Última actualización: 26 de junio de 2025

Política de Privacidad

Verigo — Plataforma de Verificación de Pagos en Colombia

Declaración de Uso Limitado de Google API: El uso de Verigo de la información recibida de las APIs de Google cumple con la Política de Datos de Usuario de Google API Services, incluyendo los requisitos de Uso Limitado. Los datos de Google se utilizan exclusivamente para proveer y mejorar las funcionalidades descritas en esta política. Nunca transferimos, vendemos ni compartimos datos de Google con terceros para publicidad u otros fines no declarados.
Solo leemos correos bancarios: Cuando vinculas Gmail, Verigo accede únicamente a los correos de confirmación de pagos emitidos por entidades financieras verificadas en Colombia (Bancolombia, Nequi, Daviplata, Davivienda, BBVA, Banco de Bogotá, Scotiabank Colpatria, Banco Popular, Banco Caja Social, PSE y similares). Nunca accedemos a correos personales, conversaciones, redes sociales, compras ni ningún otro contenido ajeno a notificaciones de pago bancario.

1Responsable del Tratamiento

Verigo es la plataforma responsable del tratamiento de tus datos personales. Operamos en Colombia bajo el dominio verigo.online.

Contacto DPO: privacy@verigo.online

Para ejercer cualquier derecho sobre tus datos, puedes escribir a nuestro correo de privacidad. Respondemos en un plazo máximo de 10 días hábiles.

2Datos que Recopilamos

Datos de registro y perfil

Al crear una cuenta recopilamos: nombre completo, dirección de correo electrónico, número de teléfono o WhatsApp, nombre de empresa (opcional), contraseña (almacenada de forma cifrada con bcrypt), y foto de perfil (opcional).

Datos de autenticación Google

Si te registras con Google OAuth, recibimos tu nombre, correo electrónico y foto de perfil pública de tu cuenta Google. No almacenamos tu contraseña de Google en ningún caso.

Datos de correo electrónico bancario

Cuando vinculas una cuenta de Gmail, accedemos a los mensajes de correo de entidades financieras (bancos y pasarelas de pago) para identificar y verificar transacciones. Únicamente leemos correos de remitentes bancarios reconocidos. No accedemos a correos personales, redes sociales, compras, ni ningún otro tipo de correspondencia.

Datos de uso y sesiones

Registramos información técnica de sesiones: dirección IP, tipo de dispositivo (móvil/escritorio), agente de usuario (browser), fecha y hora de acceso. Esto se usa para seguridad y para mostrar tus sesiones activas en la configuración.

Datos de transacciones verificadas

Guardamos los resultados de verificaciones de pagos: monto, banco emisor, fecha, estado (aprobado/rechazado/sospechoso), puntuación de riesgo de fraude, y metadatos del comprobante procesado.

3Finalidad del Tratamiento

Tus datos se utilizan exclusivamente para:

  • Verificación de pagos: Analizar comprobantes de transferencia (imágenes y correos) para confirmar la autenticidad.
  • Detección de fraude: Identificar patrones sospechosos y comprobantes falsificados.
  • Gestión de cuenta: Autenticación, recuperación de contraseña, configuración de 2FA.
  • Reportes y estadísticas: Generar informes de actividad para los usuarios del plan correspondiente.
  • Comunicaciones operativas: Notificaciones de seguridad, cambios de plan, alertas de verificación.
  • Cumplimiento legal: Conservar registros conforme a la legislación colombiana.
No usamos tus datos para: publicidad dirigida, venta a terceros, perfilado comercial no relacionado con la verificación, ni minería de datos personales.

4Integración con Google — Política de Uso Limitado

Declaración formal: El uso que hace Verigo de la información recibida de las APIs de Google cumple íntegramente con la Política de Datos de Usuario de Google API Services, incluyendo los requisitos de Uso Limitado (Limited Use). Específicamente declaramos que:
  • Los datos de Google se usan únicamente para proveer las funcionalidades de verificación de pagos descritas en esta política.
  • Los datos no se transfieren a terceros salvo cuando sea necesario para operar el servicio (procesamiento técnico), con sujeción a políticas de confidencialidad.
  • Los datos de Google no se usan para publicidad, para desarrollar, entrenar o mejorar aplicaciones o modelos de inteligencia artificial, ni para ningún fin no descrito en esta política.
  • Los humanos no pueden leer los datos de correo del usuario a menos que el usuario otorgue permiso explícito para diagnóstico de errores o el usuario lo solicite expresamente.

Permisos de Google que solicitamos y por qué

Verigo solicita acceso a tres categorías de datos de Google, cada una con una finalidad exclusiva y delimitada:

1. Identidad (openid, userinfo.email, userinfo.profile): Usados para autenticarte mediante Google OAuth 2.0 sin que debas crear una contraseña separada. Obtenemos tu nombre, correo electrónico y foto de perfil únicamente para mostrarlos en tu cuenta dentro de Verigo.

2. Gmail (gmail.readonly): Usado exclusivamente para leer correos de confirmación de pagos emitidos por entidades financieras verificadas en Colombia. El permiso de solo lectura garantiza que Verigo nunca puede enviar, modificar ni eliminar correos en tu nombre. Ver sección 5 para detalles completos.

Compromisos de uso limitado

  • No transferimos datos de Gmail a terceros con fines de publicidad.
  • No vendemos ni compartimos comercialmente los datos de correo de los usuarios.
  • No permitimos lectura humana de tus correos; el procesamiento es 100% automatizado.
  • No usamos los datos para desarrollar, mejorar o entrenar modelos de IA generativos o de propósito general.
  • No almacenamos el cuerpo completo de los correos; solo conservamos los metadatos de la transacción verificada (monto, banco, fecha, referencia).
  • Los datos obtenidos de Google no se cruzan con bases de datos de terceros para perfilado.

5Permisos de Google — Explicación Detallada por Permiso

Al conectar tu cuenta de Google a Verigo, solicitamos los permisos mínimos necesarios para operar el servicio. A continuación explicamos con total transparencia el propósito específico, técnico y exclusivo de cada permiso:

Permiso (Scope) Categoría Por qué lo necesitamos — propósito exclusivo Lo que NO hacemos con este permiso
gmail.readonly Restringido Propósito único: Leer exclusivamente correos de confirmación de pagos y notificaciones de transferencia emitidos por entidades financieras autorizadas en Colombia.

Cómo funciona técnicamente: Verigo aplica filtros estrictos por remitente (from:) para acceder únicamente a correos cuyo campo From coincide con dominios financieros verificados, por ejemplo: @notificaciones.bancolombia.com.co, @nequi.com.co, @daviplata.com, @davivienda.com, @bbva.com.co, @bancodebogota.com.co, @pse.com.co, y demás entidades vigiladas por la Superintendencia Financiera de Colombia (SFC).

Qué extraemos: Únicamente los metadatos de la transacción: monto, banco emisor, fecha, hora, número de referencia y estado de la operación. No guardamos el cuerpo completo del correo ni ningún otro campo.
  • No leemos correos personales, familiares ni de amigos.
  • No leemos correos de redes sociales, compras en línea, newsletters ni suscripciones.
  • No leemos correos fuera de los dominios financieros verificados.
  • No enviamos, respondemos, reenviamos ni eliminamos correos.
  • No compartimos el contenido del correo con terceros.
  • No usamos los correos para publicidad, perfilado ni análisis de hábitos de consumo.
userinfo.email No sensible Propósito único: Obtener tu dirección de correo electrónico de Google para:
(a) identificar de forma segura tu cuenta dentro de Verigo,
(b) vincularte correctamente al iniciar sesión con Google OAuth,
(c) mostrarte tu email vinculado en el panel de configuración.

Es el identificador mínimo que permite que el inicio de sesión con Google funcione.
No usamos tu email de Google para enviar publicidad sin consentimiento. No lo compartimos ni vendemos.
userinfo.profile No sensible Propósito único: Obtener tu nombre completo y foto de perfil de Google para:
(a) mostrarte un saludo personalizado en el dashboard,
(b) usar tu foto de perfil de Google como avatar dentro de Verigo (puedes cambiarlo en cualquier momento desde Configuración).

Mejora la experiencia de usuario sin requerir que cargues estos datos manualmente.
Tu nombre y foto no son compartidos con terceros. No los usamos para perfilado comercial ni publicidad.
openid No sensible Propósito único: Confirmar tu identidad a través del estándar OpenID Connect (OAuth 2.0) para el inicio de sesión seguro. Este permiso es requerido técnicamente por el protocolo OAuth para generar un token de identidad (id_token) que prueba que eres tú, sin que Verigo necesite almacenar tu contraseña de Google en ningún momento. No accedemos a datos adicionales de tu cuenta Google más allá del identificador de sesión. No lo usamos para rastrear tu actividad fuera de Verigo.
Principio de mínimo privilegio: Verigo solicita únicamente los permisos mínimos necesarios para cada función. El permiso gmail.readonly nos permite leer correos para verificación de pagos, pero no modificar ni enviar nada. Los permisos de perfil (userinfo.email, userinfo.profile, openid) son los estrictamente requeridos por el protocolo OAuth 2.0 para una autenticación segura.
Revocación de permisos: Puedes revocar el acceso de Verigo a tu cuenta de Google en cualquier momento desde myaccount.google.com/permissions. También puedes desvincularlo directamente desde tu panel en Dashboard → Configuración → Cuentas vinculadas. Al revocar, Verigo eliminará los tokens de acceso de inmediato y dejará de procesar nuevos correos.

6Google Vision API — OCR de Comprobantes

Cuando subes una imagen de comprobante de pago, Verigo puede procesarla usando Google Cloud Vision API para extraer texto mediante reconocimiento óptico de caracteres (OCR). Este proceso permite leer montos, fechas y referencias de transferencia de forma automática.

Cómo funciona

  • La imagen del comprobante se envía a la API de Google Vision de forma cifrada (HTTPS).
  • Google Vision devuelve el texto extraído; solo guardamos los datos de la transacción identificada, no la respuesta completa.
  • Las imágenes subidas no se almacenan en servidores de Google más allá del procesamiento inmediato.
El procesamiento de imágenes por Google Vision API se rige por los Términos de Servicio de Google Cloud. Google no utiliza las imágenes para entrenar sus modelos en el contexto de uso empresarial de la API.

7Compartir Datos con Terceros

Verigo no vende, alquila ni comercializa tus datos personales. Solo compartimos datos con terceros en los siguientes casos limitados:

  • Google APIs (Gmail, Vision, OAuth): Para las funcionalidades descritas en secciones 4, 5 y 6.
  • MercadoPago: Para el procesamiento de pagos de suscripciones. Solo compartimos los datos mínimos necesarios para la transacción (correo, monto).
  • Proveedor de hosting (WHM/cPanel): Los datos se alojan en servidores bajo tu acceso; el proveedor tiene acceso físico a la infraestructura pero no acceso lógico a los datos.
  • Autoridades competentes: Si la ley colombiana nos obliga a divulgar información, lo haremos únicamente en la medida legalmente requerida.

8Seguridad de los Datos

Implementamos medidas técnicas y organizativas para proteger tus datos:

HTTPS/TLS

Todas las comunicaciones cifradas en tránsito

Bcrypt

Contraseñas almacenadas con hash bcrypt + salt

2FA (TOTP)

Autenticación de dos factores disponible

Registro de sesiones

Control de sesiones activas y dispositivos

9Retención de Datos

Los datos se conservan durante el tiempo que la cuenta esté activa y el período mínimo requerido por la ley colombiana (Ley 1581 de 2012 y normas concordantes):

  • Datos de cuenta: Mientras la cuenta esté activa. Al eliminarla, se borran en un máximo de 30 días.
  • Registros de verificaciones: 5 años por obligación tributaria y contable (Art. 46, Código de Comercio).
  • Logs de acceso: 90 días para seguridad y auditoría.
  • Tokens de OAuth: Hasta su revocación o expiración natural.

10Tus Derechos (ARCO)

Como titular de datos personales tienes los siguientes derechos reconocidos por la Ley 1581 de 2012:

AccesoConocer qué datos tenemos sobre ti
RectificaciónCorregir datos inexactos
CancelaciónSolicitar eliminación de tus datos
OposiciónOponerte a ciertos tratamientos
PortabilidadExportar tus datos
LimitaciónRestringir el tratamiento

Para ejercer cualquiera de estos derechos escribe a privacy@verigo.online indicando tu solicitud y documento de identidad. Respondemos en 10 días hábiles.

11Ley 1581 de 2012 — Colombia

El tratamiento de tus datos personales se rige por la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013 de Colombia (Régimen de Protección de Datos Personales).

Principios que guían nuestro tratamiento: legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

La Superintendencia de Industria y Comercio (SIC) actúa como autoridad de protección de datos en Colombia. Puedes presentar reclamaciones ante la SIC en www.sic.gov.co.

12Cookies

Usamos cookies para el funcionamiento de la plataforma (sesión, seguridad, preferencias de tema). Para más detalles, consulta nuestra Política de Cookies.

13Cambios a esta Política

Podemos actualizar esta política periódicamente. Cuando hagamos cambios materiales te notificaremos por correo electrónico y mostraremos un aviso en el dashboard. La fecha de "Última actualización" en la cabecera siempre refleja la versión vigente.

14Contacto

Correo de privacidad: privacy@verigo.online

Soporte general: soporte@verigo.online

Sitio web: verigo.online