Saltar al contenido
Descargar
Legal

Política de privacidad de Vendoo

Aplicación
Vendoo (com.leiros.vendoo), solo Android.
Responsable de la aplicación
GUUAO LLC
Descarga
Google Play
Contacto
hola@vendooapp.com
Publicación
2 de septiembre de 2026
Última actualización
2 de septiembre de 2026

1. Qué es Vendoo y para quién

Vendoo es una herramienta de trabajo para fuerzas de venta de campo, desarrollada y distribuida por GUUAO LLC a través de Google Play. Cualquiera puede descargarla, pero sin una cuenta no hace nada: las credenciales las crea y las entrega la empresa que contrata el servicio, y la aplicación no permite crear cuentas ni registrarse. No es una aplicación de consumo.

Hay dos figuras cuyos datos se tratan, y conviene separarlas. Por un lado el vendedor, empleado de la empresa que contrató Vendoo, que la usa en el ejercicio de su función laboral. Por otro, los clientes de esa empresa —los comercios que el vendedor visita—, cuya información la aplicación descarga para poder trabajar y sobre los que se registran visitas, pedidos y cobros.

Quién responde de qué. La información que la aplicación recoge se envía al sistema de gestión de la empresa que contrató Vendoo, que es donde vive y donde ella la conserva conforme a sus propias políticas y a la ley. Esa empresa es quien decide qué datos comerciales carga y para qué los usa. GUUAO LLC provee la aplicación y trata esa información por cuenta de ella, sin usarla para fines propios. Para cualquier consulta sobre este documento o sobre lo que la aplicación hace en el teléfono, el punto de contacto es hola@vendooapp.com.

El tratamiento de datos que aquí se describe forma parte de la relación de trabajo entre el vendedor y su empleador, y se apoya en el interés legítimo de éste en organizar, coordinar y verificar la actividad comercial de campo.

Por eso la aplicación no muestra un diálogo de consentimiento y no ofrece interruptores para desactivar la recogida de datos. No es un descuido: el registro de la ubicación durante la jornada, el registro de las visitas y el reporte automático de fallos son la finalidad misma de la herramienta, no complementos opcionales. Una aplicación de consumo pediría permiso; una herramienta de trabajo informa. Este documento es esa información, y se entrega a cada vendedor junto con sus credenciales de acceso.

Los permisos del sistema operativo (ubicación, cámara, acceso a fotografías, notificaciones) los sigue solicitando Android y el vendedor los concede o los deniega desde el propio teléfono; lo que no existe es una capa de consentimiento adicional dentro de la aplicación.

2. Qué datos recogemos y por qué

a) Ubicación geográfica (precisa)

Vendoo registra la posición del teléfono en dos situaciones distintas, y conviene separarlas porque no son lo mismo:

  • Al iniciar (check-in) y al cerrar (check-out) cada visita a un cliente, y al armar el pedido, junto con la precisión de la medición y la hora.
  • Durante la jornada, de forma periódica. Con la aplicación abierta se toma un punto cada cinco minutos; con la aplicación cerrada, uno por cada ciclo de sincronización en segundo plano, aproximadamente cada quince minutos y sólo cuando el sistema operativo la despierta. De cada punto se guardan la posición, la precisión y, si el aparato los entrega, la velocidad y el rumbo. No se registra el nivel de batería ni si la pantalla está encendida: eso mediría a la persona y no al trabajo.

Para qué: dejar constancia de que la visita a cada cliente ocurrió, dónde ocurrió y cuánto duró, y permitir a la supervisión comercial el seguimiento de la actividad de campo a lo largo de la jornada.

Quién lo ve: la supervisión comercial y las personas autorizadas de la empresa, dentro de su sistema de gestión.

Carácter: el permiso de ubicación es obligatorio para registrar pedidos y cobros: sin él la aplicación no deja hacerlos y explica qué falta. Si el permiso no está concedido o el servicio de ubicación del teléfono está apagado, el registro periódico sencillamente no ocurre, y la aplicación no lo suple de ninguna otra forma. Si en un local concreto el aparato no logra fijar la posición, el vendedor puede continuar la visita igual.

Nota de cambio. Hasta el 1 de septiembre de 2026 esta cláusula decía que Vendoo no trazaba el recorrido del vendedor entre visitas, y en esa fecha era cierto. Desde ese día el registro periódico descrito arriba forma parte de la aplicación, por decisión de la empresa, y esta cláusula se reescribió para decirlo. El aviso que la aplicación muestra en pantalla se actualizó en el mismo movimiento.

b) Fotografías

En cada visita el vendedor puede adjuntar hasta cinco fotografías, tomadas con la cámara del teléfono en el momento. Se reducen de tamaño en el propio teléfono antes de enviarse y pierden los metadatos de la cámara, incluida la coordenada que el aparato incrusta en el archivo.

Para qué: dejar evidencia del estado del punto de venta, la exhibición de productos, el inventario o cualquier incidencia.

Carácter: opcional. Una visita se cierra sin ninguna fotografía.

El comprobante de un cobro es el único caso en que la imagen puede venir de la galería del teléfono, porque suele ser la captura de una transferencia bancaria.

c) Firma manuscrita del cliente

En el paso de firma, el cliente puede firmar con el dedo sobre la pantalla. La firma se guarda como imagen.

Lo que se guarda es la imagen y nada más: no se conservan el trazo vectorial, ni la presión, ni la velocidad, ni los tiempos del gesto.

Para qué: dejar constancia de la conformidad del cliente con el pedido registrado.

Carácter: opcional.

d) Información de los clientes de la empresa

La aplicación descarga desde los sistemas de la empresa la cartera de clientes asignada a cada vendedor: nombre o razón social, RIF, dirección, teléfono, direcciones de entrega, coordenadas del local, lista de precios aplicable, límite y disponibilidad de crédito, y facturas pendientes de pago.

Esta información es de la empresa, no la genera la aplicación, y se guarda en el teléfono únicamente para que el vendedor pueda trabajar sin conexión. La aplicación no la reenvía: cuando envía un pedido o una visita, identifica al cliente por su número interno en el sistema de la empresa, no por sus datos.

Lo que sí se envía es lo que el vendedor produce durante la visita: las líneas del pedido, el conteo de inventario, las devoluciones y las notas de texto libre que escriba. Como esas notas son un campo abierto, pueden contener el nombre o la dirección de un cliente si el vendedor los escribe ahí.

e) Datos de pagos de clientes

Cuando un vendedor registra una solicitud de pago, se envían el monto, la fecha, el banco o diario, la referencia bancaria y, si se adjunta, la imagen del comprobante.

f) Solicitudes de alta y de corrección de clientes

El vendedor no puede crear ni modificar la ficha de un cliente: lo que puede hacer es proponer un alta o una corrección, que una persona de la empresa aprueba o rechaza después. Con esa propuesta viajan los datos que el vendedor escribió —nombre o razón social, RIF, teléfono, dirección— y, en el caso de un alta, los recaudos que el catálogo de la empresa exige, fotografiados en el local y convertidos a PDF dentro del teléfono. Entre esos recaudos hay documentos de identidad y fiscales del cliente o de su representante.

Al convertirlos, la aplicación borra los metadatos de las fotografías. Ninguna de estas propuestas escribe por sí sola en los sistemas de la empresa.

g) Datos de la cuenta del vendedor

Correo electrónico y contraseña al iniciar sesión, y el nombre con el que figura en el sistema de la empresa. La contraseña se transmite para autenticar y no se guarda en el teléfono. Las credenciales de sesión se guardan en el almacenamiento seguro del sistema operativo (Android Keystore), no en la base de datos de la aplicación.

La aplicación tiene además un PIN de bloqueo local, del mismo tipo que el de una aplicación bancaria. Ese PIN nunca sale del teléfono: no viaja a ningún servidor y no se guarda en claro, sólo su huella criptográfica dentro del almacenamiento seguro. Si el vendedor elige una fotografía de perfil, esa fotografía se guarda en el teléfono y se envía a los sistemas de la empresa.

h) Diagnósticos de funcionamiento y reportes de fallos

Cuando la aplicación falla, se congela o se cierra de forma inesperada, se registra automáticamente: fecha y hora, tipo de error, mensaje del error, las primeras líneas del rastreo técnico, la versión del sistema operativo del teléfono, el modelo del dispositivo y las últimas pantallas por las que pasó el usuario. Se registran además, sobre una muestra reducida de las sesiones, medidas de rendimiento (cuánto tardó la aplicación en arrancar o en sincronizar) y la lista de peticiones de red realizadas, sin su contenido.

Esta información viaja por dos caminos: a los servidores de la empresa y a un proveedor externo de diagnóstico de software (ver la cláusula 4).

Qué se quita antes de enviarlo al proveedor externo: la aplicación filtra automáticamente los textos que salen y sustituye por etiquetas genéricas lo que se parezca a un correo electrónico, un teléfono, una cédula o RIF, unas coordenadas geográficas o un monto de dinero. No se adjuntan capturas de pantalla, ni el árbol de elementos de la pantalla, ni el contenido de las peticiones al servidor, ni la dirección IP del teléfono. De la identidad del vendedor se envía únicamente su número interno de empleado, nunca su nombre ni su correo.

Y lo que ese filtro no puede quitar, dicho sin rodeos: trabaja reconociendo formas —lo que tiene forma de correo, de teléfono, de cédula, de coordenada o de monto—, y un nombre propio o una dirección escritos en prosa no tienen ninguna forma que los distinga del resto del texto. Si el mensaje de un error arrastra lo que el vendedor escribió en una nota libre, ese texto puede llegar al proveedor de diagnóstico tal cual. Por eso esta política declara —y la ficha de la tienda de aplicaciones también— que el nombre y la dirección de un cliente pueden compartirse por esta vía, aunque la aplicación nunca los envíe a propósito.

Para qué: diagnosticar y corregir fallos. Antes de existir este canal, los cuelgues en campo sólo se conocían si el vendedor los escribía a mano en una nota.

Carácter: obligatorio, sin posibilidad de desactivarlo desde la aplicación.

i) Datos técnicos del lector de códigos de barras

Para leer los códigos de barras de los productos, la aplicación utiliza ML Kit, una biblioteca de Google. La lectura del código se realiza íntegramente dentro del teléfono: ni la imagen captada por la cámara ni el código leído salen del dispositivo.

Esa biblioteca sí envía a Google, por su cuenta, datos técnicos sobre su propio funcionamiento: el modelo y el fabricante del teléfono, la versión de su sistema operativo, el nombre y la versión de esta aplicación, un identificador técnico propio de la instalación, tiempos de respuesta, la configuración con la que se invocó la biblioteca y los códigos de error que se produzcan.

Para qué, según Google: medir el rendimiento de sus bibliotecas, depurarlas, mantenerlas y detectar usos indebidos.

Carácter: obligatorio. Este envío lo realiza la propia biblioteca de Google y no puede desactivarse desde la aplicación; la única alternativa sería suprimir la función de lectura de códigos de barras.

j) Registro del teléfono para recibir avisos (notificaciones)

Vendoo avisa al vendedor de cosas que ocurren cuando no está mirando la pantalla: que un pedido se confirmó o se anuló, que una solicitud de pago fue aprobada o devuelta, que le asignaron o le quitaron un cliente, o un mensaje de la empresa. Para que un aviso llegue a un teléfono concreto, ese teléfono tiene que estar registrado antes. Ese registro es lo que se describe acá.

Qué se envía y a quién. Son dos envíos y van a destinos distintos:

  • A Google. Al arrancar, la aplicación le pide al servicio de notificaciones de GoogleFirebase Cloud Messaging— un testigo de registro: una cadena larga que identifica a esta instalación de Vendoo en este teléfono y que es lo único que permite entregar un aviso en el aparato correcto. Al hacerlo, ese servicio genera además, por su cuenta, un identificador técnico de la instalación, del mismo tipo que el descrito en la cláusula 2.i.
  • A los servidores de la empresa. La aplicación les entrega después ese testigo, para poder dirigirle un aviso a este vendedor. Junto con él viajan: un identificador propio del teléfono que la aplicación genera al azar la primera vez y guarda en el almacenamiento seguro del sistema operativo; el nombre de la plataforma (android); la versión de Vendoo instalada; y una etiqueta del equipo (la versión y la compilación del sistema operativo), que es lo que permite saber qué teléfono hay que revisar cuando un vendedor reporta que no le llega nada.

Sobre el identificador propio del teléfono: es un número aleatorio creado dentro del aparato, no proviene del hardware ni de ninguna cuenta de Google, e identifica al teléfono, no a la persona: por eso sobrevive al cierre de sesión, y por eso acompaña también al resto de las peticiones que la aplicación hace a los servidores de la empresa. Se elimina al desinstalar la aplicación.

Qué no se envía en ese registro: ni el nombre ni el correo del vendedor —la sesión ya dice de quién es el teléfono—, ni ubicación, ni ningún dato de clientes.

El texto de cada aviso pasa por Google. Lo redacta el sistema de la empresa y, para llegar al teléfono, atraviesa la infraestructura del servicio de notificaciones. Es la misma vía por la que llega cualquier notificación en un teléfono Android.

Carácter: el vendedor puede denegar el permiso de notificaciones desde Android, y entonces no verá ningún aviso. Conviene decirlo con precisión: el registro del teléfono se realiza igual, porque forma parte del funcionamiento de la aplicación y no de la presentación de los avisos. Al cerrar sesión, la aplicación da de baja ese registro, para que los avisos de una cartera de clientes no sigan llegando a un teléfono que ya cambió de manos.

3. Qué NO hacemos

Vendoo no:

  • muestra publicidad ni contiene ninguna biblioteca de publicidad;
  • usa herramientas de analítica de comportamiento, de perfilado de usuarios o de seguimiento de mercadeo;
  • recoge ningún identificador publicitario, ni el identificador de publicidad de Android;
  • accede a los contactos, al micrófono, a los mensajes, al calendario ni al historial de llamadas;
  • vende, alquila ni cede datos a terceros con fines comerciales;
  • crea perfiles automatizados que produzcan efectos jurídicos sobre las personas.

Sobre identificadores: la herramienta de diagnóstico descrita en la cláusula 2.h, la biblioteca de lectura de códigos de barras descrita en la cláusula 2.i y el servicio de notificaciones descrito en la cláusula 2.j generan, cada uno, un identificador técnico propio de cada instalación, y la propia aplicación genera además el suyo para identificar al teléfono ante los servidores de la empresa. Todos son números aleatorios creados en el teléfono, que no provienen del dispositivo ni de ninguna cuenta, y sirven para agrupar los registros de un mismo aparato. No se usan para publicidad, no se comparten con anunciantes y desaparecen al desinstalar la aplicación.

4. Dónde se almacenan los datos

En el teléfono: la aplicación mantiene una base de datos local cifrada para poder trabajar sin conexión, con la cartera de clientes, los precios, los borradores de visita, los puntos de ubicación aún no enviados y las fotografías y firmas pendientes de envío. Esta base queda excluida de la copia de seguridad en la nube y de la transferencia directa al cambiar de teléfono, de modo que la información de la empresa no llega a la cuenta personal de Google del empleado ni viaja a un equipo distinto. Cada vendedor tiene la suya: en un teléfono compartido, uno no ve ni una fila del otro.

En los servidores de la empresa: toda la información sincronizada —visitas, pedidos, recorridos, fotografías, firmas, solicitudes de pago y solicitudes de cliente— se envía al sistema de gestión de la empresa que contrató Vendoo, donde se integra con el resto de su información comercial. Ese sistema es el suyo: la aplicación no guarda una copia paralela en ningún otro sitio.

Proveedor externo de diagnóstico: los reportes de fallos y las medidas de rendimiento descritos en la cláusula 2.h se procesan además en Sentry (Functional Software, Inc.), un servicio de diagnóstico de software cuyos servidores de recepción están en Estados Unidos. Eso implica una transferencia internacional de esos datos de diagnóstico, limitada a lo descrito en esa cláusula y con el filtrado allí explicado. Sentry actúa como encargado del tratamiento por cuenta de la empresa y no está autorizado a usar esa información para ningún fin propio. No se utiliza ningún proveedor externo de publicidad ni de analítica de producto.

Biblioteca de lectura de códigos de barras: los datos técnicos descritos en la cláusula 2.i se transmiten a Google LLC, cuyos servidores de recepción están en Estados Unidos, lo que implica igualmente una transferencia internacional, limitada a esos datos técnicos. Google los utiliza para mantener y mejorar sus propias bibliotecas, conforme a sus condiciones de uso. Ni las imágenes de la cámara ni los códigos leídos se transmiten.

Servicio de notificaciones: el registro descrito en la cláusula 2.j lo atiende Google LLC a través de Firebase Cloud Messaging, con servidores de recepción en Estados Unidos: es también una transferencia internacional. Por esa vía pasan el testigo de registro del teléfono, el identificador técnico de la instalación que el propio servicio genera y el texto de cada aviso, que es lo que hay que entregar. Google interviene aquí para hacer llegar el aviso al teléfono correcto, y no está autorizado a usar esa información para ningún fin propio distinto de prestar ese servicio.

Mapa: la única pantalla que muestra un mapa —donde el vendedor confirma dónde queda el local del cliente— descarga sus imágenes de OpenStreetMap, un servicio público y gratuito. Pedir una porción del mapa revela, a quien la sirve, la zona que se está mirando. Por eso el mapa no se pinta en ninguna otra parte de la aplicación.

Transmisión: todas las comunicaciones de la aplicación se realizan exclusivamente sobre HTTPS. La aplicación está configurada para rechazar cualquier conexión sin cifrar.

Un servicio externo, sin datos personales: para mostrar la tasa de cambio referencial, la aplicación consulta fuentes públicas de tipo de cambio en Venezuela. Esas consultas no llevan ningún dato del usuario ni del cliente: no incluyen credenciales, ni identificadores, ni contenido alguno.

5. Durante cuánto tiempo

En el teléfono: los puntos de recorrido ya enviados al servidor se eliminan automáticamente a los siete días, y lo mismo ocurre con el resto de lo que salió por la cola de envío —incluidas las fotografías y las firmas—, que se borra del teléfono a los siete días de haberse enviado. Lo que aún no se ha enviado se conserva hasta que la sincronización se confirme, para no perder trabajo del vendedor.

Al cerrar sesión se eliminan las credenciales del dispositivo; la base local del vendedor se queda, cifrada, precisamente para no perder lo que todavía no salió. La propia aplicación permite verla y borrarla desde Manejar cuentas de este teléfono, en la pantalla de inicio de sesión, diciendo antes cuántos envíos pendientes se pierden. Al desinstalar la aplicación, Android elimina todos sus datos locales.

En los servidores de la empresa: la información se conserva durante el tiempo que exijan las obligaciones contables, fiscales y laborales aplicables en Venezuela, y en todo caso mientras no haya prescrito la obligación tributaria a la que se asocia. Las visitas, fotografías y firmas forman parte del documento comercial al que pertenecen —el pedido, la solicitud de pago, el registro de la visita— y se conservan junto a él y durante el mismo tiempo: no tienen un plazo propio más corto. Los puntos de recorrido pueden depurarse aparte, y sobre eso conviene ser exacto: el sistema de gestión incluye una tarea de depuración automática del recorrido, con noventa (90) días como valor de referencia, pero viene apagada de fábrica y hoy no está encendida. Mientras siga así, los puntos de recorrido se conservan en el sistema de gestión durante el tiempo que la empresa los conserve. No se anuncia acá un plazo que nadie ha fijado: el día que la empresa lo fije y encienda esa depuración, se dirá en esta misma página.

En el proveedor de diagnóstico: los reportes de fallos y las medidas de rendimiento se conservan treinta (30) días, que es el período configurado en ese servicio, y después se eliminan.

Sobre el plazo de las fotografías y las firmas: se evaluó anunciar para ellas una eliminación anticipada, más corta que la del documento del que forman parte, y se decidió no hacerlo. Son la evidencia de que la visita ocurrió y de que el cliente estuvo conforme, y separarlas del documento que sustentan las dejaría sin valor probatorio justo cuando hace falta. Anunciar un plazo que después no se aplica sería peor que no anunciar ninguno.

6. Con quién se comparten

Dentro de la empresa: la información recogida por Vendoo se transmite al sistema de gestión de la empresa que contrató el servicio, y accede a ella sólo personal autorizado (supervisión comercial, administración y sistemas) en el ejercicio de sus funciones. Del lado de GUUAO LLC, el acceso se limita al personal técnico imprescindible para operar y sostener la aplicación.

Fuera de la empresa, únicamente con los proveedores identificados en la cláusula 4 —el proveedor de diagnóstico de software, y Google por la biblioteca de lectura de códigos de barras y por el servicio de notificaciones—, y limitado en cada caso a lo allí descrito. Ninguna otra categoría de información —ubicación, fotografías, firmas, pedidos, datos de clientes o de pagos— se transmite a terceros, con dos salvedades que conviene decir con claridad en vez de dejarlas implícitas:

  • el texto de un reporte de fallo puede arrastrar lo que el vendedor haya escrito en una nota libre, y ahí puede aparecer el nombre o la dirección de un cliente (cláusula 2.h);
  • el texto de un aviso atraviesa la infraestructura de Google, porque es la única forma de que llegue al teléfono (cláusula 2.j).

Sólo puede cederse información a otros terceros cuando lo exija una autoridad competente en el marco de la ley venezolana.

Una excepción que depende del vendedor: la aplicación permite generar una nota de pedido en PDF —que incluye el nombre del cliente, las líneas del pedido, los precios, el total y, si la hubo, su firma— y enviarla desde el propio teléfono a través de las aplicaciones instaladas (por ejemplo, mensajería). Ese envío lo decide y ejecuta el vendedor, y su destino queda fuera del control de la aplicación. La empresa instruye a su personal para que sólo comparta ese documento con el cliente al que corresponde.

7. Derechos: acceso, corrección y eliminación

Cualquier persona cuyos datos sean tratados a través de Vendoo —vendedores y clientes de la empresa— puede solicitar el acceso, la corrección o la eliminación de sus datos escribiendo a hola@vendooapp.com, indicando en el asunto Solicitud de datos — Vendoo y aportando información suficiente para identificarse.

La solicitud se responderá en un plazo máximo de treinta (30) días hábiles. La eliminación puede estar limitada cuando la conservación sea necesaria para cumplir obligaciones legales, contables o fiscales, o para la defensa de reclamaciones; en ese caso se indicará el motivo y el plazo.

Cerrar sesión no elimina datos del servidor: sólo retira las credenciales del teléfono. Para eliminar datos hay que usar el canal anterior.

8. Menores de edad

Vendoo está dirigida exclusivamente a personas adultas que trabajan como vendedores de campo para alguna de las empresas que la contratan. Aunque la aplicación se descarga libremente desde Google Play, sin una cuenta entregada por una de esas empresas no hay nada que usar. No está destinada a menores de edad y no recoge datos de menores de forma consciente.

9. Seguridad

Las credenciales de sesión se guardan en el almacenamiento cifrado del sistema operativo. La base de datos local de la aplicación está cifrada, y su llave vive en ese mismo almacenamiento protegido del teléfono. La aplicación se comunica exclusivamente por HTTPS. Los datos locales quedan excluidos de la copia de seguridad en la nube y de la transferencia entre dispositivos. La aplicación se bloquea sola con un PIN local a los quince minutos de inactividad. El acceso a los servidores está restringido a personal autorizado.

Ninguna medida de seguridad es absoluta. La empresa trabaja de forma continua en reforzar la protección de la información almacenada en los dispositivos.

10. Cambios en esta política

Cualquier modificación se publicará en esta misma dirección con una nueva fecha de actualización. Los cambios sustanciales se comunicarán además a los vendedores por los canales internos de la empresa y se reflejarán en el aviso que la propia aplicación muestra en pantalla.

11. Contacto

GUUAO LLC
hola@vendooapp.com

Vendoo · com.leiros.vendoo · GUUAO LLC