Política de Tratamiento de Datos Personales

Transparencia total sobre cómo NormaLis recopila, usa y protege sus datos

Vigente desde: julio 2026 · Versión 1.0
Ley 1581/2012 Decreto 1377/2013 Circular SIC 002/2024 CONPES 4144/2025 AI Act EU 2024/1689 ISO/IEC 42001:2023 NIST AI RMF ISO 31000
⚠️ Aviso importante sobre el uso de Inteligencia Artificial NormaLis utiliza sistemas de IA para asistir en consultas normativas y generación de documentos. Todo contenido generado por IA incluye un aviso visible y no reemplaza asesoría jurídica profesional. Conforme a la Circular SIC 002/2024 y el AI Act (UE 2024/1689), usted tiene derecho a saber cuándo una respuesta proviene de un sistema automatizado.

Contenido

  1. Identificación del Responsable del Tratamiento
  2. Datos personales que recopilamos
  3. Finalidad del tratamiento
  4. Base legal del tratamiento
  5. Datos sensibles
  6. Compartición y transferencia de datos
  7. Conservación y retención de datos
  8. Derechos del titular (Habeas Data)
  9. Seguridad de los datos
  10. Uso de IA y tratamiento automatizado
  11. Cookies y datos técnicos
  12. Modificaciones a esta política
  13. Contacto y ejercicio de derechos
1

Identificación del Responsable del Tratamiento

Ley 1581/2012 Art. 17

NormaLis actúa como Responsable del Tratamiento de los datos personales de sus Usuarios conforme al artículo 3(e) de la Ley 1581/2012.

2

Datos personales que recopilamos

Ley 1581/2012 Art. 10 Decreto 1377/2013 Art. 5

2.1 Datos de identificación y contacto

2.2 Datos de la organización (IPS)

2.3 Datos de uso de la plataforma

2.4 Datos técnicos

Principio de minimización: NormaLis solo recopila los datos estrictamente necesarios para prestar el servicio. Conforme al AI Act (Art. 10) e ISO 42001, los datos usados en sistemas de IA son los mínimos necesarios para la función específica.

3

Finalidad del tratamiento

Ley 1581/2012 Art. 13 Decreto 1377/2013 Art. 6

Los datos personales recopilados se utilizan exclusivamente para:

  1. Prestación del servicio: Gestionar el acceso, la cuenta del Usuario y los módulos contratados.
  2. Personalización: Mostrar información de la IPS dentro de la plataforma (nombre, NIT, ciudad) en documentos y reportes generados.
  3. Comunicaciones del servicio: Enviar notificaciones sobre vencimientos de documentos, actualizaciones normativas y novedades de la cuenta.
  4. Soporte técnico: Atender solicitudes de ayuda, incidentes técnicos y reportes de error.
  5. Facturación y pagos: Gestionar suscripciones y procesos de pago (a través de pasarelas externas; NormaLis no almacena datos de tarjetas).
  6. Mejora del servicio: Analizar de forma agregada y anonimizada el uso de la plataforma para identificar mejoras. Los datos individuales no se utilizan para entrenamiento de modelos de IA de terceros.
  7. Cumplimiento legal: Atender requerimientos de autoridades competentes conforme a la ley colombiana.

Ningún dato personal será utilizado para finalidades distintas a las aquí declaradas sin consentimiento previo, expreso e informado del titular.

4

Base legal del tratamiento

Ley 1581/2012 Art. 6

El tratamiento de datos personales en NormaLis se fundamenta en:

5

Datos sensibles

Ley 1581/2012 Art. 5 y 6

NormaLis no recopila intencionalmente datos sensibles según la definición del artículo 5 de la Ley 1581/2012 (datos sobre salud de pacientes, origen racial, opiniones políticas, datos biométricos, etc.).

Los módulos de la plataforma (auditorías, PAMEC, indicadores) generan y almacenan información institucional de la IPS, no datos de pacientes individuales. Si por error se ingresaran datos sensibles de pacientes, el Usuario es responsable de su tratamiento conforme a la normativa de habilitación y protección de datos en salud (Res. 1995/1999, Ley 23/1981).

En caso de que algún módulo futuro requiera el tratamiento de datos sensibles, NormaLis actualizará esta política y solicitará consentimiento expreso adicional.

6

Compartición y transferencia de datos

Ley 1581/2012 Art. 17 AI Act Art. 25

NormaLis no vende, alquila ni cede datos personales a terceros con fines comerciales.

Los datos pueden ser compartidos únicamente con los siguientes Encargados del Tratamiento, bajo acuerdos de confidencialidad y únicamente para la operación del servicio:

Toda transferencia internacional de datos hacia proveedores en EE. UU. o la UE se realiza bajo garantías adecuadas de protección conforme al artículo 26 de la Ley 1581/2012 (instrucciones de la SIC) y, en lo aplicable, el AI Act artículo 25.

7

Conservación y retención de datos

Decreto 1377/2013 Art. 5(d)

8

Derechos del titular (Habeas Data)

Ley 1581/2012 Art. 8 Circular SIC 002/2024

Como titular de datos personales, usted tiene los siguientes derechos, ejercibles en cualquier momento:

📋 Acceso
Conocer qué datos personales suyos están almacenados en NormaLis y cómo se usan.
✏️ Rectificación
Actualizar o corregir datos inexactos o incompletos.
🗑️ Supresión
Solicitar la eliminación de sus datos cuando no sean necesarios para la finalidad para la que fueron recopilados.
🚫 Revocación
Retirar el consentimiento otorgado para el tratamiento de sus datos en cualquier momento.
⚠️ Queja ante SIC
Presentar queja ante la Superintendencia de Industria y Comercio si considera que sus derechos han sido vulnerados.
🤖 Explicación IA
Solicitar explicación sobre cómo los sistemas de IA de NormaLis procesaron su información (Circular SIC 002/2024).

Para ejercer cualquiera de estos derechos, envíe su solicitud a fjfc1984@gmail.com indicando su nombre, NIT de la IPS y el derecho que desea ejercer. Tiempo de respuesta máximo: 15 días hábiles (Art. 14 Ley 1581/2012).

9

Seguridad de los datos

Decreto 1377/2013 Art. 5(e) ISO/IEC 42001 §6.1

NormaLis implementa las siguientes medidas técnicas y organizativas para proteger los datos personales:

En caso de una brecha de seguridad que afecte datos personales, NormaLis notificará a los Usuarios afectados y a la SIC dentro de los plazos establecidos por la normativa colombiana vigente.

10

Uso de IA y tratamiento automatizado

Circular SIC 002/2024 AI Act EU 2024/1689 ISO/IEC 42001:2023 NIST AI RMF CONPES 4144/2025

10.1 Sistemas de IA utilizados

NormaLis utiliza modelos de lenguaje de gran escala (LLM) para asistir en consultas sobre normativa colombiana de habilitación en salud (Res. 3100/2019, Res. 465/2025, PAMEC, SG-SST). Estos modelos operan a través de un proxy seguro de Cloudflare Workers.

10.2 Aviso obligatorio de IA

Conforme a la Circular SIC 002/2024 y el artículo 50 del AI Act, toda respuesta generada por los sistemas de IA de NormaLis incluye un aviso visible que indica su origen automatizado. Este aviso es permanente y no puede ser desactivado por el Usuario.

10.3 Limitaciones del sistema

El sistema de IA de NormaLis:

10.4 Supervisión humana

Conforme al NIST AI RMF y la ISO 42001, NormaLis diseña sus sistemas de IA para asistir y no reemplazar el juicio humano. Toda decisión que implique consecuencias jurídicas, administrativas o sanitarias debe ser revisada y validada por un profesional competente.

10.5 No entrenamiento con datos del Usuario

NormaLis no utiliza los datos personales ni el contenido ingresado por los Usuarios para reentrenar o ajustar modelos de IA de terceros. Las consultas al chat se transmiten al modelo de IA pero no son almacenadas por el proveedor del modelo para fines de entrenamiento, conforme a los términos de servicio del proveedor.

10.6 Clasificación de riesgo

Conforme al AI Act (Anexo III) y la Circular SIC 002/2024, el sistema de asistencia normativa de NormaLis se clasifica como sistema de riesgo limitado a moderado: interactúa con usuarios humanos y asiste en decisiones de cumplimiento normativo, pero no toma decisiones autónomas que afecten derechos fundamentales. Se aplican los controles correspondientes: transparencia obligatoria, supervisión humana y trazabilidad de consultas.

11

Cookies y datos técnicos

NormaLis utiliza almacenamiento local del navegador (localStorage y sessionStorage) para mantener la sesión activa del Usuario y guardar preferencias de configuración de la IPS. Este almacenamiento es:

NormaLis no utiliza cookies de rastreo publicitario ni comparte datos de navegación con redes publicitarias. Se utiliza Google Analytics 4 con anonimización de IP habilitada para análisis agregado del tráfico.

12

Modificaciones a esta política

NormaLis puede actualizar esta Política de Tratamiento de Datos Personales cuando sea necesario, por cambios en la normativa aplicable, cambios en los sistemas de IA utilizados, o mejoras en las prácticas de privacidad.

Cualquier modificación será notificada a los Usuarios mediante:

El uso continuado de la plataforma después del plazo de notificación constituye aceptación de la política actualizada. Si el Usuario no acepta los cambios, puede solicitar la eliminación de su cuenta y sus datos.

13

Contacto y ejercicio de derechos

Para cualquier consulta, solicitud de derechos de habeas data, reporte de incidente de seguridad o pregunta sobre el uso de IA en NormaLis:

📬 Contacto del Responsable del Tratamiento

Tiempo de respuesta: máximo 15 días hábiles (Art. 14 Ley 1581/2012). Si no obtiene respuesta en ese plazo, puede elevar su solicitud a la Superintendencia de Industria y Comercio (SIC) en www.sic.gov.co.