Saltar al contenido

Política de tratamiento de datos personales

Qué datos personales trata Pentevark, para qué, durante cuánto tiempo y cómo puedes ejercer tus derechos según la Ley 1581 de 2012.

Versión 1.0

Esta política explica qué datos personales trata Pentevark Compliance, para qué los usa, quién responde por ellos y cómo puedes conocerlos, corregirlos o pedir que los borremos. Se rige por la Ley 1581 de 2012, el Decreto 1074 de 2015 (Parte 2, Título 2, Capítulos 25 y 26) y la Circular Única de la Superintendencia de Industria y Comercio (SIC), Título V.

1. Quién es el Responsable

Dato Valor
Razón social Pentevark Group
Domicilio y dirección Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia
Correo electrónico compliance@pentevark.com
Sitio web https://www.pentevark.com

En esta política, "Pentevark" es Pentevark Group, que presta el servicio de software "Pentevark Compliance" (la "Plataforma").

2. Dos calidades distintas: Responsable y Encargado

Pentevark trata datos personales en dos calidades (Ley 1581, art. 3 lit. d y e; art. 18, parágrafo):

Calidad Bases de datos Quién decide el tratamiento
Responsable Usuarios de la Plataforma (administradores, miembros, lectores, invitados), contactos comerciales, prospectos y quienes escriben a los canales de atención Pentevark
Encargado Datos de los trabajadores, contratistas y demás personas que las empresas clientes cargan en la Plataforma para gestionar su SG-SST (incluye evidencias con datos de salud) La empresa cliente, que es el Responsable. Pentevark trata esos datos solo por cuenta y según las instrucciones del cliente, bajo el Contrato de transmisión de datos

Esta política aplica completa a la primera calidad. Para la segunda, Pentevark cumple los deberes del Encargado (Ley 1581, art. 18) y aplica la política de tratamiento de cada cliente (Decreto 1074 de 2015, art. 2.2.2.25.5.2). Los trabajadores deben dirigir sus solicitudes, en primer lugar, a su empleador (ver 8.3).

3. Definiciones

Se usan las definiciones del art. 3 de la Ley 1581 de 2012 (Autorización, Base de Datos, Dato personal, Encargado, Responsable, Titular, Tratamiento) y del art. 2.2.2.25.1.3 del Decreto 1074 de 2015 (Aviso de privacidad, Dato público, Datos sensibles, Transferencia, Transmisión).

  • Dato sensible: el que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación; incluye expresamente los datos relativos a la salud y los biométricos (Ley 1581, art. 5).
  • Transmisión: comunicación de datos dentro o fuera de Colombia para que un Encargado los trate por cuenta del Responsable.
  • Transferencia: envío de datos a un receptor que a su vez es Responsable.

4. Principios

Pentevark aplica los principios del art. 4 de la Ley 1581: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

5. Tratamiento y finalidades

5.1 Como Responsable (usuarios y contactos)

Datos Finalidades Base
Nombre, correo, contraseña (guardada solo como hash), idioma, empresa y rol Crear y administrar la cuenta; autenticar; controlar el acceso por rol y organización Autorización (registro) y ejecución del contrato
Si el usuario elige "Continuar con Google": identificador de su cuenta de Google, correo, si Google lo verificó y nombre Autenticar al usuario y crear o vincular su cuenta sin contraseña. Google actúa como proveedor de identidad y Responsable independiente de la cuenta de Google; Pentevark no pide acceso a otros datos de Google (contactos, archivos, correo) Autorización (el usuario elige iniciar sesión con Google) y ejecución del contrato
Registros de actividad: acciones, fecha y hora, dirección IP y navegador Seguridad de la información, trazabilidad y prueba de las actuaciones (log de auditoría), prevención de fraude y respuesta a incidentes Autorización; deber de seguridad (Ley 1581, art. 17 lit. d)
Correo electrónico Notificaciones del servicio (tareas asignadas, vencimientos, revisiones, invitaciones, alertas de seguridad) y resumen semanal (con enlace de baja) Autorización y ejecución del contrato
Datos de facturación del cliente (razón social, NIT, contacto) y, recibidos de Polar, el estado de la suscripción y de los pagos (nombre, correo y NIT de quien paga, montos y fechas; nunca los datos de la tarjeta) Facturación, cobro, gestión de la suscripción y obligaciones contables y tributarias Ejecución del contrato; obligación legal
Nombre, correo, teléfono y empresa de prospectos Responder solicitudes y, solo si se autoriza por separado, enviar información comercial Autorización
Mensajes a los canales de atención Atender peticiones, consultas y reclamos Autorización; Ley 1581, arts. 14 y 15

Pentevark no recolecta datos sensibles de sus usuarios en calidad de Responsable. Si un usuario los aporta en un mensaje de soporte, se tratan solo para atender la solicitud.

5.2 Como Encargado (datos que carga el cliente)

Pentevark almacena, organiza, muestra, exporta y, en su caso, procesa con herramientas automatizadas las evidencias y registros que el cliente carga, con la única finalidad de que el cliente gestione su Sistema de Gestión de Seguridad y Salud en el Trabajo (SG-SST). No usa esos datos para fines propios, no los vende, no los usa para publicidad ni para entrenar modelos de inteligencia artificial.

5.3 Datos sensibles

Cuando un cliente carga evidencias con datos de salud (por ejemplo, conceptos médicos ocupacionales, incapacidades, reportes de accidentes), la Plataforma:

  • las marca como sensibles y restringe su acceso según los roles;
  • registra cada acceso en el log de auditoría;
  • nunca las envía a proveedores de inteligencia artificial.

La historia clínica ocupacional es reservada y su custodia corresponde al prestador de servicios de medicina de SST (Resolución 1843 de 2025 del Ministerio del Trabajo, arts. 30 y 31). Los Términos y condiciones prohíben cargarla en la Plataforma salvo en los supuestos que esa norma permite.

5.4 Niños, niñas y adolescentes

La Plataforma no está dirigida a menores. Si un cliente carga datos de aprendices o trabajadores menores de edad, es su responsabilidad cumplir el art. 7 de la Ley 1581 y el art. 2.2.2.25.2.9 del Decreto 1074 de 2015.

5.5 Cookies y almacenamiento del navegador

La Plataforma usa solo cookies estrictamente necesarias para iniciar sesión y almacenamiento local para guardar preferencias. No usa analítica, publicidad ni cookies de terceros con fines comerciales. El detalle está en la Política de cookies.

6. Derechos de los Titulares

Según el art. 8 de la Ley 1581 de 2012, el Titular puede:

  1. Conocer, actualizar y rectificar sus datos.
  2. Solicitar prueba de la autorización otorgada, salvo las excepciones del art. 10.
  3. Ser informado, previa solicitud, sobre el uso dado a sus datos.
  4. Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), una vez agotado el trámite ante Pentevark (art. 16).
  5. Revocar la autorización o solicitar la supresión del dato. No procede cuando el Titular tiene un deber legal o contractual de permanecer en la base de datos (Decreto 1074 de 2015, art. 2.2.2.25.2.6).
  6. Acceder gratuitamente a sus datos: al menos una vez cada mes calendario y cada vez que haya modificaciones sustanciales de esta política (art. 2.2.2.25.4.2).

Para datos sensibles, el Titular no está obligado a autorizar su tratamiento ni a responder preguntas sobre ellos (Ley 1581, art. 12 lit. b; Decreto 1074, art. 2.2.2.25.2.3).

Pueden ejercer estos derechos el Titular, sus causahabientes, su representante o apoderado, y quien actúe por estipulación a favor de otro (art. 2.2.2.25.4.1).

7. Área responsable de peticiones, consultas y reclamos

Dato Valor
Área o persona responsable de protección de datos (Decreto 1074, art. 2.2.2.25.4.4) Pentevark Group
Correo compliance@pentevark.com
Dirección física Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia

8. Procedimiento para ejercer los derechos

8.1 Consultas (Ley 1581, art. 14)

  1. El Titular envía la consulta al correo de la sección 7, con su identificación.
  2. Pentevark responde en máximo diez (10) días hábiles desde el recibo.
  3. Si no es posible, informa antes del vencimiento los motivos y la nueva fecha, que no puede superar cinco (5) días hábiles adicionales.

8.2 Reclamos: corrección, actualización, supresión, revocatoria o incumplimiento (Ley 1581, art. 15)

  1. El reclamo debe incluir la identificación del Titular, la descripción de los hechos, la dirección y los documentos que quiera hacer valer.
  2. Si está incompleto, Pentevark lo requiere dentro de los cinco (5) días siguientes al recibo para que lo subsane. Si pasan dos (2) meses sin respuesta, se entiende desistido.
  3. Si Pentevark no es competente (por ejemplo, porque el Responsable es la empresa cliente), da traslado a quien corresponda en máximo dos (2) días hábiles e informa al interesado.
  4. Recibido el reclamo completo, Pentevark incluye la leyenda "reclamo en trámite" y el motivo en un término no mayor a dos (2) días hábiles, y la mantiene hasta que se decida.
  5. Se atiende en máximo quince (15) días hábiles desde el día siguiente al recibo, prorrogables hasta ocho (8) días hábiles más, informando antes los motivos y la nueva fecha.

8.3 Solicitudes de trabajadores de empresas clientes

Si la solicitud versa sobre datos que un cliente cargó en la Plataforma, Pentevark actúa como Encargado:

  1. La traslada al cliente (Responsable) en máximo dos (2) días hábiles e informa al Titular (Ley 1581, art. 15 num. 1).
  2. Apoya al cliente para que responda dentro de los términos legales y ejecuta las actualizaciones, rectificaciones o supresiones que el cliente ordene; las actualizaciones reportadas por el Responsable se hacen en máximo cinco (5) días hábiles (Ley 1581, art. 18 lit. d).
  3. Registra la leyenda "reclamo en trámite" cuando corresponda (art. 18 lit. g).

8.4 Mecanismos gratuitos

Las solicitudes de supresión y revocatoria son gratuitas y de fácil acceso (Decreto 1074, art. 2.2.2.25.2.6). Solo pueden cobrarse gastos de envío, reproducción o certificación en consultas con periodicidad mayor a una por mes calendario (art. 2.2.2.25.4.2).

9. Seguridad

Pentevark adopta medidas técnicas, humanas y administrativas para impedir la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento (Ley 1581, arts. 17 lit. d y 18 lit. b). Entre otras: cifrado en tránsito y en reposo, aislamiento de datos por organización, control de acceso por rol, registro de auditoría inmutable, escaneo antivirus de archivos y copias de respaldo cifradas.

Los incidentes de seguridad se reportan a la SIC dentro de los quince (15) días hábiles siguientes a su detección y conocimiento por el área encargada (Circular Única SIC, Título V, num. 2.1 lit. f (ii)). Cuando el incidente afecte datos de un cliente, Pentevark le informa en el plazo pactado en el contrato de transmisión.

10. Transmisiones y transferencias

  • Proveedores (subencargados): Pentevark usa proveedores de infraestructura en la nube, almacenamiento, correo transaccional, monitoreo de errores y asistencia por IA (a la IA no se le envían datos personales) que pueden estar fuera de Colombia. La lista vigente, con país, está en el Contrato de transmisión de datos. Son transmisiones amparadas por contrato (Decreto 1074, arts. 2.2.2.25.5.1 num. 2 y 2.2.2.25.5.2), hacia países incluidos en la lista de nivel adecuado de la SIC (Circular Única, Título V, num. 3.2).
  • Pagos: la suscripción la cobra Polar Software, Inc. (Estados Unidos) como vendedor registrado (Merchant of Record), con Stripe como procesador de pagos. Quien paga entrega sus datos directamente a Polar, que los trata como Responsable según su propia política (https://polar.sh/legal/privacy-policy). Pentevark solo le envía el identificador de la organización, sin datos personales, y recibe de Polar el estado de la suscripción y de los pagos. Estados Unidos está en la lista de nivel adecuado de la SIC.
  • Transferencias: Pentevark no transfiere datos a terceros Responsables, salvo por orden de autoridad competente (Ley 1581, art. 10 lit. a) o con autorización expresa del Titular.

11. Conservación y supresión

Los datos se conservan mientras sean necesarios para las finalidades y durante los plazos legales (Decreto 1074, art. 2.2.2.25.2.8):

Datos Plazo
Cuenta de usuario Mientras la cuenta esté activa y 12 meses después de su cierre
Log de auditoría Mientras la organización esté activa y hasta que se suprima con ella. El cliente puede exportarlo y conservarlo por los 20 años que le exige el Decreto 1072 de 2015 (art. 2.2.4.6.13) para los registros del SG-SST
Datos de facturación El plazo que exijan las normas contables y tributarias
Datos de clientes (calidad de Encargado) Mientras dure el contrato; al terminar, el cliente los exporta y 30 días después se suprimen (las copias de respaldo, en máximo 90 días), con constancia
Cuentas de usuarios de una organización suprimida Se suprimen con la organización si el usuario no pertenece a otra

12. Cambios a esta política

Los cambios sustanciales (identificación del Responsable o finalidad) se comunican a los Titulares antes de implementarlos, o a más tardar al implementarlos. Si cambia la finalidad, se pide una nueva autorización (Decreto 1074, arts. 2.2.2.25.2.2 y 2.2.2.25.3.1). La Plataforma guarda qué versión aceptó cada usuario y cuándo.

13. Vigencia

  • Entrada en vigencia: 6 de octubre de 2026.
  • Período de vigencia de las bases de datos: mientras Pentevark preste el servicio y durante los plazos de conservación de la sección 11.