Política Integral · Versión 2026-06-06

Política de Tratamiento de Datos

Documento integral conforme al Capítulo III del Decreto 1377/2013 — Ley 1581/2012.

A · Identificación del Responsable del Tratamiento

Norte SOFTWARE, sociedad colombiana operando bajo el dominio erpxcrm.com.

B · Definiciones (Art. 3 Ley 1581/2012)

Para entender bien este documento:

  • Titular: persona natural cuyos datos son objeto de tratamiento (tú).
  • Responsable: Norte, quien decide sobre el tratamiento.
  • Encargado: quien procesa datos por cuenta del Responsable.
  • Tratamiento: cualquier operación sobre los datos (recolección, uso, circulación, supresión).
  • Dato sensible: aquellos que afectan la intimidad o cuyo uso indebido pueda generar discriminación.
  • Autorización: consentimiento previo, expreso e informado del titular.

C · Datos personales que tratamos

C.1 — De los usuarios suscriptores

  • Identificación: nombre, apellidos, documento, fecha de nacimiento.
  • Contacto: email, teléfono, dirección, ciudad, país.
  • Profesional: cargo, empresa, sector económico, NIT.
  • Cuenta: usuario, hash de contraseña, rol, último acceso.
  • Técnicos: IP, navegador, dispositivo, fecha/hora de eventos (logs de seguridad).
  • Financieros: información de facturación, métodos de pago (tokenizados — NO almacenamos número de tarjeta).

C.2 — De clientes/leads de los suscriptores

Cuando un suscriptor carga en la plataforma sus propios clientes y leads, Norte actúa como Encargado del tratamiento — el suscriptor sigue siendo el Responsable ante esos titulares. Aplicamos las mismas medidas de seguridad y aislamiento por suscriptor.

D · Finalidades del tratamiento

  1. Crear, autenticar y administrar tu cuenta y perfil.
  2. Prestar los servicios contratados.
  3. Gestionar facturación, cartera y obligaciones tributarias.
  4. Cumplir obligaciones legales (DIAN, SIC, Habeas Data, normativa contable).
  5. Atender PQRS, consultas y reclamos.
  6. Auditoría interna y trazabilidad (logs de acceso, cambios).
  7. Mejorar el producto con analítica agregada y anonimizada.
  8. Comunicaciones operativas obligatorias (facturación, seguridad, cambios contractuales).
  9. Si lo autorizaste: comunicaciones comerciales, novedades y ofertas. Puedes darte de baja en cualquier momento.

E · Datos sensibles y de menores

Datos sensibles: Norte no recolecta datos sensibles como regla. Si tú voluntariamente los proporcionas (ej. al radicar una PQRS sobre salud o discriminación), pediremos una autorización separada, expresa y escrita. Tu negativa a otorgarla NO te impide usar el servicio principal.

Menores de edad: Norte no está dirigido a menores. Si un menor crea cuenta, requiere autorización de sus padres o representantes legales y solo cuando responda al interés superior del menor (Art. 7 Ley 1581/2012).

F · Derechos del titular (Art. 8)

  1. Conocer, actualizar y rectificar sus datos frente al Responsable.
  2. Solicitar prueba de la autorización otorgada al Responsable.
  3. Ser informado, previa solicitud, respecto del uso que se ha dado a sus datos.
  4. Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la Ley 1581.
  5. Revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
  6. Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.

G · Procedimiento para ejercer derechos

G.1 — Consultas (Art. 14 Ley 1581)

Plazo: 10 días hábiles desde la recepción. Si no podemos atender en ese plazo, te informaremos los motivos y atenderemos en máximo 5 días hábiles adicionales.

G.2 — Reclamos (Art. 15 Ley 1581)

Plazo: 15 días hábiles desde la recepción. Si no podemos atender en ese plazo, te informaremos los motivos y atenderemos en máximo 8 días hábiles adicionales.

G.3 — Canales

H · Seguridad y transferencias

  • Cifrado AES-256-GCM en credenciales OAuth y secrets.
  • Conexiones TLS 1.3 en todo el tráfico.
  • Aislamiento por tenantId en cada query — no hay manera de que un suscriptor vea datos de otro.
  • Auditoría inmutable de operaciones sensibles (creación, modificación, exportación).
  • Rate-limiting + protección OWASP Top 10.
  • Transferencias internacionales: nuestros proveedores de infraestructura (Vercel, Railway, Google Cloud) operan bajo cláusulas estándar de la Comisión Europea y/o Privacy Shield / Data Privacy Framework. Lista completa disponible ante solicitud al DPO.

I · Vigencia y modificaciones

Vigencia: desde 2026-06-06. Esta política puede modificarse — te notificaremos por email con 10 días de antelación. Las modificaciones sustanciales en finalidades requieren nueva autorización.

Los datos serán tratados durante la vigencia de la relación contractual y, una vez terminada, por el tiempo necesario para cumplir obligaciones legales (típicamente 5-10 años para soporte fiscal y contable). Después serán suprimidos de forma segura.

Esta política es vinculante

Es la versión que aceptaste al autorizar el tratamiento. Si la actualizamos, te notificaremos y solicitaremos nueva autorización para finalidades nuevas.