Identificación del Responsable del Tratamiento
INSPOW S.A.S. (en adelante, «Inspow», «nosotros» o «el Responsable») es una sociedad por acciones simplificada constituida bajo las leyes de la República de Colombia, identificada con los siguientes datos:
- Razón social: INSPOW S.A.S.
- NIT: 902.062.254-1
- Matrícula mercantil: 04098853 — Cámara de Comercio de Bogotá
- Domicilio principal y dirección de notificación: Cl. 6A #88-20, Bogotá D.C., Colombia. Código postal 110811.
- Correo electrónico de contacto legal y para asuntos de protección de datos personales: legal@inspow.tech
- Sitio web: https://inspow.tech
- Representante legal: Santiago Forero Zapata
- Autoridad de control aplicable: Superintendencia de Industria y Comercio (SIC) — https://www.sic.gov.co
Esta Política aplica al tratamiento de datos personales que Inspow realiza tanto en su sitio web inspow.tech y plataformas asociadas, como en la prestación de su servicio SaaS de gestión de servicios recurrentes para colegios, restaurantes escolares, operadores de catering y demás clientes B2B.
Definiciones
Para efectos de esta Política se aplican las definiciones del art. 3 de la Ley 1581/2012 y el art. 3 del Decreto 1377/2013. En particular:
- Titular: persona natural cuyos datos personales sean objeto de tratamiento.
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y/o el tratamiento. Para los datos recolectados directamente por Inspow (formularios de su web, prospectos, referidos, equipo del operador), Inspow actúa como Responsable.
- Encargado del Tratamiento: persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del Responsable. Para los datos de acudientes y estudiantes que el colegio o el operador de catering carga en la plataforma de Inspow, Inspow actúa como Encargado, y el colegio u operador es el Responsable. Esta distinción se desarrolla en la Sección 9.
- Dato sensible: dato que afecte la intimidad del Titular o cuyo uso indebido pueda generar discriminación (origen racial, salud, orientación política, datos de niños, niñas y adolescentes, entre otros).
Tipos de datos personales que recolectamos
Recolectamos diferentes tipos de datos según el rol del Titular en la operación de Inspow. La siguiente tabla resume las categorías:
| Tipo de Titular | Datos recolectados |
|---|---|
| Prospectos y visitantes del sitio web | Nombre, correo electrónico, teléfono, nombre del colegio o negocio, cargo, mensaje libre. Datos de navegación: dirección IP, identificadores de cookies, páginas visitadas, fuente de tráfico. |
| Clientes (operadores de catering, colegios, instituciones) | Datos del representante: nombre completo, cédula o documento de identidad, cargo, correo, teléfono. Datos comerciales del cliente: razón social, NIT, dirección, certificado de existencia, datos bancarios para conciliación. |
| Equipo del operador o colegio (usuarios con acceso a la plataforma) | Nombre, correo institucional, rol asignado dentro de la plataforma, registros de actividad (logs de acceso). |
| Acudientes (padres, madres o tutores de los estudiantes) | Nombre completo, documento de identidad, teléfono, correo, parentesco con el estudiante, datos de tarjeta o medio de pago tokenizados por la pasarela (Inspow no almacena el número completo de tarjeta), histórico de transacciones, comprobantes de pago cargados. |
| Estudiantes menores de edad | Nombre completo, documento de identidad o equivalente, fecha de nacimiento, curso o grado, datos de asistencia al servicio (registros QR), restricciones alimentarias o dietéticas si el acudiente las informa. El tratamiento se realiza únicamente con autorización previa, expresa e informada del padre, madre o tutor legal, conforme al art. 7 de la Ley 1581/2012 y al CONPES 3920/2018. |
| Referidos del Programa Early-Adopter | Nombre, correo electrónico o teléfono, cargo, nombre de la institución. Inspow contacta al referido bajo la base de interés legítimo del art. 6 del Decreto 1377/2013, identificando desde el primer mensaje quién facilitó el contacto y ofreciendo opción de exclusión inmediata. |
| Personas que firman testimonios o cesiones de imagen del Programa Early-Adopter | Nombre, cargo, voz e imagen registrada en video y fotografía, declaraciones grabadas. Tratamiento bajo autorización expresa firmada al ingresar al Programa. |
Datos sensibles: Inspow no recolecta datos sensibles en los servidores de su plataforma en la nube de manera intencional. Dos categorías de datos sensibles pueden tratarse en el marco del servicio, siempre bajo autorización del acudiente y con finalidad exclusivamente operativa:
- Restricciones alimentarias del estudiante (alergias, dietas médicas), que pueden considerarse datos sensibles bajo el art. 5 de la Ley 1581/2012. Su tratamiento se hace bajo autorización del acudiente y con la finalidad exclusiva de operar el servicio de comedor escolar; no se usan para fines comerciales ni se comparten con terceros distintos del operador del servicio.
- Datos biométricos faciales, únicamente si el cliente activa de forma expresa el módulo opcional de reconocimiento facial (desactivado por defecto y aún no disponible en producción al momento de esta versión). Cuando este módulo se active, el procesamiento biométrico se realiza de forma local / on-premise, en la infraestructura del cliente (colegio u operador): los datos biométricos no se almacenan ni se procesan en los servidores en la nube de Inspow. El detalle de este tratamiento se describe en la Sección 8.
Finalidades del tratamiento
Inspow trata los datos personales con las siguientes finalidades, separadas por tipo de Titular:
Para prospectos y visitantes del sitio web:
- Atender solicitudes de contacto, demos o cotizaciones.
- Enviar información comercial sobre Inspow, siempre que el Titular haya autorizado expresamente este envío.
- Mejorar el sitio web y entender cómo se usa, mediante herramientas de analítica con consentimiento previo (ver Sección 11).
Para clientes (operadores y colegios):
- Ejecutar el contrato de prestación del servicio SaaS Inspow (facturación, soporte, capacitación, onboarding).
- Cumplir obligaciones legales, contables, tributarias y de prevención del lavado de activos.
- Enviar comunicaciones operativas relacionadas con la cuenta y el servicio.
Para equipo del operador o colegio con acceso a la plataforma:
- Habilitar el acceso a la plataforma con el rol asignado por el cliente.
- Generar trazabilidad de las acciones realizadas dentro de la plataforma (auditoría).
Para acudientes:
- Procesar los pagos del servicio escolar contratado con el operador o colegio.
- Notificar al acudiente sobre vencimientos, comprobantes, novedades del menú y cambios del servicio.
- Permitir la consulta del histórico de pagos y asistencia del estudiante.
Para estudiantes menores de edad:
- Registrar la asistencia del estudiante al servicio mediante código QR o medio equivalente.
- Cruzar la asistencia con el estado del pago para alertar al operador y al acudiente sobre incumplimientos.
- Considerar restricciones alimentarias en la operación del comedor.
- Inspow no usa los datos del menor con fines comerciales ni publicitarios. No los cede a terceros distintos del operador o colegio responsable.
Para referidos del Programa Early-Adopter:
- Realizar un primer contacto comercial informado, con identificación del referente y opción inmediata de exclusión.
Para personas que firman testimonios o cesiones de imagen:
- Producir, publicar y difundir los materiales (video, caso de estudio, fotografías) en los canales y por la duración acordados en la autorización firmada.
Lo que NO hacemos:
- No vendemos, alquilamos ni intercambiamos los datos personales de ningún Titular a terceros con fines de marketing.
- No usamos datos de menores de edad con fines comerciales bajo ninguna circunstancia.
- No tomamos decisiones automatizadas con efectos legales significativos sobre el Titular sin intervención humana.
Bases legales del tratamiento
El tratamiento de datos por parte de Inspow se realiza bajo una de las siguientes bases legales, según corresponda:
- Consentimiento previo, expreso e informado del Titular (art. 9 Ley 1581/2012), recogido mediante checkbox en formularios o autorización firmada.
- Ejecución de un contrato del cual el Titular es parte (cliente, acudiente, empleado del operador).
- Cumplimiento de una obligación legal (contable, tributaria, laboral, prevención de lavado).
- Interés legítimo del Responsable (art. 6 Decreto 1377/2013), aplicado únicamente a primeros contactos con referidos del Programa Early-Adopter, con identificación clara del referente y opt-out inmediato.
- Autorización del padre, madre o tutor legal del menor de edad para el tratamiento de sus datos (art. 7 Ley 1581/2012, CONPES 3920/2018).
Derechos del Titular
Como Titular de datos personales, usted tiene los siguientes derechos, conforme al art. 8 de la Ley 1581/2012:
- Acceder de forma gratuita a los datos que sobre usted Inspow tenga registrados.
- Conocer, actualizar y rectificar sus datos cuando sean parciales, inexactos, incompletos, fraccionados o induzcan a error.
- Solicitar prueba de la autorización otorgada para el tratamiento, salvo cuando expresamente se haya exceptuado como requisito (art. 10 Ley 1581/2012).
- Ser informado sobre el uso que se ha dado a sus datos, previa solicitud.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la Ley 1581/2012, una vez agotado el trámite de consulta o reclamo ante Inspow.
- Revocar la autorización y/o solicitar la supresión del dato, salvo cuando exista deber legal o contractual de conservarlo.
- Acceder en forma gratuita a sus datos que hayan sido objeto de tratamiento.
Derechos adicionales para menores de edad: el padre, madre o tutor legal ejerce los derechos en nombre del menor de edad, en su condición de representante legal del niño, niña o adolescente (art. 24 Ley 1098/2006 — Código de la Infancia). A partir de los 14 años, el menor tiene derecho a ser oído en la toma de decisiones que lo afecten respecto al tratamiento de sus datos (CONPES 3920/2018, art. 12 Convención sobre los Derechos del Niño).
Canal y procedimiento para ejercer derechos
Para ejercer cualquiera de los derechos descritos, el Titular o su representante debe enviar una solicitud al canal oficial:
- Correo electrónico: legal@inspow.tech
- Asunto sugerido: «Solicitud de habeas data — [Acceso / Rectificación / Cancelación / Oposición / Revocación]»
- Opt-out por WhatsApp: si recibe mensajes del asistente de Inspow a través de WhatsApp, puede escribir la palabra «BAJA» en el mismo chat para dejar de recibirlos de inmediato. Este opt-out queda registrado. Para la eliminación de sus datos personales, consulte la página inspow.tech/eliminar-datos.
Información mínima a incluir:
- Nombre completo y documento de identidad del Titular (o del representante con prueba de la representación, si aplica).
- Si la solicitud se hace en representación de un menor de edad, copia del documento de identidad del menor y del documento que acredite la representación (registro civil, escritura de tutoría o equivalente).
- Descripción clara del derecho que se ejerce y de los hechos que lo motivan.
- Datos de contacto para respuesta (correo o dirección).
- Cuando aplique, anexar documentos que sustenten la petición.
Plazos de respuesta:
- Consultas (acceso a datos — art. 14 Ley 1581/2012): 10 días hábiles desde la fecha de recibo de la solicitud. Cuando no fuera posible atender la consulta dentro de ese término, se informará al Titular antes del vencimiento expresando los motivos de la demora y la fecha en que se atenderá, que en ningún caso podrá superar los 5 días hábiles siguientes al vencimiento del primer término.
- Reclamos (corrección, actualización, supresión, revocación — art. 15 Ley 1581/2012): 15 días hábiles contados a partir del día siguiente a la fecha de recibo del reclamo. Cuando no fuera posible atender el reclamo dentro de ese término, se informará al Titular los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los 8 días hábiles siguientes al vencimiento del primer término.
- Reclamos incompletos: si la solicitud resulta incompleta, Inspow requerirá al interesado dentro de los 5 días hábiles siguientes a la recepción del reclamo para que subsane las fallas. Mientras esté pendiente la subsanación, se incluirá en la base de datos una leyenda «reclamo en trámite» y el motivo del mismo, en un término no mayor a 2 días hábiles. Transcurridos 2 meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo (art. 15 Ley 1581/2012, parágrafo).
Si el Titular considera que Inspow ha incumplido: podrá presentar queja ante la Superintendencia de Industria y Comercio (SIC) — https://www.sic.gov.co/proteccion-de-datos-personales — siempre que haya agotado previamente el trámite ante Inspow (art. 16 Ley 1581/2012).
Datos de menores de edad — Protecciones especiales
Inspow trata datos de menores de edad únicamente cuando un colegio u operador de catering los carga en la plataforma como parte de la operación del servicio escolar. Se aplican las siguientes reglas reforzadas conforme al art. 7 de la Ley 1581/2012, CONPES 3920/2018, art. 24 Ley 1098/2006 (Código de la Infancia y la Adolescencia) y Constitución Política art. 44:
- Cadena de autorización — el padre, madre o tutor legal como representante del menor: ningún dato del menor se trata sin autorización previa, expresa e informada otorgada por el padre, madre o tutor legal en su condición de representante del niño, niña o adolescente. La autorización es recogida por el cliente (colegio u operador) en el momento de la matrícula o inscripción del menor al servicio escolar; Inspow, como Encargado, opera bajo el supuesto de que esa autorización fue obtenida válidamente y exige al cliente mantener la prueba documental disponible.
- Finalidad estrictamente operativa: los datos del menor se usan exclusivamente para el servicio escolar contratado (asistencia al comedor, restricciones alimentarias, conciliación con pago del acudiente). No para marketing, publicidad ni segmentación comercial.
- No comercialización ni cesión a terceros con fines comerciales: Inspow nunca vende, alquila ni cede datos de menores a terceros, salvo que la cesión sea necesaria para prestar el servicio (por ejemplo, transmisión a la pasarela de pagos para procesar la transacción del acudiente, sin compartir datos del menor con la pasarela).
- Derecho del menor a opinar: a partir de los 14 años, el menor tiene derecho a ser escuchado respecto al tratamiento de sus datos, garantía que Inspow respaldará operativamente a través del cliente y del acudiente (Convención de Derechos del Niño art. 12; CONPES 3920/2018).
- Protocolo en caso de incidente: si Inspow detecta una vulneración de seguridad que comprometa datos de menores, notificará al colegio u operador en su condición de Responsable y a la SIC en los plazos legales aplicables, y apoyará al cliente en su deber de notificación al acudiente.
8.1 Reconocimiento facial (módulo opcional, procesamiento local)
Inspow ofrece, como funcionalidad opcional y desactivada por defecto (aún no disponible en producción al momento de esta versión), un método de control de asistencia mediante reconocimiento facial. Este módulo trata datos biométricos, que la Ley 1581/2012 (art. 5) clasifica como datos sensibles, y que cuando corresponden a menores de edad están sujetos a la protección reforzada del art. 7. Su tratamiento se rige por las siguientes reglas:
- Opt-in expreso, nunca obligatorio: el reconocimiento facial solo opera para un estudiante cuando su padre, madre o tutor legal lo activa mediante autorización previa, expresa e informada. Mientras no se otorgue esa autorización, el estudiante usa el método por defecto (código QR) y nada cambia para él.
- El código QR siempre está disponible como alternativa: el reconocimiento facial nunca es el único medio de registro de asistencia. El acudiente puede no activarlo, o revocar la activación en cualquier momento, sin que el estudiante pierda el acceso al servicio.
- Procesamiento local / on-premise: cuando el cliente activa el módulo, el procesamiento biométrico se ejecuta en la infraestructura del propio cliente (colegio u operador), dentro de sus instalaciones. Los datos biométricos no se transmiten ni se almacenan en los servidores en la nube de Inspow ni se transfieren a terceros proveedores. Inspow provee el software; el dato biométrico no abandona la institución educativa.
- Minimización — solo representaciones matemáticas: el sistema almacena únicamente representaciones matemáticas (embeddings) que permiten verificar la identidad, no las fotografías originales. Las imágenes crudas captadas durante el enrolamiento se eliminan una vez generada la representación matemática.
- Roles — el cliente es el Responsable: el cliente (colegio u operador) actúa como Responsable del tratamiento de los datos biométricos: obtiene y conserva las autorizaciones de los acudientes e inventaría esta base en su Registro Nacional de Bases de Datos (RNBD) cuando le aplique. Inspow actúa como Encargado y opera el software por cuenta y bajo instrucciones del cliente, conforme al Acuerdo de Tratamiento de Datos (DPA) anexo al contrato.
- Conservación y supresión: la representación biométrica se conserva mientras el estudiante esté activo en el servicio y se suprime al egreso del menor o ante la revocación de la autorización por parte del acudiente.
Antes de habilitar este módulo en producción, Inspow entrega al cliente un kit de cumplimiento (modelo de autorización biométrica específica, evaluación de impacto y ficha de la base de datos) y la activación requiere la ratificación de las autorizaciones de los acudientes. Esta sección se actualizará con los plazos y procedimientos definitivos cuando el módulo entre en producción.
Inspow como Encargado vs. Responsable del Tratamiento
Es importante distinguir los dos roles que asume Inspow según el origen del dato:
- Inspow como Responsable: cuando recolecta datos directamente del Titular (formularios del sitio web, prospectos, referidos, contratos comerciales con el cliente-colegio u operador, equipo interno de Inspow, testimonios firmados con clientes Early-Adopter), Inspow es el Responsable y aplica esta Política en su totalidad. Los datos del cliente-colegio u operador (representante legal, datos comerciales de la institución contratante) se tratan bajo este rol.
- Inspow como Encargado: cuando el cliente (colegio u operador de catering) carga en la plataforma datos de acudientes y estudiantes y de su equipo administrativo con acceso a la plataforma, el cliente es el Responsable del tratamiento de esos datos. Inspow es Encargado y procesa esos datos por cuenta del cliente, bajo los términos del contrato de prestación de servicios y del Acuerdo de Tratamiento de Datos (DPA) anexo al contrato.
Resumen práctico de roles:
| Tipo de dato | Responsable | Inspow actúa como |
|---|---|---|
| Datos del cliente-colegio u operador (rep legal, datos comerciales) | Inspow | Responsable |
| Datos del prospecto, visitante, referido | Inspow | Responsable |
| Datos del equipo interno de Inspow | Inspow | Responsable |
| Datos de acudientes cargados por el cliente | Cliente (colegio u operador) | Encargado |
| Datos de estudiantes menores cargados por el cliente | Cliente (colegio u operador) | Encargado |
| Datos del equipo administrativo del cliente con acceso a la plataforma | Cliente (colegio u operador) | Encargado |
| Contenido de las conversaciones de WhatsApp de los clientes finales del cliente (cuando se activa el agente) | Cliente (el negocio que activa el agente) | Encargado |
El canal técnico de WhatsApp lo opera el cliente sobre su propia cuenta de WhatsApp Business (WABA) bajo su Administrador de Negocios de Meta; Meta actúa como operador de la plataforma de mensajería y factura sus servicios directamente al cliente. Inspow, como Encargado del tratamiento por cuenta del cliente, trata los datos de las conversaciones únicamente para operar la Plataforma y, cuando el módulo esté activo, generar las respuestas del agente de IA; Inspow no gestiona ni recauda el costo de los mensajes de WhatsApp del cliente.
Obligaciones de Inspow como Encargado:
- Tratar los datos solo para las finalidades autorizadas por el Responsable (cliente).
- Aplicar las mismas medidas de seguridad descritas en la Sección 12.
- No subcontratar el tratamiento sin autorización del Responsable, salvo cuando se trate de los proveedores tecnológicos esenciales declarados en la Sección 10.
- Devolver o suprimir los datos al terminar la relación contractual, según indicaciones del Responsable y respetando los plazos legales de retención (Sección 13).
- Apoyar al Responsable en el ejercicio de los derechos de los Titulares y en cualquier requerimiento de la SIC.
Transferencia y transmisión internacional de datos
Para prestar el servicio, Inspow utiliza herramientas tecnológicas y proveedores que pueden estar ubicados fuera de Colombia. Esto implica transferencias o transmisiones internacionales de datos, conforme a la Circular Externa SIC 002/2017.
Los proveedores activos al momento de esta versión son:
| # | Proveedor (encargado) | País / jurisdicción | Tipo de datos transferidos | Finalidad |
|---|---|---|---|---|
| 1 | Bold S.A.S. (NIT 901.438.242) | Colombia | Datos de pago tokenizado (sin número completo de tarjeta), datos transaccionales del acudiente | Procesamiento de pagos |
| 2 | AWS EC2 (Amazon Web Services, Inc.) | Estados Unidos | Todos los datos operativos de la plataforma | Backend hosting |
| 3 | AWS S3 (Amazon Web Services, Inc.) | Estados Unidos | Archivos e imágenes operativos de la plataforma (logotipos, comprobantes de pago, documentos cargados). No incluye datos biométricos: el módulo opcional de reconocimiento facial procesa y almacena los datos biométricos de forma local en la infraestructura del cliente, sin transferencia a este proveedor (ver Sección 8.1) | Almacenamiento |
| 4 | AWS CloudFront (Amazon Web Services, Inc.) | Estados Unidos / red global | Logs de acceso, dirección IP, user-agent | Distribución de contenido (CDN) |
| 5 | AWS Route 53 (Amazon Web Services, Inc.) | Estados Unidos / red global | Metadatos de resolución DNS | Resolución de dominio |
| 6 | AWS SES (Amazon Web Services, Inc.) | Estados Unidos | Correo electrónico del destinatario y contenido del mensaje transaccional | Correo transaccional |
| 7 | MongoDB Atlas (MongoDB, Inc.) | Estados Unidos | Base de datos completa (sin replicación a otras jurisdicciones) | Base de datos principal |
| 8 | Meta WhatsApp Business API (Meta Platforms Ireland Ltd. / Meta Platforms, Inc.) | Irlanda + Estados Unidos | Teléfono y nombre del destinatario; contenido del mensaje | Mensajería transaccional y operativa |
| 9 | Hostinger (Hostinger International Ltd., con domicilio en Lituania; servidor físico en Estados Unidos — Carolina del Norte) | Estados Unidos (servidor) + Lituania (jurisdicción operadora) | Formularios de contacto, cookies, logs de acceso | Hosting de inspow.tech |
| 10 | Google Analytics 4 (Google LLC) | Estados Unidos | Cookies GA4, dirección IP truncada, eventos de navegación | Analítica web — se carga únicamente con consentimiento previo del Titular en el banner de cookies (Sección 11) |
| 11 | Microsoft Clarity (Microsoft Corporation) | Estados Unidos | Identificador anónimo de sesión, mapas de calor, grabaciones de sesión (clicks, scroll y movimientos de mouse). No captura información personal directa; los campos de formulario que contengan datos sensibles se enmascaran por defecto del producto. | Análisis de experiencia de usuario y comportamiento en el sitio web — se carga únicamente con consentimiento previo del Titular en el banner de cookies (Sección 11) |
| 12 | Proveedor de modelo de IA — Google LLC (Gemini) y/o Anthropic PBC (Claude), según configuración del plan | Estados Unidos | Contenido de las conversaciones de WhatsApp procesadas por el agente (mensajes entrantes y contexto necesario para responder) | Generación de las respuestas del agente de atención al cliente. Aplica únicamente cuando el cliente activa el módulo de Agente de WhatsApp. En su modalidad de pago, el proveedor no utiliza los datos del cliente para entrenar sus modelos. |
Régimen aplicable: Estados Unidos no figura en la lista de países declarados con nivel adecuado de protección por la SIC (Resolución SIC 47031/2019 y posteriores). Por tanto, las transferencias se realizan bajo las garantías del art. 26 de la Ley 1581/2012, mediante (a) autorización expresa e informada del Titular para el caso de proveedores con consentimiento opt-in (analítica), o (b) ejecución contractual y cláusulas que aseguran un nivel de protección equivalente al de la Ley colombiana para el resto.
Por la naturaleza global de internet, ciertas transferencias pueden ocurrir incidentalmente a otros países donde los proveedores tengan nodos de red o respaldo. Inspow se compromete a verificar que sus proveedores ofrezcan garantías contractuales equivalentes a las que exige la Ley colombiana.
Cambios futuros: la incorporación de nuevos proveedores con transferencia internacional se reflejará en una versión actualizada de esta Política.
Medidas de seguridad
Inspow aplica medidas técnicas, administrativas y humanas razonables para proteger los datos personales contra acceso no autorizado, pérdida, alteración o divulgación, conforme al principio de seguridad del art. 4 de la Ley 1581/2012 y la Circular Externa SIC 005/2017:
- Cifrado en tránsito (TLS 1.2 o superior) para toda comunicación entre el navegador del Titular y la plataforma.
- Cifrado en reposo para datos almacenados en bases de datos de Inspow.
- Tokenización de medios de pago: los números de tarjeta no se almacenan en sistemas de Inspow; se delegan a la pasarela de pago (Bold S.A.S.) que cumple PCI-DSS.
- Control de acceso por roles (RBAC): sistema de permisos granulares para que cada usuario acceda únicamente a lo que su rol permita.
- Logs de auditoría: registro de acciones críticas para reconstruir la cadena de eventos en caso de incidente.
- Principio de minimización: Inspow recolecta y conserva únicamente los datos necesarios para las finalidades declaradas.
- Separación de ambientes: producción separada de pruebas y desarrollo. Datos reales no se replican a entornos no productivos.
- Capacitación del equipo en buenas prácticas de manejo de datos.
- Plan de respuesta a incidentes: ante una vulneración de seguridad, Inspow notifica a los Responsables (clientes), a los Titulares cuando aplique, y a la SIC en los plazos legales correspondientes.
Ningún sistema es absolutamente impenetrable. Inspow se compromete a mantener un esfuerzo razonable y proporcional al riesgo, y a actualizar sus medidas conforme evolucionan las amenazas.
Retención y supresión de datos
Inspow conserva los datos personales por el tiempo necesario para cumplir las finalidades autorizadas y las obligaciones legales aplicables.
| Tipo de dato | Plazo de retención | Fundamento |
|---|---|---|
| Datos transaccionales de pago (facturas, comprobantes, conciliaciones) | 10 años desde la fecha de la transacción | Art. 28 Ley 962/2005 y art. 60 Código de Comercio |
| Datos contables y tributarios | 10 años mínimo | Obligaciones DIAN |
| Datos del cliente (operador o colegio) post-cancelación del servicio | 5 años desde la fecha de cancelación | Atender requerimientos legales, fiscales y de auditoría |
| Datos de acudientes y estudiantes (Inspow como Encargado) post-cancelación del cliente | 6 meses | Permitir consulta o reactivación; pasado el plazo se eliminan o devuelven al Responsable, salvo obligación legal en contrario |
| Conversaciones del Agente de WhatsApp y trazas técnicas del asistente | Historial de mensajes: según la configuración de retención de cada cliente (12 meses por defecto). Trazas operativas del asistente: 90 días | Política interna; Inspow trata estos datos como Encargado bajo las instrucciones del cliente como Responsable (Sección 9) |
| Datos de prospectos no convertidos (formularios de contacto sin contratación) | 2 años desde el último contacto | Política interna; pasado el plazo se eliminan automáticamente |
| Logs de acceso y auditoría | 2 años desde la fecha del registro | Política interna alineada con plazos de prescripción ordinaria |
| Datos de marketing (lista de correos para newsletters) | Hasta que el Titular revoque la autorización | La eliminación se hace en máximo 30 días hábiles desde la solicitud |
Pasados los plazos, los datos se eliminan o anonimizan de forma irreversible, salvo que exista obligación legal de conservación que lo impida.
Modificaciones a la Política
Inspow puede modificar esta Política para adaptarla a cambios legales, operativos o tecnológicos. Cualquier cambio sustancial será informado por:
- Aviso en la página principal de
inspow.techpor al menos 30 días corridos. - Correo electrónico a clientes activos que tengan cuenta registrada.
La fecha de la última actualización se indica al inicio del documento. La versión vigente prevalece sobre versiones anteriores.
Aceptación
Al usar el sitio web inspow.tech, los servicios SaaS de Inspow, o al entregar datos personales mediante cualquiera de los canales habilitados, el Titular declara haber leído, comprendido y aceptado los términos de esta Política de Privacidad.
INSPOW S.A.S. — NIT 902.062.254-1
Cl. 6A #88-20, Bogotá D.C., Colombia
legal@inspow.tech
Versión 1.2.1 — Actualizada el 14 de junio de 2026