Cómo recogemos, usamos, guardamos y protegemos sus datos, y qué puede exigirnos sobre ellos.
Versión 3.0 · Publicada el 5 de octubre de 2026 · Vigente desde el 12 de octubre de 2026 · Ley 1581 de 2012 y Decreto 1074 de 2015
Esta es la nueva versión 3.0, que rige desde el 12 de octubre de 2026. La publicamos con una semana de anticipación, como exige la ley para los cambios importantes. Hasta esa fecha sigue rigiendo la versión 2.1. Lo principal que cambia: ahora la política cubre el ERP de Lexy, explica cuándo Lexy guarda datos por cuenta de sus clientes y dice dónde están los servidores.
Contenido
LEXY S.A.S. (en adelante, «Lexy») actúa como responsable del tratamiento de los datos personales que recoge por su sitio web, sus formularios, su correo electrónico, su plataforma, la consola y las cuentas de acceso de su ERP, y en el desarrollo de sus servicios profesionales.
Esta política se aplica a los datos personales que Lexy trata en Colombia como responsable, incluidos los de:
Cuando una empresa contrata el ERP en la modalidad alojada por Lexy, los datos personales que esa empresa registra en él —por ejemplo, de sus empleados, clientes, proveedores, contadores o asesores— son de su responsabilidad. La empresa cliente decide sobre esa base de datos y su tratamiento, y es el responsable en los términos del artículo 3, literal e, de la Ley 1581 de 2012.
Lexy trata esos datos por cuenta de la empresa cliente, como encargada del tratamiento (Ley 1581 de 2012, art. 3, literal d), y solo para prestar el servicio contratado, según el contrato de transmisión de datos personales que firma con cada cliente (Decreto 1074 de 2015, art. 2.2.2.25.5.2). En ese papel, Lexy aplica la política de tratamiento del cliente y no esta.
Quien quiera ejercer sus derechos sobre datos que una empresa guarda en su ERP debe dirigirse a esa empresa. Si la solicitud llega a Lexy, Lexy la trasladará a la empresa conforme a la sección 9.
Cuando el ERP se instala en un servidor del cliente, Lexy no guarda la base de datos del cliente. Solo accede a ella cuando el cliente lo autoriza para dar soporte, y en ese acceso actúa como encargada, en los términos del contrato que firmen.
(Ley 1581 de 2012, arts. 3 y 5; Decreto 1074 de 2015, art. 2.2.2.25.1.3.)
Lexy trata los datos personales conforme a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad (Ley 1581 de 2012, art. 4). Solo recoge los datos pertinentes y adecuados para la finalidad para la que los pide (Decreto 1074 de 2015, art. 2.2.2.25.2.1).
Lexy trata los datos únicamente para las finalidades siguientes:
| Si el titular entrega sus datos para… | Lexy los usa para… |
|---|---|
| Contactar a Lexy por un formulario | Responder la consulta, evaluar si puede atenderla, enviar una propuesta de servicios y hacer seguimiento comercial |
| Contratar un servicio jurídico | Prestar el servicio, facturar, cumplir obligaciones contables y tributarias, y conservar el expediente conforme a la ley |
| Publicar una oportunidad en la vitrina | Verificar identidad y facultades, elaborar la ficha, contactar interesados y acompañar la operación |
| Registrarse como comprador o inversionista | Construir el perfil de inversión, presentar oportunidades que encajen y verificar la capacidad financiera cuando el titular lo autorice |
| Suscribirse al boletín | Enviar contenidos sobre compraventa de empresas, novedades normativas y operaciones de Lexy |
| Usar la calculadora de valoración | Calcular y mostrar el resultado en pantalla. Los datos de la calculadora no se almacenan salvo que se envíen por el formulario |
| Crear una cuenta en la plataforma de Lexy | Identificar al usuario al iniciar sesión, proteger la cuenta contra accesos indebidos, mostrarle las oportunidades y expedientes que le correspondan y dejar constancia de las operaciones que realice |
| Conectar un agente de software | Autenticar al agente, limitar lo que puede hacer, contar sus acciones diarias y saber qué persona responde por él |
| Tener una cuenta de acceso al ERP, incluida la de una persona invitada por una empresa cliente | Crear la cuenta e identificar a su titular al entrar; permitirle elegir con cuál de las empresas que lo invitaron trabaja; proteger la cuenta contra accesos indebidos; dejar constancia de las operaciones que realiza; prestarle soporte técnico; y enviarle avisos de seguridad y del servicio |
| Contratar el ERP en nombre de una empresa | Celebrar y ejecutar el contrato, dar de alta a la empresa, facturar y cobrar la suscripción o la licencia, prestar soporte, enviar avisos del servicio y cumplir obligaciones contables y tributarias |
| Pedir información o una demostración del ERP | Responder la solicitud, mostrar el producto, enviar una propuesta y hacer seguimiento comercial |
Datos que se tratan, por categoría. Identificación (nombre, documento cuando se pide), contacto (correo, teléfono, dirección), datos de la cuenta (rol, empresas a las que pertenece, contraseña transformada de forma irreversible), registros técnicos (fecha y hora, dirección IP, navegador, intentos de acceso), datos contractuales y de facturación, y el contenido de las solicitudes que el titular envíe.
Comunicaciones comerciales. Lexy solo envía publicidad o boletines a quien lo haya autorizado por separado. Negarse no impide usar ningún servicio.
Lo que Lexy no hace con los datos: no los vende, no los cede con fines publicitarios de terceros y no los usa para finalidades distintas de las autorizadas. Si quisiera usarlos para algo diferente, pedirá una autorización nueva (Decreto 1074 de 2015, art. 2.2.2.25.2.2). Los datos que cada empresa cliente guarda en su ERP solo se usan para prestarle el servicio: Lexy no los usa para fines propios. La única excepción es que la empresa cliente lo autorice por separado y de forma voluntaria, en el anexo de su contrato previsto para ello: en ese caso Lexy puede usar datos anonimizados, que no permiten identificar a ninguna persona, para mejorar los agentes del ERP.
Por la naturaleza de sus servicios, en algunos casos Lexy puede recibir datos sensibles —por ejemplo, información de salud en un caso laboral o datos biométricos en un trámite—. En esos casos:
Ninguna actividad se condiciona a que el titular entregue datos sensibles (Ley 1581 de 2012, arts. 5, 6 y 12; Decreto 1074 de 2015, art. 2.2.2.25.2.3).
El ERP no pide datos sensibles. Si una empresa cliente decide registrar datos sensibles en su ERP, lo hace como responsable y bajo su propia autorización.
Respecto de niñas, niños y adolescentes, Lexy solo trata sus datos cuando es necesario para un asunto jurídico que los involucra, con autorización de su representante legal, previo ejercicio del derecho del menor a ser escuchado y atendiendo su interés superior (Ley 1581 de 2012, art. 7; Decreto 1074 de 2015, art. 2.2.2.25.2.9).
La ley reconoce al titular estos derechos frente a Lexy (Ley 1581 de 2012, art. 8):
Quién puede ejercerlos (Decreto 1074 de 2015, art. 2.2.2.25.4.1): el titular, acreditando su identidad; sus causahabientes, acreditando esa calidad; su representante o apoderado, acreditando la representación; y quien actúe por estipulación a favor de otro. Los derechos de niñas, niños y adolescentes se ejercen por quienes estén facultados para representarlos.
Lexy pide la autorización a más tardar al momento de recoger los datos, informando cuáles se recogen y para qué finalidades (Decreto 1074 de 2015, art. 2.2.2.25.2.2). La autorización puede constar por escrito, de forma oral o mediante conductas inequívocas del titular. El silencio nunca se entiende como autorización (art. 2.2.2.25.2.4). Los medios habituales son:
De cada autorización se conserva registro con fecha, hora, versión del texto aceptado, dirección IP y navegador, que es la forma de acreditarla (Ley 1581 de 2012, arts. 9 y 12, parágrafo; Decreto 1074 de 2015, art. 2.2.2.25.2.5).
En la plataforma y en el ERP. Sin la aceptación no se crea la cuenta. La persona invitada al ERP por una empresa cliente recibe un correo con un enlace; al poner su contraseña por primera vez se le muestra el texto de autorización con una casilla sin marcar, y la cuenta no se activa sin esa aceptación. Si la invitación vence sin ser aceptada, el nombre y el correo registrados por la empresa se suprimen de la base de cuentas de Lexy a los 30 días de enviada la invitación (decisión de Jhonatan del 03-10-2026).
Casos en que la ley no exige autorización (Ley 1581 de 2012, art. 10): información requerida por una entidad pública en ejercicio de sus funciones o por orden judicial; datos de naturaleza pública; urgencia médica o sanitaria; tratamiento autorizado por la ley para fines históricos, estadísticos o científicos; y datos del registro civil.
Los canales permiten, por lo menos, ejercer los derechos por el mismo medio por el que se recogieron los datos, dejando constancia de la recepción y el trámite (Decreto 1074 de 2015, art. 2.2.2.26.2.4). Atiende las solicitudes el área de gerencia de Lexy (art. 2.2.2.25.4.4).
| Tipo | Plazo | Prórroga |
|---|---|---|
| Consulta | 10 días hábiles desde su recibo | Hasta 5 días hábiles más, informando el motivo y la fecha de respuesta |
| Reclamo | 15 días hábiles desde el día siguiente a su recibo | Hasta 8 días hábiles más, informando el motivo y la fecha de respuesta |
(Ley 1581 de 2012, arts. 14 y 15.)
Si el reclamo llega incompleto, Lexy pedirá corregirlo dentro de los 5 días siguientes a su recepción. Si pasan dos meses desde ese requerimiento sin que se complete, se entenderá desistido. Recibido el reclamo completo, en no más de 2 días hábiles se incluirá en la base de datos la leyenda «reclamo en trámite» y su motivo, hasta que se decida (art. 15, nums. 1 y 2).
Si la solicitud versa sobre datos que una empresa cliente guarda en su ERP, Lexy no es competente para resolverla: la trasladará a esa empresa en un término máximo de 2 días hábiles e informará de ello al titular (Ley 1581 de 2012, art. 15, num. 1, inciso segundo), y le prestará a la empresa el apoyo técnico que necesite para responder.
Lexy opera en Colombia, Estados Unidos y Brasil. Cuando la prestación del servicio lo exija, puede transferir o transmitir datos a:
Alojamiento de la plataforma, del ERP y del sitio web. Los datos que trata Lexy se alojan en dos servidores de Hostinger ubicados en Estados Unidos: un servidor privado virtual en Boston, donde corren la plataforma de Lexy y la modalidad alojada del ERP, y el alojamiento del sitio lexy.com.co, donde se reciben los formularios. La cuenta de Hostinger está a nombre de ELENST S.A.S., sociedad aliada de Lexy, que pone ese alojamiento a disposición de Lexy y actúa como su encargada; Hostinger actúa como subencargado. Respecto de los datos de los clientes del ERP, Elenst y Hostinger son subencargados autorizados por cada cliente en su contrato de transmisión. Las copias de respaldo se guardan además en un equipo propio ubicado en Colombia.
Estados Unidos figura entre los países que la Superintendencia de Industria y Comercio reconoce con nivel adecuado de protección (Circular Única de la SIC, Título V, numeral 3.2, vigente a la fecha de esta política), y a esos países se pueden transmitir datos en los términos que rigen la transferencia (mismo numeral, parágrafo cuarto). Además, las transmisiones internacionales a un encargado no necesitan informarse al titular ni contar con su consentimiento cuando existe el contrato que exige la ley (Decreto 1074 de 2015, arts. 2.2.2.25.5.1, num. 2, y 2.2.2.25.5.2). Lexy exige ese contrato a sus encargados y lo firma con cada cliente del ERP.
Las transferencias internacionales, es decir, a un tercero que decide por su cuenta sobre los datos, se hacen solo en los casos que permite el artículo 26 de la Ley 1581 de 2012.
Lexy se apoya en proveedores que tratan datos por su cuenta y bajo sus instrucciones, principalmente de correo electrónico, alojamiento web y de servidores, gestión de formularios, base de datos de clientes y envío de boletines. Todos están obligados contractualmente a proteger la información, a guardar confidencialidad y a usarla solo para lo que Lexy les indica. Lexy vela porque cumplan esta política (Decreto 1074 de 2015, art. 2.2.2.25.3.1, inciso primero).
Lexy aplica medidas técnicas, humanas y administrativas razonables para proteger los datos (Ley 1581 de 2012, art. 4, lit. g): control de acceso por perfiles, cifrado en tránsito, copias de respaldo, acuerdos de confidencialidad con su equipo y registro de accesos a la información sensible de cada operación.
En la plataforma y en el ERP, además:
Ninguna medida de seguridad es infalible.
Si ocurre un incidente que afecte datos personales —violación de los códigos de seguridad, o pérdida, robo o acceso no autorizado a una base de datos—, Lexy lo atenderá conforme a su protocolo interno y:
Lexy conserva los datos mientras sea razonable y necesario para las finalidades que justificaron el tratamiento y, después, durante los plazos que la obligan (Decreto 1074 de 2015, art. 2.2.2.25.2.8):
La vitrina tiene reglas propias, porque en ella confluyen datos de vendedores y de interesados:
La plataforma de Lexy y el ERP admiten agentes de software: programas que actúan en nombre de un usuario. Para proteger a quien interactúa con ellos:
Esta versión 3.0 se publicó el 5 de octubre de 2026 y rige desde el 12 de octubre de 2026; hasta esa fecha rige la versión 2.1. La versión 2.1 rigió desde el 15 de septiembre de 2026 y la 2.0 desde el 20 de agosto de 2026.
Las bases de datos de Lexy estarán vigentes mientras subsistan las finalidades descritas en la sección 5 y, después, durante los plazos de conservación de la sección 14 (Decreto 1074 de 2015, art. 2.2.2.25.3.1, num. 6).
Los cambios sustanciales de esta política se comunicarán a los titulares por el sitio web y, cuando corresponda, por correo, antes de aplicarse. Si el cambio se refiere a la finalidad del tratamiento, se pedirá una autorización nueva (Decreto 1074 de 2015, arts. 2.2.2.25.2.2 y 2.2.2.25.3.1). La versión vigente será siempre la publicada en lexy.com.co/tratamiento-de-datos/.
Escríbanos a asesoria@lexy.com.co, con el asunto «Protección de datos». Ver también nuestros términos y condiciones.