Política de Tratamiento de la Información y Datos Personales
Vigente desde 23 de septiembre de 2026
1. Responsable del Tratamiento
Razón social: IKISOFT AUTOMATIONS S.A.S.
NIT: [NIT]
Domicilio: [DIRECCIÓN COMPLETA], Bosconia, Cesar, Colombia.
Correo para ejercer derechos: [protecciondedatos@DOMINIO]
Teléfono: [teléfono]
Sitio web: [DOMINIO]
Área responsable de peticiones, consultas y reclamos: [Cargo / área designada por escrito].
Esta Política se expide conforme a la Ley 1581 de 2012 y al artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, que compiló el artículo 13 del Decreto 1377 de 2013.
2. Objeto y alcance
Esta Política establece los criterios, derechos, procedimientos y obligaciones que DEXORA aplica a la recolección, almacenamiento, uso, circulación, supresión y demás operaciones sobre datos personales, en cumplimiento de la Ley 1581 de 2012 y sus normas reglamentarias.
Aplica a los datos personales de:
- Usuarios y contactos de Clientes: quienes contratan o usan la Plataforma.
- Prospectos: quienes solicitan información, inician un período de prueba o se suscriben a comunicaciones.
- Proveedores y aliados: personas naturales vinculadas a la operación de DEXORA.
- Candidatos y colaboradores: en procesos de selección y vinculación.
- Titulares cuyos datos carga el Cliente en la Plataforma: respecto de los cuales DEXORA actúa como Encargado y no como Responsable (numeral 4).
3. Definiciones
Se adoptan las del artículo 3 de la Ley 1581 de 2012:
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Responsable del Tratamiento: quien decide sobre la base de datos y su tratamiento.
- Encargado del Tratamiento: quien realiza el tratamiento por cuenta del Responsable.
- Autorización: consentimiento previo, expreso e informado del Titular.
- Dato sensible: el que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación — origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, datos de salud, de vida sexual y datos biométricos.
- Dato público, semiprivado y privado: conforme a la clasificación legal.
- Tratamiento: cualquier operación sobre datos personales.
- Transferencia: envío de datos a un receptor que es Responsable y está dentro o fuera de Colombia.
- Transmisión: envío de datos a un Encargado para que los trate por cuenta del Responsable.
4. El doble rol de DEXORA
DEXORA actúa en dos calidades distintas, y los derechos se ejercen de forma diferente en cada una.
4.1 · DEXORA como Responsable
Respecto de los datos de sus propios usuarios, prospectos, proveedores y colaboradores: los que DEXORA recoge para vender, facturar, dar soporte y prestar el servicio. Frente a estos datos, el Titular ejerce sus derechos directamente ante DEXORA, por los canales del numeral 9.
4.2 · DEXORA como Encargado
Respecto de los datos personales que el Cliente carga en la Plataforma — los de sus propios clientes, empleados, proveedores y terceros. En este caso:
1. El Cliente es el Responsable del Tratamiento. Él define las finalidades, obtiene las autorizaciones, responde ante los Titulares y ante la SIC, y debe contar con su propia política de tratamiento.
2. DEXORA trata esos datos únicamente siguiendo las instrucciones del Cliente, para prestar el servicio contratado, y no los usa para finalidades propias.
3. DEXORA no vende, cede, comercializa ni cruza con otras bases la información de los clientes de sus Clientes.
4. DEXORA podrá usar información agregada y disociada —que no permita identificar a ningún Titular ni a ningún Cliente— con fines estadísticos y de mejora del producto.
5. Si un Titular ejerce sus derechos ante DEXORA respecto de datos que pertenecen a la base de un Cliente, DEXORA lo remitirá al Cliente correspondiente dentro de los dos (2) días hábiles siguientes, se lo informará al Titular, y prestará al Cliente el apoyo técnico necesario, sin resolver directamente sobre datos que no le pertenecen.
6. Las condiciones detalladas de esta relación constan en el Anexo de Encargado del Tratamiento, que el Cliente acepta al contratar y que cumple la función del contrato de transmisión del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015.
5. Datos que se recolectan
5.1 · De usuarios, contactos y prospectos (DEXORA Responsable)
- Identificación: nombre, documento, cargo.
- Contacto: correo electrónico, teléfono, ciudad.
- Empresariales: razón social, NIT, sector, número de sedes.
- De facturación: datos de facturación y registro de transacciones.
- Técnicos: dirección IP, agente de usuario, tipo de dispositivo, versión de la aplicación, identificador de sesión.
- De acceso: inicios de sesión exitosos y fallidos, cierres de sesión, expiración de sesión y su motivo.
- De auditoría: operaciones de creación, modificación y eliminación realizadas dentro de la Plataforma, con el usuario, la fecha, la IP y el estado anterior y posterior del registro.
- De uso: módulos contratados y usados, incidencias de soporte.
- De soporte por IA: el texto de las preguntas que el usuario escribe al asistente de ayuda de la Plataforma (numeral 11).
DEXORA no almacena datos completos de tarjetas de crédito o débito. Los pagos se procesan a través de la pasarela Wompi, que custodia esa información conforme a sus propios estándares. De cada transacción DEXORA conserva únicamente su identificador, importe, moneda y estado.
5.2 · Datos sensibles
DEXORA no recolecta datos sensibles para sus finalidades propias, y no condiciona ninguna actividad a que un Titular los suministre.
Advertencia importante: el Cliente sí puede cargar datos sensibles en la Plataforma —por ejemplo, información de salud de sus empleados si usa el módulo de Nómina—. En esa hipótesis el Cliente es el Responsable y debe cumplir los requisitos reforzados del artículo 6 de la Ley 1581: autorización explícita, informarle al Titular que no está obligado a autorizar el tratamiento de datos sensibles, y no condicionar ninguna actividad a que lo haga. DEXORA no verifica ni puede verificar el contenido que el Cliente carga.
5.3 · Datos de menores de edad
DEXORA no dirige sus servicios a menores de edad ni recolecta deliberadamente sus datos. Cuando excepcionalmente deba tratarlos, lo hará en respuesta y respeto del interés superior del menor, asegurando sus derechos fundamentales, con autorización del representante legal y previo ejercicio del derecho del menor a ser escuchado.
6. Finalidades del Tratamiento
Como Responsable, DEXORA trata los datos para:
1. Atender solicitudes de información, demostraciones y períodos de prueba.
2. Crear, administrar y dar soporte a las cuentas de usuario.
3. Prestar el servicio contratado y gestionar la relación contractual.
4. Facturar, cobrar y gestionar la cartera.
5. Emitir la factura electrónica de la suscripción ante la DIAN.
6. Enviar comunicaciones operativas —avisos de servicio, mantenimientos, cambios de términos, vencimientos, alertas de seguridad—. Estas no requieren autorización adicional: son inherentes a la ejecución del contrato.
7. Enviar comunicaciones comerciales sobre productos, novedades y promociones, únicamente con autorización previa y por los canales que el Titular haya autorizado, con opción de baja en cada envío (apartado 6 bis de este numeral).
8. Garantizar la seguridad de la Plataforma: registrar accesos, detectar y prevenir fraude y accesos no autorizados, y conservar trazas de auditoría.
9. Realizar análisis estadísticos y de uso para mejorar el producto, de forma agregada o disociada.
10. Cumplir obligaciones legales, contables y tributarias, y atender requerimientos de autoridad competente.
11. Gestionar procesos de selección y vinculación de personal.
Como Encargado, DEXORA trata los datos cargados por el Cliente exclusivamente para prestar el servicio: alojarlos, procesarlos, respaldarlos, sincronizarlos entre dispositivos, transmitirlos al Proveedor Autorizado cuando el Cliente emite un documento electrónico, y ponerlos a disposición del Cliente y sus Usuarios.
6 bis · Comunicaciones comerciales y Ley 2300 de 2023
DEXORA se obliga, en su contacto comercial y publicitario por SMS, aplicaciones de mensajería, correo electrónico y llamadas telefónicas, a respetar lo dispuesto en la Ley 2300 de 2023, declarada exequible por la Corte Constitucional en la Sentencia C-278 de 2024:
- Horarios: lunes a viernes de 7:00 a.m. a 7:00 p.m.; sábados de 8:00 a.m. a 3:00 p.m.; no se contacta domingos ni festivos.
- Frecuencia: máximo un contacto al día, y no por varios canales en una misma semana.
- Canal: solo por los canales que el Titular haya autorizado previamente.
- Baja: cada comunicación comercial incluye un enlace de baja de un solo clic. La baja se registra en una lista de supresión y se respeta en todos los envíos posteriores.
- No se agrega a ningún Titular a grupos de mensajería instantánea ni a listas de distribución sin su consentimiento previo.
Quedan excluidas de estas restricciones, conforme al artículo 8 de la misma ley, las comunicaciones de confirmación de operaciones, las solicitadas por el propio Titular y las alertas de seguridad o fraude.
7. Autorización del Titular
1. La autorización se obtiene por medios que permitan su posterior consulta: casilla de aceptación en los formularios web y en el proceso de compra, aceptación de los Términos y Condiciones, o constancia escrita o electrónica equivalente.
2. DEXORA conserva prueba de la autorización otorgada, con la fecha y hora del servidor y la versión del documento aceptado.
3. No se requiere autorización en los casos del artículo 10 de la Ley 1581: información requerida por entidad pública en ejercicio de sus funciones o por orden judicial, datos de naturaleza pública, casos de urgencia médica o sanitaria, tratamiento con fines estadísticos debidamente disociados, y datos relacionados con el Registro Civil.
4. El Titular puede revocar la autorización y solicitar la supresión de sus datos, total o parcialmente, salvo cuando exista un deber legal o contractual que lo impida —por ejemplo, la conservación de la información tributaria y contable de una operación ya facturada—.
8. Derechos del Titular
Conforme al artículo 8 de la Ley 1581, el Titular tiene derecho a:
1. Conocer, actualizar y rectificar sus datos frente al Responsable. Este derecho se ejerce especialmente frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o cuyo tratamiento esté prohibido o no autorizado.
2. Solicitar prueba de la autorización otorgada, salvo en los casos en que la ley no la exige.
3. Ser informado, previa solicitud, sobre el uso que se ha dado a sus datos.
4. Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley, una vez agotado el trámite de consulta o reclamo ante el Responsable.
5. Revocar la autorización y/o solicitar la supresión del dato cuando el tratamiento no respete los principios, derechos y garantías constitucionales y legales.
6. Acceder de forma gratuita a sus datos personales.
9. Cómo ejercer los derechos — procedimiento para consultas y reclamos
Canal: [protecciondedatos@DOMINIO], o por escrito a [DIRECCIÓN], Bosconia, Cesar.
La solicitud debe identificar al Titular y, cuando se presente por representante o apoderado, acreditar esa calidad.
9.1 · Consultas (artículo 14 de la Ley 1581)
El Titular, sus causahabientes, su representante o apoderado pueden consultar la información que repose en las bases de datos de DEXORA.
- Plazo de respuesta: diez (10) días hábiles contados desde la recepción.
- Si no es posible atenderla en ese término, se informará al interesado antes del vencimiento, expresando los motivos y la fecha en que se atenderá, que en ningún caso superará los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
9.2 · Reclamos (artículo 15 de la Ley 1581)
Cuando el Titular considere que su información debe ser corregida, actualizada o suprimida, o advierta un presunto incumplimiento, puede presentar un reclamo que debe contener: la identificación del Titular, la descripción de los hechos que dan lugar al reclamo, la dirección de contacto y los documentos que quiera hacer valer.
- Si el reclamo está incompleto, DEXORA requerirá al interesado dentro de los cinco (5) días siguientes para que subsane. Transcurridos dos (2) meses desde ese requerimiento sin respuesta, se entiende que desistió.
- Si DEXORA no es competente, dará traslado a quien corresponda en un máximo de dos (2) días hábiles e informará de ello al interesado.
- Recibido el reclamo completo, se incluirá en la base de datos la leyenda «reclamo en trámite» y el motivo, en un término no mayor a dos (2) días hábiles. Esa leyenda se mantendrá hasta que el reclamo sea decidido.
- Plazo de respuesta: quince (15) días hábiles contados desde el día siguiente a la recepción. Si no fuere posible atenderlo en ese término, se informarán los motivos y la fecha de respuesta, que no superará los ocho (8) días hábiles siguientes al vencimiento del primer término.
9.3 · Requisito de procedibilidad
Conforme al artículo 16 de la Ley 1581, el Titular solo puede acudir ante la SIC una vez haya agotado el trámite de consulta o reclamo ante DEXORA.
9.4 · Solicitudes sobre datos cargados por un Cliente
Si la solicitud versa sobre datos que un Cliente cargó en la Plataforma, DEXORA actúa como Encargado y procederá conforme al numeral 4.2.5: trasladará la solicitud al Cliente Responsable dentro de los dos (2) días hábiles siguientes e informará de ello al Titular.
10. Seguridad de la información
DEXORA aplica las siguientes medidas técnicas, humanas y administrativas para proteger la información contra adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento:
- Aislamiento entre Clientes: cada Tenencia opera sobre un espacio de datos separado, con filtrado por tenencia aplicado en la capa de aplicación, contexto de tenencia propagado por petición y pruebas automatizadas que verifican que una tenencia no puede leer datos de otra.
- Control de acceso por roles y permisos: modelo de roles y permisos granulares administrado por cada Cliente, con verificación en cada operación.
- Contraseñas: nunca se almacenan en claro; se guarda su derivación criptográfica con bcrypt.
- Cifrado en tránsito: las comunicaciones entre las aplicaciones y los servidores viajan cifradas con TLS.
- Cifrado de credenciales de terceros: las credenciales de pasarela y de facturación electrónica de cada Cliente se cifran con AES-256-GCM antes de guardarse.
- Cifrado de la base local: la base de datos de la aplicación de escritorio se cifra en el equipo del Cliente con AES-256-GCM, con la clave protegida por el sistema operativo.
- Registro de auditoría: se registran las operaciones de creación, modificación y eliminación, con usuario, fecha, IP y estado anterior y posterior, depurando automáticamente contraseñas, tokens y secretos antes de guardarlos.
- Registro de accesos: se registran los inicios de sesión exitosos y fallidos, cierres de sesión y expiraciones, con IP y agente de usuario.
- Limitación de intentos: los accesos a autenticación están limitados a cinco (5) intentos por minuto por cuenta y origen.
- Sesiones: las sesiones caducan y se renuevan mediante tokens de vigencia limitada.
- Restricción de orígenes: solo se aceptan peticiones desde los dominios autorizados de DEXORA.
- Errores sin datos personales: el sistema de reporte de errores está configurado para no enviar cuerpos de petición ni datos identificables.
- Revisión de proveedores: revisión periódica de accesos y de proveedores.
Ninguna medida de seguridad es infalible. DEXORA no puede garantizar seguridad absoluta, y se obliga a informar oportunamente a los afectados y a la autoridad competente cualquier incidente que comprometa datos personales, en los términos que exija la normativa vigente.
11. Subprocesadores, transferencia y transmisión internacional
Para prestar el servicio, DEXORA se apoya en los siguientes proveedores, que tratan datos por su cuenta o por cuenta de sus Clientes. Todos están ubicados fuera de Colombia, salvo los que se indican.
- Supabase (PostgreSQL): base de datos de producción, con toda la información de todas las Tenencias. Ubicación: Estados Unidos (AWS us-east-1, Virginia).
- Railway: alojamiento del servidor de aplicaciones. Ubicación: [región por confirmar].
- AWS Amplify: alojamiento de las aplicaciones web. Ubicación: [región por confirmar].
- Cloudflare R2: almacenamiento de archivos — imágenes, logotipos, adjuntos y archivo de documentos electrónicos XML. Ubicación: red global de Cloudflare.
- Wompi: pasarela de pagos. Ubicación: Colombia.
- Factus: proveedor tecnológico habilitado por la DIAN para la emisión de documentos electrónicos. Ubicación: Colombia.
- Resend: correo transaccional y comunicaciones comerciales. Ubicación: Estados Unidos.
- Anthropic: asistente de ayuda dentro de la Plataforma; el texto de la pregunta del usuario se envía para generar la respuesta. Ubicación: Estados Unidos.
- Upstash (Redis): caché de permisos y control de intentos de acceso; incluye direcciones IP. Ubicación: [región por confirmar].
- GlitchTip / Sentry: reporte de errores de la aplicación, configurado sin datos personales. Ubicación: [según despliegue].
- GitHub: distribución de las versiones de la aplicación de escritorio. No trata datos de Clientes. Ubicación: Estados Unidos.
Marco legal aplicable. La transferencia y transmisión internacional se realiza conforme a los artículos 24 y 26 de la Ley 1581 de 2012 y al Decreto 1074 de 2015. Estados Unidos figura en la lista de países con nivel adecuado de protección declarada por la SIC en la Circular Externa 005 de 2017, modificada por la Circular Externa 002 de 2018. Respecto de los demás destinos, la transmisión se ampara en la necesidad para la ejecución del contrato celebrado con el Titular y en las cláusulas contractuales de confidencialidad y seguridad exigidas a cada proveedor.
El listado vigente se publica en [DOMINIO]/subprocesadores y sus cambios sustanciales se informan a los Clientes.
12. Vigencia de las bases de datos y período de conservación
1. Los datos personales se conservan durante el tiempo necesario para cumplir las finalidades del numeral 6 y mantener la relación contractual.
2. Terminada la relación, se conservan durante los plazos exigidos por las normas contables, tributarias y comerciales: cinco (5) años o hasta la firmeza de la declaración correspondiente para efectos tributarios (artículo 632 del Estatuto Tributario, modificado por el artículo 46 de la Ley 962 de 2005), y diez (10) años para los libros y papeles del comerciante (artículo 28 de la Ley 962 de 2005).
3. Cumplidos esos plazos, la información se suprime o se anonimiza de forma irreversible.
4. Registros técnicos y de auditoría: [N].
5. Datos cargados por los Clientes (DEXORA como Encargado): la conservación se rige por los Términos y Condiciones — exportación disponible durante los sesenta (60) días siguientes a la terminación, y eliminación posterior.
6. La revocatoria de la autorización o la solicitud de supresión no procede mientras exista un deber legal o contractual de conservación.
13. Registro Nacional de Bases de Datos (RNBD)
Conforme al artículo 2.2.2.26.1.2 del Decreto 1074 de 2015, modificado por el Decreto 090 de 2018, están obligadas a registrar sus bases de datos ante la SIC las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT y las personas jurídicas de naturaleza pública.
Con la UVT de 2026 fijada en $52.374 (Resolución DIAN 000238 de 2025), el umbral equivale a $5.237.400.000.
Si en algún momento surge la obligación, los plazos de la Circular Externa 003 de 2018 de la SIC son: registro de bases nuevas dentro de los dos (2) meses siguientes a su creación; actualización anual entre el 2 de enero y el 31 de marzo; reporte de cambios sustanciales dentro de los primeros diez (10) días hábiles del mes siguiente; reporte semestral de reclamos en los primeros quince (15) días hábiles de febrero y de agosto; y reporte de incidentes de seguridad dentro de los quince (15) días hábiles siguientes a su detección.
14. Vigencia y modificaciones de esta Política
1. Esta Política rige a partir del [FECHA].
2. DEXORA puede modificarla. Conforme al artículo 2.2.2.25.3.2 del Decreto 1074 de 2015, cualquier cambio sustancial se comunicará al Titular antes de implementarlo o, a más tardar, al momento de implementarlo, por el correo registrado y mediante aviso en [DOMINIO].
3. La versión vigente, y las anteriores, estarán siempre disponibles en [DOMINIO]/legal/tratamiento-de-datos.
Aprobada por: [Representante legal — nombre y cédula]. IKISOFT AUTOMATIONS S.A.S., NIT [NIT], Bosconia, Cesar, Colombia.