Alcance del documento
Su disponibilidad no constituye certificación de cumplimiento. Los derechos legales imperativos prevalecen sobre cualquier condición incompatible.
Responsable, alcance y canal
El responsable es Fabián Mauricio Romero Lugo, operador de la marca comercial NEXARVA. Este documento cubre los datos recogidos mediante el sitio, simulador, agenda, portal de proyectos, atención de solicitudes y relaciones comerciales. Este documento identifica al responsable y ofrece el formulario de contacto para iniciar consultas y reclamos. No se publica un NIT, dirección o sociedad supuestos.
El formulario de contacto permite iniciar consultas y reclamos. El responsable debe conservar constancia de recepción, número de caso, fecha y respuesta, y habilitar un canal alternativo cuando el formulario no esté disponible. Si actúa por instrucciones de un cliente sobre los datos de este, NEXARVA es encargado para ese tratamiento y se aplica el acuerdo correspondiente; no reutiliza esos datos como prospectos propios.
Principios y categorías de información
El tratamiento comprende recolección, almacenamiento, consulta, actualización, uso, circulación autorizada y supresión. Se limita a finalidades informadas y se rige por legalidad, libertad, calidad, transparencia, acceso restringido, seguridad y confidencialidad.
Las categorías son identificación y contacto; relación empresarial y representación; solicitudes y estimaciones; agenda; cuenta y permisos; proyectos y tickets; cobros y referencias de transacciones; autorizaciones de reseñas; y registros técnicos de seguridad y navegación. Los datos de personas naturales vinculadas a empresas siguen siendo datos personales. No se almacena la contraseña en texto legible ni se incorpora información de pago secreta en registros técnicos.
Finalidades necesarias
Atender solicitudes y comprobar canales de contacto; entender una necesidad y preparar propuestas; conservar la trazabilidad de estimaciones y decisiones; organizar y comunicar reuniones; administrar cuentas, accesos y proyectos asignados; prestar y documentar servicios; recibir y priorizar tickets; emitir documentos comerciales o fiscales cuando corresponda; gestionar cobros y conciliaciones; cumplir obligaciones legales; responder reclamos; prevenir abuso, fraude y acceso indebido; y conservar evidencia de actuaciones.
Los proveedores y especialistas solo deben acceder a la información necesaria para su función, bajo instrucciones y compromisos adecuados. No se habilita acceso general a todos los proyectos por el solo hecho de tener una cuenta.
Finalidades opcionales y autorizaciones
Las comunicaciones promocionales, la medición no esencial y la publicación de reseñas requieren la autorización que corresponda, de forma diferenciada de la atención de una solicitud. Logo, fotografía, nombre público, cargo y empresa se publican únicamente en el alcance autorizado. La aprobación administrativa de una reseña no reemplaza esa autorización.
La evidencia registra el texto o versión informada, finalidad, decisión, fecha, origen y los datos técnicos estrictamente necesarios. No se infiere autorización de una casilla premarcada, de la inactividad o de la sola aceptación de condiciones generales. La nueva finalidad incompatible requiere información y autorización nueva cuando la ley lo exija. Puede revocarse una finalidad opcional sin cancelar las demás.
Datos sensibles, menores y datos de terceros
No es obligatorio responder preguntas sobre datos sensibles. El sitio comercial no está diseñado para solicitarlos ni para contratar con menores. Si se detecta su recepción accidental, se restringirá el acceso, se evaluará la necesidad de conservación y se eliminará lo improcedente. El tratamiento excepcional de datos sensibles requiere evaluación y requisitos reforzados; no se presume autorizado por un ticket.
Quien suministra información de otras personas debe contar con facultades legítimas y comunicarles las finalidades pertinentes. Esta obligación no libera al operador de sus propios deberes. Los proyectos que involucren menores, salud, biometría o información especialmente protegida necesitan un acuerdo y análisis específico antes de compartir datos reales.
Encargados, destinatarios y tratamiento internacional
Pueden intervenir proveedores de infraestructura web y API, base de datos, archivos, correo transaccional, agenda y videollamada, protección frente a bots, registro de errores, analítica y pagos. El inventario operativo debe identificar para cada proveedor activo su entidad, país o región, datos recibidos, finalidad, contrato, subencargados y mecanismo de transferencia o transmisión.
Google recibe información de invitaciones y reuniones cuando se utiliza Calendar o Meet. Wompi y los participantes del sistema de pagos tratan información necesaria para procesar la operación, prevenir fraude y cumplir sus obligaciones, de acuerdo con sus políticas. No se transfieren datos de tarjetas desde el portal a sistemas propios de almacenamiento.
Las transmisiones por cuenta del responsable deben sujetarse a las instrucciones y acuerdos exigibles. Las transferencias internacionales deben evaluarse conforme a la Ley 1581 y sus excepciones o mecanismos aplicables; no basta contratar un proveedor extranjero para considerar resuelto este requisito. No se venden bases de datos ni se autoriza a proveedores a reutilizar solicitudes para publicidad propia.
Conservación y disposición
La conservación propuesta para borradores de simulación es de hasta 30 días; para prospectos sin relación activa, hasta 24 meses desde la última interacción; para reuniones canceladas, hasta 12 meses; y para registros de auditoría, una ventana inicial de 24 meses. Las ventanas indicadas no implican borrado automático y están sujetas a las finalidades y obligaciones de conservación aplicables.
Los contratos, pagos, documentos fiscales, autorizaciones y evidencias de controversias siguen el plazo que resulte de la obligación concreta y la tabla de retención aprobada. No se conserva todo indefinidamente por precaución. Al vencer la finalidad se elimina o anonimiza; cuando deba mantenerse un histórico, se separan o restringen los datos identificables.
Las copias de respaldo siguen su ciclo documentado y no se utilizan para reactivar datos suprimidos. Una restauración debe reaplicar las decisiones de supresión. Si existe una reclamación o deber de conservación, se suspende solo el borrado de la evidencia necesaria, con acceso limitado.
Seguridad y confidencialidad
El responsable debe mantener controles proporcionales al riesgo: acceso por funciones y proyecto, autenticación reforzada, cifrado en tránsito, protección de secretos, registros de acciones, copias de respaldo, gestión de vulnerabilidades y respuesta a incidentes. Ningún mecanismo elimina todos los riesgos; no se ofrece invulnerabilidad ni una certificación no acreditada.
Los reportes de seguridad se tramitan por el canal de contacto sin publicar credenciales o datos de afectados. Un incidente requiere contención, preservación limitada de evidencia, evaluación del impacto, corrección y comunicaciones a autoridades o titulares cuando sean exigibles. El inventario, los contratos y las medidas deben revisarse al cambiar proveedores o funcionalidades.
Derechos y legitimación
El titular puede conocer, actualizar y rectificar información; solicitar prueba de autorización e información sobre el uso; acceder gratuitamente a sus datos; solicitar supresión o revocación en los casos procedentes; y acudir a la Superintendencia de Industria y Comercio. Pueden actuar el titular, sus causahabientes o representantes debidamente acreditados.
La solicitud debe permitir identificar al titular, describir lo solicitado e indicar un medio de respuesta. Solo se pedirá evidencia adicional indispensable para comprobar la legitimación. No se exige una compra, una membresía activa o estar al día para ejercer derechos. La supresión no procede cuando exista un deber legal o contractual de permanecer en la base; la respuesta explicará la limitación y el tratamiento restringido que subsiste.
Procedimiento de consultas
Las consultas se atenderán en máximo diez días hábiles desde su recepción. Si no es posible responder en ese período, se informará el motivo y la nueva fecha antes del vencimiento; la extensión no superará cinco días hábiles adicionales. Se entregará la información vinculada al titular de manera comprensible y por un medio seguro.
Si no se encuentra información, también se responderá. Una consulta no autoriza revelar datos de otras personas, secretos de acceso ni información que legalmente deba mantenerse reservada.
Procedimiento de reclamos
Los reclamos de corrección, actualización, supresión o incumplimiento describen los hechos y aportan los soportes disponibles. Si están incompletos, se solicitará subsanar dentro de los cinco días siguientes a su recepción; transcurridos dos meses desde el requerimiento sin respuesta podrá entenderse desistida esa solicitud. Si otro responsable es competente, se dará traslado en máximo dos días hábiles y se informará al interesado.
Recibido un reclamo completo, se incorporará una marca de reclamo en trámite y su motivo en un máximo de dos días hábiles, manteniéndola hasta decidirlo. La respuesta se emitirá dentro de quince días hábiles desde el día siguiente a su recepción. Una extensión requiere informar motivo y fecha y no puede superar ocho días hábiles adicionales. Antes de elevar una queja ante la SIC debe agotarse el trámite aplicable ante el responsable o encargado.
Actualizaciones y vigencia
La fecha de entrada en vigor y el período de vigencia de las bases de datos deben identificarse para la versión aplicable. Los cambios materiales se informarán por un medio adecuado antes de aplicarse. La publicación de una versión no reemplaza la autorización de nuevas finalidades que la requieran. Se conserva el histórico necesario para acreditar qué texto fue informado a cada persona.
Edición: 2026-09-11.