Legal

Política de tratamiento de datos personales

Cómo recoge, usa, conserva y protege Coresis S.A.S. los datos personales, conforme a la Ley 1581 de 2012, el Decreto 1377 de 2013 y la Ley 1266 de 2008.

Versión 2.0. Vigente desde el 29 de agosto de 2026.

1. Objeto y normatividad aplicable

Esta política establece los criterios que Coresis S.A.S. aplica al tratamiento de los datos personales que llegan a su conocimiento, así como los procedimientos con los que cualquier persona puede ejercer sus derechos sobre esa información. Es un documento vinculante para Coresis y para quienes tratan datos por su cuenta.

El marco normativo que la sustenta es el siguiente:

  • Constitución Política de Colombia, artículo 15: reconoce el derecho de toda persona a conocer, actualizar y rectificar la información recogida sobre ella.
  • Ley 1581 de 2012: régimen general de protección de datos personales.
  • Decreto 1377 de 2013, compilado en el Decreto Único Reglamentario 1074 de 2015: reglamenta la autorización, las políticas de tratamiento y el ejercicio de derechos.
  • Ley 1266 de 2008: régimen del dato financiero, crediticio y comercial. Aplica de forma limitada a Coresis, en lo relativo a la información comercial de clientes y proveedores.
  • Ley 1273 de 2009: protección penal de la información y de los datos.
  • Circulares y doctrina de la Superintendencia de Industria y Comercio, autoridad de protección de datos en Colombia.

Cuando un contrato con un cliente imponga obligaciones más estrictas que las de esta política, prevalecen las del contrato.

2. Definiciones

Los términos que siguen se usan con el significado que les da el artículo 3 de la Ley 1581 de 2012:

  • Titular: la persona natural cuyos datos personales son objeto de tratamiento.
  • Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  • Dato sensible: aquel que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, como el origen racial o étnico, la orientación política, las convicciones religiosas, la pertenencia a sindicatos, los datos de salud, de vida sexual y los datos biométricos.
  • Responsable del tratamiento: quien decide sobre la base de datos y el tratamiento. En esta política, Coresis S.A.S.
  • Encargado del tratamiento: quien trata datos por cuenta del responsable.
  • Tratamiento: cualquier operación sobre datos personales, como la recolección, el almacenamiento, el uso, la circulación o la supresión.
  • Autorización: consentimiento previo, expreso e informado del titular para tratar sus datos.
  • Aviso de privacidad: comunicación que informa al titular sobre la existencia de esta política y sobre cómo acceder a ella.
  • Transferencia: envío de datos a un receptor que actúa como responsable, dentro o fuera de Colombia.
  • Transmisión: comunicación de datos a un encargado para que los trate por cuenta de Coresis.

3. Responsable del tratamiento

Coresis S.A.S., sociedad comercial constituida bajo las leyes de la República de Colombia, identificada con NIT 9000555382-5, con domicilio principal en Bogotá D.C., Colombia.

Canal único para asuntos de datos personales: contacto@coresis.info. Teléfono y WhatsApp: +57 316 410 1007. Sitio web: coresis.co.

La atención de consultas y reclamos está a cargo del área administrativa de Coresis, que ejerce la función de protección de datos personales prevista en el artículo 23 del Decreto 1377 de 2013.

Respecto del Registro Nacional de Bases de Datos, Coresis efectúa la inscripción de sus bases de datos cuando resulta exigible según los criterios de tamaño empresarial que fije la Superintendencia de Industria y Comercio.

4. Alcance

Esta política aplica a los datos personales tratados por Coresis en cualquiera de estos contextos:

  • Las comunicaciones que cualquier persona dirige a Coresis por correo electrónico, teléfono o WhatsApp.
  • La navegación por el sitio coresis.co y los datos técnicos que esa navegación genera.
  • La relación contractual con clientes, proveedores y aliados.
  • Los procesos de selección y la relación con el equipo de trabajo.
  • Los datos que Coresis trata como encargado por cuenta de un cliente, en el marco de un proyecto de software. En ese caso, las finalidades y los tiempos los define el cliente en su condición de responsable, y Coresis se limita a lo pactado contractualmente.

5. Principios rectores

Todo tratamiento se sujeta a los principios del artículo 4 de la Ley 1581 de 2012: legalidad, finalidad legítima e informada al titular, libertad —solo se tratan datos con consentimiento previo o mandato legal—, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

A ellos Coresis añade dos criterios operativos propios: minimización, es decir, no pedir datos que no sean necesarios para la finalidad concreta; y trazabilidad, esto es, poder reconstruir quién accedió a qué información y cuándo.

6. Datos que tratamos

Este sitio web no utiliza formularios de contacto. La comunicación ocurre por los canales publicados, de modo que los datos que llegan a Coresis son los que cada persona decide enviar voluntariamente. Las categorías son estas:

6.1. Datos de identificación y contacto

Nombre, correo electrónico, número telefónico, empresa o entidad, cargo y la información del proyecto que la persona quiera consultar. Para clientes y proveedores se añaden los datos de facturación exigidos por la normativa tributaria: razón social, NIT o cédula, dirección y datos bancarios.

6.2. Datos técnicos de navegación

Dirección IP, tipo de navegador y dispositivo, sistema operativo, páginas vistas, duración de la visita y origen del tráfico. Se recogen mediante las tecnologías descritas en la sección 15 y se tratan de forma agregada; Coresis no los usa para identificar a personas concretas.

6.3. Datos de candidatos

Hoja de vida, formación, experiencia y las referencias que la persona aporte durante un proceso de selección.

6.4. Datos que no solicitamos

Coresis no solicita datos sensibles ni datos de menores de edad para ninguna de las finalidades de esta política. Tampoco compra bases de datos ni recoge datos personales de fuentes de terceros con fines comerciales.

7. Finalidades del tratamiento

Los datos se tratan únicamente para las finalidades enumeradas a continuación, agrupadas por tipo de titular.

7.1. Personas que nos contactan y clientes potenciales

  1. Responder la consulta recibida por correo, teléfono o WhatsApp.
  2. Evaluar el encaje técnico del requerimiento y determinar si Coresis puede prestar el servicio.
  3. Elaborar y enviar propuestas, cotizaciones y estimaciones.
  4. Dar seguimiento comercial a una conversación ya iniciada por el titular.

7.2. Clientes

  1. Ejecutar el contrato y prestar los servicios de desarrollo, soporte, migración o integración pactados.
  2. Gestionar la facturación, el recaudo y las obligaciones tributarias asociadas.
  3. Atender solicitudes de soporte y gestionar incidentes en producción.
  4. Mantener el registro histórico del proyecto para efectos de garantía y continuidad del servicio.
  5. Enviar comunicaciones operativas sobre el estado de los servicios contratados.

7.3. Proveedores y aliados

  1. Gestionar la contratación, los pagos y el cumplimiento de las obligaciones recíprocas.
  2. Verificar la idoneidad y las condiciones de habilitación del proveedor.

7.4. Candidatos y equipo de trabajo

  1. Adelantar procesos de selección y evaluar la idoneidad para un cargo.
  2. Conformar un banco de hojas de vida para vacantes futuras, cuando el candidato lo autorice.
  3. Gestionar la relación laboral o contractual y las obligaciones derivadas de ella.

7.5. Finalidades transversales

  1. Analizar de forma agregada el uso del sitio web para mejorar su contenido y su rendimiento.
  2. Proteger la seguridad de la infraestructura y prevenir el fraude y el abuso.
  3. Atender requerimientos de autoridades administrativas o judiciales competentes.
  4. Cumplir las obligaciones legales, contables y tributarias aplicables a Coresis.

Cualquier finalidad distinta de las anteriores requiere una autorización nueva y específica del titular.

8. Autorización del titular

La autorización se obtiene antes del tratamiento y por un medio que permita conservar prueba de ella. En la práctica de Coresis se otorga de estas formas:

  • Por conducta inequívoca: cuando una persona escribe voluntariamente a Coresis por correo, teléfono o WhatsApp para consultar un servicio, esa comunicación constituye autorización para tratar sus datos con las finalidades 1 a 4 de la sección 7.
  • Por cláusula contractual: los contratos con clientes y proveedores incorporan la autorización para las finalidades propias de la relación.
  • Por manifestación expresa: para finalidades distintas de las anteriores, mediante mensaje escrito del titular.

Conforme al artículo 10 de la Ley 1581 de 2012, no se requiere autorización cuando la información es requerida por una entidad pública en ejercicio de sus funciones legales o por orden judicial, cuando se trata de datos de naturaleza pública, en casos de urgencia médica o sanitaria, para el tratamiento con fines históricos, estadísticos o científicos debidamente disociados, o cuando se trata de datos relacionados con el Registro Civil.

La autorización puede revocarse en cualquier momento escribiendo a contacto@coresis.info, salvo que exista un deber legal o contractual que obligue a conservar la información. La revocatoria no tiene efectos retroactivos sobre los tratamientos ya realizados de forma lícita.

9. Derechos del titular

El artículo 8 de la Ley 1581 de 2012 reconoce a toda persona los siguientes derechos sobre sus datos:

  1. Conocer, actualizar y rectificar sus datos personales frente a Coresis, en particular cuando sean parciales, inexactos, incompletos, fraccionados o induzcan a error.
  2. Solicitar prueba de la autorización otorgada, salvo en los casos en que la ley no la exige.
  3. Ser informado, previa solicitud, sobre el uso que se ha dado a sus datos personales.
  4. Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la normativa.
  5. Revocar la autorización o solicitar la supresión del dato, cuando la autoridad haya determinado que en el tratamiento se incurrió en conductas contrarias a la ley, o cuando no exista un deber legal o contractual de conservarlo.
  6. Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.

Estos derechos los ejerce el titular, sus causahabientes, su representante legal o apoderado, o quien actúe por estipulación a favor de otro. Coresis no cobra suma alguna por atender estas solicitudes.

10. Procedimiento para consultas y reclamos

Toda solicitud se dirige a contacto@coresis.info, indicando el nombre del titular, la descripción de lo solicitado y un medio de contacto para la respuesta. Los plazos son los que fijan los artículos 14 y 15 de la Ley 1581 de 2012.

10.1. Consultas

Cuando el titular quiere conocer sus datos o la información asociada a ellos, Coresis responde en un término máximo de diez (10) días hábiles contados desde la fecha de recibo. Si no es posible atenderla en ese plazo, se informa al interesado el motivo y la fecha de respuesta, que en ningún caso supera los cinco (5) días hábiles siguientes al vencimiento del primer término.

10.2. Reclamos

Cuando el titular considera que su información debe ser corregida, actualizada o suprimida, o advierte un presunto incumplimiento de la normativa, presenta un reclamo. Coresis lo resuelve en un término máximo de quince (15) días hábiles contados desde el día siguiente a su recepción. Si no es posible atenderlo en ese plazo, se informa al interesado el motivo y la fecha de respuesta, que no supera los ocho (8) días hábiles siguientes al vencimiento del primer término.

Si el reclamo resulta incompleto, Coresis requiere al interesado dentro de los cinco (5) días siguientes para que subsane. Transcurridos dos (2) meses sin respuesta, se entiende que ha desistido. Mientras el reclamo está en trámite, el dato objeto de discusión se marca con la leyenda "reclamo en trámite".

11. Reclamo ante la autoridad

El titular puede presentar queja ante la Superintendencia de Industria y Comercio, autoridad de protección de datos personales en Colombia. Conforme al artículo 16 de la Ley 1581 de 2012, este trámite procede solo una vez agotado el procedimiento de consulta o reclamo descrito en la sección anterior.

Los canales de la Superintendencia son su sede en Bogotá D.C., su sitio web sic.gov.co y sus líneas de atención al ciudadano.

12. Datos sensibles y menores de edad

Coresis no recoge datos sensibles para sus finalidades propias. Si en el curso de un proyecto un cliente requiere que Coresis trate datos sensibles por su cuenta, ese tratamiento se rige por el contrato correspondiente, se limita a lo estrictamente necesario y se somete a las garantías reforzadas del artículo 6 de la Ley 1581 de 2012.

Ninguna persona está obligada a autorizar el tratamiento de datos sensibles, y esa negativa no puede condicionar la prestación de un servicio.

Coresis tampoco dirige sus servicios a menores de edad ni recoge sus datos deliberadamente. Cuando el tratamiento de datos de menores resulte necesario en un proyecto de un cliente, se atiende el interés superior del menor, se respetan sus derechos fundamentales y se exige la autorización del representante legal, previo ejercicio del derecho del menor a ser escuchado.

13. Encargados del tratamiento

Coresis se apoya en proveedores tecnológicos que tratan datos por su cuenta. En lugar de mencionarlos de forma genérica, los identificamos:

ProveedorFunciónDatos que procesaUbicación
Cloudflare, Inc.Red de distribución de contenido, DNS y protección frente a ataquesDirección IP, cabeceras y metadatos de la peticiónEstados Unidos, con nodos distribuidos
Google LLC — Google Analytics 4 (identificador G-7WPG42NBTW)Analítica de uso del sitio webDatos de navegación seudonimizados e identificador de cookieEstados Unidos y Unión Europea
jsDelivrEntrega de librerías estáticas de tercerosDirección IP asociada a la descarga del recursoRed distribuida
Proveedor de alojamiento e infraestructuraHospedaje del sitio y del correo corporativoContenido de las comunicaciones y registros del servidorSegún el contrato vigente
Dify y n8nOrquestación de flujos y agentes, en proyectos de inteligencia artificialLos datos que el flujo procese, según el proyectoAutoalojado o en la nube, según el proyecto
Proveedores de modelos de lenguaje por APIInferencia en proyectos de inteligencia artificialEl contenido enviado al modelo en cada solicitudEstados Unidos, salvo despliegue autoalojado

Coresis no es propietaria de centros de datos. La infraestructura que soporta el sitio y los proyectos se contrata con terceros, bajo acuerdos que obligan a tratar los datos únicamente conforme a las instrucciones de Coresis o de su cliente.

Fuera de estos encargados, Coresis no vende, arrienda ni cede datos personales a terceros con fines publicitarios.

14. Transferencia y transmisión internacional

La normativa colombiana distingue dos figuras que suelen confundirse, y que aquí se tratan por separado.

14.1. Transmisión internacional

Ocurre cuando los datos se comunican a un encargado para que los trate por cuenta de Coresis. Es el caso de todos los proveedores de la sección 13. La finalidad no cambia y Coresis conserva el control sobre el dato. Estas transmisiones se amparan en contratos que fijan el alcance del tratamiento, las obligaciones de seguridad y el deber de confidencialidad, conforme al artículo 25 del Decreto 1377 de 2013.

14.2. Transferencia internacional

Ocurre cuando los datos se envían a un receptor que actúa como responsable independiente. El artículo 26 de la Ley 1581 de 2012 prohíbe la transferencia a países que no ofrezcan niveles adecuados de protección, salvo las excepciones que allí se enumeran, entre ellas la autorización expresa e inequívoca del titular.

Coresis no realiza transferencias internacionales como práctica ordinaria. Cuando ocurren, se amparan en la declaración de países con nivel adecuado de protección que expidió la Superintendencia de Industria y Comercio mediante la Circular Externa 005 de 2017, o en la autorización expresa del titular.

15. Tratamiento de datos en flujos de inteligencia artificial

Parte del trabajo de Coresis consiste en construir agentes y automatizaciones que operan sobre los sistemas de un cliente. Como esos flujos procesan información, conviene decir con precisión qué implica.

  • Los datos pertenecen al cliente. En estos proyectos Coresis actúa como encargado: el cliente define las finalidades y los tiempos de conservación, y Coresis se limita a ejecutar lo pactado.
  • No se usan datos de clientes para entrenar modelos. Ni propios ni de terceros. La información que atraviesa un flujo se usa para resolver la tarea de ese flujo, y para nada más.
  • Minimización en el envío al modelo. Los agentes se diseñan para enviar únicamente el fragmento de contexto necesario para la tarea, no expedientes completos.
  • Acciones acotadas y auditables. Los agentes ejecutan solo herramientas autorizadas de forma explícita, y sus ejecuciones quedan registradas, de modo que sea posible reconstruir qué se hizo y con qué datos.
  • Opción de despliegue en infraestructura propia del cliente. Cuando el proyecto lo justifica por sensibilidad de la información, los modelos abiertos y los orquestadores pueden desplegarse dentro del perímetro del cliente, de manera que los datos no salgan hacia servicios de terceros.
  • Decisiones automatizadas. Coresis no construye flujos que adopten decisiones con efectos jurídicos sobre una persona sin intervención humana, salvo pacto expreso con el cliente y con las salvaguardas que ese caso exija.

16. Tiempos de conservación

Los datos se conservan durante el tiempo necesario para la finalidad que justificó su recolección, y después se suprimen o se anonimizan. Los criterios son estos:

CategoríaConservaciónCriterio
Consultas comerciales que no derivan en contratoHasta 2 años desde el último contactoSeguimiento comercial razonable
Datos contractuales y de facturación10 añosArtículo 28 de la Ley 962 de 2005 y normativa contable y tributaria
Registros técnicos del servidorHasta 12 mesesSeguridad y diagnóstico de incidentes
Analítica web agregadaSegún la configuración del proveedor, hasta 14 mesesAnálisis de tendencias de uso
Hojas de vida de candidatos no seleccionados1 año, o hasta que el candidato pida su supresiónVacantes futuras, previa autorización
Datos tratados por cuenta de un clienteLo que fije el contratoEl cliente es el responsable

17. Cookies y tecnologías de seguimiento

El sitio utiliza cookies y tecnologías equivalentes con dos propósitos. Las cookies técnicas son necesarias para que el sitio funcione: mantienen la preferencia de idioma y sostienen las medidas de seguridad de la red de distribución de contenido. Las cookies analíticas, asociadas a Google Analytics 4, permiten conocer de forma agregada qué páginas se consultan y por qué vías llega el tráfico.

Las cookies analíticas no son necesarias para navegar. Cualquier persona puede bloquearlas o eliminarlas desde la configuración de su navegador, o instalar el complemento de inhabilitación que publica Google, sin que ello afecte el acceso al contenido del sitio.

18. Medidas de seguridad

Coresis aplica medidas técnicas, humanas y administrativas proporcionales al riesgo, orientadas a preservar la confidencialidad, la integridad y la disponibilidad de la información:

  • Cifrado en tránsito mediante TLS en todo el sitio y en el correo corporativo.
  • Control de acceso por rol, con el principio de mínimo privilegio y autenticación reforzada en los sistemas críticos.
  • Actualización de seguridad del núcleo y de los módulos de las plataformas que Coresis opera.
  • Registro de actividad que permite reconstruir accesos y cambios.
  • Copias de respaldo y procedimientos de restauración probados.
  • Cláusulas de confidencialidad con el equipo de trabajo y con los proveedores.

Ninguna medida elimina por completo el riesgo. Si se produce un incidente que comprometa datos personales, Coresis lo reporta a la Superintendencia de Industria y Comercio y notifica a los titulares afectados, conforme al deber previsto en el literal n) del artículo 17 de la Ley 1581 de 2012.

19. Deberes de Coresis

Además de lo ya señalado, Coresis asume los deberes de los artículos 17 y 18 de la Ley 1581 de 2012: garantizar al titular el ejercicio pleno de sus derechos, conservar prueba de la autorización, informar el uso dado a los datos, tramitar consultas y reclamos en los términos fijados, mantener actualizada la información, respetar las condiciones de seguridad e informar cuando determinada información se encuentra en discusión.

20. Vigencia

Esta política rige desde el 29 de agosto de 2026 y permanece vigente mientras Coresis desarrolle su objeto social. Las bases de datos se conservan durante los plazos de la sección 16.

Coresis puede modificar esta política cuando cambien sus prácticas o la normativa aplicable. Los cambios sustanciales se comunican a través de esta página con al menos diez (10) días hábiles de antelación a su entrada en vigor. La versión aplicable es siempre la publicada aquí, identificada por su número y fecha.

21. Control de versiones

VersiónFechaCambios
1.029 de agosto de 2026Publicación inicial de la política.
2.029 de agosto de 2026Versión ampliada. Se incorporan definiciones, principios, finalidades por tipo de titular, procedimiento de consultas y reclamos con los plazos legales, lista nominal de encargados, distinción entre transferencia y transmisión internacional, tratamiento de datos en flujos de inteligencia artificial, tiempos de conservación y control de versiones.