Política de tratamiento de datos personales — Mynerva Pro
versión: 0.1 (BORRADOR) estado: pendiente de revisión por abogado colombianofecha: 2026-09-15
marco: Ley 1581 de 2012, Decreto 1074 de 2015 (Título 2.2.2.25), Ley 1266 de 2008 (si aplica)
Borrador. No publicar hasta aprobación jurídica. Los {{marcadores}} los define el
negocio (ver README.md).
1. Responsable del tratamiento
PENDIENTE: RAZON SOCIAL, NIT PENDIENTE: NIT, domicilio PENDIENTE: DOMICILIO, correo electrónico
PENDIENTE: CORREO PRIVACIDAD, teléfono PENDIENTE: TELEFONO, sitio web PENDIENTE: DOMINIO.
2. Alcance y doble rol
Esta política aplica a los datos personales que Mynerva trata en el sitio de compra y en la
plataforma. Es importante distinguir dos situaciones, porque el rol de Mynerva cambia:
| Situación | Rol de Mynerva | Ejemplos |
|---|---|---|
| Datos de quien visita el sitio, deja sus datos, compra y usa la plataforma | Responsable | nombre, correo, teléfono, plan elegido, datos de facturación, registros de acceso |
| Datos de los clientes finales del contador, cargados por él dentro de la plataforma | Encargado (trata por cuenta del contador, que es el Responsable) | NIT y datos de las empresas administradas, información de sus gerentes, contenido de los documentos |
Frente a los datos del segundo grupo, el contador o la firma es el Responsable y debe
contar con su propia autorización de sus titulares; Mynerva los trata siguiendo sus
instrucciones y solo para prestarle el servicio.
Nota para el abogado: revisar si conviene un anexo de encargo del tratamiento
(contrato de transmisión) firmado con cada firma cliente, y si debe incorporarse por
referencia a los términos o firmarse aparte.
3. Qué datos tratamos
Del interesado y del cliente (Mynerva como Responsable):
- Identificación y contacto: nombre, correo electrónico, teléfono.
- Datos comerciales: plan seleccionado, ciclo de facturación, paso alcanzado en el
registro, origen de la visita (UTM), estado de la suscripción.
- Datos de la firma: razón social, NIT, ciudad, tipo de práctica, rango de clientes
activos, tamaño del equipo.
- Datos de facturación y pago: identificadores de cliente y suscripción de Stripe, estado e
historial de pagos. No tratamos números de tarjeta ni códigos de seguridad: esos los
captura y custodia Stripe directamente.
- Datos de la conexión de nube: correo y identificador de la cuenta de Google o Microsoft
conectada, permisos otorgados, carpeta raíz, estado y fecha de la conexión.
- Datos técnicos y de auditoría: dirección IP, agente de usuario, fecha y hora de las
aceptaciones de consentimiento, registros de acceso y de cambios de permisos.
No tratamos datos sensibles (salud, origen étnico, orientación, convicciones, datos
biométricos) ni datos de niñas, niños y adolescentes. Si detectamos que se cargaron datos
de esa naturaleza sin fundamento, podremos suprimirlos.
4. Para qué los usamos (finalidades)
1. Atender solicitudes de información y contactar a quien dejó sus datos.
2. Crear y administrar la cuenta y los perfiles de usuario.
3. Procesar el pago, la facturación y la renovación de la suscripción.
4. Prestar y mantener el servicio contratado, incluida la conexión con la nube del cliente.
5. Enviar comunicaciones operativas: confirmaciones, recordatorios de vencimientos, avisos
de seguridad, cambios de términos.
6. Soporte y atención de peticiones, quejas y reclamos.
7. Seguridad, prevención del fraude y auditoría.
8. Cumplir obligaciones legales, contables y tributarias, y atender requerimientos de
autoridad competente.
9. Solo con autorización separada y previa: enviar información comercial y promocional
sobre Mynerva.
La finalidad 9 nunca viene premarcada y se puede revocar en cualquier momento sin afectar
las demás.
5. Con qué fundamento
El tratamiento se basa en la autorización previa, expresa e informada del titular
(artículo 9 de la Ley 1581 de 2012), salvo en los casos en que la ley no la exige:
ejecución del contrato, cumplimiento de un deber legal, o requerimiento de autoridad
judicial o administrativa.
La autorización se recoge con casillas no premarcadas y de cada aceptación se guarda: qué
se aceptó, la versión del documento, la fecha y hora, la dirección IP y el agente de
usuario (colección consent_records).
6. Derechos del titular
Como titular de sus datos personales usted puede:
- Conocer, actualizar y rectificar sus datos.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso que se les ha dado.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones.
- Revocar la autorización y/o solicitar la supresión de sus datos, cuando no exista
un deber legal o contractual que obligue a conservarlos.
- Acceder gratuitamente a sus datos.
El procedimiento y los plazos están en 08-procedimiento-pqrs-habeas-data.md.
7. Canal de atención
Toda solicitud relacionada con datos personales se atiende en:
- Correo: PENDIENTE: CORREO PRIVACIDAD
- Dirección física: PENDIENTE: DOMICILIO
- Teléfono: PENDIENTE: TELEFONO
Área responsable: **{{PENDIENTE: designar el área o cargo, p. ej. "Oficial de Protección
de Datos" — la norma exige designar quién atiende las consultas y reclamos.}}**
8. Encargados y transferencias internacionales
Mynerva se apoya en proveedores que tratan datos por su cuenta y que están fuera de
Colombia (Google Cloud/Firebase, Stripe, Microsoft). El detalle de quiénes son, qué tratan
y bajo qué fundamento se transfieren los datos está en
06-encargados-y-transferencias.md.
9. Conservación
Cada tipo de dato se conserva por el tiempo necesario para la finalidad que lo justifica y
por los plazos legales aplicables. El detalle está en 07-retencion-y-eliminacion.md.
10. Seguridad
Aplicamos medidas técnicas y administrativas razonables: cifrado en tránsito y en reposo,
cifrado de tokens y secretos en un gestor de secretos, control de acceso por rol, registro
de auditoría, validación en servidor, webhooks firmados, separación de ambientes de
desarrollo, pruebas y producción, y copias de respaldo. Ningún sistema es infalible; ante
un incidente que comprometa datos personales, informaremos a los titulares y a la autoridad
según la normativa aplicable.
11. Registro Nacional de Bases de Datos
**{{PENDIENTE: confirmar si la empresa está obligada a inscribir sus bases de datos en el
RNBD de la SIC (depende de su naturaleza y de sus activos totales) y, de estarlo, incluir
aquí la constancia de inscripción.}}**
12. Vigencia
Esta política rige desde PENDIENTE: FECHA VIGENCIA. Las bases de datos se conservarán por el
tiempo indicado en la política de retención. Cualquier cambio sustancial se comunicará por
correo y con aviso en la plataforma antes de su entrada en vigencia.