FinancialXenter Ingresar

Política de Tratamiento de Datos Personales

Versión 2026-09-30.v1 · En cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes.

  1. Responsable del tratamiento
  2. Datos personales que se recolectan
  3. Datos que NO se recolectan
  4. La información empresarial no es lo mismo
  5. Finalidades del tratamiento
  6. Derechos del titular
  7. Cómo ejercer los derechos
  8. Conservación y supresión
  9. Encargados y transferencias
  10. Medidas de seguridad
  11. Cambios y vigencia

1. Responsable del tratamiento

Pendiente de definición

La identificación del responsable del tratamiento —nombre o razón social, documento de identificación, domicilio y correo de contacto— se encuentra en definición y se incorporará a este documento antes de su entrada en vigor.

Hasta entonces, esta página se publica como descripción del tratamiento que la plataforma efectivamente realiza, para que quien la use sepa qué datos suyos se guardan y para qué. Los canales de atención al titular se habilitan junto con la identificación del responsable.

2. Datos personales que se recolectan

El acceso a FinancialXenter es por invitación: no existe auto-registro. Una cuenta la crea alguien del equipo e invita a la persona, que solo elige su contraseña. De ahí salen los datos que se tratan:

DatoOrigen
NombreLo registra quien invita
Correo electrónicoLo registra quien invita; es el identificador de la cuenta
ContraseñaLa elige el titular. Se almacena como hash, nunca en texto claro
Roles y permisos asignadosLos asigna el administrador
Estado de la cuentaActiva o inactiva, intentos fallidos de ingreso y bloqueo temporal
Dirección IPDe las peticiones, para la bitácora de acceso y el control de intentos
Registro de actividadQué acción, sobre qué entidad, cuándo y desde qué dirección

Si usted dejó una solicitud de acceso desde la portada

El formulario público recoge nombre, correo, organización y, si quiere escribirla, una nota sobre para qué quiere la plataforma. Se guarda también la dirección IP desde la que se envió, como defensa frente a envíos automatizados.

Una solicitud no crea una cuenta ni concede acceso a nada. Queda a la espera de que alguien del equipo la revise y decida si envía una invitación.

Registro del consentimiento. Al enviar el formulario se guarda la versión de esta política que usted tenía delante y la fecha y hora en que la autorizó. Esa es la prueba de la autorización a la que se refiere el artículo 8 de la Ley 1581, y existe para poder mostrársela si la pide.

No se guarda una simple marca de «aceptó»: sin la versión no se podría reconstruir qué fue lo que aceptó.

Si vuelve a enviar el formulario, se actualiza el registro con la autorización más reciente, porque cada envío es un acto nuevo.

Qué guarda el registro de actividad, y qué no

La bitácora guarda el alcance de lo que cada persona hizo, no su contenido. Cuando alguien descarga información, se registra el año consultado, el sector, cuántos indicadores y cuántas filas salieron — pero no se guardan los NIT ni las razones sociales de lo descargado.

La razón es deliberada: la bitácora es inalterable (ver §8), y una tabla que nadie puede corregir ni borrar es el peor lugar posible para duplicar datos que ya viven en otra parte.

3. Datos que NO se recolectan

4. La información empresarial no es lo mismo que un dato personal

Conviene separar dos cosas que la plataforma trata de manera distinta:

Con todo, la circunstancia de que una información se encuentre disponible públicamente no implica por sí sola que pueda ser objeto de cualquier tratamiento, reutilización o explotación, con independencia de su naturaleza, finalidad, fuente y régimen jurídico aplicable.

En revisión

Entre las sociedades reportantes pueden figurar personas naturales comerciantes, cuya razón social es su propio nombre. El tratamiento aplicable a esos casos está en revisión jurídica y se precisará en esta política.

5. Finalidades del tratamiento

No se envían comunicaciones comerciales con base en estos datos.

6. Derechos del titular

Conforme al artículo 8 de la Ley 1581 de 2012, el titular tiene derecho a:

7. Cómo ejercer los derechos

La solicitud debe indicar el nombre completo y el correo asociado a la cuenta, la descripción clara de la petición —consulta, actualización, supresión o revocatoria— y la dirección de notificación.

Las consultas se atienden en un máximo de diez (10) días hábiles y los reclamos en un máximo de quince (15) días hábiles, prorrogables en los términos del artículo 14 de la Ley 1581 de 2012.

Pendiente de habilitación

El canal de atención al titular se habilita junto con la identificación del responsable (§1) y se publicará en esta sección.

8. Conservación y supresión

Los datos de la cuenta se conservan mientras la cuenta exista. Las sesiones caducan por sí solas: el token de acceso dura minutos y el de renovación, siete días.

Un límite que conviene declarar y no esconder. La bitácora de actividad de la plataforma es inalterable por diseño: la base de datos rechaza cualquier modificación o borrado de sus filas. Es lo que hace que el registro sirva como control.

La consecuencia es que, cuando una cuenta se da de baja, el registro de la actividad que esa cuenta realizó no se elimina: si desapareciera, la bitácora dejaría de cumplir su función justo en los casos en que más importa. Por eso la baja de una cuenta se practica retirando el acceso y marcándola como eliminada, y no borrando la fila que la bitácora referencia.

En revisión

El alcance exacto del derecho de supresión frente a esa bitácora —qué se suprime, qué se conserva por obligación legal o interés legítimo, y por cuánto tiempo— está en revisión jurídica y se precisará en esta política. Se declara acá, y no después, porque es una tensión real entre dos obligaciones y no un detalle de implementación.

9. Encargados y transferencias

La plataforma se apoya en proveedores de infraestructura que, en esa medida, actúan como encargados del tratamiento:

ProveedorPara qué
RenderAlojamiento de la aplicación y de la base de datos
CloudflareCapa de borde: entrega del sitio y protección frente a abuso
Microsoft 365Envío del correo operativo (invitaciones, recuperación de contraseña)

Estos proveedores pueden procesar datos fuera de Colombia, en jurisdicciones con niveles adecuados de protección, conforme al artículo 26 de la Ley 1581 de 2012.

10. Medidas de seguridad

Se aplican medidas técnicas, humanas y administrativas razonables para proteger los datos frente a pérdida, uso indebido, acceso no autorizado, modificación o divulgación. Las que están efectivamente implementadas hoy son estas:

Lo que todavía no hay

Se declara porque una política que enumera medidas que no existen no protege a nadie: solo traslada el riesgo al titular sin que él lo sepa.

Ninguna medida elimina por completo el riesgo. Si se detecta un incidente que afecte datos personales, se informará a los titulares y a la autoridad competente en los términos que exija la normativa.

11. Cambios y vigencia

Esta política puede actualizarse para reflejar cambios legales u operativos. Los cambios sustanciales se informarán a los usuarios registrados por correo electrónico.

La política rige desde su publicación y permanece vigente hasta que sea modificada o reemplazada. Cada versión se identifica con la fecha que aparece bajo el título.

Ver también la Declaración legal y exclusión de responsabilidad, que describe el alcance del análisis y las condiciones de uso de los resultados.