Saltar al contenido
NEXUM

Legal

Política de Privacidad y Tratamiento de Datos Personales (Habeas Data)

Versión 1.1 · Vigente desde el 7 de octubre de 2026

SHA-256 del archivo: e70ffaa45db13ba75320a80eb98ef32f1d0db5b278360c36efdf5bb5e9e46e9f

Descargar el documento (archivo exacto)

NXUM

POLÍTICA DE PRIVACIDAD Y TRATAMIENTO DE DATOS PERSONALES (HABEAS DATA)

Colombia — Versión 1.1

Responsable del Tratamiento: Next Human Lab S.A.S.
Plataforma: NXUM

NIT: 902055072-9

Domicilio: Bogotá D.C., Colombia — Dirección: Av. Carrera 45 No. 114-44, Bogotá D.C.

Correo de privacidad (canal para ejercer derechos): info@nxum.app

Correo de seguridad: info@nxum.app

Teléfono (área jurídica y PQRS): +57 316 334 5920

Sitio web: https://nxum.app

Fecha de entrada en vigencia: 7 de octubre de 2026

Versión: 1.1 — Hash SHA-256: [GENERADO AL PUBLICAR]

En pocas palabras

  • Usamos tus datos para crear y operar tu cuenta, cobrar, darte soporte, protegerte y cumplir la ley.
  • Te escribimos por WhatsApp, correo y otros canales solo sobre tu cuenta. La publicidad es aparte, opcional y la apagas cuando quieras.
  • No vendemos tus datos.
  • Nunca te pedimos datos biométricos para crear tu cuenta.
  • Si tu empresa usa NXUM con datos de su equipo o sus clientes, tu empresa es la Responsable de esos datos y NXUM trabaja por su cuenta.
  • Puedes conocer, actualizar, corregir y pedir la eliminación de tus datos escribiendo a info@nxum.app.

1. Objeto y alcance

Next Human Lab S.A.S. es la sociedad Responsable del Tratamiento y NXUM es el nombre de la plataforma que opera. Por comodidad de lectura, en adelante se usa “NXUM” para referirse a ambas; el Responsable frente a los titulares y ante la Superintendencia de Industria y Comercio es Next Human Lab S.A.S., NIT 902055072-9.

Esta Política explica cómo NXUM recolecta, usa, almacena, comparte, protege y elimina datos personales en sus sitios, aplicaciones, productos, asistentes (incluido NOVA) e integraciones, y cómo los titulares pueden ejercer sus derechos.

Aplica a: clientes y potenciales clientes, representantes, administradores, Usuarios Autorizados, contactos empresariales, proveedores y aliados, visitantes de los sitios, personas que interactúan con NOVA, candidatos y trabajadores de NXUM, y titulares cuyos datos trata NXUM por cuenta de sus clientes.

Se complementa con los Términos y Condiciones NXUM v2.0 (en particular su Parte II, que es el contrato de transmisión con los clientes).

2. Los dos roles de NXUM

2.1 NXUM como Responsable

NXUM decide sobre el tratamiento cuando se trata de sus propias relaciones: cuentas, contratos, facturación, pagos, soporte, seguridad, prevención de fraude, evidencia contractual, PQR, cumplimiento legal, defensa de derechos, gestión de proveedores, comunicaciones propias y la selección y gestión de su propio personal.

2.2 NXUM como Encargado

Cuando una empresa cliente usa NXUM para gestionar datos de sus trabajadores, candidatos, clientes, huéspedes, proveedores u otras personas, la empresa cliente es la Responsable y NXUM trata esos datos por su cuenta y según sus instrucciones. En ese caso:

  • la empresa cliente decide las finalidades, obtiene las autorizaciones y responde de fondo a los titulares;
  • NXUM no usa esos datos para fines propios ni los vende;
  • si un titular escribe a NXUM, NXUM traslada la solicitud a la empresa cliente y la asiste.

3. Principios

Legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, minimización, temporalidad, responsabilidad demostrada y privacidad desde el diseño y por defecto.

4. Datos que tratamos

CategoríaEjemplos
Identificaciónnombre, documento, NIT asociado a persona natural, firma, cargo o rol
Contactocorreo, teléfono, WhatsApp, dirección, ciudad, país, preferencias de comunicación
Contractual y comercialempresa, plan, módulos, órdenes, facturas, pagos, aceptaciones, soporte, PQR
Operacional (según el producto)ventas, pedidos, reservas, inventarios, turnos, marcaciones, novedades, información contable y fiscal
Técnica y de seguridadidentificadores de cuenta, logs, IP, sesión, dispositivo, navegador, fecha y hora, eventos de autenticación
Pagodatos necesarios para facturar y cobrar; las tarjetas las procesa un proveedor especializado mediante tokens y NXUM no almacena el número completo
Laborales y de candidatoshoja de vida, experiencia, competencias, referencias, verificaciones, cargo, salario, turnos, asistencia, novedades, evaluaciones
Sensibles (solo en funcionalidades específicas)datos de salud estrictamente necesarios, biométricos, información psicotécnica

5. Finalidades

Las finalidades se presentan en dos grupos, tal como lo recomienda la Superintendencia de Industria y Comercio.

5.1 Finalidades necesarias (sin ellas no podemos prestar el servicio)

  1. Crear y administrar la cuenta: registrar, validar, autenticar, crear la empresa, sedes y usuarios, recuperar el acceso.
  2. Ejecutar el contrato: activar productos, gestionar planes, implementar, soportar y cancelar.
  3. Facturar y cobrar: emitir facturas electrónicas, verificar pagos, gestionar medios de pago tokenizados, cartera, reembolsos y contracargos, y cumplir obligaciones contables y tributarias.
  4. Seguridad: prevenir accesos no autorizados, fraude y abuso, proteger a los clientes, investigar incidentes y mantener auditoría.
  5. Evidencia y cumplimiento: acreditar aceptaciones y autorizaciones, conservar versiones, atender autoridades y defender derechos.
  6. Comunicaciones de servicio: contactar al titular por WhatsApp, correo electrónico, SMS, notificaciones dentro de NXUM, notificaciones push y, cuando sea necesario, llamadas, solo para asuntos de su cuenta y los servicios contratados: bienvenida, activación, onboarding, configuración, creación de sedes, soporte, seguridad, facturación, procesos incompletos, fallas técnicas, alertas, integraciones, configuración fiscal y funcionalidades ya incluidas en su plan. Pueden ser realizadas por NOVA u otros agentes humanos o automatizados.
  7. Calidad del servicio: medir errores, confiabilidad y uso para mejorar los Servicios contratados.

5.2 Finalidades accesorias (opcionales — se autorizan por separado)

  1. Comunicaciones comerciales: promociones, descuentos, eventos, nuevos productos, módulos no contratados, upselling y cross-selling, por los canales que el titular elija.
  2. CORTEX Network Intelligence: participación en inteligencia de red anonimizada, solo si la empresa cliente la activa.
  3. Banco de talento: conservar la hoja de vida de un candidato de NXUM para futuros procesos.

Negarse a una finalidad accesoria nunca impide crear la cuenta ni usar NXUM. Las comunicaciones comerciales se envían solo en los horarios y con la periodicidad permitidos por la Ley 2300 de 2023 (de lunes a viernes de 7:00 a.m. a 7:00 p.m. y sábados de 8:00 a.m. a 3:00 p.m.; nunca domingos ni festivos), salvo que el titular solicite otro horario.

6. Autorización

6.1. Cuando la ley lo exige, NXUM obtiene una autorización previa, expresa e informada, por un medio que pueda consultarse después: casilla no premarcada, formulario, firma electrónica, OTP, interfaz autenticada, mensaje de datos o WhatsApp.

6.2. El silencio, la inacción o una casilla premarcada nunca se usan como autorización.

6.3. Al crear una cuenta, el titular acepta los Términos y autoriza las finalidades necesarias en una sola acción, con un texto que distingue claramente ambos actos. Las finalidades accesorias se autorizan por separado y son opcionales.

6.4. NXUM conserva evidencia de cada autorización: titular, usuario, empresa, texto mostrado, versión, hash, finalidades, canales, fecha, hora, fuente, sesión y Evidence ID. El titular puede pedir copia de la prueba de su autorización.

6.5. No se requiere autorización cuando la ley lo exceptúa, por ejemplo, datos de naturaleza pública o información requerida por una autoridad en ejercicio de sus funciones.

7. Preferencias de comunicación y revocación

7.1. NXUM administra los permisos por canal (WhatsApp, correo, SMS, push, teléfono, in-app) y por finalidad (servicio o comercial). Se pueden cambiar en cualquier momento en Mi NXUM.

7.2. El titular puede dejar de recibir mensajes iniciados por NXUM escribiendo “STOP”, “PARAR”, “NO ME ESCRIBAN”, “DARME DE BAJA” o cualquier expresión equivalente. La revocación aplica hacia el futuro.

7.3. Revocar WhatsApp no cancela el contrato, no elimina la cuenta, no equivale a pedir la supresión total de los datos y no impide responder conversaciones que el titular inicie después.

7.4. Las notificaciones contractuales formales se envían al correo registrado y a Mi NXUM.

7.5. NXUM conserva el historial de cambios de permisos como evidencia de cumplimiento.

8. Datos sensibles

8.1. Cuando NXUM trate datos sensibles: informará que son sensibles, indicará la finalidad específica, informará que el titular no está obligado a autorizar su tratamiento, obtendrá autorización explícita y separada, aplicará seguridad reforzada y limitará su conservación.

8.2. Ninguna actividad, servicio ni acceso se condiciona a la entrega de datos sensibles, salvo los casos previstos por la ley.

8.3. Una autorización general nunca reemplaza la autorización reforzada que exigen los datos sensibles.

9. Biometría y Vision

9.1. NXUM nunca pide datos biométricos para crear una cuenta, acceder a NXUM o contratar.

9.2. Si una empresa cliente activa una funcionalidad biométrica (por ejemplo, asistencia con reconocimiento facial):

  • la empresa cliente es la Responsable y debe obtener de cada persona una autorización previa, expresa, informada y separada, explicándole que no está obligada a darla;
  • debe existir siempre una alternativa no biométrica real (PIN, QR, registro manual u otra);
  • los datos se usan solo para la finalidad informada y nunca para publicidad, inteligencia de red o entrenamiento de modelos generales;
  • la plantilla se elimina cuando desaparece la finalidad, vence la autorización o el titular la revoca, salvo deber legal;
  • las fotografías de validación manual de asistencia se conservan máximo 72 horas, salvo controversia documentada.

10. Niños, niñas y adolescentes

El tratamiento de datos de menores respeta su interés superior y sus derechos fundamentales, con la intervención de su representante cuando corresponda. NXUM no ofrece cuentas a menores de 18 años y no habilita biometría de menores como flujo ordinario.

11. Inteligencia artificial

11.1. NXUM usa inteligencia artificial para asistentes conversacionales, clasificación, extracción, resúmenes, recomendaciones, predicciones, detección de anomalías y automatizaciones, aplicando los criterios de idoneidad, necesidad, razonabilidad y proporcionalidad de la Circular Externa 002 de 2024 de la SIC.

11.2. Cuando usa proveedores externos de IA: define la finalidad, envía solo los datos necesarios, documenta al proveedor en el Registro de Subencargados y procura condiciones que impidan entrenar modelos generales con datos identificables de clientes.

11.3. NXUM no envía automáticamente a modelos generales externos: biometría, historias clínicas, diagnósticos, salud mental, pruebas psicotécnicas detalladas, documentos completos de identidad ni información disciplinaria sensible.

11.4. La IA no toma por sí sola decisiones con efectos significativos sobre una persona (despido, sanción, rechazo definitivo, diagnóstico). Siempre hay revisión humana.

12. CORTEX

Los datos de cada empresa cliente siguen siendo suyos: NXUM no adquiere propiedad sobre ellos por usarlos en CORTEX.

  • CORTEX Private: usa los datos de una empresa para operar, mantener y mejorar CORTEX en beneficio de esa misma empresa.
  • CORTEX Network Intelligence: desactivado por defecto; solo con autorización separada de la empresa cliente, y únicamente con información agregada y anonimizada de forma irreversible.
  • Siempre, esté activado o no: NXUM no revela a una empresa datos en bruto, información personal identificable ni información confidencial de otra; CORTEX no permite acceso cruzado entre clientes ni consultar directamente la información de otro tenant; los datos tratados como Encargado solo participan si están anonimizados de forma irreversible, y la seudonimización no se considera anonimización; los datos biométricos nunca participan.

13. Con quién compartimos datos

13.1 Subencargados

NXUM usa proveedores especializados (infraestructura cloud, bases de datos, hosting, almacenamiento, mensajería, correo, IA, firma digital, integraciones fiscales, seguridad y observabilidad), con obligaciones escritas de confidencialidad, seguridad y uso limitado.

La lista vigente, con la función y región de cada uno, está en el Registro de Subencargados: https://nxum.app/legal/subencargados. Un proveedor presente en el código pero no activado no recibe datos.

13.2 Proveedores independientes

Algunos proveedores, como los procesadores de pago, pueden tratar datos como responsables independientes bajo sus propias políticas.

13.3 Autoridades

NXUM entrega información a autoridades cuando lo exige la ley (por ejemplo, la DIAN para facturación electrónica) o ante un requerimiento válido. Una autoridad que recibe datos en ejercicio de sus funciones no es subencargado.

13.4 Nunca vendemos datos personales.

14. Transferencias y transmisiones internacionales

Algunos proveedores están fuera de Colombia (por ejemplo, en Estados Unidos).

  • Transmisión: el receptor trata los datos por cuenta del Responsable. Se ampara en contratos de transmisión.
  • Transferencia: el receptor actúa como responsable. Solo se realiza hacia países con nivel adecuado de protección, bajo una excepción legal o con garantías reconocidas por la SIC, incluidas cláusulas contractuales modelo.

15. Conservación

NXUM conserva los datos mientras exista una finalidad, una relación contractual, una obligación legal (laboral, fiscal o contable), una instrucción válida del cliente, una necesidad de seguridad o la defensa de derechos. Al terminar, cada categoría se elimina, se anonimiza de forma irreversible o se restringe para conservación legal.

Algunos plazos de referencia: candidatos no contratados, 12 meses; verificaciones de antecedentes, 6 meses; fotografía manual de asistencia, 72 horas; documentos fiscales y contables, el plazo legal aplicable; evidencia de aceptaciones, durante el contrato y el plazo de prescripción. El detalle está en la Parte VII de los Términos y Condiciones.

Un legal hold (litigio, investigación o requerimiento) puede suspender temporalmente la eliminación de los datos estrictamente necesarios; al levantarse, se reevalúa de inmediato.

16. Terminación de un cliente

Al terminar, la empresa cliente tiene una ventana de exportación de 90 días. Luego, los datos se eliminan o anonimizan, salvo los que deban conservarse legalmente, que quedan restringidos. Los backups expiran según su ciclo.

17. Derechos de los titulares

Todo titular puede:

  1. conocer, actualizar y rectificar sus datos;
  2. solicitar prueba de la autorización otorgada, salvo cuando no se requiera;
  3. ser informado sobre el uso dado a sus datos;
  4. revocar la autorización o solicitar la supresión cuando no exista un deber legal o contractual de conservarlos;
  5. acceder gratuitamente a sus datos;
  6. presentar quejas ante la Superintendencia de Industria y Comercio, una vez agotado el trámite de consulta o reclamo ante NXUM.

18. Cómo ejercer tus derechos

Canales: correo info@nxum.app — portal https://nxum.app/legal/privacidad — dirección física Av. Carrera 45 No. 114-44, Bogotá D.C.

La solicitud debe incluir: nombre e identificación del titular (o prueba de representación), descripción de la petición, datos involucrados, dirección o correo para la respuesta y, si es un reclamo, los documentos que se quieran hacer valer. NXUM puede pedir una verificación razonable de identidad.

Plazos:

  • Consultas: se responden en máximo diez (10) días hábiles desde su recibo. Si no es posible, se informa el motivo y se responde dentro de los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
  • Reclamos: se responden en máximo quince (15) días hábiles desde el día siguiente a su recibo completo. Si no es posible, se informa el motivo y se responde dentro de los ocho (8) días hábiles siguientes. Si el reclamo está incompleto, se pide completarlo dentro de los cinco (5) días siguientes; si pasan dos (2) meses sin respuesta, se entiende desistido. Mientras se resuelve, los datos se marcan como “reclamo en trámite”.

Si la solicitud se refiere a datos que NXUM trata por cuenta de una empresa cliente, NXUM la trasladará a esa empresa e informará al titular.

19. Seguridad

NXUM aplica medidas técnicas, humanas y administrativas razonables: aislamiento entre clientes, control de acceso por roles, MFA para accesos privilegiados, cifrado en tránsito y en almacenamiento según criticidad, gestión de secretos, auditoría, separación de ambientes, gestión de vulnerabilidades, backups y pruebas de restauración, respuesta a incidentes y controles reforzados para datos sensibles. Ninguna plataforma puede garantizar riesgo cero.

20. Incidentes de seguridad

Ante un incidente, NXUM lo contiene, investiga, preserva evidencia, informa a las empresas clientes afectadas sin demora indebida, reporta a la SIC cuando le corresponda como Responsable y documenta las acciones correctivas.

21. Cookies

Los sitios de NXUM usan cookies necesarias para autenticación, seguridad, sesión y preferencias. Las cookies de analítica o publicidad, si se usan, se informan en el aviso de cookies y se activan solo con la elección del visitante cuando corresponda.

22. Fuentes de los datos

El propio titular, la empresa cliente, Usuarios Autorizados, integraciones autorizadas, proveedores, fuentes públicas permitidas por la ley y autoridades.

23. Registro Nacional de Bases de Datos

NXUM inscribe sus bases de datos en el RNBD cuando está obligado. Las empresas clientes deben cumplir su propia obligación cuando les aplique.

24. Cambios a esta Política

NXUM puede actualizar esta Política. Cada versión se publica con su fecha y hash, y se conserva el historial. Los cambios materiales se informan por correo y en Mi NXUM antes de su vigencia. Si una nueva finalidad requiere autorización, esta se solicita por separado.

25. Vigencia de las bases de datos

Las bases de datos permanecen vigentes mientras existan las finalidades y obligaciones descritas en esta Política. Agotadas, se aplican las reglas de eliminación, anonimización o restricción.

26. Marco legal

Ley 1581 de 2012, Decreto 1074 de 2015 (que compila el Decreto 1377 de 2013), Ley 527 de 1999, Ley 2300 de 2023, Ley 1480 de 2011, instrucciones de la Superintendencia de Industria y Comercio (incluida la Circular Externa 002 de 2024 sobre IA) y demás normas aplicables.


AVISO DE PRIVACIDAD CORTO (para formularios, START y WhatsApp)

Next Human Lab S.A.S. — NXUM tratará tus datos para crear y operar tu cuenta, facturar, darte soporte, protegerte, cumplir la ley y contactarte por WhatsApp, correo, SMS, notificaciones y llamadas solo sobre tu cuenta y lo que contrataste. La publicidad es opcional. Puedes conocer, actualizar, corregir y suprimir tus datos y revocar tu autorización en info@nxum.app. Política completa: https://nxum.app/legal/privacidad.


NOTA DE PUBLICACIÓN — CAMPOS PENDIENTES

Antes de marcar esta Política como PUBLISHED:

  1. Fecha de entrada en vigencia. La fecha real de publicación en el sitio.
  2. Buzón info@nxum.app activo. Esta Política lo señala como el canal para ejercer derechos. Si no recibe correo, la Política incumple.
  3. Registro de Subencargados. Debe estar efectivamente publicado en https://nxum.app/legal/subencargados antes de enlazarlo aquí.
  4. Hash. Calcular el SHA-256 del archivo servido y registrarlo en el Legal Document Registry.

Una vez publicada, esta versión no se edita. Cualquier cambio crea la versión 1.2.


Documento: NXUM_POLITICA_PRIVACIDAD_HABEAS_DATA_CO
Versión: 1.1 — reemplaza a la versión 1.0

Responsable: Next Human Lab S.A.S. — NIT 902055072-9 — info@nxum.app

Enciende tu NEXUM