Saltar al contenido

Política de tratamiento de datos personales

Qué datos personales trata Pentevark, para qué, durante cuánto tiempo y cómo puedes ejercer tus derechos según la Ley 1581 de 2012.

Versión 1.3

Esta política explica qué datos personales trata Pentevark Compliance, para qué los usa, quién responde por ellos y cómo puedes conocerlos, corregirlos o pedir que los borremos. Se rige por la Ley 1581 de 2012, el Decreto 1074 de 2015 (Parte 2, Título 2, Capítulos 25 y 26) y la Circular Única de la Superintendencia de Industria y Comercio (SIC), Título V.

1. Quién es el Responsable

Dato Valor
Razón social PENTEVARK S.A.S.
NIT NIT 902.114.276-8
Domicilio y dirección Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia
Correo electrónico compliance@pentevark.com
Sitio web https://compliance.pentevark.com

En esta política, "Pentevark" es PENTEVARK S.A.S., que presta el servicio de software "Pentevark Compliance" (la "Plataforma").

2. Dos calidades distintas: Responsable y Encargado

Pentevark trata datos personales en dos calidades (Ley 1581, art. 3 lit. d y e; art. 18, parágrafo):

Calidad Bases de datos Quién decide el tratamiento
Responsable Usuarios de la Plataforma (administradores, miembros, lectores, invitados), contactos comerciales, prospectos y quienes escriben a los canales de atención Pentevark
Encargado Datos de los trabajadores, contratistas y demás personas que las empresas clientes cargan en la Plataforma para gestionar su SG-SST (incluye evidencias con datos de salud) La empresa cliente, que es el Responsable. Pentevark trata esos datos solo por cuenta y según las instrucciones del cliente, bajo el Contrato de transmisión de datos

Esta política aplica completa a la primera calidad. Para la segunda, Pentevark cumple los deberes del Encargado (Ley 1581, art. 18) y aplica la política de tratamiento de cada cliente (Decreto 1074 de 2015, art. 2.2.2.25.5.2). Los trabajadores deben dirigir sus solicitudes, en primer lugar, a su empleador (ver 8.3).

Los consultores y profesionales (5.7) no cambian este reparto: sus propios datos (cuenta, perfil, verificación y directorio) los trata Pentevark como Responsable, y los datos de las empresas que atienden los trata Pentevark como Encargado de cada empresa.

3. Definiciones

Se usan las definiciones del art. 3 de la Ley 1581 de 2012 (Autorización, Base de Datos, Dato personal, Encargado, Responsable, Titular, Tratamiento) y del art. 2.2.2.25.1.3 del Decreto 1074 de 2015 (Aviso de privacidad, Dato público, Datos sensibles, Transferencia, Transmisión).

  • Dato sensible: el que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación; incluye expresamente los datos relativos a la salud y los biométricos (Ley 1581, art. 5).
  • Transmisión: comunicación de datos dentro o fuera de Colombia para que un Encargado los trate por cuenta del Responsable.
  • Transferencia: envío de datos a un receptor que a su vez es Responsable.

4. Principios

Pentevark aplica los principios del art. 4 de la Ley 1581: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

5. Tratamiento y finalidades

5.1 Como Responsable (usuarios y contactos)

Datos Finalidades Base
Nombre, correo, contraseña (guardada solo como hash), idioma, empresa y rol Crear y administrar la cuenta; autenticar; controlar el acceso por rol y organización Autorización (registro) y ejecución del contrato
Si el usuario elige "Continuar con Google": identificador de su cuenta de Google, correo, si Google lo verificó y nombre Autenticar al usuario y crear o vincular su cuenta sin contraseña. Google actúa como proveedor de identidad y Responsable independiente de la cuenta de Google; Pentevark no pide acceso a otros datos de Google (contactos, archivos, correo) Autorización (el usuario elige iniciar sesión con Google) y ejecución del contrato
Registros de actividad: acciones, fecha y hora, dirección IP y navegador Seguridad de la información, trazabilidad y prueba de las actuaciones (log de auditoría), prevención de fraude y respuesta a incidentes Autorización; deber de seguridad (Ley 1581, art. 17 lit. d)
Correo electrónico Notificaciones del servicio (tareas asignadas, vencimientos, revisiones, invitaciones, alertas de seguridad) y resumen semanal (con enlace de baja) Autorización y ejecución del contrato
Datos de facturación del cliente (razón social, NIT, contacto) y, recibidos de Polar, el estado de la suscripción y de los pagos (nombre, correo y NIT de quien paga, montos y fechas; nunca los datos de la tarjeta) Facturación, cobro, gestión de la suscripción y obligaciones contables y tributarias Ejecución del contrato; obligación legal
Si el usuario es consultor o profesional: tipo de cuenta, organizaciones de su portafolio y su vínculo con ellas (rol, fechas de ingreso y retiro), y su plan de consultor Prestar el servicio de consultor: portafolio, selector de organización, traspaso de la facturación y límites del plan (5.7) Autorización (registro) y ejecución del contrato
Perfil público del directorio: nombre, país, departamento, ciudad, licencia, servicios; su correo y su teléfono no se publican: las empresas lo contactan a través de la Plataforma Permitir que las empresas encuentren y contacten al profesional (5.6) Autorización previa, expresa e informada, separada y opcional
Referidos: qué empresa trajo el profesional, el estado de su plan (sin datos de pago) y el descuento aplicado Calcular y aplicar los descuentos por referidos y prevenir autorreferidos y abusos (Términos, sección 15) Autorización del profesional al aceptar las reglas del programa y ejecución del contrato; deber de seguridad (Ley 1581, art. 17 lit. d)
Denuncias de suplantación o de datos falsos: lo que reporta quien denuncia (puede incluir su nombre y correo) y la decisión Atender la denuncia, proteger a la persona suplantada y dejar constancia de la decisión Autorización de quien denuncia; Ley 1581, arts. 14 y 15
Solicitudes de acceso al producto: nombre, correo, empresa o firma, tipo (empresa o consultor) y mensaje opcional Atender solicitudes de acceso al producto: evaluarlas, aprobarlas o rechazarlas y enviar la invitación para crear la cuenta (5.9) Autorización del titular al enviar el formulario
Visitantes de las páginas públicas que aceptan la analítica: identificador aleatorio de la cookie, páginas vistas, sitio o campaña de origen, dispositivo, navegador, idioma y ubicación aproximada Medir de forma estadística las visitas a las páginas públicas y mejorar su contenido (5.8); nunca dentro de la Plataforma ni para publicidad Autorización previa y expresa en el aviso de cookies, que se puede retirar en cualquier momento
Nombre, correo, teléfono y empresa de prospectos Responder solicitudes y, solo si se autoriza por separado, enviar información comercial Autorización
Mensajes a los canales de atención Atender peticiones, consultas y reclamos Autorización; Ley 1581, arts. 14 y 15

Pentevark no recolecta datos sensibles de sus usuarios en calidad de Responsable. Si un usuario los aporta en un mensaje de soporte, se tratan solo para atender la solicitud.

5.2 Como Encargado (datos que carga el cliente)

Pentevark almacena, organiza, muestra, exporta y, en su caso, procesa con herramientas automatizadas las evidencias y registros que el cliente carga, con la única finalidad de que el cliente gestione su Sistema de Gestión de Seguridad y Salud en el Trabajo (SG-SST). No usa esos datos para fines propios, no los vende, no los usa para publicidad ni para entrenar modelos de inteligencia artificial.

Capacitaciones. Cuando un cliente registra las capacitaciones de su SG-SST, carga el listado de las personas que se capacitan (trabajadores, contratistas, cooperados y trabajadores en misión): nombre, tipo y número de documento, cargo, área, sede, vínculo y, opcionalmente, celular, y registra sus asignaciones, su asistencia y sus notas. El cliente es el Responsable de esos datos y Pentevark los trata como Encargado, solo para que el cliente gestione y demuestre su programa de capacitación (Decreto 1072 de 2015, art. 2.2.4.6.11). El número de documento se guarda cifrado y se muestra enmascarado según el rol. Ninguno de estos datos es sensible. Pentevark no escribe a esas personas, no usa sus datos para fines propios y no los envía a inteligencia artificial: la asistencia de IA para redactar capacitaciones y preguntas solo recibe el contenido normativo, el perfil de la empresa y el texto de los materiales.

Portal del trabajador. Cuando un cliente lo activa, sus trabajadores, contratistas, cooperados y trabajadores en misión entran con un enlace personal y su número de documento para ver los materiales de capacitación y presentar evaluaciones. Pentevark muestra el aviso de privacidad del cliente, registra la autorización, la cobertura del material, los intentos, las notas y los datos técnicos del acceso (IP, navegador y hora), todo por cuenta del cliente, que es el Responsable. Pentevark no escribe a los trabajadores, no usa estos datos para fines propios y no los envía a inteligencia artificial. El registro acredita el uso del enlace personal con el documento, no la identidad.

5.3 Datos sensibles

Cuando un cliente carga evidencias con datos de salud (por ejemplo, conceptos médicos ocupacionales, incapacidades, reportes de accidentes), la Plataforma:

  • las marca como sensibles y restringe su acceso según los roles;
  • registra cada acceso en el log de auditoría;
  • nunca las envía a proveedores de inteligencia artificial.

La historia clínica ocupacional es reservada y su custodia corresponde al prestador de servicios de medicina de SST (Resolución 1843 de 2025 del Ministerio del Trabajo, arts. 30 y 31). Los Términos y condiciones prohíben cargarla en la Plataforma salvo en los supuestos que esa norma permite.

5.4 Niños, niñas y adolescentes

La Plataforma no está dirigida a menores. Si un cliente carga datos de aprendices o trabajadores menores de edad, es su responsabilidad cumplir el art. 7 de la Ley 1581 y el art. 2.2.2.25.2.9 del Decreto 1074 de 2015. Si un cliente habilita el portal del trabajador para un menor de edad, debe contar con la autorización de su representante legal.

5.5 Verificación de identidad y licencia de profesionales

Cuando un profesional en SST o consultor opta por obtener el sello "Verificado", Pentevark actúa como Responsable de estos datos, que son sensibles (identidad, imagen del rostro y licencia):

  • Finalidad única: verificar la identidad y la licencia del profesional para evitar suplantaciones y emitir el sello. No se usan para ningún otro fin ni se entregan a terceros.
  • Datos: nombre completo; tipo y número de documento; foto del documento (anverso y reverso); foto del profesional con el documento; copia de la licencia en SST.
  • Es opcional. No entregarlos solo implica no recibir el sello; no afecta el uso de la Plataforma.
  • Autorización previa, expresa e informada, que el profesional acepta antes de subir los archivos y que queda registrada (fecha y versión del texto).
  • Plazo: los archivos se borran de forma definitiva al decidir la verificación y, si no se decide, a más tardar a los 5 días hábiles (calendario de festivos de Colombia). Pentevark no conserva imágenes ni el número ni el tipo de documento. Conserva el resultado, la fecha, el revisor, el nombre, el número y la entidad de la licencia y su vigencia (necesarios para el sello público y para impedir que una licencia se use en dos cuentas) y, si se rechaza, un motivo corto sin datos del documento.
  • Seguridad: almacenamiento aislado y cifrado, fuera de las copias de respaldo; revisión solo por personal autorizado con verificación en dos pasos, en pantalla y sin descarga; cada acceso queda registrado. Nunca se envían a inteligencia artificial ni a otros proveedores, y no se extrae ni se guarda ninguna plantilla biométrica.
  • Derechos: el profesional puede pedir en cualquier momento el retiro del sello y la supresión de su perfil público (sección 8). Al hacerlo se borran su nombre y su licencia públicos y solo queda una huella (hash) del número de licencia, con un registro mínimo de auditoría, para impedir su reutilización fraudulenta.
  • Vigencia del sello: vence con la licencia o a los 12 meses, lo que ocurra primero, y se retira solo. Ver el directorio en 5.6.

5.6 Directorio de profesionales

Pentevark es Responsable de los datos del perfil público de los profesionales y consultores que optan por figurar en el directorio (Términos, sección 14).

  • Finalidad: que las empresas encuentren por país, departamento y ciudad a profesionales en SST y puedan contactarlos o invitarlos como consultores. No se usan para publicidad de terceros ni se venden.
  • Datos públicos: nombre (el verificado con el sello, que el profesional no puede cambiar), país, departamento, ciudad, licencia en SST (con la fecha de la verificación), servicios que el profesional elija mostrar. No se publica su correo ni su teléfono: las empresas lo contactan a través de la Plataforma. Son datos que el profesional decide publicar: no pasan a ser datos públicos en el sentido de la Ley 1581 y su publicación requiere autorización.
  • Quién aparece: solo el profesional con sello Verificado vigente (5.5). Los profesionales "sin verificar" no se publican.
  • Autorización: previa, expresa e informada, separada de los Términos y de la autorización de la verificación, con registro de la fecha y la versión del texto. Es opcional y no figurar en el directorio no afecta el uso de la Plataforma.
  • Retiro: el profesional puede retirar la autorización, ocultar su perfil o pedir la supresión de sus datos públicos en cualquier momento, desde su cuenta o por compliance@pentevark.com. Pentevark no controla las copias que un tercero haya hecho mientras el perfil estuvo publicado.
  • Denuncias: cualquier persona puede reportar una suplantación o datos falsos. Una denuncia creíble de una persona con cuenta y correo verificado oculta el perfil de inmediato mientras se revisa; la anónima espera en la cola de revisión. Si es falso se retira. Cada decisión queda en el registro de auditoría (Términos, 14.11).
  • Conservación: mientras el perfil esté publicado. Al retirarlo o suprimirlo se borran los datos públicos (sección 11).

5.7 Consultores y profesionales: roles frente a los datos

Dato Calidad de Pentevark Quién decide el tratamiento
Cuenta, perfil, verificación, directorio, referidos y plan del consultor Responsable Pentevark (con la autorización del consultor)
Datos de los trabajadores y demás personas de cada empresa que el consultor gestiona Encargado de cada empresa La empresa cliente, que es la Responsable
  • El consultor es un usuario autorizado de la empresa. Accede y trata los datos de la empresa por cuenta de ella y bajo sus instrucciones, con el rol que la empresa le asignó. Pentevark no lo contrata ni lo dirige, por lo que no es subencargado de Pentevark (Términos, 13.7).
  • La empresa conserva sus deberes de Responsable: la autorización de los titulares, la atención de sus consultas y reclamos y la política de tratamiento, que debe cubrir al consultor que designe.
  • Límites del consultor: usa los datos solo para el SG-SST de esa empresa, guarda reserva, no los usa para otros fines ni para su perfil y borra de sus equipos las copias que haya exportado al terminar la relación (Términos, 13.6).
  • Auditoría: las acciones del consultor en cada organización quedan en el registro de auditoría de esa organización.
  • Retiro: la empresa puede retirar al consultor en cualquier momento; no se borra ningún dato (Términos, 13.8).
  • Suspensión y anonimización: ante un abuso, Pentevark puede suspender o anonimizar una cuenta; la anonimización es irreversible y deja solo conteos y la huella de la licencia (Términos, 13.9).
  • Operación sin datos personales: el personal de Pentevark que opera el panel de superadministración ve las cuentas y organizaciones por un código de soporte, sin nombres, correos ni contenido; la única excepción son los archivos efímeros de la verificación (5.5).

5.8 Cookies y almacenamiento del navegador

La Plataforma y el portal del trabajador usan solo cookies estrictamente necesarias para iniciar sesión y almacenamiento local para guardar preferencias; dentro de ellos no hay analítica, publicidad ni cookies de terceros con fines comerciales.

En las páginas públicas del sitio (inicio, precios, guías, directorio de profesionales y documentos legales), y solo si el visitante lo acepta en el aviso de cookies, Pentevark usa Google Analytics 4 con la finalidad estadística de contar las visitas y mejorar el contenido. Sin esa autorización no se carga ningún script de Google ni se crea ninguna cookie de analítica. Las señales de Google y la personalización de anuncios están desactivadas, y no se envían nombres, correos ni datos de la cuenta o de la empresa. El visitante puede retirar la autorización en cualquier momento desde «Preferencias de cookies», al pie de las páginas públicas; al hacerlo se detiene la medición y se borran las cookies de analítica de su navegador. El detalle, con los nombres y la duración de las cookies, está en la Política de cookies.

5.9 Solicitudes de acceso al producto

Quien pide acceso a Pentevark Compliance llena un formulario público. Pentevark trata estos datos como Responsable.

  • Datos que se piden: nombre, correo, empresa o firma, tipo (empresa o consultor) y un mensaje opcional.
  • Finalidad: atender solicitudes de acceso al producto: evaluar la solicitud, aprobarla o rechazarla y, si se aprueba, enviar la invitación para crear la cuenta. No se usan para publicidad ni se entregan a terceros.
  • Base legal: la autorización del titular, que se da al enviar el formulario.
  • Conservación: las solicitudes rechazadas se borran a los 90 días. Las aprobadas conservan solo el vínculo con la invitación.
  • Derechos: el titular puede conocer, actualizar, rectificar o suprimir sus datos y revocar la autorización escribiendo a compliance@pentevark.com (sección 8).

6. Derechos de los Titulares

Según el art. 8 de la Ley 1581 de 2012, el Titular puede:

  1. Conocer, actualizar y rectificar sus datos.
  2. Solicitar prueba de la autorización otorgada, salvo las excepciones del art. 10.
  3. Ser informado, previa solicitud, sobre el uso dado a sus datos.
  4. Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), una vez agotado el trámite ante Pentevark (art. 16).
  5. Revocar la autorización o solicitar la supresión del dato. No procede cuando el Titular tiene un deber legal o contractual de permanecer en la base de datos (Decreto 1074 de 2015, art. 2.2.2.25.2.6).
  6. Acceder gratuitamente a sus datos: al menos una vez cada mes calendario y cada vez que haya modificaciones sustanciales de esta política (art. 2.2.2.25.4.2).

Para datos sensibles, el Titular no está obligado a autorizar su tratamiento ni a responder preguntas sobre ellos (Ley 1581, art. 12 lit. b; Decreto 1074, art. 2.2.2.25.2.3).

Pueden ejercer estos derechos el Titular, sus causahabientes, su representante o apoderado, y quien actúe por estipulación a favor de otro (art. 2.2.2.25.4.1).

7. Área responsable de peticiones, consultas y reclamos

Dato Valor
Área o persona responsable de protección de datos (Decreto 1074, art. 2.2.2.25.4.4) PENTEVARK S.A.S.
Correo compliance@pentevark.com
Dirección física Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia

8. Procedimiento para ejercer los derechos

8.1 Consultas (Ley 1581, art. 14)

  1. El Titular envía la consulta al correo de la sección 7, con su identificación.
  2. Pentevark responde en máximo diez (10) días hábiles desde el recibo.
  3. Si no es posible, informa antes del vencimiento los motivos y la nueva fecha, que no puede superar cinco (5) días hábiles adicionales.

8.2 Reclamos: corrección, actualización, supresión, revocatoria o incumplimiento (Ley 1581, art. 15)

  1. El reclamo debe incluir la identificación del Titular, la descripción de los hechos, la dirección y los documentos que quiera hacer valer.
  2. Si está incompleto, Pentevark lo requiere dentro de los cinco (5) días siguientes al recibo para que lo subsane. Si pasan dos (2) meses sin respuesta, se entiende desistido.
  3. Si Pentevark no es competente (por ejemplo, porque el Responsable es la empresa cliente), da traslado a quien corresponda en máximo dos (2) días hábiles e informa al interesado.
  4. Recibido el reclamo completo, Pentevark incluye la leyenda "reclamo en trámite" y el motivo en un término no mayor a dos (2) días hábiles, y la mantiene hasta que se decida.
  5. Se atiende en máximo quince (15) días hábiles desde el día siguiente al recibo, prorrogables hasta ocho (8) días hábiles más, informando antes los motivos y la nueva fecha.

8.3 Solicitudes de trabajadores de empresas clientes

Si la solicitud versa sobre datos que un cliente cargó en la Plataforma, Pentevark actúa como Encargado:

  1. La traslada al cliente (Responsable) en máximo dos (2) días hábiles e informa al Titular (Ley 1581, art. 15 num. 1).
  2. Apoya al cliente para que responda dentro de los términos legales y ejecuta las actualizaciones, rectificaciones o supresiones que el cliente ordene; las actualizaciones reportadas por el Responsable se hacen en máximo cinco (5) días hábiles (Ley 1581, art. 18 lit. d).
  3. Registra la leyenda "reclamo en trámite" cuando corresponda (art. 18 lit. g).

8.4 Derechos sobre la verificación y el directorio

El profesional puede, en cualquier momento y sin costo, retirar la autorización, retirar el sello y pedir la supresión de su perfil público, desde su cuenta o por compliance@pentevark.com. Pentevark ejecuta la supresión de los datos públicos sin demora y, si la solicitud es un reclamo, la atiende en los plazos de 8.2. No procede la supresión del registro mínimo (la huella del número de licencia) que impide reutilizarlo de forma fraudulenta, mientras ese riesgo exista. La persona cuyos datos se usaron sin su permiso en un perfil falso puede presentar un reclamo por el mismo canal.

8.5 Mecanismos gratuitos

Las solicitudes de supresión y revocatoria son gratuitas y de fácil acceso (Decreto 1074, art. 2.2.2.25.2.6). Solo pueden cobrarse gastos de envío, reproducción o certificación en consultas con periodicidad mayor a una por mes calendario (art. 2.2.2.25.4.2).

9. Seguridad

Pentevark adopta medidas técnicas, humanas y administrativas para impedir la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento (Ley 1581, arts. 17 lit. d y 18 lit. b). Entre otras: cifrado en tránsito y en reposo, aislamiento de datos por organización, control de acceso por rol, registro de auditoría inmutable, escaneo antivirus de archivos y copias de respaldo cifradas.

Los incidentes de seguridad se reportan a la SIC dentro de los quince (15) días hábiles siguientes a su detección y conocimiento por el área encargada (Circular Única SIC, Título V, num. 2.1 lit. f (ii)). Cuando el incidente afecte datos de un cliente, Pentevark le informa en el plazo pactado en el contrato de transmisión.

10. Transmisiones y transferencias

  • Proveedores (subencargados): Pentevark usa proveedores de infraestructura en la nube, almacenamiento, correo transaccional, monitoreo de errores y asistencia por IA (a la IA no se le envían datos personales) que pueden estar fuera de Colombia. La lista vigente, con país, está en el Contrato de transmisión de datos. Son transmisiones amparadas por contrato (Decreto 1074, arts. 2.2.2.25.5.1 num. 2 y 2.2.2.25.5.2), hacia países incluidos en la lista de nivel adecuado de la SIC (Circular Única, Título V, num. 3.2).
  • Pagos: la suscripción la cobra Polar Software, Inc. (Estados Unidos) como vendedor registrado (Merchant of Record), con Stripe como procesador de pagos. Quien paga entrega sus datos directamente a Polar, que los trata como Responsable según su propia política (https://polar.sh/legal/privacy-policy). Pentevark solo le envía el identificador de la organización, sin datos personales, y recibe de Polar el estado de la suscripción y de los pagos. Estados Unidos está en la lista de nivel adecuado de la SIC.
  • Analítica de las páginas públicas: Google LLC (Estados Unidos) trata, como Encargado de Pentevark y bajo sus condiciones de tratamiento de datos para Google Analytics, los datos de navegación de los visitantes que aceptan la analítica (5.8). Es una transmisión internacional amparada por contrato hacia un país incluido en la lista de nivel adecuado de la SIC. Pentevark no comparte esos datos con Google para publicidad. La política de privacidad de Google está en https://policies.google.com/privacy.
  • Transferencias: Pentevark no transfiere datos a terceros Responsables, salvo por orden de autoridad competente (Ley 1581, art. 10 lit. a) o con autorización expresa del Titular.

11. Conservación y supresión

Los datos se conservan mientras sean necesarios para las finalidades y durante los plazos legales (Decreto 1074, art. 2.2.2.25.2.8):

Datos Plazo
Cuenta de usuario Mientras la cuenta esté activa y 12 meses después de su cierre
Solicitudes de acceso al producto Las rechazadas se borran a los 90 días. Las aprobadas conservan solo el vínculo con la invitación; el nombre, el correo y el mensaje se borran
Log de auditoría Mientras la organización esté activa y hasta que se suprima con ella. El cliente puede exportarlo y conservarlo por los 20 años que le exige el Decreto 1072 de 2015 (art. 2.2.4.6.13) para los registros del SG-SST
Datos de analítica de las páginas públicas Las cookies de analítica duran 13 meses en el navegador del visitante; en Google Analytics los datos por visitante se conservan 2 meses y luego solo quedan cifras agregadas
Datos de facturación El plazo que exijan las normas contables y tributarias
Registros de capacitación de las personas que capacita un cliente, incluidos los del portal del trabajador (calidad de Encargado) Mientras dure el contrato. El cliente debe conservarlos 20 años desde que termina la vinculación de cada persona (Decreto 1072 de 2015, art. 2.2.4.6.13 num. 4) y los obtiene con la exportación. Mientras corra ese plazo, una petición de supresión de la persona se traslada al cliente, que decide; sí se pueden corregir. Al terminar el contrato se suprimen con la organización
Datos de clientes (calidad de Encargado) Mientras dure el contrato; al terminar, el cliente los exporta y 30 días después se suprimen (las copias de respaldo, en máximo 90 días), con constancia
Archivos de verificación de identidad y licencia Hasta la decisión; si no se decide, 5 días hábiles como máximo (5.5)
Cuentas de usuarios de una organización suprimida Se suprimen con la organización si el usuario no pertenece a otra
Resultado y sello de la verificación (estado, fecha, revisor, nombre, número, entidad y vigencia de la licencia; motivo de una lista cerrada si se rechaza) Mientras exista la cuenta. Si el sello vence se conservan el nombre y la licencia, marcados como vencidos, para renovarlo e impedir que la licencia se use en otra cuenta. Al retirar el sello, suprimir el perfil o anonimizar la cuenta se borran el nombre y la licencia y queda solo la huella del número de licencia, para impedir su reutilización fraudulenta
Perfil público del directorio Mientras esté publicado. Al retirar la autorización o pedir la supresión se borra
Vínculo del consultor con las organizaciones de su portafolio Mientras dure el vínculo. Al retirarse el consultor, el acceso termina de inmediato; sus acciones previas permanecen en el registro de auditoría de la organización
Referidos y descuentos (empresa referida, estado del plan, porcentaje aplicado, fechas) Mientras el descuento esté vigente y el plazo que exijan las normas contables y tributarias
Denuncias de suplantación y su decisión El tiempo necesario para atender la denuncia y los reclamos que de ella se deriven, y el que exija la ley
Cuentas anonimizadas por abuso Se conservan solo los conteos para estadísticas y la huella de la licencia; el nombre, el correo y los datos de contacto se reemplazan de forma irreversible

12. Cambios a esta política

Los cambios sustanciales (identificación del Responsable o finalidad) se comunican a los Titulares antes de implementarlos, o a más tardar al implementarlos. Si cambia la finalidad, se pide una nueva autorización (Decreto 1074, arts. 2.2.2.25.2.2 y 2.2.2.25.3.1). La Plataforma guarda qué versión aceptó cada usuario y cuándo.

13. Vigencia

  • Entrada en vigencia: 6 de octubre de 2026.
  • Período de vigencia de las bases de datos: mientras Pentevark preste el servicio y durante los plazos de conservación de la sección 11.