Versión 1.0 · vigente desde el 31 de agosto de 2026
Política de tratamiento de datos personales
1. Responsable del tratamiento
XKAPE S.A.S., en calidad de responsable del tratamiento, opera la plataforma XUPP. Para cualquier asunto relacionado con sus datos personales puede escribir a datos@xkape.co.
Cuando una entidad contratante (en adelante, «la entidad») usa XUPP para evaluar a sus proveedores, esa entidad actúa como responsable respecto de los datos que trata con fines de contratación, y XKAPE actúa como encargado del tratamiento por cuenta de ella.
2. Datos que se recogen y con qué finalidad
De la persona que crea una cuenta: nombre, correo electrónico, teléfono y contraseña cifrada. Finalidad: identificar al usuario, permitirle el acceso y comunicarle el estado de su trámite.
Del proveedor: razón social o nombre, tipo y número de documento, domicilio, actividad económica, composición societaria, beneficiario final, representación legal y sus facultades. Finalidad: verificar su existencia, su capacidad de obligarse y la ausencia de impedimentos para contratar.
Documentos aportados: cámara de comercio, RUT, cédula, estados financieros, certificaciones de experiencia, pólizas y demás soportes. Finalidad: acreditar el cumplimiento de los requisitos habilitantes que la entidad exige.
Datos de antecedentes obtenidos de fuentes públicas oficiales (Procuraduría, Contraloría, Policía Nacional, Rama Judicial, listas restrictivas internacionales). Finalidad: valorar los impedimentos para contratar que la ley y la entidad establecen.
Registros técnicos: dirección IP, agente de navegación y marcas de tiempo de las acciones realizadas. Finalidad: seguridad de la plataforma y trazabilidad del dictamen.
3. Datos sensibles y de menores
XUPP no solicita datos sensibles en el sentido del artículo 5 de la Ley 1581 de 2012, ni datos de niñas, niños y adolescentes. Si un documento aportado por el titular contiene información de esa naturaleza, se tratará únicamente en la medida necesaria para la finalidad declarada, y el titular no está obligado a suministrarla.
4. Autorización
El tratamiento requiere autorización previa, expresa e informada del titular, que se recoge al momento de radicar la postulación mediante una casilla que el titular debe marcar de forma afirmativa. La autorización queda registrada con fecha, hora y dirección IP.
El tratamiento de datos obtenidos de fuentes de acceso público no requiere autorización, conforme al artículo 10 de la Ley 1581 de 2012, pero se informa aquí de forma expresa.
5. Derechos del titular
El titular puede conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización otorgada; ser informado sobre el uso dado a sus datos; presentar quejas ante la Superintendencia de Industria y Comercio; y revocar la autorización o solicitar la supresión de los datos cuando no exista un deber legal o contractual de conservarlos.
Las solicitudes se atienden por escrito a datos@xkape.co. Las consultas se resuelven en diez (10) días hábiles y los reclamos en quince (15) días hábiles, prorrogables conforme a la ley.
6. Límite a la supresión: los dictámenes emitidos
Un dictamen de habilitación ya emitido es un acto con efectos frente a terceros: la entidad lo usó para decidir a quién contratar. Por eso, revocar la autorización o solicitar la supresión de los datos no elimina los dictámenes ya emitidos ni su traza de auditoría, que se conservan por el término de prescripción de las acciones contractuales aplicables.
Lo que sí ocurre al revocar la autorización: se cierra el acceso de la entidad al expediente vivo, se detiene toda evaluación en curso y no se emiten dictámenes nuevos. El expediente deja de estar disponible para futuras convocatorias.
7. Transferencia y transmisión
Los datos del proveedor se comparten con una entidad únicamente cuando el proveedor concede acceso de forma explícita, postulándose a una de sus convocatorias. El proveedor puede revocar esa concesión en cualquier momento desde su portal.
La infraestructura está alojada en centros de datos ubicados en Alemania, país que la Superintendencia de Industria y Comercio reconoce como territorio con nivel adecuado de protección de datos.
Se usan encargados del tratamiento para correo transaccional y para el procesamiento asistido por inteligencia artificial de los documentos aportados. Ningún dato personal se usa para entrenar modelos.
8. Seguridad y conservación
Los datos de cada entidad están aislados a nivel de base de datos mediante políticas de seguridad por fila. Las contraseñas se almacenan con Argon2id. Los documentos se cifran en tránsito y se conservan con su huella criptográfica (SHA-256) para detectar cualquier alteración.
Los datos se conservan mientras la relación esté vigente y, después, por el tiempo que impongan las obligaciones legales de conservación.
9. Vigencia
Esta política rige desde el 31 de agosto de 2026. Cualquier cambio sustancial se comunicará a los titulares por correo electrónico con al menos diez (10) días de antelación.