Versión 1.0 — Vigente desde su publicación en la Plataforma
1. Marco normativo
La presente Política de Privacidad y Tratamiento de Datos Personales (en adelante, "la Política") se expide en cumplimiento de la Constitución Política de Colombia (artículo 15), la Ley Estatutaria 1581 de 2012, su Decreto reglamentario 1377 de 2013 (compilado en el Decreto Único Reglamentario 1074 de 2015, Título 2, Capítulo 25), la Ley 1266 de 2008 en lo relativo a datos financieros y crediticios cuando resulte aplicable, y la Circular Externa 002 de 2024 y demás instrucciones de la Superintendencia de Industria y Comercio (SIC) como autoridad de protección de datos en Colombia.
2. Identificación del Responsable y del Encargado del Tratamiento
2.1. Responsable del Tratamiento respecto de los datos personales del Negocio registrante y del Usuario administrador y demás Usuarios que este autorice: el Prestador de la Plataforma Zenith Ges. La identificación completa del Prestador (razón social o nombre, identificación tributaria, domicilio y canal de contacto para asuntos de protección de datos) no se consigna en esta Política, sino que consta de manera exclusiva en el Contrato de Prestación de Servicios suscrito con el Negocio. Las solicitudes de protección de datos pueden presentarse a través de los canales de contacto que el Prestador disponga en la Plataforma y en dicho Contrato.
2.2. Roles respecto de los datos de terceros (empleados y clientes finales). Cuando el Negocio carga en la Plataforma datos personales de sus propios empleados, clientes, proveedores o cualquier otro tercero, el Negocio actúa como Responsable del Tratamiento de dichos datos, y Zenith Ges actúa exclusivamente como Encargado del Tratamiento, conforme a las instrucciones del Negocio y según lo previsto en el Acuerdo de Encargo de Tratamiento de Datos disponible en la Plataforma. En consecuencia, las solicitudes de los titulares de dichos datos (empleados, clientes) deben dirigirse, en primera instancia, al Negocio correspondiente, sin perjuicio de la colaboración que el Prestador preste a este para atenderlas oportunamente.
3. Categorías de datos personales objeto de tratamiento
3.1. Datos del Negocio y del Usuario registrante:
- Datos de identificación: nombre o razón social, tipo y número de documento de identidad o NIT, dígito de verificación.
- Datos de contacto: dirección física, correo electrónico, número(s) telefónico(s).
- Datos de ubicación: departamento, municipio/ciudad, sector económico.
- Datos fiscales: régimen tributario, código de municipio DIAN, tarifas de impuestos configuradas.
- Datos de acceso: nombre de usuario, contraseña (almacenada únicamente en forma de resumen criptográfico o "hash", nunca en texto plano).
- Credenciales del Proveedor Tecnológico que el Negocio decida registrar (client_id, client_secret, usuario y contraseña de la cuenta del PT).
3.2. Datos de empleados (cargados por el Negocio en su módulo de personal y nómina), de los cuales el Negocio es Responsable: identificación (tipo y número de documento), datos de contacto, género, fecha de nacimiento, dirección, cargo, tipo de contrato, fecha de ingreso, salario base y demás conceptos salariales, entidad de salud (EPS), fondo de pensiones, ARL, caja de compensación familiar, datos bancarios para el pago de nómina (banco, tipo y número de cuenta). Estos datos, en particular los relativos a afiliación al sistema de seguridad social, pueden constituir datos sensibles conforme al artículo 5 de la Ley 1581 de 2012, en cuanto puedan revelar información relacionada con la salud del titular.
3.3. Datos de clientes finales (cargados por el Negocio): identificación, datos de contacto, historial de compras, estado de cartera (cuentas por cobrar y abonos), y, cuando el Negocio active la facturación electrónica, datos fiscales del cliente requeridos por la DIAN (tipo de documento, dígito de verificación, tipo de organización jurídica, código de tributo, código de municipio).
3.4. Datos técnicos y de uso: dirección IP, fecha y hora de acceso, registros de auditoría de las acciones realizadas dentro de la Plataforma (creación, modificación o eliminación de registros), tipo de dispositivo y navegador, y registros de aceptación de los presentes documentos legales (versión aceptada, fecha, IP y user-agent), conforme se explica en la cláusula 11.
4. Finalidades del tratamiento
Los datos personales recolectados serán tratados para las siguientes finalidades:
a)Permitir el registro, autenticación y administración de la cuenta del Negocio y de sus Usuarios en la Plataforma.
b)Prestar los servicios funcionales de la Plataforma: gestión de inventario, ventas, compras, cartera, caja, nómina y reportes.
c)Posibilitar la intermediación técnica para la generación y transmisión de Documentos Electrónicos (facturación y nómina electrónica) hacia el Proveedor Tecnológico que el Negocio haya contratado y configurado.
d)Dar cumplimiento a obligaciones legales, contables, tributarias, laborales y de seguridad social que recaigan sobre el Negocio o sobre el Prestador.
e)Brindar soporte técnico y atención de solicitudes, quejas y reclamos.
f)Realizar labores de seguridad informática, auditoría interna, prevención de fraude y trazabilidad de las operaciones realizadas en la Plataforma.
g)Enviar comunicaciones operativas relacionadas con el servicio (avisos de mantenimiento, cambios en los Términos, facturación de la Suscripción).
h)Enviar comunicaciones comerciales, boletines o información sobre nuevas funcionalidades del producto, únicamente cuando el titular lo haya autorizado de forma previa, expresa y separada de las demás finalidades.
El Prestador no utilizará los datos personales para finalidades distintas de las aquí enunciadas, ni los comercializará con terceros.
5. Datos sensibles y autorización especial
5.1. Conforme al artículo 6 de la Ley 1581 de 2012, el tratamiento de datos sensibles requiere el consentimiento explícito del titular, salvo las excepciones legales aplicables (entre otras, cuando el tratamiento sea necesario para salvaguardar el interés vital del titular o para el reconocimiento de un derecho en un proceso judicial).
5.2. En el contexto del módulo de nómina, el Negocio —en su calidad de Responsable del Tratamiento de los datos de sus empleados— es quien debe obtener de cada empleado la autorización correspondiente para el tratamiento de sus datos relativos a afiliación al sistema de seguridad social, en los términos del artículo 6 de la Ley 1581 de 2012, dado que dicho tratamiento es necesario para el cumplimiento de las obligaciones laborales derivadas de la relación de trabajo (excepción legal de tratamiento sin consentimiento expreso prevista en el literal d) del artículo 6 de la citada ley, sin perjuicio de que el Negocio decida obtener dicha autorización de manera expresa como buena práctica).
5.3. El Prestador, en su calidad de Encargado, no accede a dichos datos para fines propios distintos de la prestación del servicio, y aplica las medidas de seguridad reforzadas que correspondan a su naturaleza sensible.
6. Transferencias y transmisiones de datos a terceros
6.1. Transmisión al Proveedor Tecnológico. Cuando el Negocio activa la facturación o nómina electrónica, los datos necesarios para la generación del Documento Electrónico correspondiente (datos del Negocio como emisor, datos del cliente o empleado como adquiriente/trabajador, y el detalle de la operación) son transmitidos al Proveedor Tecnológico que el Negocio haya contratado. Esta transmisión se realiza por instrucción directa y expresa del propio Negocio, en ejercicio de su autonomía contractual con dicho tercero.
6.2. Transmisión a la DIAN. El Proveedor Tecnológico, y no Zenith Ges, transmite la información a la DIAN en cumplimiento de la normativa tributaria de facturación electrónica vigente en Colombia (Estatuto Tributario, Resolución DIAN 000165 de 2023 y demás normas concordantes y modificatorias).
6.3. Proveedores de infraestructura tecnológica. El Prestador se apoya en proveedores de alojamiento (hosting) y/o computación en la nube para el almacenamiento y procesamiento de los datos. La individualización de dichos proveedores y la ubicación de los servidores constan en el Contrato de Prestación de Servicios y en el Acuerdo de Encargo de Tratamiento de Datos. En caso de que dicha infraestructura se encuentre fuera del territorio colombiano, dicha circunstancia constituye una transferencia internacional de datos personales, la cual se realiza dando cumplimiento a los artículos 26 y 27 de la Ley 1581 de 2012 y a las directrices que sobre la materia expida la Superintendencia de Industria y Comercio, incluyendo, según corresponda, la verificación de que el país de destino cuente con niveles adecuados de protección de datos o la suscripción de cláusulas contractuales que garanticen dicha protección.
6.4. Pasarela de pagos. Por ahora, el Prestador no utiliza ninguna pasarela de pagos para el procesamiento de la Suscripción; esta cláusula se activará y completará si en el futuro se incorpora un medio de pago en línea.
6.5. En todos los casos, el Prestador exige contractualmente a sus proveedores y subencargados la adopción de medidas de seguridad y confidencialidad equivalentes a las aquí descritas.
7. Derechos de los titulares de datos personales (Habeas Data)
Conforme al artículo 8 de la Ley 1581 de 2012, todo titular de datos personales tiene derecho a:
a)Conocer, actualizar y rectificar sus datos personales frente al Responsable o Encargado del Tratamiento.
b)Solicitar prueba de la autorización otorgada para el tratamiento de sus datos, salvo cuando expresamente se exceptúe como requisito para el tratamiento.
c)Ser informado, previa solicitud, respecto del uso que se ha dado a sus datos personales.
d)Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la Ley 1581 de 2012 y demás normas que la modifiquen, adicionen o complementen, una vez agotado el trámite de consulta o reclamo ante el Responsable o Encargado.
e)Revocar la autorización y/o solicitar la supresión del dato cuando no se respeten los principios, derechos y garantías constitucionales y legales, salvo que exista un deber legal o contractual de mantener dicha información.
f)Acceder en forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
8. Canal y procedimiento para el ejercicio de derechos
8.1. Las consultas y reclamos relacionados con el tratamiento de datos personales del Negocio y del Usuario registrante podrán presentarse a través del canal de contacto para protección de datos que el Prestador disponga en la Plataforma y en el Contrato de Prestación de Servicios, indicando: (i) nombre completo e identificación del titular o de su apoderado; (ii) descripción clara y precisa de los hechos que dan lugar a la solicitud; (iii) dirección de notificación; y (iv) documentos que se quieran hacer valer.
8.2. Consultas. Serán atendidas dentro de los diez (10) días hábiles siguientes a la fecha de recibo. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
8.3. Reclamos. Serán tramitados dentro de los quince (15) días hábiles siguientes a la fecha de recibo. Cuando no fuere posible atenderlo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
8.4. Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a su recepción para que subsane las fallas, y si transcurridos dos (2) meses desde la fecha del requerimiento no se presenta la información requerida, se entenderá que ha desistido del reclamo.
8.5. Cuando los datos personales objeto de la solicitud sean datos respecto de los cuales el Negocio actúa como Responsable (datos de empleados o clientes finales del Negocio), el Prestador remitirá la solicitud al Negocio correspondiente para su atención directa, en su calidad de Responsable del Tratamiento, prestando la colaboración técnica necesaria conforme al Acuerdo de Encargo de Tratamiento de Datos.
9. Medidas de seguridad de la información
9.1. El Prestador implementa medidas de seguridad técnicas, humanas y administrativas razonables y proporcionales a la naturaleza de los datos tratados, orientadas a evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, entre las cuales se encuentran:
a)Cifrado de las comunicaciones entre los Usuarios y los servidores mediante el protocolo HTTPS/TLS.
b)Almacenamiento de contraseñas exclusivamente mediante funciones de resumen criptográfico (hash), nunca en texto plano.
c)Control de acceso basado en roles (RBAC), que restringe las acciones que cada Usuario puede realizar dentro de la Plataforma según el rol que el Negocio le asigne.
d)Aislamiento lógico multitenant, que impide que un Negocio acceda a los datos de otro Negocio distinto.
e)Registros de auditoría de las operaciones relevantes realizadas dentro de la Plataforma.
f)Copias de seguridad periódicas de la información.
g)Cifrado en reposo de las credenciales del Proveedor Tecnológico y demás datos especialmente sensibles almacenados en la base de datos.
9.2. No obstante lo anterior, el Negocio reconoce que ningún sistema de información es absolutamente inmune a riesgos de seguridad, por lo que el Prestador no garantiza la invulnerabilidad absoluta de la Plataforma, sin perjuicio de su compromiso de actuar con la diligencia debida y de notificar oportunamente cualquier incidente de seguridad que llegare a presentarse, conforme al procedimiento de la cláusula 10.
10. Procedimiento ante incidentes de seguridad
En caso de presentarse una violación de los códigos de seguridad o cuando existan riesgos en la administración de la información de los titulares, el Prestador informará tal situación a la Superintendencia de Industria y Comercio y a los titulares afectados, así como al Negocio correspondiente cuando se trate de datos respecto de los cuales este actúe como Responsable, dentro de los plazos y en los términos que exija la normativa vigente, una vez se tenga conocimiento cierto del incidente y se haya realizado la evaluación preliminar de su alcance.
11. Conservación de los datos personales
11.1. Los datos personales serán conservados durante el tiempo que sea necesario para cumplir las finalidades para las cuales fueron recolectados, y posteriormente durante los plazos adicionales que exijan las normas legales aplicables, entre ellas:
a)Información contable, tributaria y soportes de facturación: hasta diez (10) años, conforme al artículo 28 del Código de Comercio y a la normativa tributaria sobre conservación de soportes.
b)Información laboral y de nómina: durante el plazo de prescripción de las acciones laborales y de seguridad social aplicables, y los términos adicionales que exija la legislación laboral.
c)Registros de aceptación de los presentes documentos legales (versión, fecha, IP, user-agent): se conservarán de manera indefinida o durante el plazo de prescripción de las acciones contractuales, como evidencia probatoria de la aceptación, conforme a la Ley 527 de 1999.
11.2. Una vez cumplida la finalidad del tratamiento y los plazos legales de conservación, los datos personales serán eliminados de las bases de datos activas del Prestador o serán anonimizados de forma que no sea posible identificar al titular.
12. Datos de menores de edad
La Plataforma no está dirigida a menores de edad. El Negocio se obliga a no registrar como clientes, empleados o usuarios a personas menores de edad, salvo en los casos y bajo las condiciones expresamente permitidas por la ley (por ejemplo, aprendices o trabajadores menores autorizados conforme al Código Sustantivo del Trabajo), caso en el cual el Negocio, como Responsable de dichos datos, deberá obtener las autorizaciones y representaciones legales que correspondan conforme al artículo 7 de la Ley 1581 de 2012.
13. Autorización para el tratamiento de datos
13.1. La aceptación de la presente Política al momento del registro, mediante la marcación expresa del recuadro correspondiente, constituye la autorización previa, expresa e informada del titular para el tratamiento de sus datos personales conforme al artículo 9 de la Ley 1581 de 2012 y al artículo 2.2.2.25.2.2 del Decreto 1074 de 2015.
13.2. El titular podrá revocar en cualquier momento la autorización otorgada, sin que ello afecte la legalidad del tratamiento realizado con anterioridad a la revocatoria, y sin perjuicio de que dicha revocatoria pueda implicar la imposibilidad de continuar prestando el servicio cuando el dato sea indispensable para su ejecución.
14. Modificaciones a la Política
El Prestador podrá modificar la presente Política para reflejar cambios normativos, operativos o de seguridad. Los cambios sustanciales serán comunicados a los titulares a través de la Plataforma con antelación razonable, y se solicitará una nueva aceptación cuando la versión vigente difiera de la última aceptada.
15. Autoridad de control
Los titulares que consideren vulnerados sus derechos podrán acudir, una vez agotado el trámite de consulta o reclamo descrito en la cláusula 8, ante la Superintendencia de Industria y Comercio, Delegatura para la Protección de Datos Personales, autoridad de control en materia de protección de datos personales en Colombia.