Política de Privacidad

v2.1 Actualizado: Bucaramanga · Colombia

1. Responsable del tratamiento

Inversiones RM S.A.S., identificada con NIT 901778029-0, con domicilio en Bucaramanga, Santander, Colombia, es la responsable del tratamiento de los datos personales de sus clientes empresariales (B2B) —incluidos los de sus representantes legales y usuarios autorizados de la cuenta— y de los visitantes del sitio web punsel.co.

Respecto de los clientes finales inscritos en un programa de fidelidad, Punsel no es responsable del tratamiento: actúa como encargado del tratamiento por cuenta del negocio que opera el programa, que es el responsable frente a esos titulares. El detalle se encuentra en la Política de Tratamiento de Datos Personales, enlazada en la sección 2.

El canal oficial de contacto del Delegado de Protección de Datos (DPO) para consultas, reclamos y ejercicio de derechos es: [email protected].

2. Datos recolectados

Cuenta de empresa cliente (B2B): nombre legal, NIT, dirección comercial, datos de contacto (correo electrónico, teléfono opcional) y datos del representante legal o usuarios autorizados de la cuenta.

Clientes finales del programa de fidelidad del cliente B2B: el detalle completo de las categorías, finalidades y derechos sobre los datos de los clientes finales del programa loyalty se encuentra en la Política de Tratamiento de Datos Personales, conforme Ley 1581/2012 y Decreto 1377/2013.

Datos de uso de la plataforma: registros (logs) que incluyen dirección IP, agente de usuario (user-agent), marcas temporales (timestamps), eventos técnicos de error y métricas anonimizadas de uso, con el único fin de mejorar el Servicio.

3. Finalidad del tratamiento

Los datos personales se tratan con las siguientes finalidades:

  • Provisión del Servicio: operación de la plataforma loyalty, habilitación del panel de administración, emisión del pase digital al cliente final, soporte y atención al cliente B2B.
  • Cumplimiento legal y regulatorio: facturación, contabilidad, retención de comprobantes, atención de requerimientos de autoridad competente y cumplimiento del régimen de Habeas Data (Ley 1581/2012 y Decreto 1377/2013).
  • Analítica agregada de producto: medición de uso anonimizada para mejora del Servicio. No se realiza perfilamiento individual sin consentimiento expreso del titular.

4. Derechos del titular

Conforme al artículo 8 de la Ley 1581 de 2012, el titular de los datos personales tiene derecho a:

  • Conocer, actualizar y rectificar sus datos personales.
  • Solicitar prueba de la autorización otorgada para el tratamiento de sus datos.
  • Ser informado, previa solicitud, sobre el uso que se le ha dado a sus datos personales.
  • Revocar la autorización y/o solicitar la supresión de los datos cuando no se respeten los principios, derechos y garantías constitucionales y legales.
  • Acceder de forma gratuita a sus datos personales.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracción a la Ley 1581 de 2012.

El procedimiento detallado de ejercicio de estos derechos, los plazos legales aplicables (Art. 14 y 15 Ley 1581) y los canales de atención están descritos en la Política de Tratamiento de Datos Personales.

5. Seguridad de la información

Punsel aplica medidas técnicas y organizativas para proteger los datos personales contra acceso no autorizado, alteración, divulgación o destrucción. Las medidas técnicas incluyen, sin limitarse a:

  • Cifrado en tránsito: TLS 1.3 con Cloudflare Full Strict y certificados Let's Encrypt en todos los dominios públicos.
  • Cifrado en reposo: cifrado AES-256-GCM aplicado por la propia aplicación sobre las columnas de la base de datos PostgreSQL 16 que contienen datos personales sensibles.
  • Hashing de contraseñas: Argon2id con parámetros endurecidos (memoria 64 MB, 3 iteraciones, paralelismo 4) — nunca se almacenan contraseñas en texto plano.
  • Control de acceso: roles y permisos (RBAC) + autenticación con JWT y tokens de refresco con rotación obligatoria.
  • Auditoría: registro append-only de eventos sensibles (audit log) con retención mínima de dos (2) años conforme al artículo 17 de la Ley 1581.
  • Copias de respaldo: cifrado GPG asimétrico y almacenamiento off-site en Cloudflare R2, con política de retención 30 días / 6 meses / 2 años.

6. Transferencias internacionales de datos

Algunos de los encargados del tratamiento (subencargados) operan centros de datos en Estados Unidos. Conforme a la Circular Externa 005 de 2017 de la Superintendencia de Industria y Comercio (SIC), Estados Unidos es considerado país con nivel adecuado de protección de datos personales.

La relación vigente de subencargados se publica en el Anexo de Subencargados, que indica para cada uno el país, el rol y el dato concreto que recibe. Ese anexo es la única fuente de la relación: esta política no la transcribe, para que una corrección no pueda quedar publicada a medias en unos documentos y no en otros.

No todos los subencargados implican una operación internacional. La pasarela de pagos Wompi — Bancolombia S.A. es una entidad colombiana y el tratamiento que realiza ocurre en Colombia, de modo que no constituye una transferencia internacional ni se ampara en la Circular citada. Figura en el anexo por completitud, para que el listado describa la totalidad de los terceros que reciben datos y no sólo los que están en el exterior.

7. Cookies

El detalle de las cookies utilizadas —su finalidad, su tiempo de vida y los mecanismos de control— se publica en la Política de Cookies, que es la única fuente de esa relación: la presente política no la transcribe ni la resume, para que una corrección no pueda quedar publicada a medias en unos documentos y no en otros.

En la fase actual del Servicio, Punsel no utiliza cookies analíticas de terceros (Google Analytics, Mixpanel) ni píxeles de marketing (Meta Pixel, Google Ads).

8. Retención de datos

Este numeral resume los plazos de conservación. El régimen completo —qué se elimina exactamente, qué se conserva pese a la eliminación y por qué, los límites de propagación a terceros y cómo pedir una copia o la supresión anticipada— se publica en la Política de Retención y Supresión de Datos, que forma parte integrante de esta política.

La retención se organiza en dos niveles: un nivel operativo, que se elimina cuando la cuenta deja de estar vigente, y un nivel legal, que se conserva aunque el titular pida la supresión porque una obligación legal lo exige (Decreto 1377 de 2013, artículos 9 y 11).

Nivel operativo — se elimina:

  • Datos de la cuenta de empresa y de los clientes finales registrados en sus programas de fidelidad: se conservan mientras la cuenta esté vigente. Cuando el Cliente elimina su cuenta, o cuando el plan vence y la cuenta queda sin cobertura vigente, la eliminación o anonimización de los datos personales asociados se ejecuta entre el día 90 y el día 107 calendario contados desde ese hecho. Esa ventana admite una única causa de suspensión —una solicitud en trámite cuyo plazo legal de respuesta vence después de su cierre—, acotada y con un tope máximo, en los términos de la Política de Retención y Supresión de Datos. Hasta el día 90 el Cliente puede solicitar una copia de la información escribiendo a [email protected], con un plazo de respuesta de hasta 15 días calendario; ese margen de 17 días es el que permite atender una solicitud presentada el último día antes de que la eliminación corra. Antes de ejecutarla se envían tres avisos por correo electrónico a las personas con rol de propietario activas en el negocio. Una vez ejecutada, la eliminación no se puede deshacer.
  • Registros operacionales (logs): treinta (30) días.

Nivel legal — no se elimina:

  • Información contable de pagos y suscripciones: se conserva por obligación legal durante los plazos que la ley exige, incluso después de que los datos operativos se hayan eliminado.
  • Audit log de cumplimiento (Habeas Data): mínimo dos (2) años (Art. 17 Ley 1581).
  • Lista de direcciones que solicitaron no recibir nuestros correos: se conserva precisamente para no volver a contactarlas.

Copias de respaldo: 30 días (incrementales diarios) + 6 meses (semanales) + 2 años (mensuales). Las copias se depuran en su propio ciclo, de modo que la eliminación puede tardar más en alcanzarlas; un dato restaurado desde una copia vuelve a quedar sujeto a la eliminación descrita en este numeral.

9. Cambios a esta política

Los cambios sustanciales a la presente Política de Privacidad serán notificados con un preaviso mínimo de quince (15) días calendario a la dirección de correo electrónico registrada y mediante un aviso destacado en el sitio web y en el panel de administración de la plataforma.

Los cambios menores o aclaratorios serán publicados directamente en esta página, con actualización del campo "Actualizado el" del encabezado. El uso continuado del Servicio con posterioridad a la publicación de cualquier cambio constituye aceptación tácita del mismo.

Inversiones RM S.A.S.

NIT 901778029-0 · Bucaramanga, Santander, Colombia

Habeas Data: [email protected]