Política Integral · Versión 2026-06-06
Política de Tratamiento de Datos
Documento integral conforme al Capítulo III del Decreto 1377/2013 — Ley 1581/2012.
A · Identificación del Responsable del Tratamiento
Norte SOFTWARE, sociedad colombiana operando bajo el dominio erpxcrm.com.
- Dirección electrónica para asuntos de protección de datos: privacidad@erpxcrm.com
- Canal PQRS: erpxcrm.com/pqrs
- Responsable interno: Oficial de Protección de Datos (DPO)
B · Definiciones (Art. 3 Ley 1581/2012)
Para entender bien este documento:
- Titular: persona natural cuyos datos son objeto de tratamiento (tú).
- Responsable: Norte, quien decide sobre el tratamiento.
- Encargado: quien procesa datos por cuenta del Responsable.
- Tratamiento: cualquier operación sobre los datos (recolección, uso, circulación, supresión).
- Dato sensible: aquellos que afectan la intimidad o cuyo uso indebido pueda generar discriminación.
- Autorización: consentimiento previo, expreso e informado del titular.
C · Datos personales que tratamos
C.1 — De los usuarios suscriptores
- Identificación: nombre, apellidos, documento, fecha de nacimiento.
- Contacto: email, teléfono, dirección, ciudad, país.
- Profesional: cargo, empresa, sector económico, NIT.
- Cuenta: usuario, hash de contraseña, rol, último acceso.
- Técnicos: IP, navegador, dispositivo, fecha/hora de eventos (logs de seguridad).
- Financieros: información de facturación, métodos de pago (tokenizados — NO almacenamos número de tarjeta).
C.2 — De clientes/leads de los suscriptores
Cuando un suscriptor carga en la plataforma sus propios clientes y leads, Norte actúa como Encargado del tratamiento — el suscriptor sigue siendo el Responsable ante esos titulares. Aplicamos las mismas medidas de seguridad y aislamiento por suscriptor.
D · Finalidades del tratamiento
- Crear, autenticar y administrar tu cuenta y perfil.
- Prestar los servicios contratados.
- Gestionar facturación, cartera y obligaciones tributarias.
- Cumplir obligaciones legales (DIAN, SIC, Habeas Data, normativa contable).
- Atender PQRS, consultas y reclamos.
- Auditoría interna y trazabilidad (logs de acceso, cambios).
- Mejorar el producto con analítica agregada y anonimizada.
- Comunicaciones operativas obligatorias (facturación, seguridad, cambios contractuales).
- Si lo autorizaste: comunicaciones comerciales, novedades y ofertas. Puedes darte de baja en cualquier momento.
E · Datos sensibles y de menores
Datos sensibles: Norte no recolecta datos sensibles como regla. Si tú voluntariamente los proporcionas (ej. al radicar una PQRS sobre salud o discriminación), pediremos una autorización separada, expresa y escrita. Tu negativa a otorgarla NO te impide usar el servicio principal.
Menores de edad: Norte no está dirigido a menores. Si un menor crea cuenta, requiere autorización de sus padres o representantes legales y solo cuando responda al interés superior del menor (Art. 7 Ley 1581/2012).
F · Derechos del titular (Art. 8)
- Conocer, actualizar y rectificar sus datos frente al Responsable.
- Solicitar prueba de la autorización otorgada al Responsable.
- Ser informado, previa solicitud, respecto del uso que se ha dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la Ley 1581.
- Revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
- Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
G · Procedimiento para ejercer derechos
G.1 — Consultas (Art. 14 Ley 1581)
Plazo: 10 días hábiles desde la recepción. Si no podemos atender en ese plazo, te informaremos los motivos y atenderemos en máximo 5 días hábiles adicionales.
G.2 — Reclamos (Art. 15 Ley 1581)
Plazo: 15 días hábiles desde la recepción. Si no podemos atender en ese plazo, te informaremos los motivos y atenderemos en máximo 8 días hábiles adicionales.
G.3 — Canales
- Email: privacidad@erpxcrm.com
- PQRS en línea: erpxcrm.com/pqrs
H · Seguridad y transferencias
- Cifrado AES-256-GCM en credenciales OAuth y secrets.
- Conexiones TLS 1.3 en todo el tráfico.
- Aislamiento por
tenantIden cada query — no hay manera de que un suscriptor vea datos de otro. - Auditoría inmutable de operaciones sensibles (creación, modificación, exportación).
- Rate-limiting + protección OWASP Top 10.
- Transferencias internacionales: nuestros proveedores de infraestructura (Vercel, Railway, Google Cloud) operan bajo cláusulas estándar de la Comisión Europea y/o Privacy Shield / Data Privacy Framework. Lista completa disponible ante solicitud al DPO.
I · Vigencia y modificaciones
Vigencia: desde 2026-06-06. Esta política puede modificarse — te notificaremos por email con 10 días de antelación. Las modificaciones sustanciales en finalidades requieren nueva autorización.
Los datos serán tratados durante la vigencia de la relación contractual y, una vez terminada, por el tiempo necesario para cumplir obligaciones legales (típicamente 5-10 años para soporte fiscal y contable). Después serán suprimidos de forma segura.
Esta política es vinculante
Es la versión que aceptaste al autorizar el tratamiento. Si la actualizamos, te notificaremos y solicitaremos nueva autorización para finalidades nuevas.