Política de tratamiento de datos personales
Última actualización: 11 de agosto de 2026
En cumplimiento de la Ley 1581 de 2012, el Decreto 1074 de 2015 (que compiló el Decreto 1377 de 2013) y demás normas que regulan el régimen de protección de datos personales (Habeas Data) en Colombia, Luis Carlos Laguna Tinoco (persona natural comerciante), identificado con C.C. 1.045.688.450 (número que obra como NIT, sin dígito de verificación, para la persona natural), en su calidad de Responsable del Tratamiento, adopta la presente Política de Tratamiento de Datos Personales. Paxioli es un producto de We Are Novacode.
1. Responsable del tratamiento
- Responsable: Luis Carlos Laguna Tinoco (persona natural comerciante)
- Identificación: C.C. 1.045.688.450 (número que obra como NIT, sin dígito de verificación, para la persona natural)
- Producto de: We Are Novacode (producto: Paxioli)
- Domicilio: Calle 116 No. 42B-91, Barranquilla, Atlántico, Colombia
- Correo electrónico (PQRS / Habeas Data): hola@paxioli.com
- Teléfono: +57 300 4091010
- Área responsable de la atención de peticiones, consultas y reclamos: Luis Carlos Laguna Tinoco · hola@paxioli.com
2. Definiciones
Se entiende por dato personal cualquier información vinculada a una persona natural determinada o determinable; titular, la persona cuyos datos son objeto de tratamiento; tratamiento, cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión); responsable, quien decide sobre el tratamiento; encargado, quien realiza el tratamiento por cuenta del responsable; y autorización, el consentimiento previo, expreso e informado del titular.
Esta Política distingue además dos figuras que el artículo 3 de la Ley 1581 y los artículos 24 a 26 del Decreto 1377 de 2013 tratan de manera diferente: la transmisión, que es el envío de datos a un encargado que actúa por cuenta del responsable, y la transferencia, que es el envío de datos a un tercero que los recibe como responsable independiente.
3. Alcance: Paxioli como responsable y como encargado
Esta Política aplica a los datos personales de los usuarios que se registran en Paxioli y de las personas de contacto de las empresas clientes, respecto de los cuales actuamos como Responsable.
Los datos personales de empleados, clientes, proveedores y otros terceros que las empresas usuarias cargan en la Plataforma (por ejemplo, para facturar o liquidar nómina) son tratados por Paxioli en calidad de Encargado, por cuenta y bajo las instrucciones de la empresa usuaria, quien actúa como responsable frente a esos titulares y debe contar con las autorizaciones que la ley exija. Las condiciones de ese encargo constan en el Acuerdo de Encargo del Tratamiento, que desarrolla el artículo 25 del Decreto 1377 de 2013.
4. Principios
El tratamiento se rige por los principios de legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, conforme a la Ley 1581 de 2012.
5. Finalidades del tratamiento
Los datos personales serán tratados para las siguientes finalidades: (i) la prestación del servicio de software contable y facturación electrónica; (ii) la gestión de la relación contractual y de los pagos recurrentes de la suscripción; (iii) la emisión y validación de documentos electrónicos ante la DIAN a través del proveedor tecnológico autorizado; (iv) el cumplimiento de obligaciones legales, contables y tributarias; (v) la atención de soporte, consultas y reclamos; (vi) el envío de comunicaciones operativas del servicio; y (vii) cuando el titular use las funciones opcionales de inteligencia artificial, el procesamiento de los documentos que él mismo cargue para ese fin.
El envío de comunicaciones comerciales o de marketing se realiza únicamente con la autorización adicional, expresa y opcional del titular (casilla de novedades, que nace desmarcada y cuya aceptación queda registrada con fecha). Esta autorización es revocable en cualquier momento sin afectar el servicio.
6. Datos sensibles: el módulo de nómina
Paxioli no solicita datos sensibles para el registro de la cuenta. Sin embargo, la Plataforma sí trata datos sensibles cuando una empresa usuaria liquida su nómina: afiliación a EPS, ARL y fondos de pensiones, incapacidades y licencias, y eventualmente descuentos por aportes sindicales. La información sobre salud y sobre afiliación sindical es dato sensible conforme al artículo 5 de la Ley 1581 de 2012.
Frente a esa información Paxioli actúa como Encargado. Esa calidad no lo exime de aplicar medidas reforzadas, que son:
- Acceso restringido por rol: el módulo de nómina no es visible para los usuarios que no lo tienen asignado.
- Aislamiento lógico de la información de cada empresa usuaria.
- Cifrado en tránsito (HTTPS/TLS) en todas las comunicaciones con la Plataforma.
- Minimización: no se solicitan diagnósticos ni historias clínicas, solo los campos necesarios para liquidar y reportar la nómina.
- Registro de la actividad de los usuarios sobre la información sensible.
Obligación de la empresa usuaria. El tratamiento de datos sensibles exige autorización expresa del titular e informarle que no está obligado a autorizarlo y que ninguna actividad puede condicionarse a que suministre esos datos (artículo 6 de la Ley 1581 y artículo 6 del Decreto 1377 de 2013). Obtener y conservar la autorización de sus empleados corresponde a la empresa usuaria en su calidad de responsable.
Catálogo cerrado. Para no dejarlo a la interpretación, esta es la lista completa de la información con contenido sensible, o cercano a lo sensible, que el módulo de nómina almacena:
- Afiliaciones a seguridad social: la EPS, el fondo de pensiones, la ARL con su nivel de riesgo, la caja de compensación familiar y el fondo de cesantías a los que está afiliado el trabajador. Se guarda la entidad, no información clínica.
- Novedades de salud y licencias: el tipo de novedad (incapacidad de origen común, incapacidad de origen laboral, licencia de maternidad, licencia de paternidad, licencia remunerada y licencia no remunerada), sus fechas de inicio y fin y los días liquidados.
- Deducciones que pueden revelar información personal: aportes sindicales, aportes a cooperativas, embargos judiciales, préstamos y libranzas. Se guarda el concepto y el valor descontado, no su causa.
- Datos que el trabajador declara para la retención en la fuente: si tiene personas a cargo y cuántas, los intereses de vivienda, los aportes voluntarios a pensión y el valor mensual de medicina prepagada. Se guarda el valor, no la entidad ni el plan contratado.
- Identificación y pago: tipo y número de documento, fecha de nacimiento, sexo, dirección, correo, teléfono, cargo, salario, cuenta bancaria en la que se le paga y, si la empresa usuaria decide cargarla, la fotografía del trabajador.
Lo que la Plataforma no pide y no tiene dónde guardar: diagnósticos, códigos CIE-10 e historias clínicas; datos biométricos como huellas o reconocimiento facial; tipo de sangre; origen étnico o racial; condición de discapacidad; estado civil; orientación sexual; convicciones religiosas o filosóficas; y filiación política. No existen campos para esa información.
Las novedades tienen un campo de observaciones de texto libre. Si la empresa usuaria escribe allí un diagnóstico u otra información clínica, lo hace por decisión propia: la Plataforma no lo solicita y recomendamos no hacerlo.
Soportes de incapacidad. Hoy la Plataforma no exige ni almacena el soporte médico de la incapacidad: esta se registra como una novedad con su tipo y sus fechas, y la custodia del soporte queda en manos de la empresa usuaria, que es a quien la normativa de seguridad social se la exige y quien debe conservarlo por el tiempo que esa normativa le señale. Si más adelante se habilita la carga de esos documentos, se conservarán mientras la cuenta esté vigente y se eliminarán junto con el resto de la información de la empresa usuaria, en los plazos de conservación descritos en este documento.
7. Datos de menores de edad
El servicio no está dirigido a menores de edad y la Plataforma no tiene campos para registrar beneficiarios ni datos de menores: el módulo de nómina trabaja con el empleado, su contrato y sus novedades. Si una empresa usuaria escribe datos de un menor en un campo de texto libre, lo hace por decisión propia.
En ese caso el tratamiento debe responder al interés superior del menor y al respeto de sus derechos fundamentales, conforme al artículo 7 de la Ley 1581 de 2012 y al artículo 12 del Decreto 1377 de 2013; la autorización la otorga el representante legal del menor, previo ejercicio del derecho del menor a ser escuchado, y su obtención corresponde a la empresa usuaria. Esa declaración se le exige al aceptar el Acuerdo de Encargo del Tratamiento, que es requisito para usar la Plataforma y cuya aceptación queda registrada con fecha, hora y versión.
8. Derechos del titular
De acuerdo con el artículo 8 de la Ley 1581 de 2012, el titular tiene derecho a:
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso que se ha dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la ley.
- Revocar la autorización y/o solicitar la supresión del dato cuando no exista un deber legal o contractual de conservarlo.
- Acceder de forma gratuita a sus datos personales objeto de tratamiento.
9. Procedimiento para ejercer los derechos (arts. 14 a 16, Ley 1581 de 2012)
El titular, sus causahabientes o su representante podrán ejercer sus derechos escribiendo a hola@paxioli.com, indicando nombre e identificación del titular, la descripción de los hechos o de la solicitud, la dirección o correo de notificación y los documentos de soporte.
- Consultas (art. 14): se atenderán en un término máximo de diez (10) días hábiles contados a partir de su recibo. Si no fuere posible atenderla en ese término, se informará al interesado, expresando los motivos y la fecha de atención, que en ningún caso superará los cinco (5) días hábiles siguientes al vencimiento del primer término.
- Reclamos (art. 15): si el reclamo está incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes para que subsane; transcurridos dos (2) meses sin respuesta, se entenderá desistido. El reclamo se atenderá en un término máximo de quince (15) días hábiles desde el día siguiente a su recibo completo; si no fuere posible, se informarán los motivos y la nueva fecha, que no superará los ocho (8) días hábiles siguientes al vencimiento del primer término. Una leyenda de "reclamo en trámite" se incluirá en la base de datos en un término no mayor a dos (2) días hábiles.
- Queja ante la SIC (art. 16): el titular solo podrá presentar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo directamente ante Paxioli (requisito de procedibilidad).
- Solicitudes dirigidas a datos que tratamos como encargados: cuando la solicitud recaiga sobre datos cargados por una empresa usuaria (empleados, clientes o proveedores de esa empresa), no la respondemos de fondo, porque no decidimos sobre esos datos: la redirigimos al responsable dentro de los 5 días hábiles siguientes a recibirla y le prestamos la asistencia técnica razonable para que la atienda dentro de los plazos de los artículos 14 y 15 de la Ley 1581 de 2012.
10. Autorización
Al registrarse en la Plataforma y marcar la casilla de aceptación de los Términos y Condiciones y de esta Política, el titular otorga su autorización previa, expresa e informada para el tratamiento de sus datos personales conforme a las finalidades aquí descritas. La autorización consta por medios electrónicos: la Plataforma registra la fecha y hora de la aceptación, registro que sirve como prueba de la autorización y puede ser solicitado por el titular. La autorización para marketing se otorga por separado y de forma opcional (opt-in).
11. Medidas de seguridad
Paxioli implementa medidas técnicas, humanas y administrativas razonables para garantizar la seguridad de los datos y evitar su adulteración, pérdida, consulta, uso o acceso no autorizado, incluyendo: cifrado en tránsito (HTTPS/TLS), aislamiento lógico de la información de cada empresa, control de acceso por roles y almacenamiento privado de archivos. El respaldo de la información consiste en una copia diaria de la base de datos y los archivos del servidor, conservada tres (3) meses, con la restauración probada, más snapshots del servidor completo en la infraestructura del proveedor de alojamiento (OVH Cloud) (ver la sección 8 del Acuerdo de Nivel de Servicio).
12. Incidentes de seguridad y reporte a la Superintendencia
Ante cualquier violación de los códigos de seguridad o riesgo en la administración de la información, el procedimiento es el siguiente:
- 1. Detección y registro del incidente con fecha, hora, sistemas afectados y origen del reporte.
- 2. Clasificación de las categorías de datos y de titulares involucrados, con especial atención a los datos sensibles del módulo de nómina.
- 3. Contención y remediación: cierre del vector de ataque, revocación de credenciales comprometidas y restablecimiento desde copia de seguridad cuando sea necesario.
- 4. Notificación a la empresa usuaria afectada, dentro de las 48 horas siguientes a que tengamos conocimiento del incidente, por el correo registrado de la cuenta, con la descripción del incidente, los datos involucrados, las medidas adoptadas y las acciones que ella debe emprender frente a sus propios titulares. La notificación se envía con la información disponible en ese momento, sin esperar a que se cierre la investigación, y se complementa con actualizaciones posteriores.
- 5. Reporte a la Superintendencia de Industria y Comercio por el canal dispuesto por la entidad, en cumplimiento del artículo 17, literal n, de la Ley 1581 de 2012 (y del artículo 18, literal k, cuando actuamos como encargados), dentro del plazo de quince (15) días hábiles fijado por la Circular Externa 003 de 2018 de la SIC, contados desde que el incidente se detecta y se pone en conocimiento del área responsable.
- 6. Cierre: documentación de la causa raíz y de las medidas correctivas adoptadas.
Quién reporta a la Superintendencia. Paxioli reporta los incidentes que afecten las bases de datos de las que es responsable. Cuando el incidente afecte bases de datos de una empresa usuaria, el reporte le corresponde a ella, que es la responsable de esas bases y quien las tiene registradas a su nombre; Paxioli le entrega la información técnica que necesite para presentarlo dentro del plazo de la Circular Externa 003 de 2018 y cumple, por su parte, el deber de informar del artículo 18, literal k, de la Ley 1581 de 2012. La gestión y el reporte están a cargo de Luis Carlos Laguna Tinoco · hola@paxioli.com.
13. Encargados del tratamiento: transmisión de datos
Para la prestación del servicio, Paxioli transmite datos personales a los siguientes encargados, quienes los tratan por cuenta del Responsable y bajo sus instrucciones, sin decidir sobre ellos y sin poder destinarlos a finalidades propias:
| Tercero | País | Finalidad | Nivel adecuado (SIC) |
|---|---|---|---|
| OVH Cloud | Canadá | Alojamiento de la aplicación y de la base de datos. | Sí |
| Halltec S.A.S. (proveedor tecnológico DIAN) | Colombia | Emisión, firma y reporte de documentos electrónicos ante la DIAN. | Sí |
| Mercado Pago | Colombia | Procesamiento de los pagos de la suscripción y tokenización de tarjetas. | Sí |
| Anthropic | Estados Unidos | Lectura asistida de extractos bancarios, mapeo de archivos de importación y asistente de soporte (contenido de los mensajes del chat). | Sí |
| OpenAI | Estados Unidos | Lectura asistida de extractos bancarios, mapeo de archivos de importación y asistente de soporte (contenido de los mensajes del chat). | Sí |
| Resend | Estados Unidos | Envío de los correos transaccionales del sistema (notificaciones, cobros, alertas). | Sí |
| Google LLC (Google Drive) | Estados Unidos | Almacenamiento cifrado de las copias de seguridad diarias. | Sí |
Conforme al artículo 24 del Decreto 1377 de 2013, estas transmisiones no requieren ser informadas al titular ni contar con una autorización adicional suya, siempre que exista un contrato de transmisión que cumpla los requisitos del artículo 25 (alcance y finalidad del tratamiento, actividades que el encargado realizará por cuenta del responsable y obligaciones de confidencialidad y seguridad). Ese es el mecanismo que aplicamos con cada proveedor de la tabla.
La DIAN y demás autoridades reciben información cuando la ley lo exige, en particular para la validación de los documentos electrónicos; esa entrega obedece a un deber legal y no a una relación de encargo.
14. Terceros responsables: transferencia de datos
Los siguientes terceros reciben datos como responsables independientes: deciden sobre el tratamiento con sus propias finalidades y políticas, por lo que la operación es una transferencia y no una transmisión:
| Tercero | País | Finalidad | Nivel adecuado (SIC) |
|---|---|---|---|
| Google LLC | Estados Unidos | Analítica de uso del sitio web (Google Analytics), previa aceptación de cookies. | Sí |
| Meta Platforms, Inc. | Estados Unidos | Medición y audiencias publicitarias (píxel), previa aceptación de cookies. | Sí |
Estas herramientas operan únicamente en el sitio web público y solo cuando el visitante acepta las cookies correspondientes en el banner de consentimiento. Si elige "Solo esenciales", no se produce transferencia alguna hacia ellas. El detalle de cada cookie está en la Política de Cookies.
15. Transferencias y transmisiones internacionales
Algunos de los terceros de las secciones 13 y 14 están ubicados fuera de Colombia.
Base legal principal. La Superintendencia de Industria y Comercio mantiene, en el numeral 3.2 del Capítulo Tercero del Título V de su Circular Única, el listado de países que se consideran con un nivel adecuado de protección de datos personales. Ese listado incluye, entre otros, a los Estados miembros de la Unión Europea, Estados Unidos, Canadá, Argentina, México, Perú, Costa Rica y Corea del Sur. Los países de destino de nuestros proveedores que figuran en ese listado son: Canadá y Estados Unidos. Por tratarse de países con nivel adecuado, la operación no requiere declaración de conformidad ante la SIC (artículo 26 de la Ley 1581 de 2012 y artículo 2.2.2.25.5.2 del Decreto 1074 de 2015).
Fundamento subsidiario. De manera adicional, y para cualquier destino que no estuviera cubierto por el listado anterior, la operación se ampara en la autorización previa, expresa e informada del titular, otorgada al aceptar esta Política (artículo 26, literal a, de la Ley 1581 de 2012) y en que resulta necesaria para la ejecución del contrato celebrado con el titular (literal e del mismo artículo).
Controles aplicables en todo caso. Con cada encargado internacional se aplica el contrato de transmisión del artículo 25 del Decreto 1377 de 2013 y los compromisos de confidencialidad y seguridad correspondientes. Es importante precisar que en el régimen colombiano el contrato de transmisión es el mecanismo de la relación responsable-encargado y no una vía autónoma de transferencia.
16. Conservación de los datos
Los datos personales se conservarán mientras subsista la relación contractual y, una vez terminada, durante los plazos necesarios para atender obligaciones legales. La información contable y tributaria está sujeta a los términos de conservación de la ley colombiana (en general, 10 años para libros y soportes del comerciante). Al cancelar la suscripción, la cuenta de la empresa usuaria pasa a un modo de consulta (solo lectura) durante 6 meses, período en el cual puede revisar y exportar su información; después, los datos se eliminan o anonimizan dentro de los doce (12) meses siguientes, pudiendo persistir en las copias de seguridad del servidor durante su período de retención, que es de tres (3) meses, hasta que la copia se sobrescriba en su ciclo normal, salvo deber legal de conservación.
17. Vigencia
Esta Política rige a partir de su publicación, se identifica con el número de versión y la fecha que aparecen al final de este documento, y permanecerá vigente mientras se realice tratamiento de datos personales. Cualquier cambio sustancial será comunicado oportunamente a través del correo registrado o de avisos en la Plataforma, antes de su entrada en vigencia.
18. Contacto
Para el ejercicio de sus derechos o cualquier consulta sobre el tratamiento de sus datos, escríbanos a hola@paxioli.com o al +57 300 4091010.
Versión 1.1 · Actualizada el 11 de agosto de 2026
