Política de Tratamiento y Protección de Datos Personales

Fecha de Entrada en Vigor: 19 de agosto de 2025

Período de Vigencia de la Base de Datos: Los datos personales se conservarán solo durante el tiempo necesario para cumplir con la finalidad para la que fueron recolectados, así como para atender obligaciones legales o contractuales. Una vez finalizado este plazo, los datos serán suprimidos de forma segura e irreversible o anonimizados.

  1. Introducción y Propósito

La presente política tiene como finalidad definir el marco integral para la gestión de datos personales, desde su recolección hasta su supresión, garantizando la seguridad, confidencialidad, integridad y disponibilidad de la información. Su implementación busca generar confianza y asegurar la transparencia en todas las operaciones que involucren datos personales, en cumplimiento de la Ley Estatutaria 1581 de 2012 y el Decreto 1377 de 2013.

  1. Identificación del responsable del Tratamiento

MAXIMIZA TU POTENCIAL S.A.S

Domicilio:  Calle 1 sur # 75 da – 191

Dirección de Contacto:  3213051455

Correo Electrónico: gerencia@maximizatupotencial.com

 

  1. Principios Rectores del Tratamiento de Datos Personales

Todo tratamiento de datos personales se fundamentará en los siguientes principios, en concordancia con la Ley 1581 de 2012:

  • Legalidad, Lealtad y Transparencia: El tratamiento de datos se realizará conforme a las disposiciones legales vigentes, de manera leal y transparente en relación con el Titular.
  • Libertad: El tratamiento solo podrá ejercerse con el consentimiento previo, expreso e informado del Titular, salvo las excepciones previstas en la ley.
  • Finalidad: La recolección de datos se realizará con fines específicos, explícitos y legítimos, y no se utilizarán para propósitos incompatibles.
  • Minimización de Datos (Necesidad): Se recolectarán solo los datos estrictamente necesarios y pertinentes para los fines establecidos.
  • Veracidad o Calidad: Los datos serán precisos, completos, exactos, actualizados, comprobables y comprensibles. Se tomarán medidas razonables para rectificar o suprimir datos inexactos.
  • Acceso y Circulación Restringida: El tratamiento se sujeta a los límites derivados de la naturaleza de los datos personales, de las disposiciones de la presente ley y de la Constitución. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados.
  • Seguridad: Los datos se manejarán con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  • Confidencialidad: Todas las personas que intervengan en el tratamiento de datos personales están obligadas a garantizar la reserva de la información, incluso después de finalizada su relación con alguna de las labores que comprende el tratamiento.
  • Responsabilidad Proactiva (Accountability): La organización adoptará medidas apropiadas y efectivas para garantizar el cumplimiento de la Ley 1581 de 2012 y el Decreto 1377 de 2013, y será capaz de demostrarlo.
  1. Roles y Responsabilidades

La organización define los siguientes roles en el tratamiento de datos personales:

  • Responsable del Tratamiento: Es la persona natural o jurídica, pública o privada, que decide sobre la base de datos y/o el tratamiento de los datos. En este caso, es MAXIMIZA TU POTENCIAL S.A.S.
  • Encargado del Tratamiento: Es la persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del Tratamiento.
  • Oficial de Protección de Datos (OPD/DPO – si aplica): Persona o área designada para supervisar el cumplimiento de la normativa de protección de datos, asesorar a la organización y servir de punto de contacto con la autoridad de control y los Titulares de los Datos.
  • Titular de los Datos: Es la persona natural cuyos datos personales son objeto de tratamiento.
  1. Recolección de Datos Personales y Requisitos de Consentimiento (Autorización)

La recolección de datos personales por parte de la organización requiere el consentimiento previo, expreso e informado del Titular, salvo las excepciones legales. Este consentimiento debe ser libre, específico e inequívoco.

Medios de Obtención y Prueba del Consentimiento: La autorización podrá constar en un documento físico, electrónico, en un formato de audio, o mediante cualquier otro mecanismo idóneo que permita garantizar su consulta posterior. La organización conservará prueba de la autorización otorgada por el Titular para el tratamiento de sus datos personales.

Información al Titular al Momento de la Recolección: Al momento de la recolección de los datos, se informará al Titular de manera clara y expresa:

  • La identidad y datos de contacto del responsable del Tratamiento.
  • El tipo de tratamiento al cual serán sometidos los datos y las finalidades específicas de dicho tratamiento.
  • La base legal para el tratamiento de los datos.
  • Los destinatarios o categorías de destinatarios de los datos personales.
  • El plazo de conservación de los datos personales.
  • Los derechos que le asisten como Titular (Acceso, Rectificación, Supresión, Oposición, Limitación del Tratamiento y Portabilidad).
  • El derecho a retirar el consentimiento en cualquier momento, sin que ello afecte la legalidad del tratamiento basado en el consentimiento previo a su retiro.
  • El derecho a presentar una reclamación ante la Superintendencia de Industria y Comercio (SIC), como autoridad de control.

Excepciones a la Necesidad de Consentimiento: La autorización del Titular no será necesaria en los siguientes casos:

  • Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
  • Datos de naturaleza pública.
  • Casos de urgencia médica o sanitaria.
  • Tratamiento de información autorizado por una ley para fines históricos, estadísticos o científicos.
  • Datos relacionados con el Registro Civil de las Personas.

Tratamiento de Datos Sensibles: Los datos sensibles son aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación (ej. origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos, organizaciones sociales, derechos humanos, datos de salud, vida sexual, datos biométricos).

  • El Titular no está obligado a autorizar el tratamiento de sus datos sensibles.
  • Ninguna actividad o servicio ofrecido por la organización podrá condicionarse a que el Titular suministre datos personales sensibles.
  • El tratamiento de datos sensibles se realizará con especial protección y bajo estrictas medidas de seguridad.
  1. Deber de Información al Titular (Contenido de la Política y Aviso de Privacidad)

La organización pone a disposición de los Titulares, de forma clara, completa y accesible, la presente Política de Tratamiento de Datos Personales. En los casos en que no sea posible poner a disposición del Titular la política de tratamiento de la información al momento de la recolección, la organización publicará un Aviso de Privacidad.

Contenido Mínimo del Aviso de Privacidad:

  • Nombre o razón social y datos de contacto del responsable del Tratamiento.
  • El tratamiento al cual serán sometidos los datos y la finalidad de este.
  • Los derechos que le asisten al Titular.
  • Los mecanismos dispuestos por la organización para que el Titular conozca la política de tratamiento de la información y los cambios sustanciales que se produzcan en ella.
  • Para el caso de datos sensibles, se indicará que la respuesta a las preguntas sobre estos datos es de carácter facultativo.
  1. Medidas de Seguridad Técnicas y Organizativas

La organización se compromete a implementar medidas de seguridad robustas, proporcionales a la naturaleza de los datos y los riesgos asociados, para proteger los datos personales contra accesos no autorizados, alteración, divulgación, pérdida o destrucción. Éstas medidas incluyen:

  • Gestión de Acceso: Implementación de controles lógicos y físicos para restringir el acceso a los datos personales solo al personal autorizado, basado en el principio de “necesidad de conocer” y “privilegio mínimo”.
  • Cifrado: Uso de tecnologías de cifrado para proteger los datos en tránsito y en reposo, cuando sea aplicable y necesario.
  • Copias de Seguridad y Recuperación: Establecimiento de procedimientos regulares de copias de seguridad de la información y planes de recuperación ante desastres para asegurar la disponibilidad de los datos.
  • Monitoreo y Auditoría: Implementación de sistemas de monitoreo y auditoría para detectar y responder a posibles incidentes de seguridad.
  • Protección contra Malware: Uso de soluciones de seguridad para proteger los sistemas contra software malicioso.
  • Gestión de Vulnerabilidades: Realización de evaluaciones periódicas de vulnerabilidades y aplicación de parches de seguridad.
  • Capacitación y Concienciación: Programas de capacitación y concienciación para todo el personal que maneja datos personales, para asegurar el cumplimiento de las políticas y procedimientos de seguridad.
  • Evaluaciones de Impacto sobre la Protección de Datos (EIPD/DPIA): Realización de evaluaciones de impacto sobre la protección de datos para proyectos o tratamientos de alto riesgo, cuando sea aplicable.
  1. Transferencia y Comunicación de Datos Personales

La comunicación o transferencia de datos a terceros solo se realizará bajo una base legal válida, como el consentimiento del Titular, una obligación legal o un contrato de encargo de tratamiento.

  • Encargados del Tratamiento: Cuando la organización contrate a terceros para realizar el tratamiento de datos personales por su cuenta (Encargados), se formalizarán contratos de encargo de tratamiento. Estos contratos especificarán las instrucciones del responsable, las obligaciones del Encargado en materia de protección de datos y las medidas de seguridad que deben implementar. El Encargado se comprometerá a seguir la política del responsable y a mantener la confidencialidad.
  • Transferencias Internacionales de Datos: Las transferencias internacionales de datos personales solo se realizarán a países que ofrezcan un nivel adecuado de protección de datos, según los estándares de la Superintendencia de Industria y Comercio (SIC), o cuando se implementen garantías apropiadas, como cláusulas contractuales tipo o normas corporativas vinculantes.

Excepciones a la Prohibición de Transferencias Internacionales a Países sin Nivel Adecuado de Protección: La transferencia de datos personales a países que no proporcionan un nivel adecuado de protección estará prohibida, salvo en los siguientes casos:

  • Que el Titular haya otorgado su autorización expresa e inequívoca para la transferencia.
  • Intercambio de datos de carácter médico, cuando así lo exija el tratamiento del Titular por razones de salud o higiene pública.
  • Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable.
  • Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte.
  • Transferencias legalmente exigidas para la salvaguarda de un interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
  • Transferencias necesarias para la ejecución de un contrato entre el Titular y el responsable del Tratamiento, o para la ejecución de medidas precontractuales a petición del Titular.
  1. Derechos de los Titulares de los Datos y Procedimientos para su Ejercicio

La organización garantiza el ejercicio de los siguientes derechos por parte de los Titulares:

  • Derecho de Acceso (Conocer): Obtener confirmación sobre si sus datos personales están siendo tratados y, en caso afirmativo, acceder a ellos y obtener información sobre su tratamiento.
  • Derecho de Rectificación (Corregir): Solicitar la corrección de datos inexactos, incompletos, erróneos o desactualizados.
  • Derecho de Supresión (Eliminar/Derecho al Olvido): Solicitar la eliminación de sus datos personales cuando, entre otros, ya no sean necesarios para los fines para los que fueron recogidos, o cuando retire su consentimiento.
  • Derecho de Oposición: Oponerse al tratamiento de sus datos personales en determinadas circunstancias, por motivos relacionados con su situación particular.
  • Derecho a la Limitación del Tratamiento: Solicitar la limitación del tratamiento de sus datos cuando se cumplan ciertas condiciones, en cuyo caso solo se conservarán para el ejercicio o la defensa de reclamaciones.
  • Derecho a la Portabilidad de los Datos: Recibir los datos personales que le incumben, que haya facilitado a un responsable del Tratamiento, en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable sin que lo impida el responsable al que se los hubiera facilitado.
  • Derecho a revocar la autorización: Revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
  • Derecho a ser informado: Ser informado por el responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales.
  • Derecho a solicitar prueba de la autorización: Solicitar prueba de la autorización otorgada al responsable del Tratamiento, salvo en los casos en que la Ley exceptúa el consentimiento.

Persona o Área Responsable de la Atención de Peticiones, Consultas y Reclamos: Para el ejercicio de sus derechos, el Titular puede dirigirse a: [Nombre de la Persona o Área, por ejemplo: Oficial de Protección de Datos / Área Jurídica / Servicio al Cliente] Correo Electrónico: [Correo electrónico específico para solicitudes de derechos] Dirección Física: [Dirección física específica para solicitudes de derechos]

Procedimiento para el Ejercicio de Derechos:

  1. Forma de Presentación: Las solicitudes, consultas o reclamos deberán presentarse por escrito a las direcciones de contacto indicadas anteriormente o a través de los canales que la organización disponga para tal fin (ej. formulario web). La solicitud debe contener la identificación del Titular, la descripción de los hechos que dan lugar a la solicitud, la dirección, y acompañar los documentos que se quiera hacer valer.
  2. Legitimación para el Ejercicio:
    • El Titular de los datos, quien deberá acreditar su identidad.
    • Sus causahabientes (en caso de fallecimiento del Titular), quienes deberán acreditar su parentesco.
    • El representante y/o apoderado del Titular, previa acreditación de la representación o poder.
    • Por estipulación a favor de otro o para otro.
    • Para el caso de niños, niñas y adolescentes, sus derechos serán ejercidos por sus representantes legales, valorando la opinión del menor.
  3. Procedimiento de Consultas (Acceso a Información):
    • El Titular podrá consultar de forma gratuita sus datos personales al menos una vez cada mes calendario, y cada vez que existan modificaciones sustanciales de las políticas de tratamiento de la información que motiven nuevas consultas.
    • Las consultas serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo.
    • Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
  4. Procedimiento de Reclamos (Rectificación, Actualización, Supresión, Oposición, Revocación):
    • Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
    • En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
    • Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga “reclamo en trámite” y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido.
    • El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo.
    • Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
  5. Agotamiento de Vía Previa: El Titular o causahabiente solo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante la organización, conforme a los procedimientos establecidos en esta Política.
  1. Conservación y Supresión de Datos

Los datos personales se conservarán solo durante el tiempo necesario para cumplir con la finalidad para la que fueron recolectados, así como para atender obligaciones legales o contractuales. Una vez finalizado el plazo de conservación, los datos serán suprimidos de forma segura e irreversible o anonimizados, impidiendo su posterior recuperación. Los procedimientos de conservación y supresión serán debidamente documentados.

  1. Gestión de Incidentes de Seguridad y Violaciones de Datos Personales

La organización ha establecido un plan de respuesta a incidentes que incluye:

  • Detección: Mecanismos para la detección temprana de incidentes de seguridad que puedan afectar la integridad, confidencialidad o disponibilidad de los datos personales.
  • Contención y Recuperación: Acciones inmediatas para limitar el impacto del incidente y restaurar la normalidad de los sistemas y servicios afectados.
  • Notificación: Procedimientos para notificar a la Superintendencia de Industria y Comercio (SIC) y, cuando sea necesario y en los plazos y formas establecidos por la ley, a los Titulares de los datos afectados.
  • Análisis Post-Incidente: Investigación exhaustiva de la causa raíz del incidente y aplicación de medidas correctivas para prevenir futuros incidentes.
  1. Tratamiento de Datos Recolectados Antes del Decreto 1377 de 2013

Para aquellos datos personales recolectados antes de la expedición del Decreto 1377 de 2013, la organización ha implementado un procedimiento para solicitar la autorización a los Titulares, informándoles sobre la existencia de sus datos, la finalidad del tratamiento y los derechos que les asisten. Esta comunicación se realizó a través de [especificar los medios utilizados, por ejemplo: correo electrónico, avisos en el sitio web, comunicaciones escritas]. En caso de no obtener respuesta, la organización se acoge a las disposiciones transitorias de la ley para continuar el tratamiento de los datos.

  1. Auditoría y Revisión Continua

Esta política será objeto de auditorías internas y/o externas periódicas para verificar su cumplimiento y eficacia. Se revisará y actualizará de forma regular para adaptarse a los cambios normativos, tecnológicos y organizacionales, garantizando la mejora continua en la protección de datos personales.