Política de tratamiento de datos personales
Última actualización: 1 de octubre de 2026
Esta política explica qué datos personales recoge TrazoFirma, para qué los usa, con quién los comparte
y cómo puede usted ejercer sus derechos, conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013 sobre
protección de datos personales en Colombia (Habeas Data).
1. Responsable del tratamiento
Juan Fernando Ospina Hinestrosa, domicilio en Rionegro, Antioquia, Colombia. Contacto: jospinahi@gmail.com.
2. Qué datos recogemos
- Su correo electrónico, para identificarlo y enviarle el código de acceso.
- El nombre completo y el número de documento de identidad que usted escribe al registrarse. Estos
datos son declarados por usted — TrazoFirma no los verifica contra ninguna cédula, registro
ni entidad oficial.
- La imagen de su firma manuscrita, si decide guardarla en su perfil.
- Los documentos que usted firma, su título, la fecha y hora del servidor en que se firmaron, y su
huella criptográfica (hash).
- Su dirección IP y un resumen técnico de su dispositivo/navegador (sistema operativo y navegador, a
partir del encabezado que su propio dispositivo envía) en el momento de crear y de aprobar cada firma.
- El código de un solo uso que le enviamos para entrar o para reautenticarse antes de aprobar una
firma — el código en sí nunca queda guardado como evidencia, solo el resultado de haberlo validado.
- Su aceptación de los términos de uso y de esta política, con fecha.
- Su idioma preferido dentro de la app.
- Si compra firmas o se suscribe a un plan mensual, el historial de esa operación (paquete o plan,
precio, fecha) — los datos de su tarjeta los recibe y procesa Google Play Billing directamente;
TrazoFirma nunca los ve.
- Registros técnicos de acceso: quién consultó, verificó o descargó qué, y cuándo — para evitar abuso
y para que usted pueda saber quién accedió a sus documentos.
3. Para qué los usamos
- Crear y mantener su cuenta, y autenticarlo con el código de un solo uso que le enviamos por correo.
- Generar y estampar el sello de cada documento que firma: el código, el QR, la fecha y hora del
servidor, la firma criptográfica sobre el PDF y la cadena de evidencia asociada.
- Permitir que cualquiera que reciba ese documento compruebe, con el código, que no fue alterado
después de firmarse — en esa comprobación pública, su número de documento se muestra parcialmente oculto
(solo los últimos 4 dígitos), nunca completo.
- Prevenir el uso indebido de la cuenta y detectar accesos no autorizados a sus firmas (límites de
intentos, registro de accesos).
- Procesar sus compras y, si se suscribe, otorgar las firmas mensuales de su plan.
4. Con quién se comparten
No vendemos sus datos ni los compartimos con terceros para publicidad — la app no usa analítica ni
SDKs de rastreo de ningún tipo. Los siguientes proveedores prestan el servicio en nuestro nombre, como
encargados del tratamiento, y procesan datos solo para eso:
- Render (Estados Unidos) — aloja el servidor y la base de datos donde vive toda la
información descrita arriba. Esto implica una transferencia internacional de sus datos fuera de Colombia.
- Resend — envía el correo con su código de acceso.
- Google Play Billing — si usted compra firmas o se suscribe, procesa el pago; no
recibimos ni almacenamos los datos de su tarjeta.
5. Cuánto tiempo conservamos sus datos, y por qué
Mientras su cuenta exista. Si usted la elimina (ver sección 7):
- Se borran de forma permanente: su correo, nombre, cédula e imagen de firma guardada
del perfil, toda sesión activa, y las firmas que quedaron pendientes de aprobación o que expiraron sin
completarse — junto con sus registros de acceso (IP/dispositivo), que sin un documento completado al que
corresponder no tendrían ninguna finalidad.
- Se conservan, sin plazo fijo: los documentos que ya firmó y quedaron
completados, tal como quedaron — nombre, documento, hash, sello y los registros de IP y
dispositivo del momento en que se crearon y aprobaron. No es porque "puedan servir": es porque ese
documento ya es la prueba de una operación que un tercero recibió, sobre la que usted o ese tercero
pueden necesitar verificación más adelante, y porque suprimir esos datos rompería la cadena criptográfica
que demuestra que el documento no fue alterado — el mismo motivo por el que un documento firmado en papel
no se destruye solo porque quien lo firmó cerró su cuenta.
- Historial de compras y suscripciones: lo conservamos hasta 5 años después de la
operación. Este plazo es una decisión nuestra de retención, pensada para poder atenderle reclamos de
compra o discrepancias de facturación dentro de un tiempo razonable — no es un plazo que nos imponga una
norma específica. Pasado ese tiempo, lo anonimizamos.
- Códigos de un solo uso y contadores contra abuso: se borran automáticamente a las
24 horas, los haya usado o no.
6. Sus derechos
Como titular de sus datos personales, usted tiene derecho a: conocer, actualizar y rectificar sus
datos; solicitar prueba de la autorización otorgada; ser informado del uso que les hemos dado; presentar
quejas ante la Superintendencia de Industria y Comercio; revocar la autorización y/o solicitar la
supresión de sus datos, salvo cuando exista una razón válida para conservarlos, explicada en la sección 5.
Puede ejercerlos eliminando su cuenta desde la app, desde
esta página, o escribiendo a jospinahi@gmail.com.
7. Eliminar su cuenta
Puede eliminar su cuenta en cualquier momento, con o sin la app instalada, desde
/legal/eliminar-cuenta. Vea qué se borra y qué se conserva en la
sección 5.
8. Menores de edad
TrazoFirma no está dirigida a menores de 18 años y no recoge deliberadamente datos de menores.
9. Seguridad
El acceso a su cuenta usa un código de un solo uso que vence en 10 minutos, con límites de intentos
para dificultar la adivinanza. Antes de que una firma quede definitiva, le pedimos reautenticarse con un
nuevo código enviado a su correo. Las sesiones caducan a los 30 días. La comunicación entre la app y el
servidor viaja cifrada (HTTPS). La cadena de eventos de cada firma queda encadenada por huella
criptográfica y protegida con un código de autenticación (HMAC) para que cualquier alteración posterior a
esos datos sea detectable.
10. Cambios a esta política
Si cambia lo que hacemos con sus datos, actualizamos esta página y la fecha de arriba.
This page is also available in a short English courtesy summary:
English. The Spanish version is the original and the one that governs.