POLÍTICA DE TRATAMIENTO Y PROTECCIÓN DE DATOS PERSONALES DE DATRIX S.A.S.
Versión: 1.0
Fecha de entrada en vigencia: 21 de julio de 2026
1. Identificación del Responsable
DATRIX S.A.S., sociedad comercial identificada con NIT 901.832.295-4, con domicilio en Bogotá D.C., Colombia, dirección principal en Calle 127 C # 5-28, correo electrónico protecciondatos@datrixbi.com, teléfono +57 319 348 6496 y sitio web https://datrixbi.com, adopta la presente Política de Tratamiento y Protección de Datos Personales.
DATRIX S.A.S. podrá actuar como Responsable del Tratamiento respecto de los datos personales cuya recolección, finalidades y medios determine directamente, y como Encargado del Tratamiento cuando trate datos personales por cuenta y bajo las instrucciones de sus clientes, aliados o contratantes.
2. Objeto
Esta Política establece los principios, finalidades, derechos, procedimientos y medidas generales aplicables al tratamiento de datos personales realizado por DATRIX S.A.S., en medios físicos, digitales, automatizados o manuales.
La Política busca garantizar el derecho de las personas a conocer, actualizar, rectificar, solicitar prueba de la autorización, ser informadas sobre el uso de sus datos, revocar la autorización y solicitar la supresión de sus datos personales cuando legalmente proceda.
3. Alcance
Esta Política aplica al tratamiento de datos personales de, entre otros:
- visitantes del sitio web;
- personas que solicitan información, cotizaciones o demostraciones;
- prospectos, clientes y contactos empresariales;
- usuarios y administradores de DATRIX Forms;
- personas que presentan consultas, peticiones, quejas o reclamos;
- proveedores, contratistas y aliados;
- aspirantes, empleados y excolaboradores;
- participantes en eventos, encuestas o actividades de DATRIX;
- titulares cuyos datos sean tratados por DATRIX por cuenta de un cliente;
- usuarios de páginas de demostración y servicios digitales.
Cuando una organización cliente utiliza DATRIX Forms y determina qué datos se recogen, para qué se usan y quiénes participan en el proyecto, dicha organización será, por regla general, el Responsable del Tratamiento y DATRIX S.A.S. actuará como Encargado. En estos casos, el cliente deberá informar a los titulares su identidad, finalidades, política y canales de atención, y DATRIX tratará la información conforme a las instrucciones documentadas del cliente y al contrato aplicable.
4. Marco normativo
La presente Política se adopta conforme a la Constitución Política de Colombia, la Ley Estatutaria 1581 de 2012, el Decreto 1074 de 2015 y las normas que los modifiquen, adicionen o sustituyan. También se tendrán en cuenta, cuando resulten aplicables, la Ley 1266 de 2008, la Ley 527 de 1999, la Ley 1480 de 2011, la Ley 2300 de 2023, las instrucciones de la Superintendencia de Industria y Comercio y las demás disposiciones relacionadas con protección de datos, comercio electrónico, comunicaciones comerciales, seguridad de la información y derechos de consumidores.
5. Definiciones
Para efectos de esta Política:
- Autorización: consentimiento previo, expreso e informado del Titular para realizar el tratamiento de datos personales.
- Base de datos: conjunto organizado de datos personales objeto de tratamiento.
- Dato personal: información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato privado: dato que por su naturaleza íntima o reservada solo es relevante para el Titular.
- Dato público: dato que no sea semiprivado, privado o sensible y que pueda ser tratado en los términos permitidos por la ley.
- Dato semiprivado: dato que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento puede interesar al Titular y a cierto sector o grupo.
- Dato sensible: dato que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, incluyendo datos de salud, biométricos, orientación política, convicciones religiosas, pertenencia sindical, vida sexual y origen racial o étnico.
- Encargado del Tratamiento: persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del Responsable.
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y las finalidades del tratamiento.
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Tratamiento: cualquier operación sobre datos personales, como recolección, almacenamiento, uso, consulta, circulación, transmisión, transferencia, actualización, análisis, supresión o destrucción.
- Transferencia: envío de datos a otro Responsable, dentro o fuera de Colombia.
- Transmisión: comunicación de datos a un Encargado para que los trate por cuenta del Responsable.
6. Principios
DATRIX aplicará los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, proporcionalidad, temporalidad y responsabilidad demostrada.
En particular:
- solo se recolectarán datos adecuados, pertinentes y necesarios para finalidades informadas;
- no se utilizarán medios engañosos o fraudulentos para obtener datos;
- no se usarán los datos para finalidades incompatibles con las informadas;
- se implementarán controles razonables de seguridad;
- el acceso se limitará a personas y proveedores autorizados;
- el tratamiento se conservará durante un plazo razonable y necesario;
- se mantendrá evidencia de autorizaciones, avisos, solicitudes y decisiones relevantes.
7. Categorías de datos tratados
Según la relación con el Titular, DATRIX podrá tratar:
7.1. Datos de identificación y contacto
Nombre, apellidos, tipo de relación con DATRIX, empresa, cargo, ciudad, país, correo electrónico, teléfono, canal de contacto y firma cuando corresponda.
7.2. Datos comerciales y contractuales
Solicitudes, necesidades del proyecto, propuestas, contratos, órdenes, historial de comunicaciones, información de servicio, soporte, facturación, pagos y datos necesarios para la relación comercial.
7.3. Datos de usuarios de plataformas
Nombre, correo, organización, rol, credenciales cifradas o identificadores de autenticación, permisos, historial de acceso, acciones administrativas, registros de soporte y configuración de formularios.
7.4. Datos técnicos y de seguridad
Dirección IP, fecha y hora, navegador, dispositivo, sistema operativo, páginas consultadas, identificadores de sesión, registros de actividad, eventos de seguridad y datos necesarios para prevenir fraude, abuso o accesos no autorizados.
7.5. Datos recolectados mediante DATRIX Forms
Los datos dependerán del formulario y de las instrucciones del cliente Responsable. Podrán incluir respuestas, ubicaciones, fotografías, documentos, firmas u otras categorías únicamente cuando estén habilitadas, sean necesarias y exista una base jurídica válida. La existencia técnica de un campo no reemplaza el deber del cliente de informar y obtener las autorizaciones requeridas.
7.6. Datos de proveedores, contratistas y personal
Información de contacto, contractual, bancaria, tributaria, profesional, académica, de seguridad social y demás datos necesarios para procesos de vinculación, pago, cumplimiento y control.
7.7. Datos sensibles y de menores de edad
DATRIX no solicitará datos sensibles ni datos de niños, niñas y adolescentes en el sitio corporativo salvo que exista una necesidad legítima, una finalidad específica y el cumplimiento de los requisitos legales. En DATRIX Forms, la organización cliente deberá justificar su necesidad, configurar el aviso correspondiente y obtener la autorización explícita cuando aplique.
8. Fuentes de información
Los datos podrán obtenerse:
- directamente del Titular;
- por medio del sitio web, correo, teléfono, WhatsApp, formularios, eventos o reuniones;
- a través de clientes que contraten a DATRIX como Encargado;
- mediante fuentes públicas permitidas por la ley;
- de proveedores tecnológicos autorizados;
- durante la ejecución de relaciones comerciales, contractuales o laborales;
- mediante registros técnicos y de seguridad generados por el uso de plataformas.
9. Finalidades del tratamiento cuando DATRIX actúa como Responsable
DATRIX podrá tratar datos personales para:
- atender solicitudes, preguntas, peticiones, cotizaciones y demostraciones;
- identificar necesidades y preparar propuestas comerciales;
- contactar al Titular por los canales que haya suministrado o autorizado;
- gestionar relaciones con prospectos, clientes, proveedores, contratistas y aliados;
- ejecutar contratos, órdenes de servicio, proyectos y obligaciones asociadas;
- administrar cuentas, organizaciones, usuarios, permisos y accesos;
- prestar soporte, capacitación, implementación y acompañamiento;
- operar, mantener, mejorar y proteger el sitio y las plataformas;
- autenticar usuarios y prevenir fraude, abuso, suplantación o accesos no autorizados;
- mantener registros de auditoría, trazabilidad y seguridad;
- gestionar facturación, cartera, contabilidad, impuestos y obligaciones legales;
- responder consultas y reclamos de protección de datos;
- realizar controles de calidad y análisis estadísticos internos;
- medir el uso del sitio cuando exista autorización para tecnologías no esenciales;
- enviar información comercial, novedades, invitaciones o contenidos únicamente cuando exista autorización o cuando la comunicación corresponda a una solicitud o relación vigente permitida;
- administrar procesos de selección, contratación y vinculación;
- cumplir requerimientos de autoridades y ejercer o defender derechos;
- conservar evidencia de autorizaciones, contratos, comunicaciones y transacciones;
- realizar otras finalidades compatibles informadas al Titular.
La autorización para recibir publicidad o prospección comercial será separada de la necesaria para atender una solicitud o ejecutar un contrato. El Titular podrá retirar su autorización comercial mediante mecanismos sencillos y gratuitos.
10. Finalidades cuando DATRIX actúa como Encargado
Cuando DATRIX trate datos por cuenta de un cliente:
- seguirá las instrucciones documentadas del Responsable;
- no utilizará la información para finalidades propias incompatibles;
- no utilizará respuestas de formularios para publicidad de DATRIX;
- no entrenará modelos de inteligencia artificial con datos de clientes salvo acuerdo escrito, base jurídica válida y medidas específicas;
- limitará el acceso al personal y subencargados autorizados;
- apoyará, dentro del alcance contratado, la atención de derechos de titulares;
- devolverá, exportará, anonimizará o suprimirá la información al terminar el servicio, conforme al contrato y a las obligaciones legales;
- informará al Responsable sobre incidentes relevantes según el procedimiento acordado;
- mantendrá medidas de seguridad razonables y trazabilidad.
11. Autorización
DATRIX solicitará la autorización del Titular, a más tardar al momento de la recolección, salvo que exista una excepción legal.
La autorización podrá obtenerse por escrito, verbalmente, mediante conductas inequívocas, casillas electrónicas no premarcadas, firma, registro digital u otro mecanismo que permita conservar prueba.
Al solicitar la autorización se informará:
- el tratamiento y las finalidades específicas;
- el carácter facultativo de respuestas sobre datos sensibles o de menores;
- los derechos del Titular;
- la identidad y datos de contacto del Responsable;
- el acceso a esta Política.
El silencio no se considerará autorización.
12. Tratamiento de datos sensibles
El tratamiento de datos sensibles está restringido y solo se realizará cuando:
- exista autorización explícita del Titular o se configure una excepción legal;
- se informe que el Titular no está obligado a autorizar;
- se indique cuáles datos son sensibles y la finalidad específica;
- el tratamiento sea necesario, proporcional y sujeto a medidas reforzadas.
Ninguna actividad se condicionará al suministro de datos sensibles, salvo que sean indispensables para una finalidad legítima y permitida por la ley.
13. Tratamiento de datos de niños, niñas y adolescentes
El tratamiento de datos de menores será excepcional y deberá:
- responder y respetar su interés superior;
- asegurar el respeto de sus derechos fundamentales;
- contar con la autorización de su representante legal cuando corresponda;
- escuchar la opinión del menor según su madurez;
- limitarse a la finalidad informada;
- contar con medidas de seguridad reforzadas.
Los formularios de DATRIX no deben configurarse para recolectar datos de menores sin evaluación y autorización previa del Responsable del proyecto.
14. Derechos de los Titulares
El Titular podrá:
- conocer, actualizar y rectificar sus datos;
- solicitar prueba de la autorización, salvo excepción legal;
- ser informado sobre el uso dado a sus datos;
- presentar consultas y reclamos;
- revocar la autorización y solicitar la supresión cuando proceda;
- acceder gratuitamente a sus datos;
- presentar quejas ante la Superintendencia de Industria y Comercio, después de agotar el trámite ante DATRIX o ante el Responsable correspondiente;
- abstenerse de responder preguntas sobre datos sensibles o de menores;
- solicitar información sobre transferencias o transmisiones cuando sea aplicable.
La revocatoria o supresión no procederá cuando exista un deber legal o contractual de conservar los datos.
15. Área responsable y canales
El Área Administrativa de DATRIX S.A.S. atenderá las consultas y reclamos relacionados con datos personales.
Correo: protecciondatos@datrixbi.com
Asunto sugerido: Habeas Data
Dirección: Calle 127 C # 5-28, Bogotá D.C., Colombia
Teléfono: +57 319 348 6496
Cuando DATRIX actúe como Encargado, podrá remitir la solicitud al cliente Responsable o coordinar su atención conforme al contrato.
16. Procedimiento de consultas
La solicitud deberá incluir, como mínimo:
- identificación suficiente del solicitante;
- descripción clara de la consulta;
- datos de contacto para recibir respuesta;
- documentos que acrediten representación cuando aplique.
DATRIX podrá solicitar información adicional razonablemente necesaria para verificar la identidad y evitar entrega de datos a terceros no autorizados.
Las consultas se atenderán en un término máximo de diez (10) días hábiles desde su recepción. Cuando no sea posible responder dentro de ese término, se informarán los motivos y la nueva fecha, que no podrá superar cinco (5) días hábiles adicionales.
17. Procedimiento de reclamos
Los reclamos de corrección, actualización, supresión, revocatoria o presunto incumplimiento deberán contener:
- identificación del Titular;
- descripción de los hechos;
- petición concreta;
- dirección o correo para notificaciones;
- soportes que se quieran hacer valer.
Si el reclamo está incompleto, se requerirá su corrección dentro de los cinco (5) días siguientes. Si transcurren dos (2) meses sin respuesta al requerimiento, se entenderá desistido.
Si DATRIX no es competente, trasladará el reclamo a quien corresponda dentro de los dos (2) días hábiles siguientes e informará al solicitante.
Recibido el reclamo completo, se incluirá, cuando corresponda, una leyenda de “reclamo en trámite” dentro de los dos (2) días hábiles siguientes.
El reclamo se atenderá en un máximo de quince (15) días hábiles desde el día siguiente a su recepción. Si no es posible resolverlo en ese plazo, se informarán los motivos y la nueva fecha, que no podrá superar ocho (8) días hábiles adicionales.
18. Conservación y supresión
Los datos se conservarán durante el tiempo razonable y necesario para cumplir las finalidades informadas y las obligaciones legales, contractuales, contables, fiscales, administrativas, de seguridad o de defensa judicial.
Al finalizar la necesidad del tratamiento, los datos serán suprimidos, anonimizados o bloqueados cuando proceda, salvo obligación de conservación.
Los registros de seguridad podrán conservarse por el periodo necesario para investigar incidentes, prevenir fraude y acreditar cumplimiento.
19. Seguridad y confidencialidad
DATRIX adoptará medidas técnicas, humanas, administrativas y contractuales razonables según la naturaleza de los datos, el contexto, los riesgos y el estado de la tecnología.
Las medidas podrán incluir:
- control de acceso y mínimo privilegio;
- autenticación y gestión de credenciales;
- cifrado en tránsito y, cuando corresponda, en reposo;
- copias de seguridad;
- registros de auditoría;
- separación de organizaciones;
- actualización de software;
- gestión de vulnerabilidades;
- acuerdos de confidencialidad;
- capacitación;
- evaluación de proveedores;
- planes de respuesta a incidentes;
- procedimientos de eliminación segura.
Ningún sistema es absolutamente invulnerable. DATRIX gestionará los incidentes de acuerdo con la ley y los contratos aplicables.
20. Transmisiones, transferencias y proveedores tecnológicos
DATRIX podrá utilizar proveedores de alojamiento, nube, correo, soporte, analítica consentida, mensajería, seguridad o procesamiento que actúen como Encargados o subencargados.
Cuando los datos sean tratados fuera de Colombia, DATRIX verificará el rol de las partes, el país de destino, las condiciones legales aplicables, los contratos de transmisión o transferencia, las medidas de seguridad y las autorizaciones o excepciones necesarias.
Cuando DATRIX actúe como Encargado, los subencargados y ubicaciones relevantes deberán estar autorizados contractualmente por el cliente Responsable.
La lista de proveedores o subencargados podrá publicarse o entregarse al cliente cuando el servicio lo requiera.
21. Cookies y tecnologías similares
El sitio podrá utilizar cookies, almacenamiento local, píxeles, etiquetas o tecnologías similares.
Las tecnologías estrictamente necesarias podrán operar para seguridad, navegación y preferencias. Las tecnologías de rendimiento, funcionales no esenciales o de marketing solo se activarán conforme a la elección del usuario y a la Política de Cookies.
El Titular podrá administrar o retirar su consentimiento sin afectar la licitud del tratamiento previo.
22. Comunicaciones comerciales
DATRIX solo enviará comunicaciones comerciales o publicitarias a través de correo, teléfono, SMS o aplicaciones de mensajería cuando exista autorización, una solicitud del Titular o una relación que legalmente permita el contacto.
DATRIX:
- respetará los canales autorizados;
- permitirá cancelar comunicaciones de manera sencilla;
- atenderá solicitudes de supresión o revocatoria;
- evitará contactos comerciales fuera de los horarios legalmente permitidos;
- no condicionará la prestación de un servicio a la aceptación de publicidad no necesaria;
- conservará evidencia de la autorización cuando corresponda.
Las comunicaciones estrictamente necesarias para ejecutar un contrato, brindar soporte, gestionar seguridad o responder una solicitud no se consideran publicidad.
23. Registro Nacional de Bases de Datos
DATRIX verificará periódicamente si se encuentra obligada a registrar bases de datos en el Registro Nacional de Bases de Datos. La eventual ausencia de obligación de registro no elimina los demás deberes de protección de datos, autorización, seguridad, atención de derechos y responsabilidad demostrada.
24. Modificaciones
DATRIX podrá actualizar esta Política por cambios legales, técnicos, operativos o comerciales.
Los cambios sustanciales relacionados con la identidad del Responsable o las finalidades serán comunicados oportunamente antes de su implementación cuando puedan afectar el contenido de la autorización.
La versión vigente estará disponible en https://datrixbi.com/legal/politica-tratamiento-datos.
25. Vigencia
Esta Política rige desde el 21 de julio de 2026.
Las bases de datos tendrán vigencia durante la operación de DATRIX y mientras subsistan las finalidades o deberes legales y contractuales que justifiquen su tratamiento.