Política de Privacidad

Tu privacidad
es lo primero

Nos comprometemos a proteger tus datos personales y a explicarte con claridad cómo los usamos.

Vigencia: 6 de mayo de 2026 · Versión 1.0 Protección de datos personales Ley 1266/2008 · Ley 1581/2012
Este documento explica qué datos recopilamos, para qué los usamos y cuáles son tus derechos.

4U

POLÍTICA DE PRIVACIDAD Y TRATAMIENTO DE DATOS PERSONALES

Versión 2.2 | Vigencia: Septiembre 2026


Aplica a: Compradores • Insiders • Creators • Sellers

Operaciones nacionales (Colombia) e internacionales (plan Global)



P0 •PRINCIPIOS RECTORES Y BASES LEGALES DEL TRATAMIENTO

4U trata los datos personales de conformidad con los principios rectores de la Ley 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015), la Florida Information Protection Act (FIPA), la California Consumer Privacy Act (CCPA/CPRA), el Reglamento General de Protección de Datos de la Unión Europea (GDPR) cuando aplique, y las demás normas aplicables según la jurisdicción del titular.

P0.1 Principios aplicables

  1. Legalidad: el tratamiento se sujeta estrictamente a la normativa vigente.
  2. Finalidad: el tratamiento obedece a finalidades legítimas, específicas e informadas al titular.
  3. Libertad: el tratamiento solo se realiza con autorización previa, expresa e informada del titular, salvo las excepciones legales.
  4. Veracidad o calidad: la información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
  5. Transparencia: el titular puede obtener en cualquier momento información sobre la existencia de datos que le conciernan.
  6. Acceso y circulación restringida: el tratamiento se limita a personas autorizadas y a los límites legales.
  7. Seguridad: se adoptan medidas técnicas, humanas y administrativas para proteger los datos.
  8. Confidencialidad: se mantiene reserva de la información incluso después de terminada la relación.
  9. Minimización y proporcionalidad: solo se recolectan y tratan los datos estrictamente necesarios.
  10. Responsabilidad demostrada (accountability): 4U implementa medidas que permiten demostrar el cumplimiento.

P0.2 Bases legales del tratamiento

Según la jurisdicción y la finalidad concreta, el tratamiento se fundamenta en una o más de las siguientes bases:

  1. Autorización previa, expresa e informada del titular (artículo 9 de la Ley 1581 de 2012 y equivalentes).
  2. Ejecución de un contrato o medidas precontractuales en las que el titular es parte.
  3. Cumplimiento de una obligación legal (KYC, LAFT, obligaciones tributarias, reportes a autoridades).
  4. Interés legítimo de 4U o de un tercero, siempre que no prevalezcan los derechos y libertades del titular. Para cada tratamiento basado en interés legítimo, 4U mantiene un Registro de Evaluación de Interés Legítimo (LIA) documentado y disponible ante requerimiento de autoridad competente.
  5. Protección de intereses vitales del titular o de otra persona física.
  6. Para usuarios de la Unión Europea: las bases del artículo 6 del GDPR.

Las finalidades comerciales, de marketing directo, cookies no esenciales y tratamiento de datos sensibles o biométricos requieren siempre autorización expresa, específica, separada y revocable, obtenida mediante flujo de consentimiento granular independiente del registro general.


P1 •RESPONSABLES DEL TRATAMIENTO

La plataforma 4U es operada por dos entidades legales según la jurisdicción y el tipo de operación del usuario:



FINDIT SAS (Colombia)3SENSE TECHNOLOGY LLC (Florida, EE.UU.)
NIT / EINNIT 901.638.597-0EIN 36-4910894
DirecciónCll 2 S 20 211, Medellín, Colombia19391 SW 15 ST, 33029, Florida, EE.UU.
Correo datosdatos@4u.socialprivacy@4u.social
Correo soportesoporte@4u.socialsupport@4u.social
Aplica aUsuarios con domicilio en Colombia u operaciones en COP.Usuarios fuera de Colombia u operaciones en USD bajo el plan Global.
Marco legalLey 1581 de 2012, Decreto 1377 de 2013, Ley 1266 de 2008.FIPA, CalOPPA, CCPA/CPRA (California), GDPR (usuarios UE).
DPO / Oficial de DatosResponsable de Protección de Datos designado. Contacto: datos@4u.socialData Protection Officer designado. Contacto: privacy@4u.social


Cuando en esta Política se mencione '4U' sin especificar la entidad, se entenderá que aplica a la entidad responsable según la jurisdicción del usuario. Ambas entidades actúan de forma coordinada bajo los mismos estándares de protección de datos aquí descritos.

Las bases de datos de FINDIT SAS se encuentran registradas o en proceso de registro ante el Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio (SIC), conforme a la Circular 002 de 2015.


P2 •DATOS PERSONALES QUE SE RECOLECTAN POR ROL

4U recolecta únicamente los datos necesarios para operar la plataforma según el rol de cada usuario (principio de minimización):


Dato recolectadoComprador / InsiderCreatorSellerPropósito principal
Nombre completoSí / YesSí / YesSí / YesIdentificación, contratos, facturación
Fecha de nacimientoSí / YesSí / YesNoVerificación de edad (mayores de 18)
Documento de identidadSí / YesSí / YesSí / YesKYC, prevención de fraude y LAFT
Correo electrónicoSí / YesSí / YesSí / YesComunicaciones, soporte, notificaciones
Teléfono móvilSí / YesSí / YesSí / YesVerificación, soporte, notificaciones
Dirección de entregaSí / YesSí / YesSí / YesLogística, entrega y KYC
Datos bancarios / pagoPasarela*Cuenta comisionesCuenta liquidacionesProcesamiento de pagos y liquidaciones
Historial de transaccionesSí / YesSí (comisiones)Sí (ventas)Gestión comercial, soporte, cumplimiento
Contenido publicadoReseñasVideos, posts, reelsFotos, preciosOperación de la plataforma y marketing
Datos técnicos (IP, dispositivo)Sí / YesSí / YesSí / YesSeguridad, analítica, mejora de servicio
Foto documento (dato sensible/biométrico) **Sí / YesSí / YesSí / YesPrevención fraude, KYC. Consentimiento separado obligatorio.


* Los datos completos de tarjetas son procesados directamente por la pasarela de pago. 4U no almacena números de tarjeta completos ni códigos de seguridad. El tratamiento se realiza bajo estándares PCI-DSS.

** La fotografía del documento de identidad y cualquier dato biométrico se consideran datos sensibles (artículo 5, Ley 1581 de 2012; artículo 9 GDPR). Su tratamiento requiere autorización EXPLÍCITA, SEPARADA e INFORMADA del titular, obtenida mediante pantalla de consentimiento independiente durante el proceso de verificación.


P3 •FINALIDADES DEL TRATAMIENTO POR ROL

P3.1 Compradores y usuarios generales

Sus datos se usan para:

  1. Crear y gestionar su cuenta en la plataforma (base: contrato / autorización).
  2. Procesar y hacer seguimiento a sus pedidos (base: contrato).
  3. Verificar su identidad y prevenir fraude (base: obligación legal / interés legítimo / autorización).
  4. Enviar notificaciones sobre el estado de sus pedidos, novedades y soporte (base: contrato / interés legítimo).
  5. Enviar comunicaciones comerciales y promocionales (base: autorización expresa y revocable).
  6. Realizar análisis estadísticos para mejora de la plataforma en forma agregada o seudonimizada (base: interés legítimo — LIA disponible).
  7. Cumplir obligaciones legales y reportar a autoridades cuando la ley lo exija (base: obligación legal).
  8. Atender solicitudes, quejas y reclamos — PQRS (base: obligación legal / contrato).

P3.2 Insiders (usuarios con membresía activa)

Adicionalmente a las finalidades del comprador:

  1. Gestionar su suscripción y ciclo de facturación de la membresía Insider (base: contrato).
  2. Habilitar acceso prioritario a Drops privados, precios especiales y contenido exclusivo (base: contrato).
  3. Personalizar su experiencia según historial de compras y preferencias (base: autorización / interés legítimo — LIA disponible).
  4. Notificar renovaciones, cambios de precio o modificaciones en los beneficios (base: contrato / interés legítimo).

P3.3 Creators

Adicionalmente a las finalidades del comprador:

  1. Gestionar su vinculación como Creator y los acuerdos comerciales con Sellers (base: contrato).
  2. Calcular, liquidar y transferir comisiones por ventas generadas a través de su contenido (base: contrato / obligación legal).
  3. Publicar su contenido en la plataforma y, con autorización específica y separada, en materiales de marketing de 4U (base: contrato + autorización para marketing).
  4. Conservar el contenido publicado por un Creator durante la vigencia del contrato y por un plazo máximo de 90 días calendario tras su desvinculación, tras lo cual será eliminado o anonimizado.
  5. Verificar su identidad y cumplimiento de requisitos para operar como Creator (base: obligación legal / autorización).
  6. Cumplir obligaciones fiscales derivadas de los pagos de comisiones (base: obligación legal).

P3.4 Sellers

Adicionalmente a las finalidades del comprador:

  1. Gestionar su vinculación contractual y el cumplimiento del Contrato de Seller (base: contrato).
  2. Publicar y promocionar sus productos en la plataforma (base: contrato).
  3. Calcular, liquidar y transferir el valor de sus ventas menos comisiones (base: contrato / obligación legal).
  4. Verificar el cumplimiento de requisitos legales y normativos (INVIMA, SIC, DIAN u otros) (base: obligación legal).
  5. Gestionar reclamaciones de compradores relacionadas con sus productos (base: contrato / obligación legal).
  6. Cumplir obligaciones fiscales y de retención en la fuente (base: obligación legal).
  7. Prevenir lavado de activos y financiación del terrorismo (LAFT) conforme a la normativa vigente (base: obligación legal).


P4 •TRANSFERENCIA Y TRANSMISIÓN DE DATOS

Los datos personales podrán ser compartidos con los siguientes terceros, únicamente para las finalidades descritas en esta Política:

  1. Pasarelas de pago: ePayco (COP), Stripe y PayPal (USD), bajo sus propias políticas de privacidad y con estándares PCI-DSS.
  2. Transportadoras y operadores logísticos: datos del comprador necesarios para la entrega (nombre, dirección, teléfono).
  3. Proveedores de servicios tecnológicos: almacenamiento en nube, analítica, herramientas de comunicación, bajo contratos de transmisión con obligaciones de confidencialidad y acceso restringido.
  4. Sellers: reciben nombre, dirección de entrega y teléfono del comprador para procesar y entregar el pedido. No reciben datos de pago completos.
  5. Creators: reciben datos anonimizados o agregados sobre el rendimiento de su contenido. No reciben datos personales de compradores sin autorización expresa del titular.
  6. Autoridades judiciales, administrativas o de control (SIC, DIAN, Fiscalía, IRS u otras): cuando la ley lo requiera o medie orden judicial.
  7. Accionistas y entidades vinculadas al Operador: fines administrativos internos, bajo los mismos estándares de protección.

4U NO vende datos personales a terceros con fines comerciales propios de dichos terceros, bajo ninguna circunstancia.

P4.1 Transferencia internacional de datos

La transferencia de datos entre FINDIT SAS (Colombia) y 3SENSE TECHNOLOGY LLC (Florida, EE.UU.) se realiza bajo las siguientes garantías:

  1. Colombia reconoce a Estados Unidos como país con nivel adecuado de protección (Circular Externa 05 de 2017 de la SIC y actualizaciones).
  2. Se suscriben cláusulas contractuales de confidencialidad y, cuando corresponda, cláusulas contractuales modelo conforme a la Circular Externa 003 de 2025 de la SIC.
  3. Cumplimiento de la Florida Information Protection Act (FIPA) por parte de 3SENSE TECHNOLOGY LLC.
  4. Para usuarios de la Unión Europea: la transferencia se realiza bajo mecanismos compatibles con el GDPR (Cláusulas Contractuales Tipo — SCCs). Los usuarios de la UE pueden solicitar copia de las garantías aplicables escribiendo a privacy@4u.social.
  5. Para transferencias a países sin nivel adecuado reconocido: 4U solo procederá con autorización expresa del titular o alguna excepción del artículo 26 de la Ley 1581 de 2012.


P5 •TIEMPO DE RETENCIÓN DE LOS DATOS

  1. Datos de cuenta activa: durante toda la vigencia de la relación contractual con 4U.
  2. Datos de transacciones: mínimo 5 años desde la fecha de la transacción (obligaciones contables y tributarias).
  3. Imágenes de documentos de identidad y datos biométricos: eliminados dentro de los 12 meses siguientes a la desactivación de la cuenta, salvo obligación legal de conservación mayor.
  4. Datos para prevención de fraude y LAFT: hasta 10 años según exigencia regulatoria.
  5. Datos de menores de edad: tratados con autorización del representante legal y eliminados al cierre de la cuenta o a solicitud del representante.
  6. Contenido de Creators: eliminado o anonimizado dentro de los 90 días calendario siguientes a la desvinculación del Creator, salvo contenido vinculado a transacciones activas.
  7. Contenido público (reseñas, posts): puede permanecer anonimizado tras el cierre de cuenta para integridad del historial comercial, salvo solicitud expresa de eliminación.

Al vencer cada período de retención, los datos serán eliminados o anonimizados de forma segura e irreversible.


P6  •COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO

4U utiliza cookies propias y de terceros para mejorar la experiencia del usuario, analizar el tráfico y, cuando el usuario lo autorice expresamente, personalizar el contenido y la publicidad.

AVISO PARA USUARIOS DE LA UNIÓN EUROPEA: conforme al GDPR y la Directiva ePrivacy, únicamente se activan cookies esenciales por defecto. Las cookies de analítica, personalización y publicidad requieren consentimiento previo y explícito, otorgado a través del panel de preferencias de cookies antes de su activación. El usuario puede retirar su consentimiento en cualquier momento sin consecuencias sobre el acceso al servicio.

Terceros que instalan cookies en la plataforma:


TerceroTipo de cookieFinalidadPolítica de privacidad
Google AnalyticsAnalíticaMedición de tráfico y comportamiento de usuariopolicies.google.com/privacy
Meta PixelPublicidadRetargeting y medición de conversionesfacebook.com/privacy/policy
StripeEsencial / pagoProcesamiento seguro de pagosstripe.com/privacy
PayPalEsencial / pagoProcesamiento seguro de pagospaypal.com/privacy
ePaycoEsencial / pagoProcesamiento de pagos en COPepayco.co/privacidad
Firebase / GoogleEsencial / analíticaAutenticación, notificaciones push, analítica de apppolicies.google.com/privacy


El usuario puede gestionar sus preferencias desde Configuración → Privacidad → Cookies en la app. Las señales de preferencia global (Global Privacy Control — GPC) serán respetadas como ejercicio obligatorio del derecho de oposición conforme a la CCPA/CPRA.


P7 •DERECHOS DEL TITULAR — HABEAS DATA

Todo titular de datos personales tiene los siguientes derechos, ejercibles en cualquier momento y sin costo:

  1. Conocer, actualizar y rectificar sus datos personales.
  2. Solicitar prueba de la autorización otorgada para el tratamiento de sus datos.
  3. Ser informado sobre el uso dado a sus datos personales.
  4. Revocar la autorización de tratamiento y/o solicitar la supresión de sus datos, dentro de los límites legales.
  5. Acceder en forma gratuita a sus datos personales.
  6. Solicitar la portabilidad de sus datos en formato estructurado, de uso común y legible por máquina (JSON o CSV) cuando la normativa lo reconozca (especialmente GDPR).
  7. Oponerse al tratamiento basado en interés legítimo, incluido el perfilado con fines de marketing.
  8. No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente.
  9. Solicitar la eliminación de su cuenta y de los datos asociados.
  10. Presentar quejas ante la SIC (Colombia) o ante la autoridad competente de su país de residencia.
  11. No ser discriminado por el ejercicio de cualquiera de estos derechos.

P7.1 Derechos adicionales para usuarios internacionales

Usuarios de California (EE.UU.): conforme a la CCPA/CPRA, tienen derecho a conocer qué datos se recolectan, solicitar su eliminación, oponerse a su venta o sharing (4U no vende datos), limitar el uso de información personal sensible, y no ser discriminados. 4U honra las señales GPC como ejercicio obligatorio del derecho de oposición. Canal: privacy@4u.social.

Usuarios de la Unión Europea: conforme al GDPR, tienen derecho de acceso, rectificación, supresión ('derecho al olvido'), portabilidad, oposición, limitación del tratamiento y retiro del consentimiento en cualquier momento. Pueden presentar reclamación ante la autoridad supervisora de su Estado miembro. Canal: privacy@4u.social.


P8 • CÓMO EJERCER SUS DERECHOS

  1. Colombia (FINDIT SAS): datos@4u.social
  2. Internacional / plan Global (3SENSE TECHNOLOGY LLC): privacy@4u.social

La solicitud debe incluir: nombre completo, número de documento de identidad o identificador equivalente, descripción del derecho que desea ejercer, medio de contacto para la respuesta, y si actúa como representante, prueba de dicha calidad.

Plazos de respuesta:

  1. Consultas: 10 días hábiles (Colombia) / 30 días calendario (EE.UU. e internacionales).
  2. Reclamos: 15 días hábiles (Colombia) / 45 días calendario (EE.UU. e internacionales).

Los derechos de menores de edad serán ejercidos exclusivamente por sus representantes legales.


P9 •SEGURIDAD DE LA INFORMACIÓN E INCIDENTES

4U implementa medidas técnicas, humanas y administrativas para proteger los datos personales:

  1. Cifrado en tránsito (TLS 1.2 o superior) y en reposo (AES-256 o equivalente).
  2. Control de acceso por roles: solo personal autorizado accede a datos sensibles.
  3. Autenticación de dos factores para accesos administrativos.
  4. Auditorías periódicas de seguridad y pruebas de vulnerabilidad (penetration testing).
  5. Cumplimiento PCI-DSS para procesamiento de pagos.
  6. Contratos de transmisión / encargado de tratamiento con todos los proveedores que accedan a datos personales.

Procedimiento ante incidentes de seguridad:

  1. Contención inmediata del incidente y evaluación del alcance dentro de las 24 horas de detección.
  2. Notificación a autoridades: SIC (Colombia) dentro de los 15 días hábiles; Department of Legal Affairs de Florida (FIPA) dentro de los 30 días desde la determinación de la violación. Si el incidente afecta a 500 o más residentes de Florida, se notifica al Department of Legal Affairs; si supera 1.000, también a las agencias de reporte crediticio.
  3. Notificación a los titulares afectados: mediante correo electrónico o notificación en la app, dentro del mismo plazo aplicable según jurisdicción. La notificación incluirá: fecha estimada del incidente, descripción de la información afectada, datos de contacto de 4U y recomendaciones para protegerse.
  4. Documentación del incidente en el Registro de Violaciones de Datos para efectos de accountability y auditoría.


P10 •TRATAMIENTO DE DATOS DE MENORES DE EDAD

4U no está diseñada para ser usada por menores de 18 años sin supervisión de un adulto responsable. Los menores de 18 años que deseen registrarse deben hacerlo con la autorización expresa y verificable de su representante legal, quien asume plena responsabilidad sobre el uso de la cuenta.

4U no recolecta conscientemente datos personales de menores de 13 años. Si se detecta una cuenta de menor de 13 años creada sin autorización, será suspendida y los datos eliminados de forma inmediata.


P11 •MODIFICACIONES A LA POLÍTICA DE PRIVACIDAD

Esta Política podrá ser modificada para reflejar cambios en la operación, la legislación aplicable o las prácticas de privacidad de 4U. Los cambios sustanciales serán notificados mediante correo electrónico y notificación destacada en la app con al menos 15 días de anticipación.

Cuando los cambios afecten finalidades para las cuales se requirió consentimiento específico (datos sensibles, marketing, cookies no esenciales), 4U solicitará una nueva autorización explícita antes de aplicar las nuevas finalidades.

Para usuarios de California, esta Política se actualizará al menos una vez cada doce (12) meses conforme a los requisitos de la CCPA/CPRA.


P12 • LEY APLICABLE, JURISDICCIÓN Y LIMITACIÓN DE RESPONSABILIDAD

Esta Política se rige por las leyes de la República de Colombia para usuarios bajo la responsabilidad de FINDIT SAS, y por las leyes del Estado de Florida y de los Estados Unidos de América para usuarios bajo la responsabilidad de 3SENSE TECHNOLOGY LLC, sin perjuicio de las normas imperativas de protección de datos aplicables al titular según su lugar de residencia (incluyendo GDPR para residentes de la UE).

Limitación de responsabilidad: en la máxima medida permitida por la ley aplicable, 4U no será responsable por daños indirectos, incidentales, especiales, consecuentes o punitivos derivados del tratamiento de datos, salvo en casos de dolo o culpa grave. Para usuarios colombianos, esta limitación no aplica respecto de los derechos irrenunciables reconocidos por la Ley 1480 de 2011 ni por la Ley 1581 de 2012.


P13 •CONTACTOS

Habeas Data / Protección de Datos Colombia: datos@4u.social (FINDIT SAS)

Privacy internacional: privacy@4u.social (3SENSE TECHNOLOGY LLC)

Soporte Colombia: soporte@4u.social

Soporte internacional: support@4u.social




ACEPTACIÓN Y AUTORIZACIÓN

Al registrarse en la plataforma 4U, el usuario otorga su autorización expresa, previa e informada para el tratamiento de sus datos personales conforme a esta Política, en los términos del artículo 9 de la Ley 1581 de 2012 (Colombia) y las normas equivalentes aplicables en su jurisdicción.

Cuando el tratamiento involucre datos sensibles o biométricos, finalidades de marketing comercial, cookies no esenciales o transferencias internacionales que requieran consentimiento, 4U solicitará una autorización específica, separada, documentada y revocable a través de un flujo de consentimiento granular independiente.

Versión 2.2 |2026 | 4U — FINDIT SAS / 3SENSE TECHNOLOGY LLC