Versión 1.1 · Agosto 2026
NormaLis actúa como Responsable del Tratamiento de los datos personales de sus usuarios conforme al artículo 3(e) de la Ley 1581/2012.
2.1 Datos de identificación y contacto: nombre del contacto responsable, cargo, correo electrónico y teléfono.
2.2 Datos de la organización (IPS): nombre de la IPS, NIT, ciudad, departamento y tipo de IPS.
2.3 Datos de uso: actividad en la plataforma, documentos generados con IA, resultados de autoevaluaciones, consultas al chat IA y bitácora de acciones para trazabilidad.
2.4 Datos técnicos: dirección IP, tipo de navegador y tokens de sesión de Firebase Authentication.
Principio de minimización: NormaLis solo recopila los datos estrictamente necesarios para prestar el servicio. Conforme al AI Act (Art. 10) e ISO 42001, los datos usados en sistemas de IA son los mínimos necesarios para la función específica.
Los datos personales se usan exclusivamente para:
Ningún dato personal será utilizado para finalidades distintas sin consentimiento previo, expreso e informado del titular.
5.1 Regla general: NormaLis no recopila intencionalmente datos sensibles de los usuarios de la plataforma (origen racial, opiniones políticas, convicciones religiosas, datos biométricos, orientación sexual, afiliación sindical). Los módulos de auditoría, habilitación y cumplimiento generan información institucional de la IPS, no datos de pacientes individuales.
5.2 Excepción — módulo de Consentimientos Informados: Este módulo, por su naturaleza, sí procesa datos de identificación de pacientes (nombre y cédula) y el tipo de procedimiento clínico, con el único fin de dejar constancia del consentimiento informado exigido por la Ley 23/1981 (Art. 15) y la Resolución 13437/1991. Para estos datos específicos, la IPS es la Responsable del Tratamiento frente a sus pacientes, y NormaLis actúa como Encargada del Tratamiento (Art. 3(d) Ley 1581/2012), procesándolos únicamente por instrucción de la IPS y bajo las medidas de seguridad descritas en la Sección 9. Corresponde a la IPS contar con la autorización del paciente para que NormaLis, como encargada, almacene y procese esta información.
Fuera de este módulo específico, si por error se ingresaran datos sensibles de pacientes en otros módulos, el usuario es responsable de su tratamiento conforme a la normativa de habilitación (Res. 1995/1999, Ley 23/1981).
NormaLis no vende, alquila ni cede datos personales a terceros con fines comerciales. Los datos pueden compartirse únicamente con:
Toda transferencia internacional se realiza bajo garantías adecuadas conforme al artículo 26 de la Ley 1581/2012 y, en lo aplicable, el AI Act artículo 25.
Como titular de datos personales, usted tiene derecho a:
Acceso
Conocer qué datos personales están almacenados y cómo se usan.
Rectificación
Actualizar o corregir datos inexactos o incompletos.
Supresión
Solicitar eliminación cuando no sean necesarios para la finalidad declarada.
Revocación
Retirar el consentimiento otorgado en cualquier momento.
Queja ante SIC
Presentar queja si considera que sus derechos han sido vulnerados.
Explicación IA
Solicitar explicación sobre cómo los sistemas de IA procesaron su información (Circular SIC 002/2024).
Para ejercer estos derechos: info@normalis.co — indicando nombre, NIT de la IPS y el derecho que desea ejercer. Respuesta máxima: 15 días hábiles (Art. 14 Ley 1581/2012).
En caso de brecha de seguridad, NormaLis notificará a los usuarios afectados y a la SIC dentro de los plazos establecidos por la normativa colombiana.
10.1 Sistemas de IA utilizados
NormaLis utiliza modelos de lenguaje de gran escala (LLM) para asistir en consultas sobre normativa colombiana de habilitación en salud (Res. 3100/2019, PAMEC, SG-SST). Estos modelos operan a través de un proxy seguro de Cloudflare Workers.
10.2 Aviso obligatorio de IA
Conforme a la Circular SIC 002/2024 y el artículo 50 del AI Act, toda respuesta generada por los sistemas de IA de NormaLis incluye un aviso visible que indica su origen automatizado. Este aviso es permanente y no puede ser desactivado.
10.3 Limitaciones del sistema
10.4 Supervisión humana
Conforme al NIST AI RMF y la ISO 42001, NormaLis diseña sus sistemas de IA para asistir y no reemplazar el juicio humano. Toda decisión con consecuencias jurídicas, administrativas o sanitarias debe ser revisada por un profesional competente.
10.5 No entrenamiento con datos del usuario
NormaLis no utiliza datos personales ni contenido ingresado por los usuarios para reentrenar modelos de IA de terceros. Las consultas al chat se transmiten al modelo pero no son almacenadas por el proveedor para entrenamiento.
10.6 Clasificación de riesgo
Conforme al AI Act (Anexo III) y la Circular SIC 002/2024, el sistema de asistencia normativa de NormaLis se clasifica como sistema de riesgo limitado a moderado: asiste en decisiones de cumplimiento normativo pero no toma decisiones autónomas que afecten derechos fundamentales. Se aplican los controles correspondientes: transparencia obligatoria, supervisión humana y trazabilidad.
NormaLis utiliza almacenamiento local del navegador (localStorage y sessionStorage) para mantener la sesión activa y guardar preferencias de configuración de la IPS. Este almacenamiento es estrictamente necesario, no se comparte con terceros y se elimina automáticamente al cerrar sesión.
NormaLis no utiliza cookies de rastreo publicitario. Se utiliza Google Analytics 4 con anonimización de IP para análisis agregado del tráfico.
NormaLis puede actualizar esta política por cambios en la normativa aplicable, cambios en los sistemas de IA utilizados o mejoras en las prácticas de privacidad. Cualquier modificación será notificada por correo electrónico con al menos 15 días de anticipación y mediante aviso en la plataforma.
El uso continuado de la plataforma después del plazo de notificación constituye aceptación de la política actualizada.
Contacto del Responsable del Tratamiento
Tiempo de respuesta: máximo 15 días hábiles (Art. 14 Ley 1581/2012). Si no obtiene respuesta, puede elevar su solicitud a la Superintendencia de Industria y Comercio (SIC) en www.sic.gov.co.