Política de Privacidad — ValidaCo
Última actualización: 26 de abril de 2026
1. Quiénes somos
ValidaCo es una aplicación pública para Shopify desarrollada y operada por Pine Capital S.A.S., sociedad colombiana identificada con NIT 901.895.020, que opera comercialmente bajo la marca 40 Digital Partner, con sede en Cali, Colombia. Esta política describe qué datos recolecta, almacena y procesa la aplicación, con qué finalidad lo hace, y los derechos que tienes como comerciante (cliente directo de la app) y como titular de datos personales bajo la legislación colombiana (Ley 1581 de 2012 y normas concordantes).
Responsable del tratamiento:
Pine Capital S.A.S.
NIT 901.895.020
Marca comercial: 40 Digital Partner
Cali, Colombia
Correo de contacto: hola@40.com.co
2. A quién aplica esta política
Esta política aplica a:
- Comerciantes (tiendas Shopify) que instalan ValidaCo desde la Shopify App Store.
- Clientes finales de esas tiendas, cuyos datos pueden ser leídos transitoriamente por la app durante el checkout (sin almacenamiento persistente, según se detalla en la sección 4).
ValidaCo es una aplicación de uso administrativo: el comerciante interactúa con ella desde el panel de administración de Shopify. No tiene componente visible al cliente final más allá de la validación que ocurre dentro del checkout de Shopify.
3. Qué datos recolectamos del comerciante
Por cada tienda Shopify que instala ValidaCo, almacenamos un único registro en nuestra base de datos con los siguientes campos:
- Dominio de la tienda (
shop): por ejemplo,mi-tienda.myshopify.com. Lo necesitamos para asociar la configuración a la tienda correcta. - Configuración de validación: el estado del interruptor de activación, el mapa de correcciones ortográficas personalizado, las anulaciones de ciudades por departamento, la lista de ciudades bloqueadas con sus mensajes y el identificador interno de la Shopify Function asociada.
- Estado de facturación: el plan vigente (Gratis o Básico), la fecha de finalización de la suscripción (cuando aplica) y la fecha en que se pausó la validación por superar el límite del plan gratuito (cuando aplica).
- Contador de uso mensual: número de pedidos validados en el mes en curso y la etiqueta del mes correspondiente (en formato
AAAA-MM). Este contador se reinicia automáticamente cada mes y se utiliza únicamente para aplicar el límite del Plan Gratis. - Marcas de tiempo administrativas: fecha de creación y fecha de última actualización del registro.
No almacenamos datos personales del comerciante más allá de su dominio Shopify y, opcionalmente, su correo de soporte cuando nos contacta.
4. Qué datos del cliente final lee la aplicación
Durante el checkout, la Shopify Function de ValidaCo lee transitoriamente los siguientes campos del carrito del cliente para validar la dirección:
- Ciudad ingresada por el cliente
- Departamento (provincia) ingresado por el cliente
- Código de país
Estos datos se leen en memoria, dentro del entorno seguro de Shopify Functions, durante la fracción de segundo que dura la validación. No se transmiten fuera del entorno de Shopify, no se almacenan en nuestra base de datos, no se envían a nuestro servidor, y no se comparten con ningún tercero.
ValidaCo no recolecta, almacena ni procesa:
- Nombre, apellido, correo, teléfono, identificación o cualquier otro dato personal del cliente final.
- Direcciones de envío o facturación completas (calle, número, código postal).
- Contenido de los pedidos (productos, cantidades, precios).
- Métodos de pago utilizados.
- Cookies, identificadores publicitarios, huellas digitales del navegador o cualquier mecanismo de seguimiento.
5. Webhooks de pedidos
ValidaCo se suscribe al webhook orders/create de Shopify exclusivamente para incrementar el contador mensual de pedidos validados y aplicar el límite del Plan Gratis (30 pedidos al mes). Cuando recibimos un webhook de creación de pedido:
- Verificamos que la solicitud venga firmada por Shopify.
- Aumentamos el contador de uso del mes en curso para esa tienda.
- Si el contador alcanza el límite del Plan Gratis, marcamos la validación como pausada.
- Descartamos todo el resto del payload del webhook, incluyendo identificadores del cliente, productos, precios, dirección de envío y cualquier otro dato.
No almacenamos el contenido individual de los pedidos. No conocemos qué productos compró el cliente, ni dónde reside, ni cuánto pagó. Solo conocemos la cuenta acumulada de pedidos por tienda por mes.
El permiso read_orders que la app solicita al ser instalada es requerido por Shopify para poder recibir entregas del webhook orders/create. ValidaCo no realiza consultas adicionales a la API de pedidos.
6. Dónde se almacenan los datos
- Base de datos: MongoDB Atlas (operada por MongoDB, Inc.), en infraestructura ubicada fuera de Colombia.
- Servidor de aplicación: Heroku (operado por Salesforce, Inc.), en infraestructura ubicada fuera de Colombia.
- Plataforma de distribución y entorno de ejecución de la Shopify Function: Shopify Inc.
Estos proveedores actúan como encargados del tratamiento. Cuentan con sus propias políticas de seguridad, certificaciones de cumplimiento y acuerdos de tratamiento de datos. Al usar ValidaCo, el comerciante autoriza la transferencia internacional de los datos descritos en la sección 3 a estos proveedores, en los términos del artículo 26 de la Ley 1581 de 2012.
7. Subprocesadores
| Subprocesador | Rol | Datos a los que tiene acceso |
|---|---|---|
| Shopify Inc. | Plataforma anfitriona, ejecución de la Shopify Function, entrega de webhooks | Configuración de la app, dominio de la tienda, payloads de webhooks |
| Heroku (Salesforce) | Hosting del servidor de aplicación | Solicitudes HTTP entrantes, logs operativos |
| MongoDB Atlas (MongoDB, Inc.) | Almacenamiento de la base de datos | Registro de configuración por tienda |
No utilizamos servicios de analítica, publicidad o seguimiento de usuarios.
8. Retención y eliminación
- Mientras la app está instalada: mantenemos el registro de la tienda activo para que la configuración persista.
- Al desinstalar la app: Shopify nos envía el webhook
app/uninstalled. Marcamos la tienda como desinstalada y comenzamos un periodo de gracia de 30 días durante el cual procesamos los webhooks de cumplimiento de Shopify (ver sección 9). Pasados los 30 días, el registro de la tienda es eliminado de forma permanente de nuestra base de datos. - Cuando recibimos
shop/redact(48 horas después de la desinstalación, según Shopify): procedemos a eliminar de inmediato el registro de la tienda.
No conservamos copias de respaldo más allá de 90 días.
9. Webhooks de cumplimiento de Shopify
ValidaCo implementa los tres webhooks de cumplimiento que Shopify exige a todas las apps publicadas:
customers/data_request: cuando un cliente final solicita ver los datos que una tienda tiene sobre él, Shopify nos notifica. Como ValidaCo no almacena datos personales del cliente final (ver sección 4), respondemos con un mensaje confirmando que no tenemos información asociada a ese cliente.customers/redact: cuando un cliente solicita el borrado de sus datos. Como no almacenamos datos personales del cliente, esta solicitud no requiere acción correctiva, y respondemos confirmándolo.shop/redact: cuando una tienda solicita el borrado de toda su información, 48 horas después de desinstalar la app. Procedemos a eliminar el registro completo de esa tienda de nuestra base de datos.
Todos los webhooks de cumplimiento son procesados de forma autenticada (con verificación de firma HMAC) y respondidos con código HTTP 200 dentro del plazo establecido por Shopify.
10. Datos protegidos del cliente (Protected Customer Data)
ValidaCo cumple con los requisitos de Shopify para el manejo de Protected Customer Data:
- Solicitamos únicamente los permisos estrictamente necesarios (
read_orderspara el contador de uso;read_validationsywrite_validationspara crear y configurar la Shopify Function). - No almacenamos datos personales del cliente final.
- Aplicamos el principio de minimización: leemos solo los campos del carrito que son indispensables para validar la dirección, y los descartamos al finalizar la ejecución de la Function.
- Cifrado en tránsito (TLS 1.2 o superior) en todas las comunicaciones con Shopify, MongoDB Atlas y Heroku.
- Cifrado en reposo en MongoDB Atlas.
11. Tus derechos como titular
Si eres comerciante y has instalado ValidaCo, o si eres cliente final de una tienda que usa la app, tienes los siguientes derechos sobre tus datos personales (Ley 1581 de 2012, decreto reglamentario 1377 de 2013):
- Acceso: solicitar conocer qué datos tenemos sobre ti.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Cancelación / supresión: solicitar la eliminación de tus datos cuando ya no sean necesarios.
- Oposición: oponerte al tratamiento de tus datos cuando no exista una base legal o contractual que lo justifique.
- Portabilidad: obtener una copia de tus datos en un formato estructurado y de uso común.
- Revocación del consentimiento: retirar la autorización para el tratamiento en cualquier momento.
Para ejercer cualquiera de estos derechos, escríbenos a hola@40.com.co. Responderemos dentro de los plazos establecidos por la ley colombiana (15 días hábiles para consultas, 15 días hábiles para reclamos prorrogables por 8 días adicionales).
Si consideras que no atendimos adecuadamente tu solicitud, puedes presentar una queja ante la Superintendencia de Industria y Comercio (SIC) de Colombia, autoridad de protección de datos personales.
12. Seguridad
Aplicamos medidas técnicas y organizativas razonables para proteger los datos:
- Comunicación cifrada en tránsito (HTTPS / TLS) entre todos los componentes.
- Cifrado en reposo en la base de datos.
- Verificación de firma HMAC en todos los webhooks entrantes desde Shopify.
- Acceso restringido a la base de datos productiva, limitado al personal técnico necesario.
- Principio de menor privilegio en los permisos solicitados a Shopify.
Ningún sistema es 100% infalible. Si llegáramos a sufrir un incidente de seguridad que afecte datos personales, notificaremos al comerciante afectado y a la SIC dentro de los plazos legales.
13. Menores de edad
ValidaCo es una herramienta para comerciantes y opera dentro del checkout de Shopify. No está dirigida a menores de edad ni recolecta datos de menores de forma deliberada.
14. Cambios a esta política
Podemos actualizar esta política para reflejar cambios en la app, en nuestras prácticas de tratamiento o en la legislación aplicable. La fecha de "Última actualización" en la parte superior siempre indicará la versión vigente.
Cuando los cambios sean materiales (por ejemplo, la adición de un nuevo subprocesador o un cambio en las finalidades del tratamiento), notificaremos a los comerciantes activos por correo electrónico con al menos 15 días de antelación.
15. Contacto
Para cualquier pregunta, solicitud de derechos sobre datos personales, o reporte de incidente:
Pine Capital S.A.S. (marca comercial: 40 Digital Partner)
NIT 901.895.020
Correo: hola@40.com.co
Cali, Colombia
ValidaCo es un producto independiente de Pine Capital S.A.S. No estamos afiliados a Shopify Inc., MongoDB, Inc., Salesforce, Inc., ni a la Superintendencia de Industria y Comercio. Las marcas mencionadas son propiedad de sus respectivos titulares.