Política de tratamiento de datos personales
Qué datos recogemos, para qué los usamos, con quién los compartimos y qué puedes exigirnos.
Última actualización: 10 de septiembre de 2026
Esta política explica cómo se tratan los datos personales en SmartClock, el sistema de control de asistencia y liquidación de nómina disponible en smtclock.com. Se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 y las demás normas colombianas sobre protección de datos personales.
1. Quién responde por tus datos
Innova Systems Soluciones Informáticas, sociedad domiciliada en Colombia, es quien opera SmartClock. Para cualquier asunto relacionado con tus datos personales, incluido el ejercicio de tus derechos, el canal es info@innovasystems.com.co.
2. Hay dos papeles distintos, y conviene distinguirlos
SmartClock es una herramienta que las empresas usan para administrar la asistencia de su personal. Eso hace que en la misma plataforma convivan dos situaciones con reglas diferentes:
- Sobre los datos de quien contrata el servicio —la persona que crea la cuenta y administra la empresa— Innova Systems Soluciones Informáticas actúa como responsable. Los recogemos nosotros, decidimos para qué se usan y respondemos directamente por ellos.
- Sobre los datos de los empleados —nombres, fotos, rostros, marcaciones, salarios, incapacidades— Innova Systems Soluciones Informáticas actúa como encargado. El responsable es la empresa que contrató el servicio: ella decide qué carga, para qué lo usa y por cuánto tiempo. Nosotros los procesamos siguiendo sus instrucciones y no los usamos para fines propios.
Si eres empleado de una empresa que usa SmartClock y quieres saber por qué se tratan tus datos o pedir que se corrijan o eliminen, la solicitud se dirige a tu empleador, que es el responsable. Si nos escribes a nosotros, la trasladamos a la empresa y te lo avisamos.
3. Qué datos se tratan
3.1. De quien contrata y administra la cuenta
- Nombre y apellido, correo electrónico y número de celular.
- Una contraseña, que se guarda siempre transformada con una función de un solo sentido: nadie, tampoco nosotros, puede leerla.
- Datos de la empresa: razón social, NIT, dirección, ciudad, departamento, país, sector, tamaño, sitio web y datos de la persona de contacto.
- Fecha del último ingreso, rol y permisos dentro de la plataforma.
- Para confirmar el celular al crear la cuenta: el número, un código de verificación guardado transformado, y la dirección IP desde la que se pidió. La IP se conserva para frenar el abuso del formulario, que de otro modo permitiría pedir códigos a números ajenos en serie.
3.2. De los empleados, cargados por la empresa
- Código interno, nombre y apellido, correo, teléfono, área y cargo.
- Fecha de ingreso y, si aplica, de retiro. Sucursal y horario asignados.
- Fotografía del empleado.
- Un código numérico de marcación, cuando la empresa elige ese método.
- Datos biométricos del rostro, cuando la empresa activa el reconocimiento facial. Ver el punto 4.
- Datos de remuneración: tarifa por hora, tarifa de horas extra, multiplicadores y moneda, necesarios para liquidar.
3.3. De cada marcación de entrada o salida
- Fecha y hora.
- Ubicación geográfica (latitud y longitud) del momento de marcar, cuando la empresa activa la validación por ubicación.
- Dirección IP y un identificador del dispositivo usado.
- Una fotografía tomada al marcar y el puntaje de coincidencia del reconocimiento, cuando se usa el método facial.
3.4. De la gestión laboral
- Ausencias y novedades: vacaciones, permisos, licencias y incapacidades, con sus fechas y motivos. Ver el punto 4.
- Liquidaciones de nómina con horas, recargos y valores.
4. Datos sensibles: rostro e incapacidades
La ley colombiana clasifica como datos sensibles los biométricos y los relativos a la salud. En SmartClock esto aplica a dos cosas: el rostro que se usa para identificar al empleado al marcar, y las incapacidades que se registran como novedad.
Los datos sensibles solo pueden tratarse con autorización previa, expresa e informada del titular, y nadie está obligado a entregarlos. En consecuencia:
- La empresa que activa el reconocimiento facial es quien debe obtener esa autorización de cada empleado, por escrito, antes de capturar su rostro, e informarle para qué se usará.
- La empresa debe ofrecer una alternativa a quien no autorice. SmartClock permite marcar con código numérico sin usar el rostro, precisamente para que negarse sea posible.
- Del rostro no se guarda la imagen como identificador: se genera una representación matemática que sirve para comparar, y se conserva la fotografía de referencia. Esa representación no permite reconstruir el rostro ni sirve en otro sistema.
- Los datos faciales están separados por empresa. Una empresa nunca puede identificar al empleado de otra.
5. Para qué se usan
- Registrar y consultar la asistencia del personal.
- Verificar que quien marca es la persona asignada, y que lo hace en el lugar y desde la red que la empresa definió.
- Programar turnos y horarios, y administrar ausencias y novedades.
- Calcular horas trabajadas, recargos y liquidaciones de nómina.
- Generar reportes e indicadores para la empresa.
- Enviar avisos operativos por correo o SMS: confirmación del celular, novedades registradas y su aprobación, alertas de asistencia y reportes.
- Cobrar el servicio y emitir los documentos de pago.
- Atender soporte, y responder consultas y reclamos sobre datos personales.
- Mantener respaldos que permitan restablecer el servicio ante una falla.
No vendemos datos personales, no los cedemos a terceros para su publicidad, y no usamos los datos de los empleados de una empresa para fines distintos de prestarle el servicio a esa empresa.
6. Con quién se comparten
Para operar usamos proveedores que procesan datos por cuenta nuestra. Estos son todos, con lo que recibe cada uno y dónde lo procesa:
| Proveedor | Para qué | Qué recibe | Dónde |
|---|---|---|---|
| Supabase | Base de datos del sistema | Todos los datos de la plataforma, salvo las imágenes | Fuera de Colombia |
| Amazon Web Services (S3) | Almacenamiento de fotografías y respaldos | Fotos de empleados, fotos de las marcaciones y copias de respaldo | Estados Unidos (Norte de Virginia) |
| Amazon Web Services (Rekognition) | Comparación de rostros | La imagen del rostro y su representación matemática | Estados Unidos (Norte de Virginia) |
| Amazon Web Services (SNS) | Envío de SMS | Número de celular y el texto del mensaje | Estados Unidos (Norte de Virginia) |
| Google (Gmail SMTP) | Envío de correos del sistema | Dirección de correo y el contenido del mensaje | Fuera de Colombia |
| Bold | Procesamiento de pagos | Nombre, correo y monto. Los datos de la tarjeta se entregan directamente a Bold y no pasan por SmartClock | Colombia |
| Google Analytics | Medición de visitas al sitio público | Datos de navegación del sitio, no de la plataforma | Fuera de Colombia |
Además, los datos se entregan a la empresa que contrató el servicio, que es quien los administra, y a las autoridades cuando una norma o una orden judicial lo exija.
Transferencia internacional
Como se ve en el cuadro, parte del tratamiento ocurre fuera de Colombia. Al aceptar esta política y al usar el servicio, se autoriza esa transferencia. Los proveedores mencionados operan bajo estándares de seguridad reconocidos internacionalmente y con compromisos contractuales de confidencialidad.
7. Cuánto tiempo se conservan
- Mientras la cuenta de la empresa esté activa, los datos se conservan porque son el historial de asistencia y de nómina, que la propia empresa necesita y que la ley laboral la obliga a poder acreditar.
- Si la empresa termina el servicio, los datos se eliminan a solicitud suya, salvo lo que debamos conservar por una obligación legal o contable.
- Cuando un empleado se elimina del sistema, sus datos faciales se borran del servicio de comparación.
- Las copias de respaldo pueden contener información ya eliminada del sistema durante el tiempo que esa copia se conserve. Es una consecuencia técnica de tener respaldos, y por eso lo decimos en lugar de omitirlo.
8. Cómo se protegen
- Todo el tráfico entre tu navegador y la plataforma va cifrado.
- Los datos de cada empresa están aislados: la sesión determina a qué empresa pertenece cada consulta, y no es posible ver datos de otra.
- El acceso dentro de la empresa se controla por rol y por módulo, y se valida en el servidor, no solo escondiendo botones en la pantalla.
- Las contraseñas y los códigos de verificación se guardan transformados con funciones de un solo sentido, nunca en texto legible.
- Se generan respaldos periódicos y automáticos del sistema.
Ningún sistema es infalible. Si ocurriera un incidente que afecte datos personales, informaremos a las empresas afectadas y a la Superintendencia de Industria y Comercio según corresponda.
9. Tus derechos
Como titular de datos personales puedes:
- Conocer qué datos tuyos se tratan, gratuitamente.
- Pedir que se actualicen o se corrijan si están incompletos o equivocados.
- Pedir prueba de la autorización que diste, salvo cuando la ley no la exige.
- Presentar reclamos por incumplimiento ante nosotros o ante la Superintendencia de Industria y Comercio.
- Revocar la autorización y pedir la supresión de tus datos, cuando no exista un deber legal o contractual de conservarlos.
- No entregar datos sensibles, y que no se te obligue a hacerlo.
Cómo ejercerlos
Escribe a info@innovasystems.com.co indicando tu nombre, un dato que permita identificarte, qué solicitas y a qué empresa estás vinculado. Con eso:
- Una consulta se atiende en un máximo de diez días hábiles. Si no alcanzamos, te explicamos por qué y la resolvemos dentro de los cinco días hábiles siguientes.
- Un reclamo se atiende en un máximo de quince días hábiles, prorrogables por ocho más avisándote antes.
- Si eres empleado de una empresa cliente, trasladamos tu solicitud a esa empresa, que es la responsable, y te confirmamos que lo hicimos.
10. Cookies y medición del sitio
El sitio público usa Google Analytics para saber cuántas visitas recibe y qué páginas se miran. Esa herramienta instala cookies en tu navegador con un identificador que no incluye tu nombre ni tu correo. Puedes bloquearlas desde la configuración de tu navegador o con el complemento de inhabilitación que publica Google, sin que eso afecte el uso del sitio.
Dentro de la plataforma, el navegador guarda tu sesión para no pedirte la contraseña en cada pantalla. Eso es necesario para que el servicio funcione.
11. Cambios a esta política
Si cambiamos esta política, publicaremos la nueva versión en esta misma dirección con su fecha de actualización. Cuando el cambio afecte las finalidades del tratamiento o implique compartir datos con terceros nuevos, lo avisaremos por correo a las empresas clientes antes de aplicarlo.
Esta política entra en vigencia el 10 de septiembre de 2026 y aplica mientras se preste el servicio y se conserven los datos.
