DATACTAR S.A.S. · NIT: 902032203
Política de tratamiento y protección de datos personales
En cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes.
Vigencia original: Febrero 2026
Última actualización: Junio 2026
Versión: 1.1
Índice de la política
01 · Identificación del responsable del tratamiento
02 · Objeto de la política
03 · Marco legal
04 · Definiciones
05 · Principios rectores
06 · Datos personales que recopila DATACTAR
07 · Finalidades del tratamiento
08 · Derechos de los titulares
09 · Autorización para el tratamiento
10 · Tratamiento de datos sensibles
11 · Tratamiento de datos de niños, niñas y adolescentes
12 · Tratamiento mediante sistemas de inteligencia artificial
13 · Medidas de seguridad
14 · Transferencia y transmisión internacional de datos
15 · Registro Nacional de Bases de Datos (RNBD)
16 · Procedimiento para consultas y reclamos
17 · DATACTAR como encargado del tratamiento
18 · Retención y eliminación de datos
19 · Relación con avisos de privacidad específicos por servicio
20 · Vigencia y modificaciones
1. Identificación del responsable del tratamiento
Razón social: DATACTAR S.A.S.
Domicilio: Bogotá D.C., Colombia
Correo electrónico: datactar@gmail.com
Sitio web: www.datactar.com
Teléfono: 3004486402
DATACTAR S.A.S. (en adelante “DATACTAR” o “la Empresa”) es una sociedad por acciones simplificada constituida bajo las leyes de la República de Colombia, dedicada al desarrollo de software, gestión de datos, consultoría tecnológica, integración de sistemas de información y al diseño y operación de agentes conversacionales basados en inteligencia artificial bajo la línea Nodo by Datactar.
2. Objeto de la política
La presente política tiene como objeto establecer los criterios, procedimientos y lineamientos que DATACTAR aplicará para la recolección, almacenamiento, uso, circulación, supresión y, en general, el tratamiento de datos personales contenidos en las bases de datos de la Empresa, en cumplimiento de lo dispuesto en la Ley Estatutaria 1581 de 2012, el Decreto Reglamentario 1377 de 2013 (compilado en el Decreto 1074 de 2015) y demás normas concordantes.
Esta política aplica a todos los datos personales recopilados y tratados por DATACTAR en su condición de Responsable del Tratamiento, así como en su condición de Encargado del Tratamiento cuando actúe por cuenta de terceros en el marco de sus servicios tecnológicos, incluyendo el tratamiento realizado mediante agentes conversacionales de inteligencia artificial operados para sus clientes.
3. Marco legal
Constitución Política de Colombia, Artículos 15 y 20. Ley Estatutaria 1581 de 2012 — Régimen General de Protección de Datos Personales. Decreto 1377 de 2013 — Reglamentario parcial de la Ley 1581 de 2012. Decreto 1074 de 2015 — Decreto Único Reglamentario del Sector Comercio, Industria y Turismo (Título 26). Decreto 090 de 2018 — Reglamentación del Registro Nacional de Bases de Datos (RNBD). Sentencia C-748 de 2011 de la Corte Constitucional. Circulares y directrices de la Superintendencia de Industria y Comercio (SIC).
4. Definiciones
Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales. Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento. Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. Dato Público: Dato que no sea semiprivado, privado o sensible. Dato Semiprivado: Dato que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento puede interesar no solo a su titular sino a cierto sector o grupo de personas. Dato Privado: Dato que por su naturaleza íntima o reservada solo es relevante para el titular. Dato Sensible: Dato que afecta la intimidad del titular o cuyo uso indebido puede generar su discriminación. Encargado del Tratamiento: Persona natural o jurídica que realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento. Hábeas Data: Derecho fundamental de toda persona a conocer, actualizar y rectificar la información que se haya recogido sobre ella. Responsable del Tratamiento: Persona natural o jurídica que decida sobre la base de datos y/o el Tratamiento de los datos. Titular: Persona natural cuyos datos personales sean objeto de Tratamiento. Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales. Transferencia: Envío de datos personales por el Responsable y/o Encargado, ubicado en Colombia, a un receptor que a su vez es Responsable del Tratamiento dentro o fuera del país. Transmisión: Tratamiento de datos personales que implica su comunicación dentro o fuera de Colombia para la realización de un Tratamiento por el Encargado por cuenta del Responsable. Sistema de Inteligencia Artificial: Sistema basado en modelos computacionales capaz de generar contenidos, predicciones, recomendaciones o decisiones que influyen en entornos físicos o virtuales, utilizado por DATACTAR para la operación de agentes conversacionales y demás herramientas tecnológicas.
5. Principios rectores
DATACTAR aplicará los siguientes principios en el tratamiento de datos personales, conforme al artículo 4 de la Ley 1581 de 2012: Legalidad: El tratamiento se sujeta a lo establecido en la ley y demás disposiciones que la desarrollen. Finalidad: El tratamiento obedece a una finalidad legítima, la cual es informada al titular. Libertad: El tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del titular. Veracidad: La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Transparencia: Se garantiza al titular el derecho a obtener en cualquier momento información acerca de la existencia de datos que le conciernan. Acceso y circulación restringida: El tratamiento está sujeto a los límites derivados de la naturaleza de los datos y de la autorización del titular. Seguridad: La información se maneja con las medidas técnicas, humanas y administrativas necesarias. Confidencialidad: Todas las personas que intervengan en el tratamiento están obligadas a garantizar la reserva de la información.
6. Datos personales que recopila DATACTAR
6.1. Clientes y usuarios de servicios: datos de identificación, nombre completo, número de identificación, razón social, NIT; datos de contacto, dirección, teléfono, correo electrónico; datos financieros, información bancaria para procesamiento de pagos; datos técnicos, información de uso de plataformas, logs de acceso, dirección IP; datos de interacción con agentes de inteligencia artificial, historial de conversación, preferencias expresadas y solicitudes realizadas a través de agentes conversacionales.
6.2. Datos procesados por cuenta de terceros: En el marco de la prestación de servicios tecnológicos, DATACTAR puede actuar como Encargado del Tratamiento, procesando datos personales de terceros por cuenta de sus clientes, incluyendo los datos recolectados por agentes conversacionales de inteligencia artificial operados bajo la línea Nodo by Datactar. En estos casos, el tratamiento se rige por el contrato de prestación de servicios suscrito con el cliente, quien conserva la condición de Responsable del Tratamiento.
6.3. Empleados, contratistas y proveedores: datos de identificación y contacto; datos laborales y contractuales; datos financieros para pagos y obligaciones tributarias.
7. Finalidades del tratamiento
DATACTAR tratará los datos personales para las siguientes finalidades: ejecutar la relación contractual con clientes, proveedores y empleados; prestar los servicios tecnológicos contratados; procesar datos en nombre de clientes cuando DATACTAR actúe como Encargado del Tratamiento; emitir facturas, cuentas de cobro y documentos comerciales; gestionar el soporte técnico y la atención de solicitudes; enviar comunicaciones relacionadas con el servicio contratado; cumplir con obligaciones legales, fiscales y regulatorias; realizar análisis internos para mejorar la calidad de los servicios y el desempeño de los agentes de inteligencia artificial; contactar a potenciales clientes, previa autorización, con fines comerciales.
8. Derechos de los titulares
De conformidad con el artículo 8 de la Ley 1581 de 2012, los titulares de datos personales tienen los siguientes derechos: conocer, actualizar y rectificar sus datos personales frente a DATACTAR; solicitar prueba de la autorización otorgada para el tratamiento; ser informado por DATACTAR, previa solicitud, respecto del uso que se ha dado a sus datos personales; presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la Ley 1581 de 2012; revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales; acceder en forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
9. Autorización para el tratamiento
DATACTAR solicitará autorización previa, expresa e informada a los titulares para el tratamiento de sus datos personales, incluyendo de forma expresa cuando dicho tratamiento sea realizado, total o parcialmente, mediante agentes conversacionales o sistemas de inteligencia artificial. La autorización podrá obtenerse por cualquier medio que pueda ser objeto de consulta posterior, incluyendo documento físico firmado, aceptación electrónica y conducta inequívoca del titular que permita concluir de forma razonable que otorgó la autorización.
La autorización incluirá como mínimo: la identificación de DATACTAR como responsable o encargado del tratamiento, las finalidades del tratamiento, los derechos del titular, los canales para ejercerlos y, cuando aplique, la indicación de que la interacción es atendida por un agente de inteligencia artificial.
9.1. Casos en que no se requiere autorización: De conformidad con el artículo 10 de la Ley 1581 de 2012, no se requiere autorización cuando se trate de información requerida por una entidad pública en ejercicio de sus funciones legales, datos de naturaleza pública, casos de urgencia médica o sanitaria, tratamiento autorizado por la ley para fines históricos, estadísticos o científicos, o datos relacionados con el Registro Civil de las Personas.
10. Tratamiento de datos sensibles
DATACTAR podrá tratar datos sensibles únicamente cuando el titular haya dado su autorización explícita, cuando el tratamiento sea necesario para salvaguardar su interés vital, cuando sea requerido en el marco de un proceso judicial, o cuando tenga una finalidad histórica, estadística o científica debidamente autorizada. En ningún caso se condicionará la prestación de servicios al suministro de datos sensibles.
Los agentes conversacionales de inteligencia artificial operados por DATACTAR no están diseñados para recolectar datos sensibles de forma rutinaria. Si un cliente requiere dicho tratamiento para un caso de uso específico, deberá implementarse un mecanismo de autorización explícita adicional antes de su puesta en producción.
11. Tratamiento de datos de niños, niñas y adolescentes
DATACTAR no recopila ni trata datos personales de menores de edad de forma directa. En caso de que algún servicio tecnológico —incluyendo agentes conversacionales de inteligencia artificial— involucre el tratamiento de datos de menores, se aplicarán las disposiciones especiales del artículo 7 de la Ley 1581 de 2012, garantizando el respeto de sus derechos fundamentales y requiriendo la autorización del representante legal.
12. Tratamiento mediante sistemas de inteligencia artificial
DATACTAR utiliza sistemas de inteligencia artificial, propios y de terceros, para la prestación de sus servicios, incluyendo el desarrollo y operación de agentes conversacionales bajo la línea Nodo by Datactar. En relación con dicho tratamiento, DATACTAR se compromete a: consentimiento previo a la interacción; privacidad desde el diseño; supervisión humana; trazabilidad; y no exclusividad de la decisión automatizada.
Consentimiento previo a la interacción: cuando un agente de inteligencia artificial vaya a recolectar o procesar datos personales del titular, este deberá contar con la posibilidad de conocer dicha condición y otorgar su autorización antes de que el sistema trate sus datos. Privacidad desde el diseño: los datos enviados a modelos de inteligencia artificial de terceros no incluirán información sensible, financiera completa o confidencial del titular, salvo que exista autorización explícita y una finalidad específica que lo justifique. Supervisión humana: las decisiones generadas por sistemas de inteligencia artificial que puedan producir efectos jurídicos o afectar de manera significativa al titular estarán sujetas a un protocolo de supervisión humana. Trazabilidad: DATACTAR mantendrá registros que permitan demostrar el control sobre el flujo de los datos personales. No exclusividad de la decisión automatizada: en ningún caso un sistema de inteligencia artificial tomará, de forma autónoma y sin posibilidad de revisión humana, decisiones que produzcan efectos jurídicos relevantes o afecten de manera significativa al titular.
13. Medidas de seguridad
DATACTAR implementa medidas técnicas, humanas y administrativas para proteger los datos personales. Técnicas: cifrado de datos en tránsito y en reposo, control de acceso basado en roles, monitoreo de actividad en plataformas, copias de seguridad periódicas, infraestructura en la nube con estándares de seguridad reconocidos y registros de auditoría sobre las interacciones procesadas por agentes de inteligencia artificial. Humanas: capacitación del personal en protección de datos y en el uso responsable de herramientas de inteligencia artificial, acuerdos de confidencialidad con empleados y contratistas. Administrativas: políticas internas de acceso a la información, procedimientos de respuesta a incidentes de seguridad y auditorías periódicas.
14. Transferencia y transmisión internacional de datos
DATACTAR podrá realizar transferencia o transmisión internacional de datos personales conforme a los estándares establecidos por la SIC y las excepciones previstas en el artículo 26 de la Ley 1581 de 2012.
En el marco de la línea Nodo by Datactar, los principales subencargados que pueden recibir datos personales son: Supabase, Inc. (Estados Unidos), Anthropic, PBC (Estados Unidos), Meta Platforms, Inc. (Estados Unidos / infraestructura global), y Pagueatiempo u otra pasarela configurada por el cliente (Colombia). En todos los casos, DATACTAR garantiza que los proveedores cumplan con estándares adecuados de protección y que existan contratos de transmisión de datos que los obliguen a cumplir con la legislación colombiana aplicable.
15. Registro Nacional de Bases de Datos (RNBD)
De conformidad con el Decreto 090 de 2018, la obligación de inscripción en el RNBD aplica a las sociedades con activos totales superiores a 100.000 UVT, equivalentes a aproximadamente $5.237.400.000 COP para el año 2026.
A la fecha de esta actualización, DATACTAR S.A.S. no supera dicho umbral y, en consecuencia, no se encuentra obligada a inscribirse en el RNBD. Esta condición será revisada anualmente. La no obligatoriedad de inscripción en el RNBD no exime a DATACTAR del cumplimiento de la totalidad de las obligaciones previstas en la Ley 1581 de 2012 y sus decretos reglamentarios.
16. Procedimiento para consultas y reclamos
Canales de atención: correo electrónico: datos@datactar.com; dirección física: [DIRECCIÓN_DATACTAR]; sitio web: www.datactar.com/privacidad.
Consultas: se atenderán en un término máximo de diez (10) días hábiles contados desde la fecha de recibo, prorrogables por cinco (5) días hábiles adicionales con previo aviso al titular. Reclamos: se atenderán en un término máximo de quince (15) días hábiles contados desde el día siguiente a la fecha de recibo, prorrogables por ocho (8) días hábiles adicionales con previo aviso al titular. El reclamo deberá incluir: identificación del titular, descripción de los hechos, datos de contacto y documentos de soporte si aplica.
17. DATACTAR como encargado del tratamiento
Cuando DATACTAR actúe como Encargado del Tratamiento por cuenta de un cliente, incluyendo la operación de agentes conversacionales bajo la línea Nodo by Datactar, se compromete a tratar los datos únicamente conforme a las instrucciones del Responsable; no utilizarlos para fines propios ni compartirlos con terceros sin autorización; implementar las medidas de seguridad necesarias; informar sobre incidentes de seguridad en un plazo no mayor a veinticuatro (24) horas; devolver los datos y eliminar todas las copias en un plazo máximo de treinta (30) días calendario tras la terminación del contrato; y permitir auditorías por parte del Responsable.
18. Retención y eliminación de datos
DATACTAR conservará los datos personales durante el tiempo necesario para cumplir con las finalidades para las cuales fueron recopilados y conforme a los plazos legales aplicables. Una vez cumplida la finalidad y agotados dichos términos, procederá a su supresión de forma segura e irrecuperable.
19. Relación con avisos de privacidad específicos por servicio
Para cada agente conversacional o servicio específico prestado bajo la línea Nodo by Datactar, DATACTAR podrá emitir avisos de privacidad y protocolos de supervisión humana complementarios, ajustados a las particularidades de cada implementación. Dichos documentos se entienden incorporados y subordinados a la presente Política General. En caso de conflicto, prevalecerán las disposiciones más favorables al titular o, en su defecto, las más específicas según el contexto de la interacción.
20. Vigencia y modificaciones
La presente política entra en vigencia a partir de su publicación en www.datactar.com y permanecerá vigente mientras DATACTAR S.A.S. continúe realizando actividades de tratamiento de datos personales. DATACTAR se reserva el derecho de modificarla en cualquier momento para reflejar cambios en su arquitectura tecnológica, sus subencargados o el marco regulatorio aplicable. Cualquier cambio sustancial será comunicado a los titulares a través de los canales disponibles y publicado en el sitio web.
Ricardo Andrés Homez Lopez
Representante Legal — DATACTAR S.A.S. · Bogotá D.C., Junio de 2026