Ley 1581 de 2012 · Decreto 1377 de 2013 (art. 13) · Decreto 1074 de 2015 Autoridad de control: Superintendencia de Industria y Comercio (SIC).
Datos del Responsable
| Dato | Valor |
|---|---|
| Razón social | Pendiente — sociedad en trámite de constitución |
| NIT | Pendiente |
| Domicilio | Bogotá D.C., Colombia |
| Correo de protección de datos | proteccion.datos@lumiohub.co |
| Sitio web | https://lumiohub.co |
En adelante, “Lumio”, “nosotros” o “el Responsable”. Lumio presta una plataforma de software como servicio (SaaS) para firmas de servicios profesionales y de consultoría.
1. Alcance: cuándo somos Responsables y cuándo Encargados
Esta distinción determina a quién debe dirigirse usted para ejercer sus derechos, y es el punto más importante de esta Política.
Lumio actúa como Responsable frente a los datos de las personas con las que se relaciona directamente: los usuarios de las firmas que contratan la plataforma, los contactos comerciales y las personas inscritas en nuestra lista de espera. Esos tratamientos son los que regula esta Política.
Lumio actúa como Encargado frente a los datos que una firma usuaria carga en la plataforma sobre sus propios clientes, contrapartes, testigos y terceros. En ese caso la firma es la Responsable y Lumio trata esos datos únicamente siguiendo sus instrucciones y conforme al contrato de transmisión de datos suscrito con ella. Lumio no usa esa información para finalidades propias, no la vende, no la comparte con otras firmas y no la emplea para entrenar modelos de inteligencia artificial.
Si usted es cliente, contraparte o tercero en un asunto gestionado por una firma que usa Lumio, su Responsable es esa firma y debe dirigirle allí sus solicitudes. Si nos escribe a nosotros, trasladaremos la solicitud a la firma correspondiente y se lo informaremos.
2. Marco legal
Esta Política se expide en cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013 y el Decreto 1074 de 2015 (Decreto Único Reglamentario del Sector Comercio, Industria y Turismo), y demás normas que los modifiquen, adicionen o complementen.
3. Definiciones
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Dato personal: cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato sensible: dato que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación (origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, datos de salud, vida sexual y datos biométricos).
- Autorización: consentimiento previo, expreso e informado del Titular.
- Tratamiento: cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión).
- Responsable / Encargado del Tratamiento: según las definiciones de la Ley 1581 de 2012.
4. Datos que tratamos y para qué
4.1 Datos de los que somos Responsables
| Categoría | Datos | Finalidad | Base legal |
|---|---|---|---|
| Cuentas de usuario | Nombre, correo, contraseña (almacenada como hash argon2id), cargo, firma a la que pertenece | Crear, autenticar y administrar la cuenta del usuario en la plataforma | Ejecución del contrato |
| Registros de acceso y seguridad | Dirección IP, agente de usuario, fecha y hora de sesión, bitácora de acciones realizadas | Seguridad de la plataforma, prevención de fraude, trazabilidad y responsabilidad demostrada | Deber legal e interés legítimo en la seguridad |
| Analítica del sitio web público | Página visitada, referente, idioma, navegador, sistema operativo, dispositivo, tamaño de pantalla y país. La dirección IP se usa para deducir el país y un identificador diario irreversible, y no se almacena | Medir de forma agregada el uso del sitio público para mejorarlo | Interés legítimo en conocer el uso del sitio, con medición sin cookies ni perfiles |
| Identidad federada | Correo y nombre entregados por Google al iniciar sesión con esa opción | Permitir el inicio de sesión con Google, cuando el usuario lo elige | Autorización del Titular |
| Relación comercial y facturación | Datos de contacto, información de la firma, datos de facturación y pago | Gestionar el contrato, la facturación y el cobro del servicio | Ejecución del contrato y deber legal (contable y tributario) |
| Soporte | Contenido de las solicitudes, consultas y reclamos que usted nos envía | Atender y resolver su solicitud, y dejar constancia de la respuesta | Ejecución del contrato y deber legal |
| Lista de espera y contactos comerciales | Nombre, correo, nombre de la firma | Informarle sobre la apertura del acceso y comunicaciones de mercadeo del producto | Autorización del Titular |
4.2 Datos de los que es Responsable la firma usuaria
Cuando una firma usa Lumio, su equipo carga información sobre clientes, prospectos, asuntos, documentos, tiempos y facturación. Esa información puede incluir nombres, documentos de identidad, datos de contacto, información financiera y narrativas libres sobre asuntos profesionales que pueden contener datos sensibles. Lumio la trata exclusivamente para prestar el servicio a esa firma, bajo sus instrucciones.
4.3 Datos sensibles
Ningún formulario de Lumio solicita datos sensibles. Cuando el tratamiento de datos sensibles sea necesario, se requerirá autorización expresa, separada e informada, y usted no está obligado a otorgarla: la prestación del servicio nunca se condiciona a su entrega (Ley 1581, art. 6; Decreto 1377, art. 6).
5. Tratamiento automatizado e inteligencia artificial
Lumio permite que agentes de software (incluidos agentes basados en modelos de lenguaje) operen dentro de la plataforma en nombre de una firma. Estos agentes:
- Se autentican con una identidad propia y quedan vinculados a una sola organización; no pueden acceder a datos de otras firmas.
- Actúan con permisos calculados como la intersección de su alcance asignado, su rol y los módulos activos de la organización. Nunca pueden exceder los permisos de un usuario humano con ese mismo rol.
- Dejan registro en la bitácora de auditoría de cada acción, igual que un usuario humano.
- Asisten; no deciden. No adoptan decisiones finales, automatizadas y no revisables que produzcan efectos jurídicos o similarmente significativos sobre un Titular. La responsabilidad por el resultado permanece en la persona de la firma que lo supervisa.
Cuando una funcionalidad requiera enviar información a un proveedor externo de inteligencia artificial, aplicamos el principio de minimización (se envía lo mínimo necesario para la tarea), tratamos al proveedor como Encargado bajo contrato de transmisión, y exigimos la exclusión del uso de esos datos para el entrenamiento de sus modelos. Lo anterior se enmarca en la Circular Externa 2 de 2024 de la SIC.
6. Derechos del Titular
Conforme al artículo 8 de la Ley 1581 de 2012, usted tiene derecho a:
a) Conocer, actualizar y rectificar sus datos personales. b) Solicitar prueba de la autorización otorgada, salvo cuando la ley la exceptúe. c) Ser informado sobre el uso que se ha dado a sus datos. d) Presentar quejas ante la SIC por infracciones a la ley. e) Revocar la autorización o solicitar la supresión del dato cuando no se respeten los principios, derechos y garantías legales, o cuando no exista deber legal o contractual de conservarlo. f) Acceder de forma gratuita a sus datos personales objeto de tratamiento.
7. Cómo ejercer sus derechos
Escríbanos a proteccion.datos@lumiohub.co. Su solicitud debe indicar: su identificación, una descripción clara de los hechos y de lo que solicita, su dirección de notificación y los documentos que quiera hacer valer. Puede actuar directamente o a través de su representante o causahabiente debidamente acreditado.
Plazos de respuesta:
- Consultas: máximo diez (10) días hábiles desde la recepción. Si no es posible atenderla en ese plazo, se lo informaremos y la resolveremos dentro de los cinco (5) días hábiles siguientes al vencimiento del primer término.
- Reclamos: máximo quince (15) días hábiles contados desde el día siguiente a su recepción. Si no es posible atenderlo en ese plazo, se lo informaremos y lo resolveremos dentro de los ocho (8) días hábiles siguientes al vencimiento del primer término. Si el reclamo está incompleto, lo requeriremos para que subsane dentro de los cinco (5) días siguientes; transcurridos dos meses sin respuesta suya, se entenderá desistido.
El área responsable de atender peticiones, consultas y reclamos es el equipo de Protección de Datos de Lumio, a través del correo indicado.
Usted solo podrá presentar queja ante la SIC una vez haya agotado el trámite de consulta o reclamo ante el Responsable (Ley 1581, art. 16).
8. Seguridad de la información
Lumio mantiene un programa de seguridad de la información alineado con la norma ISO/IEC 27001:2022 —lo que no equivale a una certificación otorgada por un tercero, que Lumio no tiene ni afirma tener—. Entre las medidas técnicas, humanas y administrativas vigentes:
- Aislamiento por organización: cada registro pertenece a una organización y las consultas están delimitadas por ella, de modo que una firma no puede acceder a los datos de otra.
- Control de acceso basado en roles y permisos, aplicado por igual a usuarios humanos y a agentes de software.
- Contraseñas almacenadas con argon2id; nunca en texto claro.
- Cifrado en tránsito (TLS) en todas las conexiones al servicio.
- Copias de respaldo cifradas y almacenadas fuera del servidor principal.
- Bitácora de auditoría de las operaciones de escritura, con actor, acción y cambios.
- Monitoreo de errores y analítica del sitio en infraestructura propia, sin enviar registros a terceros.
Ninguna medida elimina por completo el riesgo. Ante un incidente de seguridad que comprometa datos personales, notificaremos a la SIC y a los Titulares afectados conforme a la ley.
9. Encargados, transmisiones y transferencias internacionales
Para prestar el servicio nos apoyamos en los siguientes proveedores, que actúan como Encargados bajo contrato:
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Hetzner | Alojamiento de la aplicación y la base de datos | Alemania (Unión Europea) |
| Cloudflare | Almacenamiento de documentos y copias de respaldo cifradas | Unión Europea |
| Resend | Envío de correo transaccional y notificaciones | Estados Unidos |
| Inicio de sesión federado (OAuth), cuando el usuario lo elige | Estados Unidos |
La mayoría de los datos permanece en la Unión Europea, jurisdicción reconocida como de nivel adecuado de protección.
Estados Unidos no está, en general, en la lista de países con nivel adecuado de la SIC. Los flujos hacia Resend y Google son transmisiones amparadas en (i) el contrato de transmisión de datos suscrito con cada proveedor, y (ii) la necesidad contractual de enviarle a usted las comunicaciones operativas del servicio o de autenticarlo por el medio que eligió (Ley 1581, art. 26). Al aceptar esta Política usted queda informado de estas transmisiones y las autoriza. Los datos enviados a estos proveedores se limitan a lo necesario: direcciones de correo, nombres y el contenido de la comunicación correspondiente.
Actualizaremos esta lista cuando cambie, y la revisamos al menos anualmente frente a la lista vigente de países adecuados publicada por la SIC.
10. Conservación
Conservamos los datos personales mientras dure la relación de servicio y, después de terminada, durante el tiempo que exijan las obligaciones legales, contables, tributarias y de defensa jurídica aplicables. Vencido ese término, los datos se suprimen o se anonimizan.
- Datos de cuenta de usuario: mientras la cuenta esté activa, más el término de las obligaciones legales aplicables.
- Registros de sesión: durante la vigencia de la sesión.
- Bitácora de auditoría: se conserva como evidencia de responsabilidad demostrada y de seguridad, por un término mayor al de los datos que registra.
- Analítica del sitio público: se conserva de forma agregada; no contiene datos que permitan identificarlo, porque la dirección IP no se almacena y el identificador de visita se recalcula cada día.
- Lista de espera: hasta la apertura del acceso o hasta que usted solicite su retiro.
- Datos cargados por una firma usuaria: durante la vigencia de su contrato y por el término que ella nos instruya, conforme a sus propios deberes legales de conservación. Terminado el contrato, la firma puede exportar su información antes de la supresión.
11. Cookies y analítica del sitio
El sitio web público de Lumio no instala ninguna cookie: no hay cookies de publicidad ni de seguimiento entre sitios. La medición de visitas se hace con un programa de analítica propio, alojado en nuestra infraestructura en la Unión Europea y sin cookies, que no construye perfiles ni comparte datos con terceros. La aplicación usa únicamente cookies técnicas indispensables para mantener su sesión iniciada. El detalle está en la Política de Cookies.
12. Vigencia y cambios
Esta Política rige desde su publicación en https://lumiohub.co/legal/privacidad. Cualquier modificación sustancial se comunicará a través del sitio web o por correo electrónico, antes o a más tardar al momento de su entrada en vigencia. Le recomendamos revisar periódicamente la versión publicada.