← Volver a normalis.co

Política de Tratamiento de Datos Personales

Versión 1.1 · Agosto 2026

Ley 1581/2012Decreto 1377/2013Circular SIC 002/2024CONPES 4144/2025AI Act EU 2024/1689ISO/IEC 42001:2023NIST AI RMFISO 31000
Aviso sobre uso de Inteligencia Artificial — NormaLis utiliza sistemas de IA para asistir en consultas normativas y generación de documentos. Todo contenido generado por IA incluye un aviso visible y no reemplaza asesoría jurídica profesional. Conforme a la Circular SIC 002/2024 y el AI Act (UE 2024/1689), usted tiene derecho a saber cuándo una respuesta proviene de un sistema automatizado.
1

Identificación del Responsable del Tratamiento

Ley 1581/2012 Art. 17
  • Nombre: NormaLis
  • Naturaleza: Plataforma SaaS de cumplimiento normativo para IPS colombianas
  • Sitio web: normalis.co
  • Correo de contacto: info@normalis.co
  • País de operación principal: Colombia
  • Infraestructura: Firebase/Google Cloud Platform y Cloudflare (Workers)

NormaLis actúa como Responsable del Tratamiento de los datos personales de sus usuarios conforme al artículo 3(e) de la Ley 1581/2012.

2

Datos personales que recopilamos

Ley 1581/2012 Art. 10Decreto 1377/2013 Art. 5

2.1 Datos de identificación y contacto: nombre del contacto responsable, cargo, correo electrónico y teléfono.

2.2 Datos de la organización (IPS): nombre de la IPS, NIT, ciudad, departamento y tipo de IPS.

2.3 Datos de uso: actividad en la plataforma, documentos generados con IA, resultados de autoevaluaciones, consultas al chat IA y bitácora de acciones para trazabilidad.

2.4 Datos técnicos: dirección IP, tipo de navegador y tokens de sesión de Firebase Authentication.

Principio de minimización: NormaLis solo recopila los datos estrictamente necesarios para prestar el servicio. Conforme al AI Act (Art. 10) e ISO 42001, los datos usados en sistemas de IA son los mínimos necesarios para la función específica.

3

Finalidad del tratamiento

Ley 1581/2012 Art. 13Decreto 1377/2013 Art. 6

Los datos personales se usan exclusivamente para:

  1. Prestación del servicio: gestionar acceso, cuenta y módulos contratados.
  2. Personalización: mostrar información de la IPS en documentos y reportes.
  3. Comunicaciones: notificaciones sobre vencimientos, actualizaciones normativas y novedades de la cuenta.
  4. Soporte técnico: atender solicitudes de ayuda e incidentes.
  5. Facturación: gestionar suscripciones (NormaLis no almacena datos de tarjetas).
  6. Mejora del servicio: análisis agregado y anonimizado. Los datos individuales no se usan para entrenamiento de modelos de IA de terceros.
  7. Cumplimiento legal: atender requerimientos de autoridades competentes.

Ningún dato personal será utilizado para finalidades distintas sin consentimiento previo, expreso e informado del titular.

4

Base legal del tratamiento

Ley 1581/2012 Art. 6
  • Consentimiento: otorgado al momento del registro, mediante aceptación de esta Política y los Términos y Condiciones.
  • Ejecución de contrato: el tratamiento es necesario para la prestación del servicio.
  • Obligación legal: cuando la ley colombiana exija la conservación o reporte de datos.
  • Interés legítimo: para detección de fraudes, seguridad del sistema y mejora del servicio.
5

Datos sensibles

Ley 1581/2012 Art. 5 y 6

5.1 Regla general: NormaLis no recopila intencionalmente datos sensibles de los usuarios de la plataforma (origen racial, opiniones políticas, convicciones religiosas, datos biométricos, orientación sexual, afiliación sindical). Los módulos de auditoría, habilitación y cumplimiento generan información institucional de la IPS, no datos de pacientes individuales.

5.2 Excepción — módulo de Consentimientos Informados: Este módulo, por su naturaleza, sí procesa datos de identificación de pacientes (nombre y cédula) y el tipo de procedimiento clínico, con el único fin de dejar constancia del consentimiento informado exigido por la Ley 23/1981 (Art. 15) y la Resolución 13437/1991. Para estos datos específicos, la IPS es la Responsable del Tratamiento frente a sus pacientes, y NormaLis actúa como Encargada del Tratamiento (Art. 3(d) Ley 1581/2012), procesándolos únicamente por instrucción de la IPS y bajo las medidas de seguridad descritas en la Sección 9. Corresponde a la IPS contar con la autorización del paciente para que NormaLis, como encargada, almacene y procese esta información.

Fuera de este módulo específico, si por error se ingresaran datos sensibles de pacientes en otros módulos, el usuario es responsable de su tratamiento conforme a la normativa de habilitación (Res. 1995/1999, Ley 23/1981).

6

Compartición y transferencia de datos

Ley 1581/2012 Art. 17AI Act Art. 25

NormaLis no vende, alquila ni cede datos personales a terceros con fines comerciales. Los datos pueden compartirse únicamente con:

  • Google LLC (Firebase): autenticación, base de datos Firestore. Opera bajo el GDPR y Marco de Privacidad UE-EE.UU.
  • Cloudflare, Inc.: infraestructura del Worker (proxy IA, API de integraciones), CDN y protección DDoS.
  • Vercel Inc.: hosting y despliegue de la aplicación web.
  • Resend: envío de correos transaccionales (notificaciones, vencimientos, respuestas de PQRS). No recibe datos de pacientes.
  • Proveedor de IA: consultas del chat se envían al modelo a través de un proxy seguro. No incluyen datos identificativos del usuario.

Toda transferencia internacional se realiza bajo garantías adecuadas conforme al artículo 26 de la Ley 1581/2012 y, en lo aplicable, el AI Act artículo 25.

7

Conservación y retención de datos

Decreto 1377/2013 Art. 5(d)
  • Cuenta activa: se conservan mientras la suscripción esté vigente.
  • Tras cancelación: supresión en máximo 15 días hábiles, salvo obligación legal.
  • Bitácora de auditoría: hasta 12 meses por trazabilidad y seguridad.
  • Datos técnicos (logs): máximo 90 días, eliminación automática.
  • Facturación: 5 años conforme a normativa tributaria colombiana.
8

Derechos del titular (Habeas Data)

Ley 1581/2012 Art. 8Circular SIC 002/2024

Como titular de datos personales, usted tiene derecho a:

Acceso

Conocer qué datos personales están almacenados y cómo se usan.

Rectificación

Actualizar o corregir datos inexactos o incompletos.

Supresión

Solicitar eliminación cuando no sean necesarios para la finalidad declarada.

Revocación

Retirar el consentimiento otorgado en cualquier momento.

Queja ante SIC

Presentar queja si considera que sus derechos han sido vulnerados.

Explicación IA

Solicitar explicación sobre cómo los sistemas de IA procesaron su información (Circular SIC 002/2024).

Para ejercer estos derechos: info@normalis.co — indicando nombre, NIT de la IPS y el derecho que desea ejercer. Respuesta máxima: 15 días hábiles (Art. 14 Ley 1581/2012).

9

Seguridad de los datos

Decreto 1377/2013 Art. 5(e)ISO/IEC 42001 §6.1
  • Cifrado en tránsito: HTTPS con TLS 1.2 o superior.
  • Cifrado en reposo: datos en Firestore cifrados en reposo por Google Cloud.
  • Autenticación: Firebase Authentication con tokens JWT. Contraseñas nunca en texto plano.
  • Control de acceso: Firestore Security Rules restringen datos por UID y NIT.
  • Headers de seguridad: CSP, X-Frame-Options, X-Content-Type-Options y Referrer-Policy.
  • Monitoreo: detección de errores y anomalías para respuesta ante incidentes.
  • Pagos: NormaLis no almacena datos de tarjetas ni información bancaria.

En caso de brecha de seguridad, NormaLis notificará a los usuarios afectados y a la SIC dentro de los plazos establecidos por la normativa colombiana.

10

Uso de IA y tratamiento automatizado

Circular SIC 002/2024AI Act EU 2024/1689ISO/IEC 42001:2023NIST AI RMFCONPES 4144/2025

10.1 Sistemas de IA utilizados

NormaLis utiliza modelos de lenguaje de gran escala (LLM) para asistir en consultas sobre normativa colombiana de habilitación en salud (Res. 3100/2019, PAMEC, SG-SST). Estos modelos operan a través de un proxy seguro de Cloudflare Workers.

10.2 Aviso obligatorio de IA

Conforme a la Circular SIC 002/2024 y el artículo 50 del AI Act, toda respuesta generada por los sistemas de IA de NormaLis incluye un aviso visible que indica su origen automatizado. Este aviso es permanente y no puede ser desactivado.

10.3 Limitaciones del sistema

  • Puede cometer errores en la interpretación de normas o artículos específicos.
  • No accede a fuentes normativas en tiempo real salvo indicación explícita.
  • No constituye asesoría jurídica profesional.
  • No debe ser la única fuente para decisiones administrativas oficiales de habilitación.

10.4 Supervisión humana

Conforme al NIST AI RMF y la ISO 42001, NormaLis diseña sus sistemas de IA para asistir y no reemplazar el juicio humano. Toda decisión con consecuencias jurídicas, administrativas o sanitarias debe ser revisada por un profesional competente.

10.5 No entrenamiento con datos del usuario

NormaLis no utiliza datos personales ni contenido ingresado por los usuarios para reentrenar modelos de IA de terceros. Las consultas al chat se transmiten al modelo pero no son almacenadas por el proveedor para entrenamiento.

10.6 Clasificación de riesgo

Conforme al AI Act (Anexo III) y la Circular SIC 002/2024, el sistema de asistencia normativa de NormaLis se clasifica como sistema de riesgo limitado a moderado: asiste en decisiones de cumplimiento normativo pero no toma decisiones autónomas que afecten derechos fundamentales. Se aplican los controles correspondientes: transparencia obligatoria, supervisión humana y trazabilidad.

11

Cookies y datos técnicos

NormaLis utiliza almacenamiento local del navegador (localStorage y sessionStorage) para mantener la sesión activa y guardar preferencias de configuración de la IPS. Este almacenamiento es estrictamente necesario, no se comparte con terceros y se elimina automáticamente al cerrar sesión.

NormaLis no utiliza cookies de rastreo publicitario. Se utiliza Google Analytics 4 con anonimización de IP para análisis agregado del tráfico.

12

Modificaciones a esta política

NormaLis puede actualizar esta política por cambios en la normativa aplicable, cambios en los sistemas de IA utilizados o mejoras en las prácticas de privacidad. Cualquier modificación será notificada por correo electrónico con al menos 15 días de anticipación y mediante aviso en la plataforma.

El uso continuado de la plataforma después del plazo de notificación constituye aceptación de la política actualizada.

13

Contacto y ejercicio de derechos

Contacto del Responsable del Tratamiento

Tiempo de respuesta: máximo 15 días hábiles (Art. 14 Ley 1581/2012). Si no obtiene respuesta, puede elevar su solicitud a la Superintendencia de Industria y Comercio (SIC) en www.sic.gov.co.