Fluxem no vende, alquila, cede ni comparte datos personales con terceros para que los usen con sus propios fines comerciales o publicitarios. Los datos solo se usan para prestar el servicio de Nao a la empresa que lo contrató.
1. Responsable del tratamiento
- Responsable
- Fluxem S.A.S.
- NIT
- 901958166
- Domicilio
- Carrera 35A #15B 35 / 25, El Poblado, Medellín, Antioquia, Colombia
- Correo de contacto
- contacto@fluxem.co
- Producto
- Nao (aplicación móvil y plataforma web)
Cuando una empresa contrata Nao, esa empresa es la responsable del tratamiento de los datos de sus colaboradores y Fluxem actúa como encargado del tratamiento, siguiendo sus instrucciones y esta política.
2. Definiciones
- Dato personal: información vinculada o que pueda asociarse a una persona natural.
- Dato sensible: dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, como los datos biométricos.
- Titular: persona natural cuyos datos son objeto de tratamiento.
- Tratamiento: cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación o supresión.
- Responsable: quien decide sobre la base de datos y el tratamiento.
- Encargado: quien trata datos por cuenta del responsable.
- Autorización: consentimiento previo, expreso e informado del titular.
3. Principios
Aplicamos los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad establecidos en el artículo 4 de la Ley 1581 de 2012.
4. Datos tratados y finalidades
Tratamos los siguientes datos, solo para las finalidades indicadas:
- Datos de identificación y contacto (nombre, correo, área o cargo, centro de costo, turno): gestionar la asistencia y las jornadas del colaborador.
- Datos de cuenta (usuario, correo, roles y permisos): dar acceso seguro a la app y a la plataforma web.
- Plantilla facial (dato sensible): verificar la identidad al marcar asistencia y prevenir suplantaciones.
- Registros de asistencia y ubicación: construir jornadas, validar que la marca se hizo en el sitio de trabajo y entregar información a nómina.
- Datos del dispositivo: administrar las tablets, su estado y su sincronización.
Además, usamos los datos para dar soporte, mantener la seguridad del servicio y cumplir obligaciones legales. No los usamos para publicidad ni para crear perfiles comerciales.
5. Datos sensibles
La plantilla facial es un dato sensible. Su tratamiento requiere la autorización explícita del titular, que el empleador debe obtener antes del enrolamiento. El titular no está obligado a autorizar el tratamiento de datos sensibles, y esa decisión no condiciona ninguna actividad. La plantilla se usa solo para verificar identidad al marcar asistencia, se cifra con AES-256-GCM y no se guarda ninguna foto del rostro.
6. Autorización
El tratamiento de datos requiere la autorización previa, expresa e informada del titular, obtenida por cualquier medio que permita consultarla después. En Nao, el empleador recolecta la autorización de sus colaboradores y debe conservar la prueba. El titular puede revocarla en cualquier momento, salvo cuando exista un deber legal o contractual de conservar los datos.
7. Circulación de datos: no compartimos con terceros
Fluxem no comparte datos personales con terceros. Los datos solo se comunican en estos casos, que no constituyen cesión a terceros para fines propios:
- A la empresa responsable que contrató Nao y a los usuarios que ella autoriza.
- A proveedores de infraestructura tecnológica (alojamiento en la nube) que actúan como encargados por cuenta de Fluxem, con obligaciones de confidencialidad y seguridad. Estos servidores pueden estar fuera de Colombia; en ese caso se trata de una transmisión de datos a encargados con medidas de protección adecuadas.
- A otros productos de Fluxem, como Naomi, solo si la empresa responsable activa la integración.
- A autoridades administrativas o judiciales, cuando lo exijan en ejercicio de sus funciones.
8. Derechos de los titulares
Según el artículo 8 de la Ley 1581 de 2012, el titular tiene derecho a:
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada.
- Ser informado, previa solicitud, sobre el uso que se ha dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley.
- Revocar la autorización y solicitar la supresión de sus datos cuando no se respeten los principios, derechos y garantías legales.
- Acceder de forma gratuita a sus datos personales.
9. Deberes de Fluxem
Como encargado, Fluxem se compromete a garantizar el ejercicio de los derechos del titular, conservar los datos con las medidas de seguridad necesarias para impedir su pérdida o acceso no autorizado, actualizar y rectificar los datos cuando corresponda, tramitar consultas y reclamos en los plazos legales y permitir el acceso solo a las personas autorizadas.
10. Consultas, reclamos y supresión
El área responsable de atender peticiones es el equipo de protección de datos de Fluxem, en el correo contacto@fluxem.co. La solicitud debe incluir el nombre del titular, su identificación, la descripción de lo que solicita y un correo para responder.
- Consultas: se responden en máximo 10 días hábiles desde su recibo. Si no es posible, informaremos el motivo y la nueva fecha, que no superará 5 días hábiles adicionales.
- Reclamos (corrección, actualización, supresión o incumplimiento): se atienden en máximo 15 días hábiles desde su recibo, prorrogables hasta 8 días hábiles más informando el motivo. Si el reclamo está incompleto, pediremos la información faltante dentro de los 5 días siguientes.
- Eliminación de cuenta: la procesamos en máximo 8 días hábiles y enviamos la confirmación por correo. Consulta el procedimiento en Eliminar cuenta.
Si el titular no queda satisfecho con la respuesta, puede acudir a la Superintendencia de Industria y Comercio después de agotar este trámite.
11. Seguridad de la información
Aplicamos medidas técnicas, humanas y administrativas: cifrado en tránsito (HTTPS), cifrado de plantillas faciales, almacenamiento cifrado de credenciales en el dispositivo, control de acceso por roles y alcances, y separación de la información de cada empresa.
12. Vigencia
Esta política rige desde el 30 de septiembre de 2026. Los datos se conservarán mientras sean necesarios para las finalidades descritas, mientras exista la relación con la empresa responsable o durante el tiempo que exija la ley. Cualquier cambio sustancial se publicará en esta página.