Política de Tratamiento de Datos Personales (Habeas Data)
Última actualización: 20 de marzo de 2026
1) Identificación del Responsable
LUUP, sociedad domiciliada en Colombia. Canal de contacto para asuntos de protección de datos: habeasdata@luup-app.com. Esta Política se rige por la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes sobre protección de datos personales en Colombia.
2) Alcance y roles
Aplica a datos tratados por LUUP como Responsable (contacto y facturación de clientes/proveedores personas naturales) y como Encargado (datos de terceros tratados por cuenta del Cliente a través de la interoperación con DIAN/RUES). En este último caso, el Cliente es el Responsable y garantiza la base legal y la información al Titular; LUUP sigue sus instrucciones documentadas.
3) Autorización y aceptación por uso del servicio
Para datos en los que LUUP es Responsable, la autorización previa, informada y verificable se obtiene al registrarse, suscribirse, usar la plataforma o aceptar electrónicamente esta Política y los Términos. Para datos tratados como Encargado, el Cliente declara contar con la base legal y haber informado a los Titulares sobre el uso de LUUP como Encargado.
4) Datos personales recolectados al registrarse
Al crear una cuenta en LUUP, el Titular nos proporciona únicamente los siguientes datos personales:
- Nombre completo (displayName) — para identificación dentro de la plataforma y comunicaciones de servicio.
- Correo electrónico — para verificación de la cuenta, autenticación, notificaciones operativas y comunicaciones contractuales.
- Número de celular — solicitado en el proceso de registro para verificación, recuperación de la cuenta y notificaciones operativas (p. ej., alertas de seguridad o avisos sobre el servicio).
- Contraseña — almacenada únicamente como hash criptográfico (bcrypt); LUUP no conserva ni puede recuperar la contraseña en texto plano.
- Constancia de aceptación — fecha/hora de aceptación de los Términos y de esta Política, y versión aceptada, como evidencia de la autorización.
- Metadatos técnicos — dirección IP, agente de usuario y registros de acceso, con fines de seguridad y prevención de abuso (Ley 1581, art. 4, principios de seguridad y acceso restringido).
El Titular puede en cualquier momento ejercer sus derechos de conocer, actualizar, rectificar, suprimir o revocar la autorización conforme a la Sección 8.
5) Finalidades específicas del tratamiento
Conforme al artículo 12 de la Ley 1581, los datos recolectados se tratan exclusivamente para las siguientes finalidades:
- Crear y gestionar la cuenta del Titular y autenticarlo en la plataforma.
- Prestar el servicio contratado: consulta por RUT/NIT, extracción, normalización y cruce contra fuentes oficiales (DIAN, RUES, DANE).
- Enviar comunicaciones operativas, de soporte, de seguridad y notificaciones contractuales relacionadas con el servicio.
- Gestionar facturación, cobros y cumplimiento de obligaciones contables y tributarias.
- Atender requerimientos legales o de autoridad competente.
- Mejorar la seguridad, prevenir fraude y garantizar la integridad del servicio.
LUUP no usa los datos del Titular para finalidades distintas a las aquí declaradas, ni los comercializa, vende o cede a terceros con fines publicitarios.
6) Datos sensibles
LUUP no solicita ni recolecta datos sensibles en el sentido del artículo 5 de la Ley 1581 (origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales, datos relativos a la salud, vida sexual o datos biométricos). La plataforma valida los campos del formulario de registro para impedir el envío inadvertido de identificadores personales adicionales (p. ej., cédulas u otros números de identificación) en el campo de nombre. Si el Titular proporciona datos sensibles de forma voluntaria por error, LUUP los suprimirá al detectarlos.
7) Interoperación y Compromiso de No Persistencia de Credenciales
LUUP es una herramienta de asistencia técnica. La plataforma no almacena credenciales de portales oficiales (p. ej., DIAN/RUES), ni OTP/cookies de sesión. Si se usan tokens temporales, se gestionan solo en tránsito cifrado y por el tiempo estrictamente necesario para completar la operación. La interoperación respeta los términos de uso de terceros y no elude autenticaciones ni medidas de seguridad.
8) Derechos del Titular y canales de atención
Conforme al artículo 8 de la Ley 1581, el Titular puede conocer, actualizar, rectificar o suprimir sus datos, revocar la autorización, solicitar prueba de la autorización, ser informado sobre el uso dado a sus datos y presentar quejas ante la Superintendencia de Industria y Comercio (SIC).
- Consultas: 10 días hábiles (prorrogables 5).
- Reclamos: 15 días hábiles (prorrogables 8).
- Canal: habeasdata@luup-app.com
9) Minimización, conservación y supresión
Solo tratamos los datos estrictamente necesarios. Los datos obtenidos de fuentes oficiales no se conservan más allá del tiempo necesario para ejecutar el cruce o atender soporte; luego se suprimen o se anonimiza su traza técnica. Los datos contractuales/contables se conservan por plazos legales.
10) Seguridad de la información
Medidas técnicas, humanas y administrativas proporcionales al riesgo (incluido cifrado en tránsito y, cuando aplique, en reposo; control de accesos; registro de eventos y pruebas). El Cliente implementa controles internos y custodia sus credenciales.
11) Transmisiones/transferencias y subencargados
Podrán existir transmisiones a proveedores (nube, analítica, soporte) como subencargados, mediante acuerdos con obligaciones equivalentes de confidencialidad, seguridad y supresión. Las transferencias internacionales cumplirán requisitos y salvaguardas legales.
12) Incidentes de seguridad
LUUP notificará sin demora injustificada al Cliente incidentes que comprometan datos tratados por su cuenta y cooperará en la investigación y mitigación. El Cliente realizará reportes ante la autoridad y a Titulares cuando aplique y dentro de los plazos legales.
13) RNBD, vigencia y cambios
Cuando sea obligatorio, el Responsable registrará/actualizará sus bases en el RNBD y reportará novedades/incidentes. La Política rige desde su publicación y podrá actualizarse; los cambios se publicarán y aplicarán a los 3 días calendario de su publicación.