Política de Tratamiento de Datos Personales

KAPTASOFT S.A.S — NIT 902081261-4

Última actualización:

En cumplimiento de la Ley Estatutaria 1581 de 2012, "Por la cual se dictan disposiciones generales para la protección de datos personales", del Decreto Reglamentario 1377 de 2013 y demás normas concordantes, KAPTASOFT S.A.S adopta la presente Política de Tratamiento de Datos Personales.

1. Identificación del Responsable y doble rol de Kaptasoft

Los datos de identificación de la empresa que adopta esta política son los siguientes:

  • Razón social: KAPTASOFT S.A.S
  • NIT: 902081261-4
  • Matrícula mercantil: 04121290
  • Domicilio: Bogotá D.C., Colombia
  • Dirección: Calle 167 # 58 B – 76, Casa 12, Bogotá D.C.
  • Teléfono: +57 314 247 5513
  • Correo electrónico: admin@kaptasoft.com
  • Sitio web: https://www.kaptasoft.com

Kaptasoft cumple DOS papeles distintos frente a la ley de protección de datos, y de ello depende ante quién ejerce usted sus derechos. Esta distinción recorre todo el documento:

  • Como RESPONSABLE: de los datos de las personas que se comunican directamente con Kaptasoft —quien solicita una demostración, escribe por el chat de este sitio, envía un correo o contrata la plataforma—. Aquí Kaptasoft decide para qué se usan esos datos, y responde por ellos ante usted.
  • Como ENCARGADA: de los datos que las empresas que contratan la plataforma tratan dentro de ella. Si usted le escribió a una empresa por WhatsApp, Instagram, Facebook o por el chat de su sitio web, esa empresa es la Responsable de sus datos y Kaptasoft solo los procesa por cuenta de ella, siguiendo sus instrucciones. Sus derechos se ejercen ante esa empresa.

Esta política cubre dos cosas distintas, y a lo largo del documento se dice cuál aplica en cada caso: el sitio web www.kaptasoft.com, que es informativo, y la plataforma que Kaptasoft opera para las empresas que la contratan. Donde una sección aplique solo a una de las dos, se indica expresamente.

Si usted no sabe en cuál de los dos casos está, escríbanos al correo de la sección 8 y se lo indicamos.

2. Definiciones

Para efectos de esta política se entiende por:

  • Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de sus datos personales.
  • Base de Datos: conjunto organizado de datos personales que sea objeto de Tratamiento.
  • Dato Personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  • Dato Sensible: aquel que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación (origen racial, orientación política, convicciones religiosas, datos de salud, vida sexual, datos biométricos).
  • Encargado del Tratamiento: persona natural o jurídica que realiza el Tratamiento de datos personales por cuenta del Responsable.
  • Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y sobre el Tratamiento de los datos.
  • Titular: persona natural cuyos datos personales son objeto de Tratamiento.
  • Tratamiento: cualquier operación sobre datos personales, como su recolección, almacenamiento, uso, circulación o supresión.
  • Cliente: la empresa que contrata la plataforma de Kaptasoft para atender sus propias conversaciones. Frente a los datos de sus interesados, el Cliente es el Responsable.
  • Usuario final: la persona que se comunica con un Cliente a través de la plataforma —escribiéndole por un canal conectado, comentando una publicación suya, diligenciando uno de sus formularios o abriendo una cuenta en su portal—.

3. Principios Rectores

El tratamiento de datos personales se rige por los siguientes principios:

  • Legalidad: el tratamiento es una actividad reglada por la ley.
  • Finalidad: el tratamiento obedece a una finalidad legítima, informada al Titular.
  • Libertad: el tratamiento solo puede ejercerse con consentimiento previo, expreso e informado del Titular.
  • Veracidad: la información debe ser veraz, completa, exacta, actualizada y comprobable.
  • Transparencia: se garantiza el derecho del Titular a obtener información sobre sus datos en cualquier momento.
  • Acceso y circulación restringida: los datos solo pueden ser consultados por las personas autorizadas.
  • Seguridad: la información se maneja con las medidas técnicas, humanas y administrativas necesarias.
  • Confidencialidad: todas las personas que intervienen en el tratamiento están obligadas a guardar reserva de la información.

4. Finalidades del Tratamiento

4.1 Cuando Kaptasoft actúa como Responsable, trata datos personales para:

  • Atender solicitudes de demostración, de información y de cotización de sus planes.
  • Comunicarse con quien lo solicita, por el canal que esa persona indique.
  • Gestionar la relación contractual con las empresas clientes: activación del servicio, soporte, facturación y cobro.
  • Enviar información sobre el producto y sus novedades a quien lo haya autorizado, con la posibilidad de dejar de recibirla en cualquier momento.
  • Atender las conversaciones comerciales que usted inicie por cualquiera de nuestros canales de contacto.
  • Cumplir obligaciones legales, contables y tributarias, y atender requerimientos de autoridad competente.

4.2 Cuando Kaptasoft actúa como Encargada, trata los datos únicamente para prestarle el servicio al Cliente que se los confió:

  • Recibir y almacenar las conversaciones de los canales que el Cliente conecta a la plataforma.
  • Organizar esa información en el CRM del Cliente para que su equipo pueda atenderla.
  • Operar el agente de inteligencia artificial que responde en nombre del Cliente, con las instrucciones que el Cliente define.
  • Generar los reportes de gestión que el Cliente consulta sobre su propia operación.

Estas finalidades las define el Cliente, no Kaptasoft. Kaptasoft no utiliza la información de un Cliente para fines propios, no la comparte con otros Clientes y no la emplea para entrenar modelos de inteligencia artificial.

5. Datos Personales Recopilados

5.1 Qué recoge hoy el sitio www.kaptasoft.com. El sitio es informativo: no tiene formularios que guarden información, no consulta ni alimenta ninguna base de datos, y el asistente que aparece en pantalla reproduce una demostración con un guion escrito de antemano, sin enviar nada a ningún servidor. Lo único que queda registrado por visitarlo es lo que anota cualquier servidor web para poder funcionar y defenderse de ataques: la dirección IP desde la que llega la solicitud y la fecha, en los registros técnicos del proveedor de alojamiento. Ese registro tiene su plazo en la sección 11. Si algo más cambia, esta sección se actualiza antes de que ocurra.

Un detalle de esa demostración que conviene decir con precisión, porque en pantalla no se nota: los campos de nombre y correo están inactivos y traen un ejemplo escrito. La casilla de autorización sí se puede marcar —es lo que hace avanzar la demostración—, pero marcarla no registra ninguna autorización ni queda guardada en ninguna parte. Mientras el sitio funcione así, ese clic no produce ningún efecto jurídico.

5.2 Qué recoge Kaptasoft como Responsable cuando usted la contacta:

  • Datos de identificación y contacto: nombre, correo electrónico, número telefónico, empresa y cargo.
  • Contenido de las comunicaciones que usted nos dirige: los correos que envía, los mensajes de los canales por los que nos escribe y las notas de las llamadas.
  • Datos de contacto administrativos de las empresas clientes: nombre, cargo, correo y teléfono de quien las representa, junto con los datos de facturación de la empresa. La razón social y el NIT de una empresa no son datos personales, pero se enumeran aquí para que quede claro todo lo que se maneja.
  • Datos técnicos mínimos que registra la infraestructura por seguridad, como la dirección IP desde la que se hace una solicitud.
  • Documento de identificación, únicamente cuando usted ejerce alguno de los derechos de la sección 7 y hay que verificar que quien lo pide es usted. No se solicita en ningún otro momento, y su plazo de conservación está en la sección 11.

5.3 Qué procesa Kaptasoft como Encargada, dentro de la plataforma y por cuenta de un Cliente:

  • Los mensajes que el Usuario final le envía al Cliente por los canales conectados: típicamente su nombre o nombre de usuario, su número telefónico y el contenido de la conversación.
  • Los formularios de captación que el Cliente publique en Instagram o Facebook, cuando la persona los diligencia en esas plataformas y el proveedor del canal los entrega.
  • Los comentarios públicos que la persona escriba en las publicaciones del Cliente en Instagram o Facebook, cuando el Cliente activa la atención de ese canal.
  • La información que el Cliente registre por su cuenta en su CRM.
  • Los datos de acceso de las cuentas que se abran en el portal que Kaptasoft opera para el Cliente: según cómo esté configurado ese portal, un correo con contraseña, o un número de teléfono al que se envía un código de un solo uso. Ni la contraseña ni el código se guardan tal como se escriben: se transforman de manera irreversible, de modo que nadie, tampoco Kaptasoft, puede leerlos ni recuperarlos. Ver la sección 10.
  • Información económica y laboral, cuando el Cliente usa la plataforma para acompañar un proceso de compra o de crédito: ingresos declarados, tipo de vinculación laboral, estado de un crédito o de un subsidio, y el registro de qué documentos ha entregado la persona. Esta información la solicita el Cliente, no Kaptasoft, y se conserva con los plazos de la sección 11.

Esta lista describe las categorías principales, no un inventario cerrado: cuáles se usan en cada caso depende de los canales y funciones que cada Cliente decida activar, y del contenido que las personas escriban o adjunten en sus conversaciones.

5.4 Kaptasoft no solicita datos sensibles en ninguno de los dos casos. Si usted incluye alguno por su cuenta al escribirnos, o si un Usuario final lo incluye en un mensaje dirigido a un Cliente, esa información queda dentro de la comunicación donde se escribió, no se usa para tomar decisiones automatizadas y no se solicita ampliarla.

6. Autorización del Titular

Cuando Kaptasoft es Responsable, la autorización se otorga:

  • Al escribirnos por correo electrónico o por teléfono solicitando información o una demostración.
  • Al suscribir el contrato de prestación del servicio, en el caso de las empresas clientes.
  • Al marcar la casilla de autorización en un formulario del sitio que le pida datos de contacto. Hoy el sitio no tiene ninguno que los guarde —ver la sección 5.1—, de modo que esta forma solo empezará a operar cuando ese formulario exista.

La autorización es revocable en cualquier momento y sin necesidad de justificación, mediante solicitud escrita al correo indicado en la sección 8. La revocatoria no afecta los tratamientos ya realizados ni aquellos que Kaptasoft deba mantener por un deber legal.

Cuando Kaptasoft es Encargada, la autorización del Usuario final la obtiene el Cliente por sus propios canales. Kaptasoft no la solicita ni la administra: pone a disposición del Cliente las herramientas para registrarla y conservarla.

7. Derechos de los Titulares

De conformidad con el Artículo 8 de la Ley 1581 de 2012, el Titular tiene derecho a:

  • Conocer, actualizar y rectificar sus datos personales.
  • Solicitar prueba de la autorización otorgada.
  • Ser informado sobre el uso que se ha dado a sus datos personales.
  • Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley.
  • Revocar la autorización y solicitar la supresión del dato, cuando no exista un deber legal o contractual de conservarlo.
  • Acceder de forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

Estos derechos pueden ejercerlos el Titular, sus causahabientes, su representante o apoderado, o quien esté facultado por estipulación a favor de otro.

Si sus datos los trata Kaptasoft como Encargada, el derecho se ejerce ante la empresa a la que usted escribió. Si de todos modos nos escribe a nosotros, trasladamos su solicitud a esa empresa dentro de los dos días hábiles siguientes y le informamos a quién quedó dirigida.

8. Procedimiento para Consultas y Reclamos

Los plazos de esta sección son los que cumple Kaptasoft cuando es Responsable de sus datos. Si sus datos los trata como Encargada —el caso de la sección 1—, quien debe responderle es la empresa a la que usted escribió: Kaptasoft le traslada la solicitud dentro de los dos días hábiles siguientes y le informa a quién quedó dirigida, tal como dice la sección 7.

8.1 Consultas (Artículo 14 de la Ley 1581 de 2012):

  • El Titular puede consultar sus datos personales escribiendo al correo electrónico indicado más abajo.
  • Plazo de respuesta: máximo 10 días hábiles contados desde la recepción de la solicitud.
  • Si no fuera posible atenderla en ese plazo, se le informan los motivos y la fecha estimada de respuesta, que no puede superar 5 días hábiles adicionales.

8.2 Reclamos (Artículo 15 de la Ley 1581 de 2012):

  • El reclamo se presenta por escrito e incluye la identificación del Titular, la descripción de los hechos, una dirección de contacto y los documentos de soporte.
  • Si el reclamo está incompleto, se le requiere dentro de los 5 días siguientes a su recepción para que lo complete. Si transcurridos 2 meses no aporta la información, se entiende que desistió.
  • Plazo de respuesta: máximo 15 días hábiles contados desde la recepción del reclamo completo.
  • Si no fuera posible atenderlo en ese plazo, se le informa antes de su vencimiento, con un máximo de 8 días hábiles adicionales.

8.3 Canal de atención:

  • Correo electrónico: admin@kaptasoft.com
  • Dirección: Calle 167 # 58 B – 76, Casa 12, Bogotá D.C.
  • Teléfono: +57 314 247 5513

9. Transferencias y Transmisiones

9.1 Proveedores de Kaptasoft. Sobre los datos de los que Kaptasoft es Responsable, se apoya en los siguientes proveedores, que actúan como Encargados suyos, solo pueden tratarlos siguiendo sus instrucciones y están vinculados por contrato con cláusulas de confidencialidad y seguridad:

  • Alojamiento del sitio y de la aplicación: Vercel Inc., Estados Unidos.
  • Base de datos y autenticación: Supabase Inc., Estados Unidos.
  • Modelo de lenguaje que da forma a las respuestas del agente: Anthropic PBC, Estados Unidos.
  • Transcripción de las notas de voz que las personas envían por los canales de mensajería: Groq Inc., Estados Unidos. Este servicio lo contrata Kaptasoft de manera centralizada.

9.2 Proveedores en el tratamiento por cuenta de un Cliente. Cuando Kaptasoft actúa como Encargada, esos mismos proveedores intervienen como subencargados del Cliente, y la autorización que ampara ese tratamiento —incluida su transferencia fuera de Colombia— la obtuvo el Cliente, no Kaptasoft. Kaptasoft solo puede vincularlos con el alcance que el Cliente le haya autorizado en el contrato.

9.3 Canales de mensajería. Los canales que cada Cliente decide conectar a la plataforma —entre ellos WhatsApp, Instagram y Facebook, de Meta Platforms Inc.— no son Encargados de Kaptasoft y no hay contrato de tratamiento entre Kaptasoft y ellos: la relación la establece el Cliente al conectar sus propias cuentas, y se rige por los términos de esas plataformas.

9.4 Herramientas de medición dentro de la plataforma. Los portales que Kaptasoft opera para sus Clientes pueden cargar herramientas de analítica de terceros, como Google Tag Manager de Google LLC, y solo lo hacen después de que la persona da su consentimiento. Quien decide activarlas es el Cliente, que es el Responsable de esos datos. El sitio www.kaptasoft.com no carga ninguna: ver la sección 12.

9.5 Los proveedores nombrados están ubicados fuera de Colombia, por lo que su intervención implica una transferencia internacional de datos. Cuando Kaptasoft es Responsable, esa transferencia se ampara en la autorización que usted le dio y en los contratos de transmisión suscritos con cada proveedor.

9.6 Los datos también pueden entregarse a las autoridades competentes cuando la ley o una orden judicial lo exijan. Kaptasoft no vende, arrienda ni comercializa datos personales con terceros, ni los usa para fines distintos de los declarados en la sección 4.

10. Medidas de Seguridad

Las siguientes medidas aplican a toda la información que Kaptasoft custodia, en los dos papeles de la sección 1: la que vive dentro de la plataforma y la que Kaptasoft maneja como Responsable —correos, notas de llamadas, datos de facturación y los documentos que reciba para atender un derecho—. Al sitio www.kaptasoft.com, que no almacena información, solo le aplica la primera:

  • Cifrado de los datos en tránsito (HTTPS/TLS) y en reposo.
  • Separación estricta por empresa: cada Cliente solo puede consultar la información de su propia operación, y esa separación se aplica en la base de datos, no únicamente en la pantalla.
  • Control de acceso por roles y segundo factor de autenticación para las cuentas administrativas.
  • Almacenamiento cifrado de las llaves y credenciales de los servicios conectados.
  • Las contraseñas de las cuentas se guardan con una función de resumen de un solo sentido: no se almacenan en texto claro y no se pueden recuperar, ni siquiera por Kaptasoft. Si las olvida, se restablecen; no se consultan.
  • Registros de auditoría sobre quién accede a las cuentas y a las conversaciones.
  • Copias de seguridad automáticas y procedimiento de recuperación.
  • Compromiso de confidencialidad y capacitación periódica del personal en protección de datos.

11. Plazos de Conservación de los Datos

Los datos se conservan únicamente durante el tiempo necesario para cumplir la finalidad que justificó su recolección. Cumplido el plazo se eliminan o se anonimizan. Los plazos aplicados son:

  • Datos de contacto de personas interesadas que no llegaron a contratar: hasta 12 meses contados desde la última interacción. Cumplido ese tiempo sin contacto, se elimina el registro completo.
  • Conversaciones sostenidas con nuestro equipo por correo o por teléfono, cuando queden registradas: se conservan junto con el registro de la persona interesada y se eliminan con él.
  • Documentos contables y contractuales de las empresas clientes: 10 años, en cumplimiento del deber de conservación de los comerciantes previsto en el Artículo 60 del Código de Comercio. Ese deber cubre esos documentos, no las conversaciones.
  • Datos tratados como Encargada por cuenta de un Cliente: mientras esté vigente el contrato con ese Cliente. Terminado el contrato, se devuelven o se eliminan según la instrucción del Cliente, dentro de los 60 días siguientes.
  • Registros técnicos de funcionamiento del sitio y de la plataforma, incluida la dirección IP de la sección 5.2: hasta 12 meses.
  • Códigos temporales para entrar a un portal: pierden validez a los 5 minutos y el registro se elimina de manera automática a los 7 días.
  • Documentos de identificación aportados para ejercer un derecho de la sección 7: se conservan únicamente mientras dura el trámite y se eliminan dentro de los 30 días siguientes a su cierre. No se usan para ninguna otra finalidad.

Copias de seguridad: la eliminación es inmediata en las bases de datos activas. Las copias de respaldo que la infraestructura genera de manera automática se sobrescriben dentro de su ciclo de rotación, que en ningún caso supera los 30 días; cumplido ese ciclo, la copia del dato eliminado desaparece por completo.

Constancia de la eliminación: para poder demostrar ante las autoridades que la supresión se cumplió, se conserva un registro técnico del hecho —fecha, categoría de datos y el número interno de la solicitud que la originó—, sin el contenido de los datos suprimidos.

12. Uso de Cookies

Esta sección se refiere al sitio www.kaptasoft.com. Ese sitio no utiliza cookies de analítica, de publicidad ni de seguimiento, y no incorpora servicios de terceros que rastreen su navegación. Las fuentes tipográficas se sirven desde este mismo dominio, de modo que ningún tercero recibe su dirección IP por cargarlas.

El asistente del sitio guarda una única marca técnica en el almacenamiento local de su navegador para no repetirle el saludo en cada visita. Esa marca no contiene datos personales, no permite identificarlo y desaparece cuando usted borra los datos de navegación del sitio.

Dentro de la plataforma la situación es distinta: los portales que Kaptasoft opera para sus Clientes pueden usar cookies y herramientas de medición, siempre después de pedir el consentimiento de la persona, y quien decide activarlas es el Cliente. Ver la sección 9.4.

Si en el futuro se incorporan al sitio cookies distintas de las estrictamente necesarias, se le solicitará su autorización previa y esta sección se actualizará antes de activarlas.

13. Tratamiento de Datos mediante Inteligencia Artificial

Esta sección se informa en línea con la Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio, y distingue los dos lugares donde aparece un asistente automatizado.

13.1 En el sitio www.kaptasoft.com. Lo que se ve hoy en pantalla es una demostración: un guion escrito de antemano que se reproduce siempre igual. No hay inteligencia artificial detrás, no interpreta lo que usted escriba y no recoge información. El día que ese asistente pase a conversar de verdad, esta sección se actualiza antes.

13.2 En la plataforma, por cuenta de un Cliente. El agente que responde en los canales de una empresa cliente sí utiliza inteligencia artificial, con un modelo de lenguaje operado por el proveedor indicado en la sección 9. Ese agente:

  • Responde las preguntas que la persona le hace sobre lo que ofrece la empresa cliente.
  • Organiza en el CRM del Cliente la información que la persona entrega en la conversación.
  • Traslada la conversación a alguien del equipo de la empresa cliente cuando la persona lo pide o cuando el agente no puede resolverla.

Quien define las instrucciones y el alcance de ese agente es la empresa cliente, que es la Responsable de esos datos. El nombre con el que el agente se presenta también lo define ella y puede cambiar; lo descrito aquí aplica sin importar ese nombre.

En el caso de la sección 13.2, a la persona se le informa que está conversando con un sistema automatizado y puede pedir en cualquier momento que la atienda alguien del equipo de la empresa cliente. Ese aviso y esa disponibilidad los configura la empresa cliente, que es quien define el comportamiento del agente. En el sitio propio no aplica, porque la demostración no conversa con nadie ni hay nadie al otro lado.

En ninguno de los dos casos el sistema toma decisiones automatizadas que produzcan efectos jurídicos sobre el Titular ni lo afecten de modo similarmente significativo, y sus respuestas son informativas: no constituyen asesoría profesional.

El tratamiento mediante inteligencia artificial se sujeta a los principios de idoneidad, necesidad, razonabilidad y proporcionalidad. El contenido de las conversaciones no se emplea para entrenar modelos de inteligencia artificial.

14. Vigencia

La presente Política rige a partir de la fecha de publicación indicada al comienzo de este documento y permanece vigente mientras KAPTASOFT S.A.S realice tratamiento de datos personales.

Los datos personales se conservan durante los plazos señalados en la sección 11. Cuando Kaptasoft es Responsable, se conservan además hasta que el Titular solicite su supresión, siempre que no exista un deber legal o contractual de conservarlos. Cuando Kaptasoft es Encargada, esa solicitud la atiende el Cliente, en los términos de las secciones 7 y 8.

Cualquier modificación se publica en esta misma dirección, con su fecha de actualización. Los cambios sustanciales en las finalidades se comunican al Titular antes de aplicarlos.

15. Autoridad de Protección de Datos

La autoridad de vigilancia en materia de protección de datos personales en Colombia es la Superintendencia de Industria y Comercio (SIC), ante la cual el Titular puede presentar sus quejas:

  • Sitio web: www.sic.gov.co
  • Línea gratuita nacional: 018000-910165
  • Sede electrónica: sedeelectronica.sic.gov.co