Política de privacidad de NexoPar
1. Responsable del tratamiento
DISTRIBUCIONES SANTODOMINGO DIAZ S.A.S., NIT 901642539-0.
Domicilio y dirección de notificación: URB LA CRUZ, CRA 17 # 19-04, PISO 2, APTO 2, Turbaco, Bolívar, Colombia.
Correo para asuntos de privacidad: santodomingo.luis02@gmail.com · Teléfono: 350 720 0800.
Persona que atiende las solicitudes: Luis Ernesto Santodomingo Quiñones, representante legal y CEO.
2. Alcance
Esta política se aplica a NexoPar, la herramienta interna de la empresa para gestionar la fabricación de calzado: producción, colaboradores, gastos, envíos, entregas y cierres. Cubre sus dos canales:
- la aplicación web, a la que acceden las personas autorizadas;
- los asistentes de inteligencia artificial conectados a NexoPar (sección 8), que solo utiliza el representante legal de la empresa.
3. Datos de usuario de Google
Acceso. NexoPar utiliza el inicio de sesión con Google a través de Auth0. En la conexión configurada solicita a Google únicamente el correo electrónico y el perfil básico. Google entrega:
- el correo electrónico y si está verificado;
- el nombre completo, el nombre de pila y el apellido;
- la dirección (URL) de la foto de perfil.
El inicio de sesión no solicita acceso a Gmail, Google Drive, Google Calendar ni a otros servicios de Google. Auth0 no guarda tokens de acceso de Google.
Uso. Estos datos se usan únicamente para identificar a la persona, comprobar que es un usuario autorizado de NexoPar y aplicar sus permisos. No se usan para publicidad, no se venden ni se alquilan.
Almacenamiento.
- Auth0 guarda el perfil de la persona con los datos entregados por Google y los que genera el propio Auth0: identificador de usuario, apodo, última dirección IP, fechas de alta y de último acceso, y número de accesos.
- La base de datos de NexoPar guarda, para cada usuario que la empresa ha registrado previamente, su correo, nombre, rol, si está activo y el identificador de Auth0 con la fecha de vinculación. No guarda la foto de perfil.
- El servidor de la aplicación web guarda un archivo de sesión con el token de acceso de Auth0, su vencimiento y el identificador de usuario. No guarda el nombre, el correo ni la foto.
Personas no autorizadas. Si una persona que la empresa no ha registrado completa el inicio de sesión con Google, Auth0 puede crear un perfil con los datos anteriores y registrar el intento, aunque NexoPar le niegue el acceso. En la base de datos de NexoPar no se crea ningún registro de esa persona. La conservación de esos perfiles se explica en la sección 9.
Comunicación. Estos datos los tratan, en la medida necesaria para su función (sección 7):
- Auth0;
- Supabase (base de datos);
- Hostinger (servidor);
- Backblaze (copias de seguridad cifradas).
También pueden llegar a los asistentes de inteligencia artificial conectados cuando el representante legal consulta, mediante ellos, información que los incluya (sección 8).
Protección, conservación y eliminación. Se aplican las secciones 9, 10 y 12.
4. Otros datos que tratamos en NexoPar
4.1 Usuarios internos
Correo, nombre, rol y estado (activo o inactivo), y el registro de su actividad: operaciones realizadas, con su autoría y fecha, intentos de operación y sesiones. En la bitácora técnica, la actividad se asocia a una huella del usuario seudonimizada (no anónima).
4.2 Clientes
Nombre, los últimos dígitos del teléfono, pedidos y su estado, pagos y abonos (monto, medio, referencia y fecha) y entregas (fecha y domiciliario).
4.3 Colaboradores
Nombre, tipo de colaborador, estado, etapas de fabricación que puede realizar y el trabajo registrado por par y etapa (quién lo hizo, fecha y estado). Las tarifas de mano de obra se definen por etapa y tipo de calzado, no por persona.
4.4 Operación y finanzas
- fabricaciones y pares: descripción del calzado, talla, colores, materiales y referencias;
- gastos: proveedor, beneficiario, concepto y montos;
- compras y pagos a talleres externos;
- envíos, novedades y reclamos;
- el historial de cambios de cada registro: autor, fecha, valor anterior y nuevo.
4.5 Texto libre
Algunos campos de observaciones o detalle admiten texto libre, donde podría escribirse información personal no prevista. Pedimos a las personas usuarias no escribir en esos campos datos personales que no sean necesarios para la operación.
4.6 Lo que NexoPar no trata
- NexoPar no tiene campos para documentos de identidad, cuentas bancarias, datos de salud ni otros datos sensibles.
- No está dirigido a menores de edad.
- Actualmente no registra copias de documentos de identidad ni comprobantes bancarios. Si esa función se incorpora, actualizaremos esta política antes de empezar a usarla.
4.7 Registros técnicos
- Auth0 registra los intentos de inicio de sesión, incluidos los fallidos.
- El servidor conserva registros del sistema, una bitácora técnica de la aplicación y un registro de accesos al sitio de la aplicación. Este último guarda la dirección IP enmascarada y no incluye los parámetros del inicio de sesión.
5. Para qué usamos los datos
- Verificar la identidad de quien inicia sesión y comprobar su autorización y permisos.
- Gestionar la fabricación: producción, colaboradores, gastos, envíos, entregas y cierres.
- Coordinar la fabricación con talleres y la entrega de pedidos con domiciliarios.
- Mantener la seguridad del sistema, investigar incidentes y dejar trazabilidad de las operaciones.
- Hacer copias de seguridad y recuperar la información en caso de fallo.
6. Con quién compartimos información
No vendemos ni alquilamos datos personales. Limitamos su comunicación al personal y a los proveedores que necesitan intervenir en la atención, la fabricación, la facturación, la entrega y el soporte tecnológico, así como a los casos exigidos por la ley.
- Domiciliarios: reciben la información necesaria para realizar la entrega.
- Talleres: reciben la información de fabricación necesaria y, en algunos casos, el nombre del cliente.
- Proveedores tecnológicos: tratan la información necesaria para que NexoPar funcione (sección 7).
7. Proveedores tecnológicos y ubicación de los datos
Cada proveedor trata solo la información necesaria para su función. No todos reciben toda la información. Los datos de NexoPar no permanecen solo en Colombia: la mayoría de los proveedores los tratan en Estados Unidos.
| Proveedor | Función | Dónde se encuentran los datos |
|---|---|---|
| Identidad para el inicio de sesión. | Según los servicios de Google | |
| Auth0 (Okta) | Autenticación, perfiles de inicio de sesión y registro de intentos de acceso. | Región US-5, Estados Unidos |
| Supabase | Base de datos de NexoPar y servidor de herramientas para los asistentes conectados. | Región us-west-2 (Oregón), Estados Unidos |
| Hostinger | Servidor (VPS) de la aplicación web y dominio. | Boston, Estados Unidos |
| Backblaze (B2) | Copias de seguridad, cifradas antes de enviarse. | Región us-east-005, Estados Unidos |
| Healthchecks.io | Supervisión de las tareas de copia de seguridad. Solo recibe el resultado, la hora y el tamaño de cada copia, no datos de las operaciones. | Proveedor con sede en Letonia, que aloja su servicio en Hetzner y guarda copias en AWS |
| Anthropic (Claude) y OpenAI (Codex) | Asistentes conectados, solo cuando los usa el representante legal (sección 8). | Empresas con sede en Estados Unidos. La región donde procesan la información la determina cada proveedor |
8. Asistentes de inteligencia artificial
Las operaciones básicas de la aplicación web no utilizan servicios de inteligencia artificial.
Aparte, el representante legal de la empresa puede consultar o registrar información de NexoPar mediante dos asistentes conectados: Claude, de Anthropic, y Codex, de OpenAI. Ambos acceden con su propia cuenta y solo a lo que permite su rol de administrador, que incluye los datos de negocio descritos en la sección 4. La información consultada y sus resultados son procesados por el proveedor del asistente, conforme a sus condiciones de servicio. Al usarlos, procuramos no incluir datos personales que no sean necesarios.
Para importar fabricaciones, el representante legal puede subir documentos de fabricación a Claude. Esos documentos los procesa Anthropic y se conservan en su cuenta según la configuración de ese servicio.
Según la configuración revisada, no hay otros asistentes conectados técnicamente a NexoPar, y los demás usuarios no utilizan estos asistentes.
9. Conservación
Conservamos los datos durante el tiempo razonable y necesario para las finalidades de esta política y para cumplir las obligaciones legales, contables y tributarias aplicables. Algunas medidas descritas a continuación están aprobadas, pero todavía no se han implementado; se indica expresamente en cada caso.
9.1 Accesos e identidades
- Usuarios de NexoPar: cuando una persona deja de estar autorizada, se desactiva su acceso y se conserva la autoría de sus operaciones mientras corresponda.
- Perfil de inicio de sesión (Auth0): se conserva mientras la persona esté autorizada y, después, hasta que se elimina manualmente. Eliminarlo no le devuelve el acceso, porque el servidor de NexoPar rechaza al usuario desactivado.
- Perfiles de personas no autorizadas: no son necesarios para ninguna finalidad de NexoPar. Auth0 los conserva hasta que se eliminan manualmente.
- Registros de eventos de Auth0: se conservan durante el plazo que aplica el plan contratado con Auth0, y no se exportan a otros sistemas.
9.2 Datos de negocio
- Pedidos, entregas, envíos y reclamos: mientras la relación comercial esté activa y durante el tiempo necesario para atender garantías y reclamaciones.
- Registros que sean soporte contable (por ejemplo, ciertos pagos, gastos y compras): durante el plazo legal de conservación de los libros y papeles del comerciante. El artículo 28 de la Ley 962 de 2005 lo fija en diez años desde la fecha del último asiento, documento o comprobante. Qué registros tienen ese carácter lo determina la contabilidad de la empresa; el plazo no se aplica a todos los datos de NexoPar.
- Colaboradores y trabajo registrado: mientras dure la relación y durante el plazo de las obligaciones que se derivan de ella.
- Historial de cambios y registros de conciliación de operaciones: se conservan mientras se conserve el registro al que se refieren. No se borran para atender una baja, porque son necesarios para la integridad de las operaciones. Esto no implica conservarlos indefinidamente.
- Vigencia de la base de datos: mientras la empresa use NexoPar para gestionar su fabricación. Cada categoría de datos se conserva solo durante su propio plazo.
9.3 Registros técnicos y sesiones
- Sesiones de la aplicación web:
- una sesión deja de ser válida como máximo a las ocho horas;
- una tarea diaria elimina los archivos de las sesiones vencidas; los que no pueden leerse se conservan para diagnóstico.
- Bitácora técnica de la aplicación (solo metadatos de funcionamiento, con la huella seudonimizada del usuario). Sirve para diagnosticar incidentes y comprobar que las operaciones recientes se registraron correctamente.
- La bitácora rota cada 7 días o al alcanzar 10 MB, y una tarea diaria elimina los archivos rotados 35 días después de su rotación.
- Por eso se estima que una línea permanece en el servidor unas seis semanas. Los borrados programados pueden retrasarse por fallos o por la programación de las tareas.
- Las copias de seguridad que contienen la bitácora siguen sus propios plazos (sección 9.4), así que una línea puede permanecer en una copia mensual durante unos ocho meses después de escrita.
- Registros del sistema del servidor: unos 7 días. Los registros generales rotan semanalmente y se conservan unas cuatro o cinco semanas.
- Registro de accesos al sitio de la aplicación: rota por tamaño (10 archivos de 10 MB), con la dirección IP enmascarada. Su antigüedad depende del tráfico.
9.4 Copias de seguridad
- Las copias diarias se conservan unos 14 días y las mensuales unos 190 días; después expiran automáticamente. En el servidor se guardan además las últimas copias de cada tipo.
- Las copias no se modifican. Un dato suprimido de la base puede permanecer en las copias ya hechas hasta que expiren. Mientras un dato siga en la base, también estará en las copias nuevas.
- Estamos preparando un procedimiento para que, si alguna vez hay que restaurar una copia, se vuelvan a aplicar las supresiones ya realizadas. Todavía no está implementado.
10. Cómo protegemos los datos
- Inicio de sesión mediante Google y Auth0. Auth0 rechaza los correos no verificados.
- En cada operación, el servidor de NexoPar comprueba la identidad, que el usuario siga activo y sus permisos.
- Conexión cifrada (HTTPS) en la aplicación.
- Registro de accesos con la dirección IP enmascarada.
- Credenciales de copia de seguridad separadas de las de la aplicación, con un usuario de permisos restringidos.
- Cifrado de las copias antes de enviarlas a Backblaze, con verificación en dos pasos en esa cuenta.
- Recuperaciones ensayadas en entornos aislados y avisos automáticos si una copia falla.
Ninguna medida elimina todos los riesgos. Revisamos y mejoramos estos controles de forma continua.
11. Cookies y sesiones
La aplicación web de NexoPar usa tres cookies propias y necesarias, sin analítica ni publicidad:
nx_sid: identifica la sesión (hasta 8 horas);nx_login: protege el proceso de inicio de sesión (10 minutos);nx_cerradas: recuerda una preferencia de visualización (30 días).
Auth0 usa sus propias cookies de sesión en su dominio. Su duración está limitada por la sesión configurada: se cierra tras 3 días sin actividad y dura como máximo 7 días.
Estas páginas informativas no utilizan cookies ni herramientas de analítica.
12. Desactivación, supresión y retiro del acceso de Google
Puede pedir que desactivemos su acceso, que suprimamos sus datos o revocar su autorización con el procedimiento de la sección 14.
- Desactivar el acceso: cuando su usuario se desactiva, el servidor de NexoPar rechaza sus siguientes operaciones. Desactivar no equivale a suprimir los datos.
- Suprimir datos: evaluaremos cada solicitud. Suprimiremos lo que no debamos conservar por una obligación legal o contractual, o para mantener la integridad y la trazabilidad de operaciones ya registradas. Le informaremos qué datos se suprimieron y cuáles se conservan, y por qué.
- Copias de seguridad: no se modifican. Los datos suprimidos de la base pueden permanecer en las copias existentes hasta que expiren (sección 9.4).
También puede retirar el acceso de NexoPar desde la configuración de seguridad de su cuenta de Google. Eso retira el consentimiento dado a Google, pero no:
- elimina su perfil de inicio de sesión;
- elimina sus datos en NexoPar;
- desactiva su usuario.
Para eso, use el procedimiento de la sección 14.
13. Sus derechos
Conforme a la Ley 1581 de 2012, como titular de los datos usted puede:
- conocer, actualizar y rectificar sus datos;
- solicitar prueba de la autorización otorgada, salvo en los casos en que la ley no la exige;
- ser informado sobre el uso que se ha dado a sus datos;
- revocar la autorización o solicitar la supresión de sus datos cuando no exista un deber legal o contractual de conservarlos;
- acceder gratuitamente a sus datos;
- presentar quejas ante la Superintendencia de Industria y Comercio, después de haber agotado el trámite de consulta o reclamo ante la empresa.
14. Cómo ejercer sus derechos
Las solicitudes las atiende Luis Ernesto Santodomingo Quiñones, representante legal y CEO, a través de:
- Correo: santodomingo.luis02@gmail.com
- Teléfono: 350 720 0800
Indique su nombre, un medio de contacto, la descripción de lo que solicita y, si es un reclamo, los hechos y documentos que quiera hacer valer. Podremos pedirle información adicional, proporcional a la solicitud, para verificar su identidad antes de entregar o modificar datos.
- Consultas: se atienden en un máximo de diez (10) días hábiles desde su recibo. Si no es posible hacerlo en ese plazo, le informaremos el motivo y la nueva fecha antes de que venza, que no superará cinco (5) días hábiles adicionales.
- Reclamos (corrección, actualización, supresión o incumplimiento): se atienden en un máximo de quince (15) días hábiles desde el día siguiente a su recibo, prorrogables hasta ocho (8) días hábiles más, con aviso previo del motivo. Si el reclamo está incompleto, le pediremos completarlo dentro de los cinco (5) días siguientes; si pasan dos (2) meses sin respuesta, se entenderá que ha desistido.
15. Cambios en esta política
Publicaremos cualquier cambio sustancial en esta misma dirección antes de aplicarlo, indicando la fecha de vigencia y la versión. Cuando se implementen las medidas que hoy figuran como pendientes, actualizaremos esta política.