Transparencia total sobre cómo NormaLis recopila, usa y protege sus datos
Ley 1581/2012 Art. 17
NormaLis actúa como Responsable del Tratamiento de los datos personales de sus Usuarios conforme al artículo 3(e) de la Ley 1581/2012.
Ley 1581/2012 Art. 10 Decreto 1377/2013 Art. 5
2.1 Datos de identificación y contacto
2.2 Datos de la organización (IPS)
2.3 Datos de uso de la plataforma
2.4 Datos técnicos
Principio de minimización: NormaLis solo recopila los datos estrictamente necesarios para prestar el servicio. Conforme al AI Act (Art. 10) e ISO 42001, los datos usados en sistemas de IA son los mínimos necesarios para la función específica.
Ley 1581/2012 Art. 13 Decreto 1377/2013 Art. 6
Los datos personales recopilados se utilizan exclusivamente para:
Ningún dato personal será utilizado para finalidades distintas a las aquí declaradas sin consentimiento previo, expreso e informado del titular.
Ley 1581/2012 Art. 6
El tratamiento de datos personales en NormaLis se fundamenta en:
Ley 1581/2012 Art. 5 y 6
NormaLis no recopila intencionalmente datos sensibles según la definición del artículo 5 de la Ley 1581/2012 (datos sobre salud de pacientes, origen racial, opiniones políticas, datos biométricos, etc.).
Los módulos de la plataforma (auditorías, PAMEC, indicadores) generan y almacenan información institucional de la IPS, no datos de pacientes individuales. Si por error se ingresaran datos sensibles de pacientes, el Usuario es responsable de su tratamiento conforme a la normativa de habilitación y protección de datos en salud (Res. 1995/1999, Ley 23/1981).
En caso de que algún módulo futuro requiera el tratamiento de datos sensibles, NormaLis actualizará esta política y solicitará consentimiento expreso adicional.
Ley 1581/2012 Art. 17 AI Act Art. 25
NormaLis no vende, alquila ni cede datos personales a terceros con fines comerciales.
Los datos pueden ser compartidos únicamente con los siguientes Encargados del Tratamiento, bajo acuerdos de confidencialidad y únicamente para la operación del servicio:
Toda transferencia internacional de datos hacia proveedores en EE. UU. o la UE se realiza bajo garantías adecuadas de protección conforme al artículo 26 de la Ley 1581/2012 (instrucciones de la SIC) y, en lo aplicable, el AI Act artículo 25.
Decreto 1377/2013 Art. 5(d)
Ley 1581/2012 Art. 8 Circular SIC 002/2024
Como titular de datos personales, usted tiene los siguientes derechos, ejercibles en cualquier momento:
Para ejercer cualquiera de estos derechos, envíe su solicitud a fjfc1984@gmail.com indicando su nombre, NIT de la IPS y el derecho que desea ejercer. Tiempo de respuesta máximo: 15 días hábiles (Art. 14 Ley 1581/2012).
Decreto 1377/2013 Art. 5(e) ISO/IEC 42001 §6.1
NormaLis implementa las siguientes medidas técnicas y organizativas para proteger los datos personales:
En caso de una brecha de seguridad que afecte datos personales, NormaLis notificará a los Usuarios afectados y a la SIC dentro de los plazos establecidos por la normativa colombiana vigente.
Circular SIC 002/2024 AI Act EU 2024/1689 ISO/IEC 42001:2023 NIST AI RMF CONPES 4144/2025
10.1 Sistemas de IA utilizados
NormaLis utiliza modelos de lenguaje de gran escala (LLM) para asistir en consultas sobre normativa colombiana de habilitación en salud (Res. 3100/2019, Res. 465/2025, PAMEC, SG-SST). Estos modelos operan a través de un proxy seguro de Cloudflare Workers.
10.2 Aviso obligatorio de IA
Conforme a la Circular SIC 002/2024 y el artículo 50 del AI Act, toda respuesta generada por los sistemas de IA de NormaLis incluye un aviso visible que indica su origen automatizado. Este aviso es permanente y no puede ser desactivado por el Usuario.
10.3 Limitaciones del sistema
El sistema de IA de NormaLis:
10.4 Supervisión humana
Conforme al NIST AI RMF y la ISO 42001, NormaLis diseña sus sistemas de IA para asistir y no reemplazar el juicio humano. Toda decisión que implique consecuencias jurídicas, administrativas o sanitarias debe ser revisada y validada por un profesional competente.
10.5 No entrenamiento con datos del Usuario
NormaLis no utiliza los datos personales ni el contenido ingresado por los Usuarios para reentrenar o ajustar modelos de IA de terceros. Las consultas al chat se transmiten al modelo de IA pero no son almacenadas por el proveedor del modelo para fines de entrenamiento, conforme a los términos de servicio del proveedor.
10.6 Clasificación de riesgo
Conforme al AI Act (Anexo III) y la Circular SIC 002/2024, el sistema de asistencia normativa de NormaLis se clasifica como sistema de riesgo limitado a moderado: interactúa con usuarios humanos y asiste en decisiones de cumplimiento normativo, pero no toma decisiones autónomas que afecten derechos fundamentales. Se aplican los controles correspondientes: transparencia obligatoria, supervisión humana y trazabilidad de consultas.
NormaLis utiliza almacenamiento local del navegador (localStorage y sessionStorage) para mantener la sesión activa del Usuario y guardar preferencias de configuración de la IPS. Este almacenamiento es:
NormaLis no utiliza cookies de rastreo publicitario ni comparte datos de navegación con redes publicitarias. Se utiliza Google Analytics 4 con anonimización de IP habilitada para análisis agregado del tráfico.
NormaLis puede actualizar esta Política de Tratamiento de Datos Personales cuando sea necesario, por cambios en la normativa aplicable, cambios en los sistemas de IA utilizados, o mejoras en las prácticas de privacidad.
Cualquier modificación será notificada a los Usuarios mediante:
El uso continuado de la plataforma después del plazo de notificación constituye aceptación de la política actualizada. Si el Usuario no acepta los cambios, puede solicitar la eliminación de su cuenta y sus datos.
Para cualquier consulta, solicitud de derechos de habeas data, reporte de incidente de seguridad o pregunta sobre el uso de IA en NormaLis:
Tiempo de respuesta: máximo 15 días hábiles (Art. 14 Ley 1581/2012). Si no obtiene respuesta en ese plazo, puede elevar su solicitud a la Superintendencia de Industria y Comercio (SIC) en www.sic.gov.co.