Responsable del tratamiento y canales de contacto
C.I. TROPICAL S.A.S, que utiliza el nombre comercial CI Tropical, es responsable de las decisiones sobre el tratamiento de datos personales para las finalidades de esta aplicación.
- Responsable del tratamiento
- C.I. TROPICAL S.A.S
- NIT
- 811.030.498-4
- Domicilio y dirección
- CR 48 A CL 16 SUR 86 P 10 OF 1002, Medellín, Antioquia, Colombia.
- Atención de soporte y privacidad
- Sara Restrepo
- Correo de soporte y privacidad
- notificacionescitropical@gmail.com
- Teléfono
- +57 604 313 7070
Esta política se refiere a las automatizaciones de esta entidad. Cuando CI Tropical actúe por cuenta de otro responsable, se aplicarán las instrucciones, el contrato y la información al titular que correspondan.
Qué cubre esta política y para qué se usan los datos
Esta política cubre los datos personales tratados mediante las automatizaciones empresariales de CI Tropical, ejecutadas con n8n, las conexiones de Google expresamente autorizadas y este portal informativo. No sustituye los avisos específicos de cada formulario ni habilita usos ajenos a los informados.
Las finalidades son ejecutar tareas administrativas autorizadas; organizar, consultar y actualizar información necesaria para el proceso; gestionar documentos y comunicaciones relacionadas con la operación; registrar resultados; atender solicitudes de soporte y de protección de datos; y prevenir errores, accesos indebidos e incidentes de seguridad.
Una finalidad adicional —por ejemplo, una campaña comercial no vinculada con la tarea autorizada— requiere una evaluación separada de su legitimidad y, cuando corresponda, información y autorización previas. La aplicación no ofrece publicidad basada en los datos de Google.
Categorías de información
- Identificación y contacto: nombre, identificación, cargo, empresa, correo y teléfono, cuando sean necesarios para el trámite o la relación correspondiente.
- Información del proceso: registros, documentos, datos administrativos y resultados que una persona autorizada suministre o que el flujo consulte legítimamente. Un documento empresarial puede contener datos de personas naturales.
- Datos de Google: solo las categorías y servicios declarados en la sección siguiente, conforme a los permisos realmente concedidos y a la finalidad informada.
- Información técnica: identificadores de ejecución, fecha, estado, errores y, cuando la infraestructura lo registre, dirección IP y características de la solicitud. Los registros deben evitar el contenido personal que no sea necesario.
- Credenciales de conexión: identificadores y tokens de autorización utilizados por n8n para conectarse al servicio. No se solicita la contraseña de Google en este portal.
No deben cargarse datos que no sean pertinentes para el proceso. Si un documento contiene información de terceros, quien lo suministra debe contar con facultades para hacerlo; esta obligación no reemplaza los deberes propios del responsable.
Acceso a Google y límites de los permisos
La autorización se realiza en la pantalla de consentimiento de Google. Un permiso técnico delimita las operaciones posibles, pero no autoriza a usar toda la información disponible para cualquier fin. El acceso debe limitarse a lo necesario para la función aprobada.
- Gmail: envío de correos automatizados desde la cuenta autorizada, incluidos destinatarios, asunto, cuerpo y adjuntos necesarios para el proceso. La función declarada no requiere leer la bandeja de entrada.
- Google Sheets: creación y actualización de hojas de cálculo y consulta de las celdas necesarias para generar registros y documentos.
- Google Docs: generación y actualización de documentos empresariales a partir de los datos y plantillas autorizados.
- Google Drive: almacenamiento y organización de los documentos generados y acceso a archivos o plantillas necesarios para el flujo autorizado.
- Google Calendar: consulta, creación y actualización de eventos de la agenda autorizada, incluidos título, fechas, horarios y participantes necesarios.
La aplicación puede leer o modificar recursos únicamente cuando esa operación esté incluida en la función informada y en los permisos concedidos. Los permisos de correo, calendario, contactos o eliminación de archivos no deben solicitarse si no son necesarios para una función declarada. Este documento, por sí solo, no activa ninguno de ellos.
Antes de añadir un servicio, un permiso más amplio o una finalidad distinta, CI Tropical debe actualizar la información relevante y obtener la autorización adicional que corresponda. Negarse a conceder un permiso puede impedir la función que depende de él, sin habilitar usos alternativos de los datos.
El uso y la transferencia a cualquier otra aplicación de la información recibida de las API de Google se ajustarán a la Política de datos de usuario de los servicios de API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
No se venderán datos de Google ni se usarán para publicidad personalizada, perfiles publicitarios, intermediación de datos o determinación de solvencia crediticia. No se emplearán para entrenar, reentrenar o mejorar modelos generalizados de inteligencia artificial o aprendizaje automático.
La lectura humana de los datos de Google se restringe a los supuestos permitidos por esa política: consentimiento afirmativo para datos concretos, necesidad de seguridad, obligación legal o determinadas operaciones internas sobre datos agregados y anonimizados. El soporte técnico no supone acceso irrestricto al contenido de una cuenta.
Autorización y tratamiento de información especial
Cuando la ley lo exija, el tratamiento se realizará con autorización previa, expresa e informada, de la cual debe conservarse prueba. Las excepciones a la autorización solo se aplicarán cuando se cumpla el supuesto legal correspondiente; la conveniencia de una automatización no constituye una excepción.
La autorización OAuth permite una conexión técnica con Google. No sustituye, por sí sola, la información y las autorizaciones exigibles para tratar datos de otras personas contenidas en archivos, mensajes o registros.
El tratamiento de datos sensibles, como información de salud o datos biométricos, requiere las garantías reforzadas aplicables y, cuando corresponda, autorización explícita. El titular debe ser informado de su derecho a no autorizar su tratamiento. No deben exigirse datos sensibles innecesarios ni condicionarse una actividad a su suministro cuando la ley no lo permita.
Esta aplicación no está dirigida a niños, niñas o adolescentes. Un tratamiento excepcional de sus datos requiere verificar previamente su procedencia legal, el interés superior del menor y las garantías aplicables.
La mera visita a estas páginas no constituye aceptación contractual ni autorización para tratar información personal. Cuando se requiera consentimiento, el proceso debe solicitarlo y conservar evidencia de manera separada.
Automatizaciones, análisis y revisión humana
n8n permite coordinar pasos de un proceso. Los resultados de una extracción, clasificación, comparación o validación automática pueden ser incompletos o incorrectos y deben revisarse antes de adoptar decisiones que afecten de forma relevante a una persona.
Los flujos pueden utilizar inteligencia artificial para procesar datos del trámite y preparar contenido de documentos y correos. El envío de mensajes se ejecuta mediante n8n y la conexión autorizada de Gmail. Solo se podrán remitir al proveedor de IA los datos mínimos necesarios para la función informada.
Antes de activar una función que transfiera datos personales o datos de Google a un proveedor de IA, CI Tropical informará a los usuarios el proveedor concreto, los datos enviados, la finalidad y sus condiciones de conservación, y obtendrá el consentimiento adicional que corresponda. Esta política no concede una autorización genérica para transferir datos a cualquier proveedor.
Si una función utiliza un proveedor de inteligencia artificial, deben identificarse la función, el proveedor, las categorías mínimas de datos enviadas y las condiciones de conservación. El uso debe ser compatible con la finalidad informada, la normativa aplicable y los límites de Google. No basta con indicar de forma genérica que se utiliza “IA”.
No se enviarán tokens de acceso ni contraseñas a un modelo. La persona afectada puede pedir aclaración y revisión por los canales de esta política; un resultado automático no constituye por sí solo una certificación oficial ni una aprobación definitiva.
Con quién puede compartirse la información
La información solo se comunicará a personal autorizado, encargados tecnológicos que la necesiten para prestar el servicio bajo instrucciones y obligaciones de confidencialidad, destinatarios de la operación informada o autoridades cuando exista un deber legal válido.
n8n se utiliza como software de automatización instalado en el VPS contratado en Hostinger. Esta modalidad no significa que todos los datos se envíen a n8n Cloud. Google interviene en los servicios que el usuario autorice. GoDaddy administra el dominio y su configuración DNS; esa función no implica entregarle el contenido de los flujos.
- Hostinger: infraestructura VPS ubicada en Estados Unidos, donde se aloja n8n y se ejecutan los flujos.
- Google: Gmail, Drive, Sheets, Docs y Calendar para las funciones descritas en la sección 4. El tratamiento se realiza en la infraestructura de Google conforme a las condiciones del servicio y de la cuenta utilizada.
- Supabase: almacenamiento de registros cuando el flujo lo requiera. La región depende del proyecto utilizado y se informará para el proceso correspondiente antes de almacenar datos.
- Proveedores de IA: se identificarán en la información específica de cada función antes de transferirles datos, conforme a la sección 6.
Puede solicitar información sobre los proveedores y ubicaciones aplicables a su proceso al canal de privacidad.
La operación puede involucrar tratamiento fuera de Colombia. Que la empresa opere en Colombia no significa que todos los datos se alojen en el país. Antes de habilitar una transmisión o transferencia internacional, deben verificarse el país, el rol del destinatario, las garantías contractuales y el mecanismo legal aplicable, según se trate de un encargado o de otro responsable.
No se autoriza a un proveedor a usar la información para fines propios incompatibles. Un acceso de otra sociedad del grupo también requiere finalidad, necesidad y soporte jurídico; no se presume autorizado por pertenecer al mismo grupo empresarial.
Durante cuánto tiempo se conserva la información
Los datos se conservarán únicamente durante el tiempo necesario para la finalidad informada y los deberes legales o contractuales aplicables. Deben distinguirse los documentos de negocio, las copias temporales de una ejecución, los registros técnicos, las credenciales y los respaldos.
El plazo general de conservación de los registros de las automatizaciones es de un año desde su almacenamiento. Los registros almacenados en Supabase se eliminan por antigüedad mediante el mecanismo temporal del proyecto correspondiente. Las excepciones por deber legal o contractual se documentarán y comunicarán cuando proceda.
La eliminación en Supabase no borra automáticamente archivos en Drive, correos enviados, eventos, historiales de n8n ni respaldos. CI Tropical debe gestionar esas copias de acuerdo con su finalidad, el plazo aplicable y las solicitudes del titular. Los mensajes ya entregados pueden permanecer bajo el control de sus destinatarios.
Para solicitar acceso, corrección o eliminación antes del vencimiento del plazo, escriba a notificacionescitropical@gmail.com. Sara Restrepo gestionará la solicitud conforme a la sección 11.
Las credenciales se mantienen mientras la conexión sea necesaria y esté autorizada; una vez se cierre la conexión deben retirarse del uso operativo. Las copias de datos conservadas legítimamente no quedan autorizadas para nuevas finalidades.
Al finalizar el plazo correspondiente, los datos se suprimirán o anonimizarán de forma adecuada. Si existe una obligación de conservación, un litigio o una investigación que impida eliminarlos, se informará al titular cuando proceda y se restringirá su uso a esa finalidad.
Los respaldos deben estar sujetos a un ciclo definido de eliminación. Una restauración no debe reactivar sin control datos o credenciales cuya supresión ya se hubiese solicitado y atendido.
Protección de la información
CI Tropical debe mantener medidas técnicas, humanas y administrativas proporcionales a los riesgos del tratamiento. Estas comprenden control de acceso por función, conexiones cifradas en tránsito, gestión segura de credenciales, mantenimiento del entorno, protección de respaldos y atención de incidentes.
Los tokens y secretos deben permanecer en el sistema de credenciales del servidor, no en estas páginas HTML, repositorios públicos, correos de soporte ni registros de ejecución innecesarios. Las personas con acceso deben estar sujetas a deberes de confidencialidad.
Ningún sistema elimina todos los riesgos. Ante un incidente se aplicarán medidas de contención, evaluación y corrección, y se realizarán las comunicaciones a titulares o autoridades que correspondan legalmente.
Sus derechos sobre los datos personales
En los términos de la legislación colombiana, el titular tiene derecho a:[1]
- Conocer, actualizar y rectificar sus datos, incluidos los parciales, inexactos, incompletos, fraccionados o que induzcan a error.
- Solicitar prueba de la autorización cuando sea exigible y ser informado, previa solicitud, del uso dado a sus datos.
- Acceder gratuitamente a sus datos en los términos legales.
- Solicitar la supresión o la revocatoria de la autorización cuando proceda. Estas no operan cuando exista un deber legal o contractual válido de conservar la información.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones, una vez agotado el trámite de consulta o reclamo ante el responsable o encargado, cuando sea el requisito aplicable.
El titular, su representante, sus causahabientes o las personas legitimadas pueden utilizar el canal indicado en la sección siguiente. La verificación de identidad debe ser proporcional: no se deben pedir documentos adicionales sin necesidad.
Cómo ejercer sus derechos
Dirija su solicitud a Sara Restrepo, encargada de la atención de soporte y privacidad, mediante notificacionescitropical@gmail.com o los demás datos de contacto de la sección 1. Indique su nombre, un medio para recibir respuesta, la descripción clara de su solicitud y la información necesaria para ubicar los registros. Acredite la representación cuando actúe por otra persona.
Consultas de información
Las consultas se atenderán en un máximo de 10 días hábiles contados desde su recibo. Si no es posible responder en ese término, se informarán los motivos y la nueva fecha, que no podrá superar 5 días hábiles adicionales al vencimiento del primer plazo.
Reclamos, corrección, supresión o revocatoria
Los reclamos se atenderán en un máximo de 15 días hábiles contados a partir del día siguiente a su recibo. Si no es posible resolverlos dentro del término, se informarán los motivos y la nueva fecha, que no podrá superar 8 días hábiles adicionales al vencimiento del primer plazo.
Si el reclamo está incompleto, se requerirá subsanarlo dentro de los 5 días siguientes a su recepción. Transcurridos 2 meses desde el requerimiento sin recibir lo solicitado, se entenderá que se ha desistido del reclamo. Si quien lo recibe no es competente, lo trasladará a quien corresponda en un máximo de 2 días hábiles e informará al interesado.
Una vez recibido el reclamo completo, se incorporará en la base de datos la leyenda “reclamo en trámite” y su motivo, dentro de un máximo de 2 días hábiles, y se mantendrá hasta su decisión. Estos términos corresponden a los artículos 14 y 15 de la Ley 1581 de 2012.[1]
Para solicitar soporte o ejercer sus derechos no es necesario entregar su contraseña de Google, un token de acceso ni credenciales de n8n. Suministre únicamente los datos pertinentes para identificar la solicitud.
Cómo revocar la conexión con Google
Puede revisar y retirar el acceso de esta aplicación desde la sección de conexiones con terceros de su cuenta de Google: administrar conexiones de su cuenta. Busque la aplicación Key google n8n CITropical y retire los permisos correspondientes.
También puede solicitar al administrador que desactive los flujos asociados y elimine la credencial de n8n. La revocación afecta las futuras llamadas que requieren ese acceso; los trabajos ya ejecutados y los efectos legítimamente producidos no se deshacen de manera automática.
Revocar el acceso no elimina automáticamente las copias ya almacenadas. Para solicitar su supresión, use el canal de privacidad. CI Tropical debe identificar las copias, los sistemas de destino y las obligaciones de conservación aplicables, y responder conforme al procedimiento anterior.
Datos técnicos de estas páginas
El código de estas páginas informativas no incorpora formularios de captura, píxeles publicitarios, herramientas de analítica, cookies propias, almacenamiento local ni scripts que envíen información a n8n. Los botones de navegación e impresión se ejecutan localmente en el navegador.
Para mostrar las tipografías Lexend y Source Sans 3 se solicita una hoja de estilos y archivos de fuente a Google Fonts. Estas solicitudes pueden comunicar al proveedor datos técnicos como la dirección IP y datos del navegador. Si no se cargan las fuentes, la página sigue funcionando con tipografías del sistema. Consulte la política de privacidad de Google.
El servidor, el proveedor de infraestructura o el proxy pueden generar registros técnicos según su configuración. Los servicios externos que se abren mediante enlaces tienen sus propias condiciones. La incorporación posterior de analítica, formularios o tecnologías adicionales exige revisar y actualizar esta descripción y sus requisitos de información y autorización.
Vigencia de la política y de las bases de datos
Fecha de entrada en vigor: 14 de septiembre de 2026. Esta versión se aplica a los tratamientos informados a partir de esa fecha, sin desconocer los derechos asociados a datos recolectados previamente.
Las bases de datos estarán vigentes durante el período necesario para las finalidades legítimas que justifican su tratamiento y las obligaciones de conservación, conforme a los plazos declarados en la sección 8. La duración de la empresa o la utilidad hipotética de los datos no justifican conservarlos indefinidamente.
Las modificaciones relevantes se comunicarán por medios adecuados a los titulares. Si se introduce una finalidad nueva que requiera autorización, no se iniciará su tratamiento sin obtenerla. Publicar una versión nueva no equivale a ampliar automáticamente un consentimiento previo.
Referencias de esta política
Esta política toma como base el régimen general colombiano de protección de datos personales, sin excluir disposiciones especiales aplicables a un tratamiento concreto.
[1] Ley 1581 de 2012, en particular sus disposiciones sobre principios, derechos, autorización y procedimientos de consulta y reclamo.
[2] Decreto 1074 de 2015, disposiciones reglamentarias sobre protección de datos personales compiladas en su capítulo 25, en lo pertinente.
[3] Política de datos de usuario de los servicios de API de Google, aplicable al acceso, uso y transferencia de información obtenida mediante esas API.
La autorización técnica de una conexión no reemplaza el cumplimiento de las obligaciones del responsable del tratamiento.