Política de tratamiento de datos personales
Versión 1.0 · vigente desde su publicación
1. Identificación del responsable
COLIBRIXA TECH S.A.S · NIT 901.991.727-5 · Domicilio: Villavicencio, Meta, Colombia · Dirección de correspondencia: CL 16 SUR 14 18 E MZ 6 CS 9, Villavicencio, Meta · Correo para datos personales: admin@colibrixa.com · Teléfono: +57 301 945 4351 · Sitio web: colibrixa.com.
2. Objeto y alcance
Esta política establece los criterios con los que COLIBRIXA TECH S.A.S recolecta, almacena, usa, circula y suprime datos personales. Aplica a todas las bases de datos que la empresa administre, cualquiera sea el soporte, y vincula a todo su personal, contratistas y proveedores.
3. Marco normativo
Nacional. Artículo 15 de la Constitución Política; Ley Estatutaria 1581 de 2012; Decreto 1074 de 2015 —que compiló el Decreto 1377 de 2013—; Ley 1266 de 2008 en lo aplicable; y las circulares e instrucciones de la Superintendencia de Industria y Comercio.
Internacional. Como referencia de buenas prácticas, y de aplicación obligatoria cuando se traten datos de titulares residentes en la Unión Europea, el Reglamento (UE) 2016/679 —RGPD—. Como marcos técnicos de referencia, ISO/IEC 27001 e ISO/IEC 27701.
4. Los dos roles de la empresa
La empresa trata datos personales en dos calidades distintas, con obligaciones distintas:
- Responsable. Con datos propios (prospectos, clientes, proveedores, personal, candidatos y visitantes del sitio). Define las finalidades y los medios, recolecta la autorización, atiende consultas y reclamos, y responde ante la SIC.
- Encargado. Con datos de terceros a los que accede para prestar servicios a un cliente —por ejemplo, pacientes de una IPS—. Trata los datos únicamente según las instrucciones documentadas del cliente, que es el Responsable. No define finalidades ni los usa para fines propios.
5. Principios
Legalidad · finalidad · libertad (consentimiento previo, expreso e informado) · veracidad y calidad · transparencia · acceso y circulación restringida · seguridad · confidencialidad (incluso terminada la relación) · minimización y limitación del plazo · responsabilidad demostrada (poder probar el cumplimiento).
6. Titulares, datos y finalidades
- Prospectos y clientes — nombre, cargo, correo, teléfono, empresa, NIT. Para atender solicitudes, cotizar, contratar, facturar, prestar soporte e informar sobre el servicio.
- Proveedores y contratistas — identificación, contacto, información bancaria y tributaria. Para gestión de compras, pagos y cumplimiento de obligaciones legales.
- Personal y candidatos — hoja de vida, identificación, contacto, seguridad social. Para selección, vinculación, nómina y cumplimiento laboral.
- Visitantes del sitio y usuarios de canales automatizados — datos de contacto, contenido de la conversación y datos de navegación. Para atender la consulta, mejorar el servicio y medir uso (ver la política de cookies).
- Titulares de datos de clientes — los que el cliente determine en cada contrato. Únicamente los fines instruidos por el cliente; la empresa actúa como Encargado.
7. Datos sensibles
Son sensibles los que afectan la intimidad o cuyo uso indebido puede generar discriminación (salud, origen racial o étnico, convicciones políticas o religiosas, datos biométricos, entre otros). La empresa no recolecta datos sensibles para fines propios. Puede acceder a ellos solo en calidad de Encargado, al prestar servicios a clientes del sector salud u otros que los traten legítimamente; en esos casos el tratamiento se limita a las instrucciones del cliente, se aplican medidas reforzadas y se suscribe el anexo correspondiente. Nadie está obligado a entregarlos.
8. Datos de niñas, niños y adolescentes
Su tratamiento solo procede atendiendo al interés superior del menor y respetando sus derechos, con autorización del representante legal. En los servicios que la empresa presta como Encargado —por ejemplo, agendamiento de citas pediátricas— esta responsabilidad recae en el cliente como Responsable.
9. Autorización
Se obtiene antes de recolectar, por medio escrito, verbal o por conductas inequívocas; se conserva prueba mientras dure el tratamiento; y el titular puede revocarla en cualquier momento, salvo deber legal o contractual que impida la supresión. No se requiere en los casos previstos por la ley (entidad pública en ejercicio de sus funciones, urgencia médica, fines estadísticos disociados, datos públicos).
10. Derechos del titular
- Conocer, actualizar y rectificar sus datos.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio.
- Revocar la autorización o solicitar la supresión, cuando no exista deber legal o contractual.
- Acceder de forma gratuita a sus datos.
11. Procedimiento para ejercer los derechos
- Consulta — información sobre los datos que reposan en las bases. Plazo: diez (10) días hábiles, prorrogables por cinco (5) más informando la razón.
- Reclamo — corrección, actualización, supresión o denuncia de incumplimiento. Plazo: quince (15) días hábiles, prorrogables por ocho (8) más.
La solicitud se presenta a admin@colibrixa.com con la identificación del titular, la descripción de los hechos, la dirección de notificación y los documentos que se quieran hacer valer. El titular solo puede acudir a la SIC una vez agotado este trámite.
12. Medidas de seguridad
- Control de acceso por roles y principio de menor privilegio.
- Cifrado en tránsito y, cuando aplique, en reposo.
- Autenticación reforzada en los sistemas que administran datos personales.
- Registro de accesos y trazabilidad de operaciones.
- Copias de respaldo y pruebas periódicas de restauración.
- Acuerdos de confidencialidad con personal y contratistas.
- Revisión periódica de proveedores tecnológicos que traten datos por cuenta de la empresa.
13. Incidentes de seguridad
Todo incidente que comprometa datos personales se documenta, se contiene y se analiza. Se reportará a la SIC cuando la norma lo exija, y se informará a los titulares afectados y, cuando la empresa actúe como Encargado, al cliente Responsable, dentro de las 24 horas siguientes a su conocimiento (72 horas a la autoridad europea para titulares cubiertos por el RGPD).
14. Transferencia y transmisión internacional
Algunos proveedores tecnológicos (nube, mensajería, telefonía) pueden estar fuera de Colombia. En esos casos la empresa verifica que el país destino ofrezca niveles adecuados de protección, o suscribe cláusulas contractuales que garanticen estándares equivalentes a los de la Ley 1581 de 2012.
15. Conservación y supresión
Los datos se conservan mientras subsista la finalidad y durante los plazos legales aplicables (contables, tributarios y laborales). Cumplidos esos plazos se suprimen de forma segura o se anonimizan irreversiblemente. Como Encargado, la empresa devuelve o suprime los datos al terminar el contrato.
16. Obligaciones como Encargado
Tratar los datos solo conforme a instrucciones documentadas del Responsable; no usarlos para fines propios ni compartirlos sin autorización; aplicar las medidas de seguridad pactadas; trasladar al Responsable las solicitudes de titulares; informar incidentes sin demora; extender estas obligaciones a cualquier subcontratista; y devolver o suprimir los datos al terminar el contrato.
17. Vigencia y actualizaciones
Esta política rige desde su publicación. Cualquier cambio sustancial se comunicará a los titulares por los canales habituales antes de su entrada en vigencia. La empresa la revisará al menos una vez al año.