1. Introducción
NohaLims toma la privacidad en serio. Esta Política de Privacidad explica cómo NohaLims maneja la información personal cuando:
- Visitás nuestro sitio web (nohalims.com).
- Comprás o usás nuestro Servicio de LIMS.
- Interactuás con nosotros por email, WhatsApp, formulario o cualquier otro canal.
Por favor, tomá unos minutos para leer esta política. Si no estás de acuerdo con alguna práctica descrita, te pedimos que no uses nuestro Servicio ni nos envíes información personal.
2. Quiénes somos y nuestros roles
2.1 Responsable del Tratamiento (Controller)
Cuando recolectamos información directamente de vos — por ejemplo cuando visitás nuestro sitio, completás un formulario, contratás nuestro Servicio o nos contactás por cualquier canal — NohaLims actúa como Responsable del Tratamiento (Controller) de esa información, conforme a la Ley 1581 de 2012 de Colombia y sus decretos reglamentarios.
2.2 Encargado del Tratamiento (Processor)
Cuando nuestros Customers (laboratorios) cargan en NohaLims datos personales de sus propios clientes, pacientes, empleados o terceros, NohaLims actúa como Encargado del Tratamiento (Processor) en nombre del Customer. En ese caso, el Customer es el Controller y NohaLims trata los datos únicamente según las instrucciones del Customer y los términos del Acuerdo de Tratamiento de Datos (DPA).
2.3 Datos de contacto del responsable
- Razón social: [Razón social del operador, pendiente de constitución]
- NIT: [Pendiente]
- Domicilio: Bogotá D.C., Colombia
- Email de privacidad: privacidad@nohalims.com
3. Qué información recolectamos
3.1 Cuando visitás nuestro sitio web
- Datos técnicos: dirección IP, tipo de navegador, sistema operativo, páginas visitadas, horario de acceso.
- Cookies (ver sección 12.2).
3.2 Cuando nos contactás o completás un formulario
- Nombre completo.
- Email.
- WhatsApp (con código de país).
- Nombre del laboratorio.
- Tamaño aproximado del laboratorio.
- Mensaje o consulta (opcional).
3.3 Cuando contratás nuestro Servicio
- Razón social, NIT/RFC/RUC, dirección fiscal.
- Email de facturación.
- Datos del representante legal.
- Datos de pago (procesados por nuestro sub-encargado de pagos; nunca vemos datos de tarjeta).
3.4 Cuando usás el Servicio NohaLims (como Customer)
- Nombre de usuario, email, contraseña (cifrada), rol asignado.
- Logo del laboratorio (para certificados CoA).
- Configuración del laboratorio.
- Audit trail de actividad dentro del sistema (parte del producto, no puede desactivarse).
- Datos que el Customer carga de sus propios clientes, pacientes o terceros — en estos casos NohaLims actúa como Processor, no como Controller.
3.5 Datos que NO recolectamos
- Datos de tarjetas de crédito: el procesamiento se delega a Wompi (Bancolombia); NohaLims nunca ve ni almacena estos datos.
- Datos de salud de pacientes: salvo cuando un laboratorio clínico carga muestras de pacientes, en cuyo caso NohaLims actúa como Processor.
- Datos biométricos: salvo el TOTP del 2FA (código temporal generado por una app; no almacenamos biometría).
4. Cómo usamos tu información
Usamos tu información personal para las siguientes finalidades, cada una con su base legal específica:
| Finalidad | Base legal |
|---|---|
| Proveer el Servicio contratado | Ejecución del contrato |
| Facturación y cobranza | Ejecución del contrato + obligación legal |
| Soporte técnico y atención al Customer | Ejecución del contrato |
| Comunicaciones transaccionales (pagos, mantenimiento, alertas) | Ejecución del contrato |
| Cumplimiento de obligaciones legales y tributarias | Obligación legal |
| Seguridad del sistema y prevención de fraude | Interés legítimo |
| Mejora del producto mediante análisis agregados y anonimizados | Interés legítimo |
| Marketing y comunicaciones comerciales | Consentimiento |
| Respuesta a requerimientos de autoridades | Obligación legal |
| Ejercicio de derechos legales (defensa en juicios) | Interés legítimo |
5. Legitimate Interests (Intereses legítimos)
Para algunos tratamientos nos basamos en nuestro interés legítimo, conforme lo permite la Ley 1581/2012 de Colombia y, cuando aplique, el GDPR. En cada caso hemos evaluado que nuestro interés legítimo no queda anulado por tus derechos y libertades fundamentales.
Usamos la base legal de "interés legítimo" para:
- Seguridad del sistema: prevenir accesos no autorizados, ataques, fraude y abuso del Servicio. Nuestro interés legítimo es mantener la integridad y disponibilidad del Servicio para todos los Customers.
- Mejora del producto: analizar patrones de uso agregados y anonimizados para identificar funcionalidades de mayor valor y posibles mejoras. Nunca usamos datos identificables para esto.
- Defensa legal: conservar información necesaria para ejercer o defendernos en eventuales reclamos legales. Nuestro interés legítimo es protegernos ante litigios.
- Prevención de morosidad: gestionar la cobranza y, eventualmente, transferir la deuda a terceros especializados. Nuestro interés legítimo es recuperar créditos legítimos.
Si querés oponerte a un tratamiento basado en interés legítimo, podés escribirnos a privacidad@nohalims.com y evaluaremos tu caso.
6. Con quién compartimos tu información
No vendemos ni alquilamos tu información personal. Solo la compartimos con:
6.1 Dentro de NohaLims
Con nuestro personal autorizado, que ha asumido compromisos de confidencialidad y solo accede a los datos necesarios para su función.
6.2 Sub-encargados (proveedores de servicios)
Terceros que tratan datos en nuestro nombre, todos bajo acuerdos de tratamiento de datos con obligaciones equivalentes a las nuestras:
| Sub-encargado | Servicio | Datos tratados |
|---|---|---|
| Google Cloud Platform | Hosting de aplicación y BD | Datos del Servicio |
| Cloudflare | CDN y DDoS protection | Logs de acceso |
| Resend | Email transaccional | Email y nombre |
| Wompi (Bancolombia) | Procesamiento de pagos | Datos de facturación (sin tarjeta) |
Lista completa y actualizada en el Anexo III del DPA.
6.3 Obligaciones legales
Cuando una autoridad competente (SIC, DIAN, tribunales) nos lo requiera conforme a la ley, o cuando sea necesario para proteger nuestros derechos legales.
6.4 Transferencias de negocio
Si NohaLims es adquirido, fusionado o vende activos, los datos del Customer podrán ser transferidos como parte de la transacción. Notificaremos al Customer con al menos 30 días de anticipación.
6.5 Con tu consentimiento
En cualquier otro caso, solo compartiremos datos con terceros si nos diste tu consentimiento expreso para hacerlo.
7. Transferencias internacionales
Por defecto, los datos del Servicio se almacenan y procesan en Google Cloud Platform, región southamerica-east1 (São Paulo, Brasil). Esta ubicación cumple con requisitos de residencia de datos para clientes LATAM y mantiene los datos dentro de un bloque geográfico cercano.
Para datos de email transaccional, podemos transferir email y nombre a Resend (Estados Unidos). Este proveedor opera bajo las Standard Contractual Clauses (SCCs) 2021/914 para garantizar un nivel adecuado de protección.
Si en el futuro transferimos datos a otros países, lo notificaremos con 30 días de anticipación y, si correspondiera por ley aplicable, solicitaremos tu consentimiento.
8. Cuánto tiempo conservamos tu información
Conservamos tus datos personales solo durante el tiempo necesario para cumplir los fines para los que fueron recolectados, salvo que la ley o un interés legítimo justifique un período mayor.
| Categoría de datos | Período de retención | Justificación |
|---|---|---|
| Datos de leads y prospectos (formulario, WhatsApp) | Hasta 2 años desde el último contacto | Interés legítimo comercial; mientras puedan convertirse en Customer |
| Datos de Customer activo (cuenta, facturación) | Mientras dure la relación contractual + 6 años | Obligaciones tributarias (DIAN) y contables |
| Datos transaccionales de pagos | 7 años | Ley 1231 de 2008 + Estatuto Tributario |
| Logs de acceso al portal de soporte | 6 años desde el último login | Interés legítimo de seguridad y defensa legal |
| Datos cargados por el Customer en el Servicio (cuando somos Processor) | Conforme a las instrucciones del Customer; eliminados al terminar + 60 días | Ejecución del contrato + DPA |
| Email marketing (suscriptores) | Hasta que des de baja el consentimiento | Consentimiento |
| Datos de auditoría interna (compliance) | 5 años | Defensa legal e interés legítimo |
| Información de contacto en redes sociales (comentarios, mensajes) | Conforme a los términos de cada plataforma | Consentimiento al usar la plataforma |
| Backups automatizados del Servicio | 30 días en rotación normal | Continuidad operacional |
Al cumplir el período de retención, los datos se eliminan de forma segura o se anonimizan irreversiblemente para fines estadísticos.
9. Cómo protegemos tu información
Implementamos medidas técnicas y organizativas alineadas con las mejores prácticas de la industria. Detalle completo en el Anexo II (TOMs) del DPA. Resumen:
- Cifrado en tránsito (TLS 1.2+) y de contraseñas (bcrypt + salt).
- Control de acceso con JWT + 2FA TOTP disponible.
- Auditoría inmutable con firmas digitales PKI RSA-2048.
- Single-tenant físico (1 Customer = 1 base de datos PostgreSQL).
- Backups diarios automatizados con restore validado end-to-end.
- Personal con compromisos de confidencialidad firmados.
- Acceso mínimo privilegio (36 permisos granulares, 4 roles).
10. Incidentes de seguridad (Personal Data Breach)
En caso de incidente que afecte la confidencialidad, integridad o disponibilidad de datos personales:
- Notificaremos a los Customers afectados sin demora indebida, dentro de las 72 horas desde que tomamos conocimiento, alineado con GDPR Art. 33.
- Notificaremos a la autoridad de control (SIC en Colombia) cuando sea requerido por ley.
- La notificación al titular final de los datos (ej. pacientes, clientes del Customer) es responsabilidad del Customer (como Controller), no de NohaLims.
- Si sos un Customer nuestro y sufriste un incidente que nos involucra, contactanos a security@nohalims.com.
11. Tus derechos como titular
Conforme al artículo 8 de la Ley 1581/2012 y al GDPR (cuando aplique), tenés los siguientes derechos:
| Derecho | Qué significa | Cómo ejercerlo |
|---|---|---|
| Conocer | Saber qué datos tenemos sobre vos y para qué los usamos. | Email a privacidad@nohalims.com |
| Actualizar y rectificar | Corregir datos inexactos o incompletos. | Email o desde tu cuenta |
| Suprimir (derecho al olvido) | Solicitar la eliminación de tus datos cuando no sean necesarios. | Email, salvo que tengamos obligación legal de conservarlos |
| Restringir el tratamiento | Pedir que suspendamos temporalmente el tratamiento en ciertas circunstancias (ej. mientras se verifica la exactitud). | |
| Portabilidad | Recibir tus datos en formato estructurado y de uso común, o solicitar su transferencia a otro operador. | Email (PostgreSQL dump + CSV) |
| Oponerse | Negarte a un tratamiento específico, incluyendo marketing o decisiones automatizadas. | Email o link "darme de baja" en cada comunicación |
| Revocar consentimiento | Retirar tu autorización cuando el tratamiento se base en ella (ej. marketing). | Email o link en cada email |
| Presentar queja ante la autoridad | Si considerás que no atendimos tus derechos, podés reclamar ante la SIC. | www.sic.gov.co |
Plazo de respuesta: respondemos a tu solicitud en un máximo de 15 días hábiles desde su recepción. Si necesitamos más tiempo, te avisaremos con la justificación correspondiente.
12. Tus opciones
12.1 Comunicaciones de marketing
Podés darte de baja de nuestras comunicaciones comerciales en cualquier momento:
- Click en "darme de baja" / "unsubscribe" al pie de cada email.
- Respondiendo "STOP" a mensajes de WhatsApp.
- Escribiendo a privacidad@nohalims.com.
12.2 Cookies y tecnologías similares
Usamos cookies con los siguientes fines:
| Tipo | Finalidad | ¿Necesaria? |
|---|---|---|
| Sesión | Mantener tu sesión iniciada | Sí |
| Preferencias | Recordar idioma y tema visual | No (se puede rechazar) |
| Analítica | Entender cómo se usa el sitio (Hostinger built-in + opcional Microsoft Clarity) | No (se puede rechazar) |
Podés configurar tu navegador para rechazar todas las cookies o para que te avise antes de aceptarlas. Si las rechazás, algunas funcionalidades pueden no estar disponibles.
12.3 Cierre de cuenta
Podés cerrar tu cuenta de NohaLims en cualquier momento:
- Solicitá el cierre por escrito a soporte@nohalims.com.
- Te enviaremos una copia de tus datos en formato estándar dentro de los 30 días.
- Tras 60 días desde el cierre, eliminamos los datos de nuestros servidores y respaldos.
- Recibirás un certificado de eliminación firmado.
13. Privacidad de menores
NohaLims es un servicio B2B destinado a laboratorios y empresas. No recolectamos intencionalmente datos de menores de 18 años. Si un Customer carga datos de menores en el sistema (ej. un laboratorio clínico que analiza muestras pediátricas), es responsabilidad del Customer obtener las autorizaciones parentales conforme a la legislación aplicable y a la Ley 1581/2012.
14. Decisiones automatizadas
En NohaLims no tomamos decisiones automatizadas que produzcan efectos jurídicos o significativamente similares sobre los titulares de los datos (como define el GDPR Art. 22).
El Servicio puede realizar cálculos automatizados (ej. cálculo de promedio, desviación estándar, CV, cumplimiento de especificaciones) como parte de su funcionalidad operativa, pero esos cálculos son técnicos, no producen efectos jurídicos sobre personas naturales y siempre son revisados y firmados digitalmente por personal del laboratorio antes de generar un certificado.
Si en el futuro incorporamos funcionalidades con decisiones automatizadas significativas, actualizaremos esta política y solicitaremos consentimiento cuando sea requerido.
15. Cambios a esta política
Podemos modificar esta política para reflejar cambios legales, técnicos o de operación. Te notificaremos por email cualquier cambio material con al menos 30 días de anticipación a su entrada en vigencia.
La fecha de la última actualización siempre está visible al inicio de este documento. Las versiones anteriores quedan archivadas y accesibles (ver siguiente sección).
16. Versiones anteriores
Las versiones anteriores de esta política quedan archivadas y pueden consultarse:
- v1.0 — septiembre 2026 (versión inicial, archivada tras la migración a v2.0).
Cuando publiquemos futuras versiones, las versiones anteriores se mantendrán disponibles con su fecha de vigencia claramente indicada.
17. Cómo contactarnos
Para cualquier consulta sobre privacidad, escribinos:
- Email principal de privacidad: privacidad@nohalims.com
- Email para incidentes de seguridad: security@nohalims.com
- Email legal: legal@nohalims.com
- Email de soporte general: soporte@nohalims.com
- WhatsApp: +57 321 726 5727
- Dirección postal: Bogotá D.C., Colombia
Autoridad de control (Colombia)
Si considerás que no atendimos adecuadamente tus derechos, podés presentar una queja ante la Superintendencia de Industria y Comercio (SIC):
- Web: www.sic.gov.co
- Dirección: Carrera 13 No. 27-00, Bogotá D.C.
- Teléfono: +57 601 587 0000
Resumen de cambios v1 → v2
Cambios principales incorporados en esta versión 2.0 respecto de la versión 1.0 anterior:
| Aspecto | v1 (anterior) | v2 (actual) |
|---|---|---|
| Estructura | 13 secciones con nombre | 17 secciones numeradas |
| Roles Controller vs Processor | Mencionado pero confuso | Sección propia §2 con explicación clara |
| Legitimate Interests | Ausente | Sección propia §5 con lista de usos |
| Períodos de retención | Genéricos | Tabla con 9 categorías y períodos específicos |
| Decisiones automatizadas | Mencionadas brevemente | Sección propia §14 con explicación |
| Versiones anteriores | No mencionadas | Sección §16 con archivo de versiones |
| Tus opciones | Solo marketing | Marketing + cookies + cierre de cuenta |
| Tus derechos | Tabla genérica | Tabla expandida con derecho a restricción y portabilidad |
| Breach timeline | "Notificación al cliente" | 72h alineado con GDPR Art. 33 |
| Cómo contactarnos | 3 emails | 5 emails + WhatsApp + dirección + SIC |
| Idioma | ES + EN | ES + EN (mantenido) |