Política de privacidad
Última actualización: 11 de agosto de 2026
En Paxioli, producto de We Are Novacode y operado por Luis Carlos Laguna Tinoco (persona natural comerciante), identificado con C.C. 1.045.688.450 (número que obra como NIT, sin dígito de verificación, para la persona natural), con domicilio en Calle 116 No. 42B-91, Barranquilla, Atlántico, Colombia, valoramos tu privacidad. Esta Política explica qué información recolectamos, cómo la usamos, con quién la compartimos y qué derechos tienes. Complementa nuestra Política de Tratamiento de Datos Personales, nuestra Política de Cookies y el Acuerdo de Encargo del Tratamiento, conforme a la Ley 1581 de 2012 y el Decreto 1074 de 2015.
1. Responsable del tratamiento
- Responsable: Luis Carlos Laguna Tinoco (persona natural comerciante), identificado con C.C. 1.045.688.450 (número que obra como NIT, sin dígito de verificación, para la persona natural)
- Producto de: We Are Novacode (producto: Paxioli)
- Domicilio: Calle 116 No. 42B-91, Barranquilla, Atlántico, Colombia
- Canal de habeas data: hola@paxioli.com
- Área responsable de la atención: Luis Carlos Laguna Tinoco · hola@paxioli.com
2. Tu rol y el nuestro: responsable y encargado
Es importante distinguir dos situaciones:
- Datos de tu cuenta: respecto de los datos de las personas que se registran y usan Paxioli (nombre, correo, teléfono, datos de pago), nosotros actuamos como responsables del tratamiento.
- Datos que tú cargas: respecto de los datos personales de tus empleados, clientes, proveedores y demás terceros que registras en la Plataforma (por ejemplo, para facturación o nómina), tú eres el responsable del tratamiento y Paxioli actúa como encargado: los tratamos únicamente por tu cuenta, bajo tus instrucciones y para prestarte el Servicio. Es tu deber contar con la autorización de esos titulares cuando la ley la exija.
Las condiciones de esa relación de encargo (instrucciones, confidencialidad, seguridad, subencargados, asistencia en el ejercicio de derechos, incidentes y destino de los datos al terminar) constan en el Acuerdo de Encargo del Tratamiento, en los términos del artículo 25 del Decreto 1377 de 2013.
3. Información que recolectamos
- Datos de registro: nombre, correo electrónico, teléfono y datos de tu empresa (razón social, NIT, responsabilidades fiscales).
- Datos de facturación y pago: los necesarios para procesar tu suscripción a través de la pasarela de pagos. El número completo y el código de seguridad de tu tarjeta se tokenizan y quedan custodiados por la pasarela; Paxioli solo conserva la franquicia, los últimos cuatro dígitos, la fecha de vencimiento y el nombre del tarjetahabiente como referencia.
- Datos operativos: la información que cargas en la Plataforma (terceros, empleados y su nómina, productos, documentos contables y tributarios, extractos bancarios que decides importar).
- Datos técnicos: dirección IP, tipo de dispositivo, navegador y registros de actividad necesarios para la seguridad y operación del Servicio.
4. Datos sensibles: el módulo de nómina
Para ser claros y no minimizar el asunto: la Plataforma sí puede contener datos sensibles. Cuando una empresa usuaria liquida su nómina en Paxioli, registra información de afiliación a EPS, ARL y fondos de pensiones, incapacidades y licencias, y eventualmente descuentos por aportes sindicales. La información sobre salud y sobre afiliación sindical es dato sensible en los términos del artículo 5 de la Ley 1581 de 2012.
Frente a esos datos Paxioli actúa como Encargado, por cuenta de la empresa usuaria. Esa calidad no nos exime de aplicar medidas reforzadas, que son las siguientes:
- Acceso restringido por rol dentro de la empresa usuaria: el módulo de nómina no es visible para los usuarios que no lo tienen asignado.
- Aislamiento lógico de la información de cada empresa, de modo que ninguna empresa usuaria pueda ver la nómina de otra.
- Cifrado en tránsito (HTTPS/TLS) en todas las comunicaciones con la Plataforma.
- Minimización: no solicitamos diagnósticos ni historias clínicas; la Plataforma solo requiere los campos necesarios para liquidar y reportar la nómina.
- Registro de la actividad de los usuarios sobre la información sensible.
Advertencia a la empresa usuaria. El tratamiento de datos sensibles exige autorización expresa del titular, informarle que por tratarse de datos sensibles no está obligado a autorizar su tratamiento y que ninguna actividad puede condicionarse a que los suministre (artículo 6 de la Ley 1581 y artículo 6 del Decreto 1377 de 2013). Obtener y conservar esa autorización de tus empleados es tu obligación como responsable, no de Paxioli.
Catálogo cerrado. Para no dejarlo a la interpretación, esta es la lista completa de la información con contenido sensible, o cercano a lo sensible, que el módulo de nómina almacena:
- Afiliaciones a seguridad social: la EPS, el fondo de pensiones, la ARL con su nivel de riesgo, la caja de compensación familiar y el fondo de cesantías a los que está afiliado el trabajador. Se guarda la entidad, no información clínica.
- Novedades de salud y licencias: el tipo de novedad (incapacidad de origen común, incapacidad de origen laboral, licencia de maternidad, licencia de paternidad, licencia remunerada y licencia no remunerada), sus fechas de inicio y fin y los días liquidados.
- Deducciones que pueden revelar información personal: aportes sindicales, aportes a cooperativas, embargos judiciales, préstamos y libranzas. Se guarda el concepto y el valor descontado, no su causa.
- Datos que el trabajador declara para la retención en la fuente: si tiene personas a cargo y cuántas, los intereses de vivienda, los aportes voluntarios a pensión y el valor mensual de medicina prepagada. Se guarda el valor, no la entidad ni el plan contratado.
- Identificación y pago: tipo y número de documento, fecha de nacimiento, sexo, dirección, correo, teléfono, cargo, salario, cuenta bancaria en la que se le paga y, si la empresa usuaria decide cargarla, la fotografía del trabajador.
Lo que la Plataforma no pide y no tiene dónde guardar: diagnósticos, códigos CIE-10 e historias clínicas; datos biométricos como huellas o reconocimiento facial; tipo de sangre; origen étnico o racial; condición de discapacidad; estado civil; orientación sexual; convicciones religiosas o filosóficas; y filiación política. No existen campos para esa información.
Las novedades tienen un campo de observaciones de texto libre. Si la empresa usuaria escribe allí un diagnóstico u otra información clínica, lo hace por decisión propia: la Plataforma no lo solicita y recomendamos no hacerlo.
Soportes de incapacidad. Hoy la Plataforma no exige ni almacena el soporte médico de la incapacidad: esta se registra como una novedad con su tipo y sus fechas, y la custodia del soporte queda en manos de la empresa usuaria, que es a quien la normativa de seguridad social se la exige y quien debe conservarlo por el tiempo que esa normativa le señale. Si más adelante se habilita la carga de esos documentos, se conservarán mientras la cuenta esté vigente y se eliminarán junto con el resto de la información de la empresa usuaria, en los plazos de conservación descritos en este documento.
5. Datos de menores de edad
El Servicio está dirigido a empresas y a personas mayores de edad y no recolectamos deliberadamente datos de menores para nuestras propias finalidades. Aun así, hay que decir qué pasaría si una empresa usuaria llegara a registrar datos de un menor de edad.
En ese caso el tratamiento se realiza en interés superior del menor y respetando sus derechos fundamentales, conforme al artículo 7 de la Ley 1581 de 2012 y al artículo 12 del Decreto 1377 de 2013. La autorización debe ser otorgada por el representante legal del menor, previo ejercicio del derecho del menor a ser escuchado, y su obtención corresponde a la empresa usuaria en su calidad de responsable.
Qué hay hoy en la Plataforma. Conviene precisarlo: Paxioli no tiene campos para registrar beneficiarios ni datos de menores de edad. El módulo de nómina trabaja con el empleado, su contrato y sus novedades. Si una empresa usuaria escribe datos de un menor en un campo de texto libre (por ejemplo, en las observaciones de una novedad), lo hace por decisión propia y bajo su responsabilidad como responsable del tratamiento.
Declaración de la empresa usuaria. Sí la exigimos. Al aceptar el Acuerdo de Encargo del Tratamiento, que es requisito para usar la Plataforma, la empresa usuaria declara que cuenta con la autorización expresa de sus empleados para el tratamiento de sus datos sensibles y, cuando registre datos de menores, con la autorización de su representante legal. Esa aceptación queda registrada con la fecha, la hora y la versión del documento aceptado, y sirve como prueba.
6. Finalidades del tratamiento
Usamos tu información para: (i) prestar y mantener el Servicio; (ii) procesar pagos y gestionar tu suscripción, incluidos los cobros recurrentes; (iii) emitir tus documentos electrónicos ante la DIAN a través del proveedor tecnológico; (iv) brindar soporte; (v) cumplir obligaciones legales y tributarias; (vi) mejorar la Plataforma y garantizar su seguridad; y (vii) enviarte comunicaciones operativas del Servicio (cobros, avisos de seguridad, cambios en los términos).
Marketing (opt-in). Solo te enviaremos novedades, consejos y comunicaciones comerciales si marcaste la casilla opcional de novedades al registrarte (o la activas después). Esa casilla nace desmarcada, tu decisión queda registrada con fecha y puedes revocarla en cualquier momento escribiendo a hola@paxioli.com o usando el enlace de baja incluido en los correos, sin que ello afecte el Servicio.
7. Funciones de inteligencia artificial y datos que procesan
Algunas funciones opcionales se apoyan en proveedores de inteligencia artificial, identificados con su país y su finalidad en la tabla de encargados de la sección 9:
- Lectura de extractos bancarios: si eliges importar un extracto en PDF o imagen con IA, el documento se envía al proveedor para extraer los movimientos.
- Mapeo de importaciones: si usas la sugerencia automática de columnas al importar un archivo, se envían únicamente los encabezados y entre tres y cinco filas de muestra, no el archivo completo.
Estas funciones son opcionales y se activan solo cuando tú las usas: siempre tienes la alternativa de importar y mapear manualmente sin que tus documentos salgan de la Plataforma. El envío constituye una transmisión a un encargado, con el régimen que se explica en las secciones 9 y 11.
8. Cookies y tecnologías similares
El sitio y la Plataforma usan cookies propias esenciales (sesión, seguridad y preferencias), que no requieren autorización porque el Servicio no funciona sin ellas, y cookies de analítica y publicidad de terceros que solo se instalan si las aceptas en el banner de consentimiento. Mientras no las aceptes, la analítica queda desactivada mediante el modo de consentimiento y el píxel publicitario no se carga.
El detalle cookie por cookie (nombre, finalidad, duración, titular y tipo) está en la Política de Cookies.
9. Encargados del tratamiento: transmisión de datos
No vendemos tus datos personales. Los siguientes terceros son encargados: tratan la información por cuenta de Paxioli y siguiendo nuestras instrucciones, sin decidir sobre ella y sin poder usarla para finalidades propias. El envío de datos a un encargado es una transmisión (artículo 3, literal d, de la Ley 1581 de 2012).
| Tercero | País | Finalidad | Nivel adecuado (SIC) |
|---|---|---|---|
| OVH Cloud | Canadá | Alojamiento de la aplicación y de la base de datos. | Sí |
| Halltec S.A.S. (proveedor tecnológico DIAN) | Colombia | Emisión, firma y reporte de documentos electrónicos ante la DIAN. | Sí |
| Mercado Pago | Colombia | Procesamiento de los pagos de la suscripción y tokenización de tarjetas. | Sí |
| Anthropic | Estados Unidos | Lectura asistida de extractos bancarios, mapeo de archivos de importación y asistente de soporte (contenido de los mensajes del chat). | Sí |
| OpenAI | Estados Unidos | Lectura asistida de extractos bancarios, mapeo de archivos de importación y asistente de soporte (contenido de los mensajes del chat). | Sí |
| Resend | Estados Unidos | Envío de los correos transaccionales del sistema (notificaciones, cobros, alertas). | Sí |
| Google LLC (Google Drive) | Estados Unidos | Almacenamiento cifrado de las copias de seguridad diarias. | Sí |
Conforme al artículo 24 del Decreto 1377 de 2013, la transmisión a un encargado no requiere autorización adicional del titular cuando existe un contrato de transmisión que cumpla los requisitos del artículo 25 (alcance y finalidad del tratamiento, actividades que el encargado realiza por cuenta del responsable y obligaciones de confidencialidad y seguridad). Esa es la base legal que aplicamos con cada uno de los proveedores de la tabla anterior.
La DIAN y demás autoridades reciben información cuando la ley lo exige, en particular para la validación de los documentos electrónicos. Esa entrega no es una transmisión contractual sino el cumplimiento de un deber legal.
10. Terceros responsables: transferencia de datos
Los siguientes terceros no actúan por cuenta de Paxioli: deciden sobre los datos como responsables independientes, con sus propias políticas y finalidades. El envío de datos a un tercero responsable es una transferencia (artículo 3, literal c, de la Ley 1581 de 2012) y tiene un régimen distinto al de la transmisión.
| Tercero | País | Finalidad | Nivel adecuado (SIC) |
|---|---|---|---|
| Google LLC | Estados Unidos | Analítica de uso del sitio web (Google Analytics), previa aceptación de cookies. | Sí |
| Meta Platforms, Inc. | Estados Unidos | Medición y audiencias publicitarias (píxel), previa aceptación de cookies. | Sí |
Estas herramientas solo se activan en el sitio público y únicamente si aceptas las cookies correspondientes. Si eliges "Solo esenciales" no se produce ninguna transferencia hacia ellas. Tu relación con esos terceros se rige, además, por sus propias políticas de privacidad.
11. Transferencias y transmisiones internacionales
Parte de la infraestructura y de los proveedores del Servicio está fuera de Colombia. Los destinos actuales son los que figuran en las tablas de las secciones 9 y 10.
Base legal principal: país con nivel adecuado de protección. La Superintendencia de Industria y Comercio mantiene, en el numeral 3.2 del Capítulo Tercero del Título V de su Circular Única, el listado de países que se consideran con un nivel adecuado de protección de datos. Ese listado incluye, entre otros, a los Estados miembros de la Unión Europea, Estados Unidos, Canadá, Argentina, México, Perú, Costa Rica y Corea del Sur. Los países a los que hoy enviamos datos y que figuran en ese listado son: Canadá y Estados Unidos. Tratándose de países con nivel adecuado, la transferencia no requiere declaración de conformidad ante la SIC (artículo 26 de la Ley 1581 de 2012 y artículo 2.2.2.25.5.2 del Decreto 1074 de 2015).
Fundamento subsidiario. De manera adicional, y para los destinos que no estuvieran cubiertos por el listado anterior, la operación se ampara en tu autorización previa, expresa e informada, otorgada al aceptar esta Política (artículo 26, literal a, de la Ley 1581 de 2012), y en que la operación es necesaria para la ejecución del contrato que celebras con nosotros (literal e del mismo artículo).
Además del fundamento, el control. Con cada encargado internacional aplicamos el contrato de transmisión del artículo 25 del Decreto 1377 de 2013 y los compromisos de confidencialidad y seguridad correspondientes. Las funciones de inteligencia artificial siguen siendo opcionales: si prefieres que tus documentos no salgan de la Plataforma, usa la importación manual.
12. Seguridad de la información
Aplicamos medidas técnicas, administrativas y organizativas razonables: cifrado en tránsito (HTTPS/TLS), aislamiento de datos entre empresas, almacenamiento privado de archivos y control de acceso por roles. El respaldo de la información consiste en una copia diaria de la base de datos y los archivos del servidor, conservada tres (3) meses, con la restauración probada, más snapshots del servidor completo en la infraestructura del proveedor de alojamiento (OVH Cloud). El detalle y sus alcances están en la sección 8 del Acuerdo de Nivel de Servicio. Ningún sistema es infalible, pero trabajamos para minimizar riesgos.
13. Incidentes de seguridad: qué hacemos y a quién avisamos
Un incidente de seguridad es cualquier violación de los códigos de seguridad o pérdida, robo o acceso no autorizado a la información. Cuando ocurre, este es el procedimiento:
- 1. Detección y registro. El incidente se registra con fecha y hora de detección, sistemas afectados y quién lo reportó.
- 2. Clasificación. Se determina qué categorías de datos y qué titulares están involucrados, y si hay datos sensibles de por medio (por ejemplo, del módulo de nómina).
- 3. Contención y remediación. Se cierra el vector de ataque, se revocan credenciales comprometidas y se restablece el servicio desde copia de seguridad si es necesario.
- 4. Notificación al cliente afectado, dentro de las 48 horas. Se informa a la empresa usuaria por el correo registrado de la cuenta, dentro de las 48 horas siguientes a que tengamos conocimiento del incidente, describiendo qué pasó, qué datos estuvieron involucrados, qué medidas se tomaron y qué debe hacer ella frente a sus propios titulares. No esperamos a cerrar la investigación para avisar: enviamos lo que se sepa en ese momento y seguimos actualizando a medida que avanza.
- 5. Reporte a la Superintendencia de Industria y Comercio. El incidente se reporta a la SIC por el canal que la entidad tiene dispuesto para ello, en cumplimiento del artículo 17, literal n, de la Ley 1581 de 2012 (y del artículo 18, literal k, cuando actuamos como encargados), dentro del plazo fijado por la Circular Externa 003 de 2018 de la SIC, que es de quince (15) días hábiles contados desde que el incidente se detecta y se pone en conocimiento del área responsable.
- 6. Cierre y lecciones aprendidas. Se documenta la causa raíz y las medidas adoptadas para que no se repita.
Cuando el incidente afecte datos que tratamos como encargados, la notificación a los titulares corresponde a la empresa usuaria en su calidad de responsable; nosotros le entregamos toda la información necesaria para que pueda hacerlo.
Quién reporta a la Superintendencia. Reportamos los incidentes que afecten las bases de datos de las que somos responsables. Cuando el incidente afecte bases de datos de una empresa usuaria, el reporte le corresponde a ella, que es la responsable de esas bases y quien las tiene registradas a su nombre; nosotros le entregamos la información técnica que necesite para presentarlo dentro del plazo de la Circular Externa 003 de 2018 y cumplimos, por nuestra parte, el deber de informar del artículo 18, literal k, de la Ley 1581 de 2012. La gestión y el reporte están a cargo de Luis Carlos Laguna Tinoco · hola@paxioli.com.
14. Conservación y eliminación de datos
- Cuenta activa: conservamos tus datos mientras tu suscripción esté vigente (incluida la suspensión por mora, durante la cual la información se conserva).
- Al cancelar la suscripción (acceso de consulta): tu cuenta pasa a un modo de consulta (solo lectura) durante 6 meses, en el que puedes revisar y exportar tu información (reportes, libros y listados) sin registrar operaciones nuevas. Vencido ese período, eliminamos o anonimizamos los datos de tu empresa dentro de los doce (12) meses siguientes, salvo la información que debamos conservar por obligación legal (por ejemplo, soportes de facturación de nuestro propio negocio).
- Copias de seguridad: tras la eliminación, los datos aún pueden persistir en las copias de seguridad del servidor durante el período de retención, que es de tres (3) meses. Vencido ese plazo la copia se sobrescribe en su ciclo normal y el dato desaparece también de allí.
- Tu obligación contable: los libros y soportes contables son tuyos y la ley te exige conservarlos (en general, por 10 años). Exporta y custodia tus copias; Paxioli no sustituye ese deber.
15. POS y datos almacenados en tu dispositivo
Si usas el punto de venta en modo sin conexión, las ventas pendientes y el catálogo se almacenan temporalmente en el dispositivo desde el que operas y se sincronizan con la Plataforma al recuperarse la conexión. Mientras tanto, la custodia de ese dispositivo (y de los datos que contiene) es tu responsabilidad.
16. Tus derechos
Como titular de los datos, tienes derecho a conocer, actualizar, rectificar y suprimir tu información, a solicitar prueba de la autorización, a revocarla y a presentar quejas ante la Superintendencia de Industria y Comercio (SIC), en los términos de la Ley 1581 de 2012. El procedimiento y los plazos de respuesta están detallados en nuestra Política de Tratamiento de Datos Personales. El canal de atención es hola@paxioli.com.
17. Cambios a esta política
Podemos actualizar esta Política. Publicaremos la versión vigente en esta página con su número de versión y su fecha de actualización y, si el cambio es sustancial (nuevas finalidades, nuevos destinatarios o transferencias), te lo comunicaremos por correo o dentro de la Plataforma antes de que entre en vigencia.
18. Contacto
Para consultas sobre privacidad, escríbenos a hola@paxioli.com o al +57 300 4091010.
Versión 1.1 · Actualizada el 11 de agosto de 2026
