Políticas de Privacidad

1. Identificación del Responsable del Tratamiento

GrowRank es el nombre comercial bajo el cual operan dos personas naturales. El responsable del tratamiento de los datos personales es:

Karla María Mirabal Gómez
Identificación / NIT: 700.250.520
Calidad: CEO y cofundadora de GrowRank — Responsable del Tratamiento Domicilio y dirección de notificaciones: Carrera 59 # 27-71, Bello, Antioquia, Colombia
Correo electrónico: ventas@growrankagency.com
Sitio web: growrankagency.com

Persona designada para la atención de peticiones, consultas y reclamos
Juan Carlos Rueda Orduz — COO y cofundador
Identificación: 1.126.247.551
Dirección: Carrera 59 # 27-71, Bello, Antioquia, Colombia
Canal de contacto: soporte@growrankagency.com, asunto “Protección de Datos”
Actividad: agencia de marketing digital, desarrollo web, posicionamiento SEO y publicidad.
País de operación: Colombia, con prestación de servicios a clientes en México, Estados Unidos y España.

2. Marco Legal Aplicable

Según el país de residencia del titular, aplica una u otra normativa:

Mercado Norma Alcance para GrowRank
Colombia Constitución Política art. 15 · Ley Estatutaria 1581 de 2012 · Decreto 1074 de 2015, capítulo 25 (compila el Decreto 1377 de 2013) · Ley 2300 de 2023 Aplica de forma plena. Es el régimen principal, por ser el país de domicilio del responsable.
México LFPDPPP publicada en el DOF el 20 de marzo de 2025, vigente desde el 21 de marzo de 2025 Aplica sin umbral mínimo de tamaño o facturación a cualquier responsable que trate datos personales.
Estados Unidos CCPA / CPRA (Cal. Civ. Code §1798.100 y ss.) y 20 leyes estatales equivalentes · CAN-SPAM Act (15 U.S.C. §7701 y ss.) · COPPA (15 U.S.C. §6501) El CCPA no aplica por umbral (ver sección 3). El CAN-SPAM sí aplica: no tiene umbral de tamaño.
España / UE RGPD (Reglamento UE 2016/679) · LOPDGDD 3/2018 · LSSI-CE Ley 34/2002 Aplica cuando se ofrecen servicios a residentes en la UE (RGPD art. 3.2).

3. Aclaración sobre el Alcance en Estados Unidos

Queremos ser transparentes sobre esto en lugar de prometer más de lo que la ley nos exige.

El CCPA de California aplica únicamente a empresas que superan al menos uno de estos tres umbrales: ingresos brutos anuales superiores a 26.625.000 dólares; comprar, vender o compartir datos de 100.000 o más consumidores u hogares de California al año; u obtener el 50% o más de sus ingresos de la venta o compartición de datos personales.

GrowRank no alcanza ninguno de los tres. Formalmente no somos un “business” en el sentido del CCPA, y lo mismo ocurre con las leyes estatales equivalentes, que usan umbrales similares.

Aun así, concedemos voluntariamente a los residentes de Estados Unidos los mismos derechos de acceso, corrección, eliminación, portabilidad, exclusión y no discriminación descritos en la sección 10 de esta política, y respetamos la señal Global Privacy Control. Preferimos aplicar el estándar más alto a todos nuestros usuarios que discriminar según el país desde el que nos escriben.

4. Definiciones

  • Titular: la persona natural cuyos datos personales se tratan.
  • Dato personal: cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
  • Dato sensible: aquel que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación.
  • Base de datos: conjunto organizado de datos personales objeto de tratamiento.
  • Tratamiento: cualquier operación sobre datos personales: recolección, almacenamiento, uso, circulación o supresión.
  • Responsable: quien decide sobre la base de datos y el tratamiento — en este caso, Karla María Mirabal Gómez.
  • Encargado: quien trata los datos por cuenta del responsable — nuestros proveedores tecnológicos.
  • Autorización: consentimiento previo, expreso e informado del titular.

5. Principios que Aplicamos

  • Legalidad: el tratamiento es una actividad reglada que se sujeta a la ley.
  • Finalidad: solo tratamos datos para las finalidades legítimas que te informamos en la sección 7.
  • Libertad: solo tratamos tus datos con tu consentimiento previo, expreso e informado.
  • Veracidad: la información debe ser veraz, completa, exacta y comprobable.
  • Transparencia: puedes obtener en cualquier momento información sobre los datos tuyos que tenemos.
  • Acceso y circulación restringida: los datos no se publican ni se ponen a disposición general.
  • Seguridad: aplicamos medidas para evitar adulteración, pérdida o acceso no autorizado.
  • Confidencialidad: quienes intervienen en el tratamiento están obligados a guardar reserva.
  • Temporalidad: no conservamos los datos más tiempo del necesario.

6. Datos Personales que Recopilamos

Recopilamos únicamente los datos que nos entregas voluntariamente a través de los formularios del sitio, WhatsApp Business, correo electrónico o durante la prestación del servicio, más datos técnicos de navegación.

Categoría Datos concretos Origen
Identificación y contacto Nombre y apellidos, correo electrónico, teléfono o WhatsApp, país y ciudad Formularios y canales de contacto
Datos profesionales Nombre del negocio o empresa, cargo, sector, sitio web actual Formularios y reuniones comerciales
Datos comerciales Servicios de interés, presupuesto estimado, objetivos, historial de propuestas y comunicaciones Interacción comercial
Datos de facturación Razón social, identificación tributaria, dirección de facturación Solo clientes contratados
Datos técnicos Dirección IP, tipo de dispositivo y navegador, páginas visitadas, origen del tráfico, duración de sesión Cookies y herramientas de analítica
Accesos de cliente Credenciales o permisos delegados sobre cuentas de anuncios, hosting o redes sociales Entregados por el cliente para ejecutar el servicio

No recopilamos datos sensibles. No solicitamos ni tratamos información sobre salud, origen étnico o racial, orientación sexual, convicciones religiosas o filosóficas, afiliación política o sindical, ni datos biométricos. Si nos envías información de este tipo por iniciativa propia, la eliminaremos.

Sobre las credenciales de cliente: cuando un cliente nos delega accesos, preferimos siempre el acceso delegado por permisos (Business Manager, Google Ads Manager, usuario propio en WordPress) en lugar de compartir contraseñas. Las credenciales que recibimos no se almacenan en texto plano ni se comparten con terceros, y se revocan o eliminan al terminar la relación comercial

7. Finalidades del Tratamiento

Distinguimos entre finalidades necesarias y voluntarias, como exige la ley mexicana, y aplicamos esa misma distinción a todos los mercados.

Finalidades necesarias
Sin estos tratamientos no podemos atenderte ni prestarte el servicio:

  • Responder tus consultas y solicitudes de información
  • Elaborar, enviar y hacer seguimiento a propuestas comerciales
  • Gestionar la relación contractual, ejecutar el servicio contratado y dar soporte
  • Emitir facturas y cumplir obligaciones tributarias y contables
  • Gestionar cobros y pagos derivados de la relación comercial
  • Atender requerimientos de autoridades administrativas o judiciales competentes
  • Conservar evidencia de la autorización otorgada por el titular


Finalidades voluntarias

Requieren tu autorización expresa y puedes revocarla en cualquier momento sin que afecte el
servicio contratado:

  • Enviarte contenido educativo, newsletter y novedades de la agencia
  • Enviarte información comercial sobre servicios distintos a los que ya contrataste
  • Invitarte a encuestas de satisfacción o estudios de mercado
  • Realizar análisis estadísticos internos para mejorar nuestros servicios
  • Usar tu proyecto como caso de referencia comercial — siempre con autorización escrita, previa y específica


Para negarte a las finalidades voluntarias escríbenos a hola@growrankagency.com o usa el enlace de baja incluido en cada comunicación. La baja se procesa de forma inmediata y gratuita.

GrowRank no vende, alquila ni cede datos personales a terceros con fines comerciales

8. Autorización del Titular

Cómo la obtenemos

Mediante una casilla de verificación no premarcada en cada formulario del sitio, con un enlace visible a esta política. La casilla debe marcarse de forma activa: no interpretamos el silencio ni la simple navegación como autorización.

Cuando el contacto llega por WhatsApp o correo, la autorización se solicita en la primera respuesta, junto con el enlace a esta política.

Cómo la conservamos

Guardamos registro de la fecha, la hora, el canal y el texto exacto de la autorización otorgada, para poder demostrarla cuando sea necesario.

Casos en los que no se requiere

  • Información requerida por una entidad pública en ejercicio de sus funciones legales
  • Datos de naturaleza pública
  • Casos de urgencia médica o sanitaria
  • Datos relacionados con el registro civil de las personas

9. Encargados y Terceros con Acceso a Datos

Usamos proveedores tecnológicos que actúan como encargados del tratamiento. Cada uno accede únicamente a los datos necesarios para su función y opera bajo sus propias políticas de privacidad.

Proveedor Función Datos a los que accede País
Google Analytics Análisis de tráfico del sitio IP, datos de navegación EE.UU.
Google Ads Campañas y medición de conversiones Identificadores publicitarios EE.UU.
Google Business Profile Perfil público de negocio Reseñas y mensajes públicos EE.UU.
Meta (WhatsApp Business, Ads) Comunicación y campañas Teléfono, contenido de mensajes, eventos EE.UU.
Zoho Mail Correo corporativo Contenido de las comunicaciones EE.UU. / India
Namecheap Dominio y alojamiento web Logs de servidor, IP EE.UU.
CookieAdmin Gestión del consentimiento de cookies IP y país del visitante, registro de consentimiento Almacenado en nuestro propio servidor

No compartimos datos con anunciantes, corredores de datos ni terceros ajenos a esta lista. Si en el futuro incorporamos un nuevo proveedor que trate datos personales, actualizaremos esta tabla.

10. Transferencias y Transmisiones Internacionales

Al usar servicios en la nube, tus datos pueden alojarse o tratarse en servidores fuera de Colombia, principalmente en Estados Unidos y la Unión Europea.

Antes de contratar cualquier proveedor verificamos que ofrezca garantías contractuales de protección de datos equivalentes a las exigidas por la ley colombiana. Cuando el proveedor está en un país que la SIC no ha declarado con nivel adecuado de protección, la transferencia se ampara en tu autorización expresa e inequívoca, otorgada al aceptar esta política

11. Derechos del Titular

Con independencia de tu país de residencia, puedes ejercer los siguientes derechos:

  •  Conocer y acceder — saber, de forma gratuita, qué datos tuyos tenemos y cómo los usamos.
  • Actualizar y rectificar — corregir datos parciales, inexactos, incompletos o desactualizados.
  • Suprimir o cancelar — pedir la eliminación cuando los datos ya no sean necesarios o el tratamiento no respete la ley.
  • Oponerte — oponerte al uso de tus datos para marketing directo o publicidad dirigida.
  • Revocar la autorización — retirarla en cualquier momento, con la misma facilidad con la que la diste.
  • Portabilidad — recibir tus datos en formato estructurado y de uso común.
  • No discriminación — no recibir peor trato ni peor precio por ejercer estos derechos.
  • Solicitar prueba de la autorización otorgada, salvo cuando la ley no la exija.
  • Presentar quejas ante la autoridad de control de tu país.


En México estos derechos se conocen como ARCO: Acceso, Rectificación, Cancelación y Oposición.

La revocación de la autorización o la supresión de datos no proceden cuando exista un deber legal o contractual que nos obligue a conservarlos, por ejemplo la conservación de soportes contables.

12. Procedimiento para Ejercer tus Derechos

Cómo presentar tu solicitud

Escribe a hola@growrankagency.com con el asunto “Protección de Datos”. Tu solicitud debe incluir:

  • Tu nombre completo y número de documento de identidad
  • Copia del documento de identidad o acreditación de la representación, si actúas a nombre de otra persona
  • Descripción clara del derecho que deseas ejercer y de los hechos que lo motivan
  • Dirección de notificación o correo electrónico donde quieres recibir la respuesta


El trámite es gratuito. No cobramos por atender consultas ni reclamos.

Plazos de respuesta

País Plazo Fundamento
Colombia – consultas 10 días hábiles desde la recepción. Si no es posible, se informa el motivo y se atiende en máximo 5 días hábiles más. Ley 1581 de 2012, art. 14
Colombia – reclamos 15 días hábiles. Prorrogable hasta 8 días hábiles más, informando el motivo y la fecha de respuesta. Si el reclamo está incompleto, se requiere al titular dentro de los 5 días siguientes. Ley 1581 de 2012, art. 15
México 20 días hábiles para comunicar la determinación; 15 días hábiles adicionales para hacerla efectiva. LFPDPPP – procedimiento ARCO
Estados Unidos Acuse dentro de 10 días hábiles y respuesta dentro de 45 días calendario, prorrogables 45 días más previo aviso. Cal. Civ. Code §1798.130(a)(2)
España / UE 1 mes, prorrogable hasta 2 meses más en casos complejos. RGPD, art. 12.3

En Colombia, el titular solo puede acudir a la Superintendencia de Industria y Comercio una vez haya agotado el trámite de reclamo directo ante nosotros.

13. Plazo de Conservación

Tipo de dato Plazo
Contacto de prospectos sin conversión 2 años desde el último contacto
Datos de clientes activos Toda la vigencia de la relación comercial
Datos de clientes finalizados 5 años desde la terminación, por el término de prescripción de acciones contractuales
Soportes contables y facturación 10 años, por deber legal de conservación de los libros y papeles del comerciante
Prueba de la autorización Mientras dure el tratamiento y 2 años más
Suscriptores del newsletter Hasta que revoques tu autorización
Accesos y credenciales de cliente Se revocan al terminar el servicio
Datos de navegación y cookies Según la tabla de la Política de Cookies

Cumplidos los plazos, los datos se eliminan de forma segura o se anonimizan de manera irreversible

14. Seguridad de la Información

Aplicamos medidas técnicas, humanas y administrativas razonables y proporcionales al tamaño de nuestra operación:

  • Conexión cifrada HTTPS con certificado SSL en todo el sitio
  • Acceso a los datos limitado a las dos personas que integran GrowRank
  • Autenticación en dos pasos activada en todas las herramientas críticas
  • Gestor de contraseñas para las credenciales de trabajo, sin compartirlas por canales abiertos
  • Copias de seguridad periódicas del sitio y de las bases de contactos
  • Proveedores con estándares de seguridad reconocidos


Notificación de incidentes

Si ocurre un incidente de seguridad que afecte datos personales, lo reportaremos a la Superintendencia de Industria y Comercio y notificaremos a los titulares afectados en los plazos que exija la norma aplicable.

Ningún sistema de transmisión por internet es completamente seguro. Nos comprometemos a aplicar diligencia razonable, no a garantizar seguridad absoluta.

15. Registro Nacional de Bases de Datos

El Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio es obligatorio únicamente para sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y para personas jurídicas de naturaleza pública.

GrowRank opera como personas naturales y no alcanza ese umbral, por lo que no está obligada a inscribir sus bases de datos en el RNBD. Esto no nos exime de ninguna de las demás obligaciones de la Ley 1581 de 2012, que cumplimos en su totalidad.

Esta situación se revisará si GrowRank se constituye como sociedad o si sus activos superan el umbral.

16. Comunicaciones Comerciales y Publicitarias

Solo enviamos comunicaciones comerciales a quienes lo han autorizado expresamente. Cada comunicación incluye un enlace visible de baja, procesado de forma inmediata y gratuita.

Reglas que respetamos en Colombia

La Ley 2300 de 2023 extiende sus reglas de contacto a las comunicaciones publicitarias entre proveedores de servicios y consumidores. En consecuencia:

  • Contactamos solo por los canales que tú hayas autorizado
  • Horario permitido: lunes a viernes de 7:00 a.m. a 7:00 p.m., y sábados de 8:00 a.m. a 3:00 p.m., hora de Colombia
  • No enviamos comunicaciones comerciales domingos ni festivos
  • Máximo un contacto por día y un solo canal por semana, salvo que autorices expresamente otra periodicidad
  • Consultamos el Registro de Números Excluidos antes de campañas de contacto telefónico o por mensajería

Reglas que respetamos en Estados Unidos

  • Encabezados y remitente veraces, sin información engañosa
  • Asunto que refleja el contenido real del mensaje
  • Identificación del mensaje como publicitario cuando corresponda
  • Dirección física válida del remitente en cada correo
  • Mecanismo de baja atendido dentro de los 10 días hábiles siguientes

17. Menores de Edad

El sitio y los servicios de GrowRank están dirigidos a personas mayores de edad y a empresas. No recopilamos de forma consciente datos de menores. Si detectamos que hemos recibido datos de un menor sin autorización de sus representantes legales, los eliminaremos de inmediato.

Si eres representante legal de un menor y crees que nos ha entregado datos, escríbenos y procederemos a suprimirlos.

18. Cookies

El sitio usa cookies y tecnologías similares. El detalle completo — qué cookies, con qué finalidad, cuánto duran y cómo desactivarlas — está en la Política de Cookies, que forma parte integral de este documento.

19. Modificaciones a esta Política

Podemos actualizar esta política en cualquier momento. Los cambios se publican en esta misma página con su fecha de actualización.

Si el cambio afecta de forma sustancial la identidad del responsable o las finalidades del tratamiento, te lo comunicaremos por correo electrónico antes de aplicarlo y, cuando la ley lo exija, solicitaremos nuevamente tu autorización

20. Contacto y Autoridades de Control

Para cualquier consulta, solicitud o reclamación sobre el tratamiento de tus datos:

soporte@growrankagency.com · hola@growrankagency.com 

Carrera 59 # 27-71, Bello, Antioquia, Colombia

Si consideras que tus derechos no fueron atendidos correctamente:

  • Colombia: Superintendencia de Industria y Comercio — Delegatura para la Protección de Datos Personales, previo agotamiento del reclamo directo ante nosotros
  • México: Secretaría Anticorrupción y Buen Gobierno, autoridad en protección de datos desde el 21 de marzo de 2025, cuando fue extinguido el INAI
  • Estados Unidos: California Privacy Protection Agency, la Fiscalía General de tu estado o la Federal Trade Commission
  • España / UE: Agencia Española de Protección de Datos o la autoridad de control de tu país