Legal · Ley 1581 de 2012
Política de Privacidad y
Tratamiento de Datos Personales
Versión vigente: junio de 2026. Última actualización: 19 de junio de 2026.
1. Responsable del tratamiento
Carta Justa, plataforma digital disponible en cartajusta.co, es el Responsable del Tratamiento de los datos personales recolectados a través de sus servicios.
Datos de contacto del responsable
Correo electrónico: privacidad@cartajusta.co
Domicilio: Colombia
Para ejercer sus derechos como titular, consulte la sección 9 de esta política.
2. Marco legal aplicable
Esta política se rige por las siguientes normas de la República de Colombia:
- Ley Estatutaria 1581 de 2012 — Protección de Datos Personales (Habeas Data).
- Decreto 1377 de 2013 — Reglamentación parcial de la Ley 1581/2012.
- Decreto 1074 de 2015 — Decreto Único Reglamentario del Sector Comercio.
- Circulares de la Superintendencia de Industria y Comercio (SIC) en materia de protección de datos.
Al usar el servicio y marcar el checkbox de consentimiento en los formularios, usted autoriza expresamente el tratamiento de sus datos personales en los términos aquí descritos.
3. Datos personales que recopilamos
Carta Justa recopila las siguientes categorías de datos:
A. Datos para la generación del documento
- Nombre completo y número de cédula de ciudadanía o NIT.
- Dirección de residencia o sede, ciudad y departamento.
- Correo electrónico y número telefónico.
- Descripción de los hechos o situación jurídica objeto del trámite.
- Información sobre la contraparte (empresa, entidad, número de caso, factura, etc.).
B. Datos de transacción (registro de ventas)
- Nombre, correo electrónico y ciudad del adquirente.
- Tipo de documento adquirido, monto pagado y fecha de la transacción.
- Identificador de la transacción en la pasarela de pago (Wompi).
Carta Justa nunca almacena datos de tarjetas de crédito o débito. El procesamiento del pago es responsabilidad exclusiva de la pasarela Wompi.
C. Datos técnicos y de navegación
- Dirección IP (anonimizada para efectos estadísticos).
- Tipo de dispositivo, navegador y sistema operativo.
- Páginas visitadas, tiempo de sesión y eventos de interacción (mediante analítica agregada y respetuosa de la privacidad).
4. Datos sensibles
En razón de la naturaleza de algunos trámites, ciertos datos ingresados por el usuario pueden calificarse como datos sensibles conforme al artículo 5 de la Ley 1581 de 2012. En particular:
- Datos de salud: cuando el trámite involucra reclamos ante EPS, clínicas u otros prestadores de salud.
- Datos financieros: cuando el trámite involucra reclamos ante entidades bancarias, financieras o seguros, o cuando se diligencian los campos del Paquete DIAN de devolución de IVA.
Para el tratamiento de datos sensibles, Carta Justa solicita una autorización explícita y diferenciada mediante un checkbox independiente en el formulario correspondiente, cumpliendo así con el artículo 6 de la Ley 1581 de 2012.
5. Finalidades del tratamiento
Los datos personales del usuario son tratados con las siguientes finalidades:
- Generación del documento solicitado: los datos se usan para redactar y personalizar el documento legal objeto del servicio contratado.
- Registro y gestión de ventas: nombre, correo y ciudad del comprador se almacenan para llevar un registro interno de transacciones, soporte al cliente y cumplimiento de obligaciones contables y tributarias del prestador.
- Mejora del servicio: datos técnicos y de navegación anonimizados se usan para analizar el uso de la plataforma y mejorar su funcionamiento.
- Cumplimiento legal: conservación de registros en los términos que exija la normativa colombiana aplicable.
- Comunicaciones de servicio: envío de confirmaciones de pago y del documento adquirido al correo indicado por el usuario.
Carta Justa no utiliza los datos personales del usuario para fines de publicidad dirigida de terceros, venta o cesión de bases de datos, ni perfilamiento comercial sin consentimiento expreso adicional.
6. Principio de minimización y conservación de datos
Carta Justa aplica el principio de minimización de datos previsto en el artículo 4 de la Ley 1581 de 2012:
- Contenido del documento: los datos del caso y el documento generado se cifran con AES-256-GCM durante el proceso y se eliminan del servidor una vez entregados al usuario. No se almacenan de forma permanente en los servidores de Carta Justa.
- Datos de transacción: se conservan en base de datos por el tiempo necesario para cumplir con las obligaciones legales y contables del prestador (máximo 5 años, conforme al Código de Comercio), y posteriormente son eliminados o anonimizados.
- Datos técnicos: los datos de navegación se retienen en formato agregado y anonimizado sin posibilidad de reidentificación del usuario.
- Registros de servidor (logs): los datos personales del caso (nombre, cédula, descripción de hechos) no se incluyen en los registros de auditoría del servidor.
7. Transferencia de datos a terceros
Para la prestación del servicio, los datos del usuario pueden ser procesados por los siguientes terceros, que actúan como Encargados del Tratamiento:
Anthropic (Estados Unidos) — Generación del documento
El texto descriptivo del caso es procesado por los modelos de lenguaje de Anthropic para generar el borrador del documento. Anthropic actúa bajo los términos de su API empresarial, que prohíbe el uso de los datos para el entrenamiento de modelos. Consulte la política de privacidad de Anthropic en anthropic.com/privacy.
Vercel Inc. (Estados Unidos) — Alojamiento de la plataforma
La plataforma está alojada en la infraestructura de Vercel. Los datos en tránsito están protegidos por cifrado TLS. Consulte la política de privacidad de Vercel en vercel.com/legal/privacy-policy.
Wompi / Bancolombia (Colombia) — Procesamiento de pagos
El procesamiento del pago es realizado íntegramente por Wompi (plataforma de Bancolombia S.A.). Carta Justa no accede ni almacena datos de tarjetas de pago. Los datos de pago se rigen por la política de privacidad de Wompi y la normativa de la Superfinanciera.
Supabase / Amazon Web Services (Estados Unidos) — Base de datos de transacciones
Los datos básicos de transacción (nombre, correo, ciudad, tipo de documento, monto) se almacenan en una base de datos gestionada por Supabase. El acceso está protegido por Row Level Security y solo el backend de Carta Justa puede acceder.
Resend (Estados Unidos) — Envío de correos electrónicos
Las notificaciones de confirmación de pago y el envío de comunicaciones de servicio se realizan a través de Resend. Solo se comparte el correo de destino y el contenido del mensaje.
Carta Justa no vende, alquila ni cede los datos personales de sus usuarios a terceros con fines comerciales.
8. Medidas de seguridad
Carta Justa implementa las siguientes medidas técnicas y organizativas para proteger los datos personales:
- Cifrado en tránsito: todas las comunicaciones utilizan HTTPS/TLS.
- Cifrado en reposo: el documento generado se cifra con AES-256-GCM antes de ser almacenado temporalmente.
- Control de acceso: el documento completo solo se entrega tras la verificación del pago mediante un token HMAC-SHA256 firmado por el servidor.
- Minimización de logs: los datos personales del caso no se registran en los logs del servidor.
- Rate limiting: mecanismos de control de tasa para prevenir abusos automatizados.
- Acceso a base de datos: protegido por Row Level Security (RLS); solo el backend puede acceder mediante una clave de servicio confidencial.
No obstante, ningún sistema de seguridad es absolutamente infalible. Carta Justa no puede garantizar la seguridad absoluta de los datos y no será responsable de accesos no autorizados derivados de causas fuera de su control razonable.
9. Derechos del titular de los datos
Conforme al artículo 8 de la Ley 1581 de 2012, usted como titular de los datos personales tiene los siguientes derechos:
- Conocer: saber qué datos suyos estamos tratando y para qué.
- Actualizar y rectificar: corregir datos inexactos, incompletos o fraccionados.
- Suprimir: solicitar la eliminación de sus datos cuando no sean necesarios para la finalidad que motivó su recolección, o cuando hayan vencido los términos legales de conservación.
- Revocar la autorización: retirar en cualquier momento el consentimiento otorgado, sin efectos retroactivos.
- Acceder gratuitamente: consultar la información que tenemos sobre usted una vez al mes.
- Presentar quejas ante la SIC: si considera que Carta Justa ha vulnerado sus derechos, puede presentar una queja ante la Superintendencia de Industria y Comercio (SIC) — www.sic.gov.co.
Cómo ejercer sus derechos
Envíe su solicitud al correo privacidad@cartajusta.co indicando:
- Su nombre completo y número de cédula de ciudadanía.
- El derecho que desea ejercer (consulta, corrección, supresión, revocación).
- Una descripción clara de su solicitud.
Carta Justa responderá dentro de los 15 días hábiles siguientes a la recepción de la solicitud, conforme al artículo 14 de la Ley 1581 de 2012. Si la solicitud no puede atenderse en ese plazo, se informará al titular indicando la fecha en que se atenderá, la cual no podrá superar los 8 días hábiles adicionales.
10. Cookies y analítica web
Carta Justa puede utilizar cookies de sesión estrictamente necesarias para el funcionamiento de la plataforma (autenticación, preferencias de usuario). No se usan cookies de rastreo de terceros con fines publicitarios sin consentimiento expreso.
La plataforma utiliza herramientas de analítica respetuosa con la privacidad (Vercel Analytics) para medir el uso agregado del servicio. Estos datos son estadísticos y no permiten identificar a usuarios individuales. En el futuro, si se integra publicidad segmentada (como píxel de Facebook u otras herramientas de remarketing), se informará al usuario y se solicitará consentimiento explícito antes de activarlas.
11. Transferencias internacionales de datos
Los datos personales del usuario pueden ser transferidos a países distintos de Colombia (principalmente Estados Unidos) en virtud del uso de los proveedores tecnológicos descritos en la sección 7. Carta Justa exige a sus proveedores internacionales que dispongan de mecanismos de protección equivalentes a los establecidos en la Ley 1581 de 2012, tales como cláusulas contractuales estándar, certificaciones internacionales o marcos de privacidad reconocidos.
12. Modificaciones a esta política
Carta Justa se reserva el derecho de modificar esta Política de Privacidad en cualquier momento para adaptarla a cambios normativos, tecnológicos o de modelo de negocio. La versión vigente estará siempre disponible en esta página con su fecha de actualización.
Para cambios materiales que afecten significativamente los derechos de los titulares, Carta Justa comunicará con antelación razonable a través de los medios disponibles (correo electrónico registrado o aviso en la plataforma).
13. Vigencia de la autorización
La autorización otorgada por el usuario para el tratamiento de sus datos personales es válida desde el momento de su otorgamiento hasta que el titular la revoque expresamente conforme al procedimiento descrito en la sección 9, o hasta que se cumpla la finalidad que motivó su recolección, lo que ocurra primero.
14. Contacto y quejas
Para cualquier consulta, solicitud o queja relacionada con el tratamiento de sus datos personales:
Responsable: Carta Justa
Correo Habeas Data: privacidad@cartajusta.co
Correo Legal: legal@cartajusta.co
País: Colombia
Autoridad de control: Superintendencia de Industria y Comercio (SIC)
Línea gratuita: 01 8000 910 165 · www.sic.gov.co