Política de privacidad

Versión vigente desde 07 de junio de 2026

Aviso de privacidad (resumen)

Responsable: Zipcode — NIT 1122412819-7 — Carrera 17 # 9-34, barrio San Carlos, Zipaquirá, Cundinamarca, Colombia — info@nuevedoce.com.

Finalidades: prestar y mejorar el SaaS, seguridad, soporte y cumplimiento legal. No vendemos ni alquilamos datos personales. Puede haber transferencia internacional (p. ej. hosting o telemetría en EE.UU.); véase sección 7.

El suministro de datos sensibles de salud o de menores ingresados por el cliente es facultativo para el cliente y requiere base legal y autorizaciones previas; el cliente es el responsable frente a esos titulares.

Derechos: acceso, rectificación, supresión, revocación, oposición y portabilidad cuando aplique — solicitud por correo o por escrito a la dirección indicada. Política completa y anexos Colombia/Venezuela a continuación.

1. Identificación del responsable

Marlon Leonel Méndez García, persona natural comerciante, nombre comercial Zipcode, NIT 1122412819-7, domiciliado en Carrera 17 # 9-34, barrio San Carlos, Zipaquirá, Cundinamarca, Colombia (en adelante, «Zipcode» o «nosotros»), es el responsable del tratamiento de los datos personales de los usuarios registrados en la plataforma nuevedoce (operadores, administradores y personal autorizado de las cuentas).

Contacto para asuntos de privacidad y protección de datos: info@nuevedoce.com, o por escrito a Carrera 17 # 9-34, barrio San Carlos, Zipaquirá, Cundinamarca, Colombia.

Respecto de los datos de pacientes, afiliados y demás titulares ingresados por cada cliente en su cuenta (tenant), Zipcode actúa como encargado del tratamiento por cuenta del cliente, quien es el responsable frente a esos titulares. Los detalles contractuales se regirán por el acuerdo de encargo de tratamiento aplicable al contratar el servicio.

2. Naturaleza del servicio

nuevedoce es una plataforma de software como servicio (SaaS) de apoyo operativo para empresas prestadoras de servicios de salud y emergencias (despacho, afiliaciones, catálogos, pre-facturación y funciones afines). No prestamos servicios de salud, no realizamos atención clínica, no despachamos unidades médicas ni tomamos decisiones sanitarias. El cliente es quien opera su servicio y define el uso de la información en su operación.

3. Datos que tratamos

3.1. Usuarios de la plataforma

  • Identificación y contacto: nombre, correo electrónico.
  • Autenticación y seguridad: contraseña (almacenada de forma segura), registro de aceptación de políticas, configuración de autenticación en dos pasos (2FA) cuando aplique.
  • Datos de uso: actividad en la aplicación, dirección IP, tipo de navegador y dispositivo, registros técnicos de acceso.

3.2. Datos operativos del cliente (por cuenta)

Según el uso que cada cliente haga de la plataforma, podemos tratar en su nombre:

  • Afiliados y personas atendidas: identificación, fecha de nacimiento, dirección, correo, teléfonos.
  • Datos sensibles de salud: historias clínicas, antecedentes, alergias, tratamientos, diagnósticos y síntomas asociados a atenciones.
  • Operación de despacho: atenciones, traslados, tripulaciones, unidades móviles, estaciones, notas operativas y datos de contacto de la emergencia.
  • Datos contractuales y de facturación: empresas, contratos, planes de cobertura, pre-facturación y, si está habilitado, datos de pago procesados por proveedores externos.
  • Catálogos y configuración: servicios, diagnósticos, aseguradoras, centros de salud y demás parámetros operativos del tenant.

Diversos campos con datos personales y datos sensibles de salud se almacenan con cifrado en la base de datos.

4. Periodo de prueba y datos ficticios

Al registrarse y confirmar la cuenta, durante el periodo de prueba (trial), la plataforma puede generar automáticamente datos ficticios de demostración (afiliaciones, catálogos, atenciones de ejemplo y registros operativos similares) para que el usuario evalúe el sistema sin cargar información real.

Durante el trial, el administrador de la cuenta puede usar el botón «Borrar datos de prueba», visible únicamente en modo demostración, para eliminar de forma irreversible los datos operativos de prueba de esa cuenta. Los usuarios de la cuenta y la configuración de acceso no se eliminan con esta acción.

Los datos ingresados o modificados durante el periodo de prueba serán eliminados en los siguientes casos:

  • Al contratar y activar la aplicación para uso productivo.
  • Al vencer el periodo de prueba sin contratación (eliminación automática programada).
  • Al usar voluntariamente la función «Borrar datos de prueba» durante el trial.

Recomendación: no ingrese datos reales de pacientes o afiliados durante el periodo de prueba. Si lo hace, asume la responsabilidad correspondiente; al activar el servicio contratado o al borrar los datos de prueba, esa información operativa será eliminada según lo descrito.

5. Finalidades del tratamiento

  • Proveer, mantener y mejorar la plataforma SaaS contratada o en periodo de prueba.
  • Gestionar cuentas, usuarios, roles y accesos.
  • Permitir las operaciones de despacho, afiliaciones, historias clínicas y facturación que el cliente realice en la plataforma.
  • Seguridad de la información, prevención de fraude y soporte técnico.
  • Cumplimiento de obligaciones legales y respuesta a solicitudes de titulares o autoridades, cuando corresponda.
  • Análisis agregado de uso del producto, diagnóstico de errores y telemetría técnica (ver sección de subprocesadores).
  • Comunicaciones operativas y de servicio (correo electrónico transaccional).

6. Base legal y consentimiento

El tratamiento de datos de usuarios de la plataforma se fundamenta, según el caso, en: (i) la ejecución del contrato o periodo de prueba; (ii) el consentimiento al registrarse y aceptar esta política; (iii) el interés legítimo en seguridad y mejora del servicio; y (iv) el cumplimiento de obligaciones legales.

El tratamiento de datos de pacientes, afiliados y demás titulares ingresados por el cliente es responsabilidad del cliente como responsable del tratamiento. El cliente debe contar con la base legal y las autorizaciones exigidas por la normativa aplicable —incluida la autorización explícita para el tratamiento de datos sensibles de salud, cuando la ley del titular así lo exija— antes de cargar información real en la plataforma. Zipcode trata esos datos únicamente siguiendo las instrucciones del cliente y el contrato de encargo aplicable.

El tratamiento de datos de niños, niñas y adolescentes ingresados por el cliente es responsabilidad del cliente, quien debe cumplir las normas aplicables en la jurisdicción del titular (incluidas restricciones especiales o autorización de representantes legales, según corresponda).

7. Subprocesadores y transferencias internacionales

Para operar el servicio utilizamos proveedores que pueden tratar datos personales en nuestro nombre o como encadenamiento técnico. Los principales son:

  • DigitalOcean — infraestructura de hosting, base de datos y despliegue (ubicación según región contratada).
  • PostHog — analítica de producto, seguimiento de errores y, en producción, recepción de registros técnicos de aplicación (servidores en Estados Unidos, us.i.posthog.com, salvo configuración distinta).
  • Resend — envío de correos electrónicos transaccionales.
  • Proveedores de pago (p. ej. Stripe), si el cliente contrata funcionalidades de facturación en línea.

Los clientes B2B pueden solicitar el inventario ampliado de subprocesadores (residencia de datos y acuerdos de encargo) en info@nuevedoce.com. Mantenemos el listado actualizado y notificamos cambios relevantes conforme al contrato de encargo.

Algunos de estos proveedores pueden implicar transferencia internacional de datos personales, en particular hacia Estados Unidos. Adoptamos medidas contractuales y técnicas razonables para proteger la información (cifrado en tránsito, cifrado de campos sensibles en reposo, minimización de datos en telemetría).

Cuando la ley del titular lo exija (p. ej. Colombia, Ley 1581 de 2012, art. 26), la transferencia internacional se fundamenta, según el caso, en la ejecución del contrato entre el titular y el responsable del tratamiento, en la autorización del titular obtenida por el cliente responsable, o en las demás causales legalmente previstas. El cliente, como responsable frente a sus titulares, es quien debe contar con las autorizaciones y bases legales que habiliten dichas transferencias cuando actuamos como encargado. Estamos evaluando mitigaciones adicionales de telemetría y residencia de datos; esta política se actualizará cuando esos cambios se implementen.

Cookies y telemetría: el sitio y la aplicación pueden usar cookies técnicas (sesión, seguridad) y herramientas de analítica o diagnóstico (p. ej. PostHog) que registran eventos de uso, errores e identificadores técnicos. No usamos cookies para publicidad de terceros. Puede limitar cookies en su navegador; ello puede afectar el funcionamiento del Servicio.

No comercializamos datos personales ni los cedemos a terceros salvo subprocesadores necesarios para operar el Servicio, obligación legal o instrucción del cliente en su calidad de responsable.

8. Conservación

Tipo de dato Plazo
Datos de prueba (trial) Hasta contratación, vencimiento del trial o «Borrar datos de prueba» (sección 4)
Datos operativos del cliente en producción Mientras el servicio esté activo. No se suprimen automáticamente al terminar el contrato; la eliminación se realiza a solicitud del propietario de la cuenta (sección 9). Conservación adicional solo cuando la ley, una autoridad o una disputa en curso lo exijan.
Registros de auditoría de cambios (audit trail) Hasta 12 meses en ventana rolling; se eliminan junto con los datos operativos al atender una solicitud de supresión
Usuarios de la plataforma Cuenta activa; luego hasta 2 años para obligaciones legales o disputas
Logs y telemetría Hasta 12 meses o el mínimo del subprocesador, lo que sea menor
Copias de respaldo Hasta 90 días tras supresión en producción, salvo obligación legal

Los plazos pueden extenderse cuando exista obligación legal, orden de autoridad o disputa en curso que requiera conservar información hasta su resolución.

9. Derechos de los titulares y procedimiento de solicitudes

Los titulares de datos personales pueden ejercer, según la normativa aplicable, derechos de acceso, rectificación, actualización, supresión, revocación de la autorización, oposición, limitación del tratamiento, portabilidad (cuando sea técnicamente viable y no afecte derechos de terceros) y demás derechos reconocidos (ARCO, habeas data u homólogos).

Usuarios de la plataforma: envíe su solicitud a info@nuevedoce.com, indicando su nombre, medio de contacto, descripción clara de la solicitud y copia de documento de identidad cuando sea necesario para verificar su identidad. Responderemos en un plazo razonable y, cuando la ley lo exija, dentro del término legal aplicable (véase los anexos por país al final de esta política).

Pacientes, afiliados y demás titulares cuyos datos gestiona un cliente: deben dirigir su solicitud al cliente responsable del tratamiento (la empresa prestadora de servicios de salud). Nosotros asistiremos al cliente, en calidad de encargado, cuando corresponda contractualmente y en los plazos pactados con el cliente.

Solicitud de eliminación o supresión

  1. Usuarios de la plataforma: el propietario de la cuenta escribe a info@nuevedoce.com desde su correo registrado, indicando qué datos desea eliminar (cuenta completa o categorías concretas) y adjuntando identificación si la solicitamos.
  2. Revisamos viabilidad legal y técnica y respondemos en el plazo aplicable (anexos Colombia/Venezuela). Podemos conservar lo estrictamente necesario por ley, resolución de disputas o copias de respaldo temporales (sección 8).
  3. Confirmamos por correo la supresión o el alcance de la misma. Datos de pacientes/afiliados del cliente: el titular debe acudir al cliente responsable; nosotros actuamos como encargado solo según contrato e instrucciones del cliente.

Cuando la ley exija agotar una vía previa ante el responsable o encargado antes de acudir a una autoridad administrativa o judicial, el titular deberá cumplir ese requisito. Las disposiciones específicas para Colombia y Venezuela se detallan en las secciones 13 y 14.

10. Seguridad e incidentes

Implementamos medidas técnicas y organizativas acordes a un servicio SaaS que procesa datos sensibles de salud, incluyendo aislamiento multi-tenant por cuenta, cifrado en tránsito (TLS), cifrado de campos sensibles en reposo, controles de acceso por usuario y rol, y prácticas de desarrollo seguro. Ningún sistema es infalible; el cliente debe definir sus propios procedimientos operativos y de contingencia ante fallas tecnológicas (ver Términos de Servicio).

Si detectamos una violación de seguridad que afecte datos personales en nuestro entorno, notificaremos al cliente afectado sin demora indebida cuando actuemos como encargado, y atenderemos las obligaciones que nos correspondan como responsable respecto de los datos de usuarios de la plataforma. El cliente, en su calidad de responsable frente a sus titulares, deberá evaluar y cumplir las notificaciones a titulares o autoridades que exija la ley aplicable en su jurisdicción.

11. Cambios a esta política

Podemos actualizar esta política para reflejar cambios legales, técnicos o del servicio. Publicaremos la versión vigente en nuevedoce.com/privacy. Si los cambios son sustanciales, notificaremos a los usuarios registrados y, cuando el sistema de acuerdos esté habilitado, podremos solicitar una nueva aceptación antes de continuar usando la plataforma.

12. Disposiciones generales para Latinoamérica

Esta política se redacta para operar en múltiples jurisdicciones de Latinoamérica. Salvo lo previsto en los anexos por país, el tratamiento se ajusta a los principios de legalidad, finalidad, minimización, seguridad, confidencialidad y transparencia, y al marco imperativo que resulte aplicable según la nacionalidad o residencia del titular, la ubicación del responsable o las normas de conflicto que correspondan.

Cuando la legislación local exija disposiciones adicionales, prevalecerán las del anexo aplicable. Los anexos no sustituyen el contrato de encargo de tratamiento ni los acuerdos comerciales específicos con cada cliente.

13. Anexo — Colombia (Ley 1581 de 2012)

Para titulares en Colombia, el tratamiento se realiza conforme a la Ley 1581 de 2012, el Decreto 1377 de 2013 (y normas que lo modifiquen o complementen) y las disposiciones de la Superintendencia de Industria y Comercio (SIC), autoridad de protección de datos.

Datos sensibles: el tratamiento de datos sensibles —incluidos los relativos a la salud— requiere autorización explícita del titular, salvo las excepciones legales. El cliente, como responsable, debe obtener y conservar dicha autorización antes de cargar información real en la plataforma.

Consultas (art. 14): el titular puede consultar sus datos ante el responsable o encargado por el canal indicado en la sección 1. La consulta será atendida en un máximo de diez (10) días hábiles desde su recibo. Si no fuere posible atenderla en ese plazo, se informarán los motivos y una nueva fecha que no superará cinco (5) días hábiles adicionales.

Reclamos (art. 15): el titular puede presentar reclamo por corrección, actualización o supresión, o por presunto incumplimiento de la ley. El reclamo debe incluir identificación del titular, descripción de los hechos, dirección de notificación y documentos de apoyo. Será atendido en un máximo de quince (15) días hábiles desde el día siguiente a su recibo completo, prorrogables hasta ocho (8) días hábiles adicionales cuando existan motivos justificados.

Quejas ante la SIC (art. 16): el titular solo podrá elevar queja ante la SIC una vez haya agotado el trámite de consulta o reclamo ante el responsable o encargado, salvo norma en contrario.

Transferencias internacionales (art. 26): la transferencia de datos a países sin nivel adecuado de protección (como Estados Unidos, salvo declaración de conformidad de la SIC) requiere autorización expresa e inequívoca del titular u otra causal legal aplicable. El cliente responsable debe asegurar que cuenta con la base legal correspondiente para las transferencias derivadas del uso del Servicio.

Registro Nacional de Bases de Datos (RNBD): el cliente, como responsable del tratamiento de los datos de sus pacientes y afiliados, debe inscribir sus bases de datos y publicar su política de tratamiento ante la SIC cuando la ley lo exija. Zipcode, como responsable de los datos de usuarios de la plataforma, cumplirá las obligaciones de registro que le correspondan respecto de esa base.

Contacto y vía de tutela: consultas y reclamos de usuarios de la plataforma en info@nuevedoce.com o por escrito a Carrera 17 # 9-34, barrio San Carlos, Zipaquirá, Cundinamarca, Colombia. Reclamos de pacientes o afiliados: ante el cliente responsable. Ante respuesta insatisfactoria, el titular podrá acudir a la SIC — Delegatura para la Protección de Datos Personales.

14. Anexo — Venezuela

Venezuela no cuenta con una ley general de protección de datos personales equivalente a la de otros países de la región. El tratamiento de titulares en Venezuela se enmarca, según corresponda, en:

  • Constitución de la República Bolivariana de Venezuela, en particular el artículo 28 (acceso a datos en registros oficiales o privados, conocimiento del uso y la finalidad, y solicitud de actualización, rectificación o destrucción ante el tribunal competente) y el artículo 60 (honor, vida privada, intimidad, confidencialidad y reputación).
  • Desarrollo jurisprudencial del habeas data ante la Sala Constitucional del Tribunal Supremo de Justicia, como acción de amparo para el ejercicio de los derechos del artículo 28.
  • Ley Especial contra los Delitos Informáticos (2001), que sanciona penalmente el acceso, uso, modificación o eliminación indebida de datos personales en sistemas informáticos sin consentimiento, y la revelación indebida de información personal.
  • Ley sobre Protección a la Privacidad de las Comunicaciones, en lo relativo al secreto y la protección de las comunicaciones, cuando aplique al canal utilizado.

Reclamación previa: la jurisprudencia constitucional exige, con carácter general, que el titular agote una reclamación extrajudicial ante quien trata los datos antes de acudir al habeas data, salvo los supuestos que reconozca el tribunal competente.

Roles: respecto de usuarios de la plataforma, Zipcode es responsable del tratamiento y atenderá solicitudes en info@nuevedoce.com. Respecto de pacientes, afiliados y demás titulares ingresados por un cliente, el cliente es el responsable y nosotros actuamos como encargado; las solicitudes deben dirigirse primero al cliente.

Plazos y tutela: no existe un plazo legal administrativo uniforme para respuestas extrajudiciales; atenderemos en un plazo razonable. Ante negativa injustificada del responsable, el titular puede evaluar el ejercicio del habeas data o las acciones ordinarias ante los tribunales venezolanos competentes.