de tus datos personales:
La autoridad de control en Colombia es la Superintendencia de Industria y Comercio.
Vigencia. Esta política rige desde el 23 de septiembre de 2026. Las bases de datos que administra Movaiti S.A.S seguirán vigentes mientras se preste el servicio y durante los plazos de la sección 12.