Marco Legal y Cumplimiento Normativo
Política de Privacidad y Tratamiento de Datos
Última actualización: 28 de septiembre de 2026 · Versión 2.0 (Lanzamiento Comercial)
1. Identidad del Responsable y Alcance
Xentriq S.A.S. ("Xentriq", "nosotros" o "la plataforma") es una plataforma de software como servicio (SaaS B2B multi-tenant) diseñada para la gestión integral de citas, turnos en pantalla, inventario, caja y nómina para clínicas, salones de belleza, spas, consultorios odontológicos y negocios de atención al público.
En cumplimiento de la legislación aplicable —en particular la Ley Estatutaria 1581 de 2012 de la República de Colombia, su Decreto Reglamentario 1377 de 2013, así como los estándares del Reglamento General de Protección de Datos (RGPD/GDPR de la Unión Europea)—, este documento establece las políticas de recolección, almacenamiento, uso, circulación y supresión de datos personales.
2. Distinción de Roles: Responsable vs. Encargado
Para garantizar la transparencia y la legalidad en el tratamiento, reconocemos dos relaciones jurídicas diferenciadas:
- Xentriq como Responsable del Tratamiento: Respecto a la información de los usuarios que crean una cuenta comercial en Xentriq (datos de administradores, profesionales, credenciales, facturación del negocio y registros de auditoría de acceso).
- Xentriq como Encargado del Tratamiento: Respecto a la información de los clientes finales y pacientes que el negocio suscriptor almacena o procesa mediante las herramientas de Xentriq (agenda de citas, turnero, comprobantes de pago y fichas de clientes). El negocio suscriptor actúa como Responsable directo frente a sus usuarios y garantiza contar con la debida autorización de Habeas Data para ingresar dichos datos en la plataforma.
3. Categorías de Datos Recopilados
A. Datos de Registro y Cuenta Comercial
Nombre completo del titular, razón social o nombre comercial, identificación tributaria (NIT/RUT o cédula), correo electrónico corporativo, número de contacto, país, ciudad y credenciales criptográficas de acceso. En caso de registro mediante proveedores de identidad federada (como Google OAuth), recibimos el identificador de cuenta, correo electrónico y nombre verificado.
B. Datos Operativos de Negocio
Catálogos de servicios y productos, tarifas, horarios de atención, agenda de turnos, comisiones de profesionales, registros de ventas de caja y movimientos de inventario necesarios para la operación de la sede.
C. Datos de Clientes Finales del Negocio
Nombre, teléfono celular y notas sobre servicios recibidos recopilados por el negocio para coordinar reservas y asignación en turneros en sala de espera.
D. Canales Sociales Futuros (Roadmap) y Prohibición de Voz
Xentriq opera en su fase de lanzamiento con agendamiento y turnero. En etapas posteriores del roadmap, los canales de comunicación admitidos serán estrictamente sociales (WhatsApp Business API, Instagram Direct y TikTok). Queda expresamente establecido que Xentriq no opera ni operará canales de voz, telefonía analógica ni servicios de VoIP.
4. Finalidades del Tratamiento
Los datos personales recolectados se utilizan estrictamente para:
- Prestar, mantener y optimizar los servicios contratados de agenda, turnero, caja e inventario.
- Gestionar la autenticación de usuarios y la seguridad de la cuenta (incluyendo verificación 2FA y detección de accesos no autorizados).
- Procesar cobros de suscripción a través de pasarelas de pago seguras y emitir las facturas correspondientes.
- Garantizar el soporte técnico, atención de incidencias y cumplimiento de compromisos de disponibilidad (SLA).
- Cumplir con las obligaciones fiscales, contables y regulatorias exigidas por las autoridades competentes.
5. Medidas de Seguridad y Aislamiento Multi-Tenant
Xentriq implementa arquitectura de aislamiento lógico estricto (*Multi-tenant Isolation*). Cada cuenta opera bajo un identificador único de inquilino (TenantId) validado criptográficamente en cada solicitud.
- Cifrado en tránsito y en reposo: Todo el tráfico viaja bajo protocolos HTTPS / TLS 1.3 con certificados HSTS. Las bases de datos y copias de seguridad se almacenan cifradas bajo el estándar AES-256.
- Control de acceso basado en roles (RBAC): Cada colaborador del negocio solo accede a los módulos explícitamente autorizados según su perfil (dueño, administrador, profesional, recepcionista).
- Tokens de acceso y Refresh Tokens rotativos: Las sesiones se gestionan mediante tokens JWT de corta duración y cookies seguras HttpOnly protegidas contra manipulación XSS y CSRF.
6. Derechos de los Titulares (Habeas Data)
De conformidad con el artículo 8 de la Ley 1581 de 2012 y el RGPD, los titulares de la información tienen derecho a:
- Conocer, actualizar y rectificar sus datos personales frente a información inexacta, incompleta o desactualizada.
- Solicitar prueba de la autorización otorgada para el tratamiento de sus datos.
- Ser informados respecto del uso que se ha dado a sus datos personales.
- Revocar la autorización o solicitar la supresión de datos cuando no medie un deber legal o contractual de conservarlos.
- Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
Para ejercer estos derechos, cualquier titular puede enviar una comunicación formal a nuestro Oficial de Protección de Datos al correo electrónico: privacidad@xentriq.app. Las solicitudes serán atendidas dentro de los plazos legales (máximo 10 a 15 días hábiles).
7. Conservación y Supresión de Datos
Conservaremos la información mientras el negocio mantenga activa su suscripción a Xentriq. En caso de cancelación de la cuenta o término del periodo de prueba de 15 días sin conversión, el negocio dispondrá de un plazo de 30 días calendario para solicitar la exportación completa de sus datos en formato estructurado (CSV/JSON), tras lo cual la información será eliminada o anonimizada irreversiblemente de los servidores principales, conservando únicamente respaldos cifrados durante el término legalmente exigido para requerimientos contables o tributarios.
8. Cambios a esta Política
Nos reservamos el derecho de modificar esta Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o mejoras funcionales en la plataforma. Notificaremos cualquier cambio sustancial con al menos quince (15) días de antelación a través del panel de control o por correo electrónico registrado.