
MÁS DE 80 AÑOS DE EXPERIENCIA, TRADICIÓN Y SERVICIO
Política de Tratamiento de Datos
POLÍTICA INTEGRAL DE TRATAMIENTO DE DATOS
Código: SEO-SUB-PL-001 | Vigente desde: 23/06/2026
CAPÍTULO I
GENERALIDADES LEGALES
1. IDENTIFICACIÓN DE LAS SOCIEDADES RESPONSABLES DEL TRATAMIENTO
La presente Política Integral de Tratamiento de Datos Personales aplica a las siguientes sociedades, quienes actuarán como Responsables del Tratamiento respecto de las bases de datos, archivos, sistemas de información, plataformas tecnológicas, canales físicos o digitales y demás repositorios de información que administren, recolecten, almacenen, consulten, usen, circulen, transmitan, actualicen o supriman en desarrollo de sus respectivas actividades económicas
- Lagobo Distribuciones S.A.S. — NIT 800.135.342-6. Comercio al por mayor y al por menor de electrodomésticos, ventas de contado y ventas a través de alternativas de financiación otorgadas por terceros mediante convenios. Canal de atención de datos personales: abogado@lagobo.com.
- Hotel Soratama S.A.S. — NIT 800.156.522-5. Prestación de servicios de hospedaje, restaurante, eventos sociales y alquiler de salones. Canal de atención de datos personales: abogado@lagobo.com.
- Casa Comercial de los Andes S.A.S. — NIT 800.205.573. Compra y venta de artículos de valor mediante contratos de retroventa u operaciones comerciales similares. Canal de atención de datos personales: abogado@lagobo.com.
- Seguros Oportunidades Ltda. — NIT 800.148.360-5. Gestión, comercialización, intermediación, administración y/o emisión de pólizas junto con aseguradoras, según corresponda a su actividad autorizada. Canal de atención de datos personales: abogado@lagobo.com.
Cada Sociedad Responsable será responsable por el tratamiento de los datos personales que recolecte, administre, cargue, consulte, use, actualice, comparta, transmita o suprima en desarrollo de su objeto social, actividades comerciales, administrativas, contractuales, laborales, operativas, financieras, contables, tecnológicas, de servicio al cliente, mercadeo, cobranza, seguridad, cumplimiento legal y demás finalidades autorizadas o permitidas por la ley.
2. NATURALEZA DE LAS RELACIONES ENTRE LAS SOCIEDADES
Las Sociedades Responsables identificadas en la presente política se encuentran vinculadas por una situación de subordinación y/o control común, en los términos del artículo 261 del Código de Comercio colombiano, tal como expresamente constan en los registros mercantiles de cada sociedad.
La existencia de subordinación y/o control común no supone autorización automática para el tratamiento indiscriminado o ilimitado de datos personales entre las Sociedades Responsables. La circulación, consulta, transmisión, transferencia o uso compartido de datos personales entre ellas deberá realizarse conforme a los principios de legalidad, finalidad, libertad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, proporcionalidad y responsabilidad demostrada.
En consecuencia, las Sociedades Responsables podrán compartir, consultar o tratar datos personales entre sí únicamente cuando exista una finalidad legítima, informada, autorizada cuando sea exigible, y relacionada con las actividades económicas, comerciales, administrativas, contractuales, operativas, tecnológicas, de servicio, mercadeo, fidelización, cobranza, seguridad, gestión de riesgos o cumplimiento legal de las Sociedades Responsables.
3. OBJETIVO DE LA POLÍTICA
La presente Política Integral de Tratamiento de Datos Personales tiene por objeto establecer los lineamientos, reglas, principios, finalidades, derechos, deberes, procedimientos y medidas generales aplicables al tratamiento de datos personales realizado por las Sociedades Responsables, en cumplimiento de la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto 1377 de 2013, el Decreto 1074 de 2015, la Ley 1266 de 2008, la Ley 2300 de 2023 y demás normas que regulen, adicionen, modifiquen o complementen el régimen colombiano de protección de datos personales y habeas data.
Esta política busca garantizar el adecuado tratamiento de los datos personales de clientes, prospectos, consumidores, compradores, deudores, codeudores, huéspedes, usuarios, asistentes a eventos, tomadores, asegurados, beneficiarios, proveedores, aliados, trabajadores, aspirantes, contratistas, visitantes, usuarios de canales digitales, titulares captados mediante campañas comerciales y demás personas naturales cuyos datos sean tratados por las Sociedades Responsables.
Así mismo, la política tiene como finalidad implementar un marco común de cumplimiento, gobierno de datos, seguridad, trazabilidad, control y responsabilidad demostrada, especialmente frente al uso de plataformas tecnológicas comunes, sistemas de información, CRM corporativo, herramientas de automatización, analítica de datos, inteligencia artificial, canales digitales, videovigilancia, gestión documental y demás medios físicos, electrónicos o tecnológicos utilizados por las Sociedades Responsables.
4. ALCANCE
La presente política aplica al tratamiento de datos personales realizado por las Sociedades Responsables en calidad de responsables del tratamiento y, cuando corresponda, en su relación con encargados, proveedores tecnológicos, aliados comerciales, operadores logísticos, entidades financieras, aseguradoras, intermediarios, call centers, proveedores de servicios en la nube, plataformas digitales, proveedores de software, contratistas y demás terceros que traten datos personales por cuenta de alguna de las Sociedades Responsables o en virtud de una relación legal, contractual, comercial u operativa.
Esta política será aplicable a los datos personales recolectados, almacenados, usados, consultados, actualizados, analizados, clasificados, segmentados, transmitidos, transferidos, circulados, compartidos, suprimidos o tratados por cualquier medio físico, verbal, escrito, electrónico, telefónico, digital, biométrico, audiovisual, tecnológico o automatizado. El alcance de esta política comprende, entre otros, los siguientes escenarios:
a. Datos recolectados en puntos de venta, almacenes, oficinas administrativas, hoteles, restaurantes, salones de eventos, sedes comerciales, áreas de atención al cliente, áreas de crédito, cobranza, seguros, logística, talento humano, contabilidad, tecnología, seguridad, mercadeo y demás áreas de las Sociedades Responsables.
b. Datos recolectados a través de formularios físicos o digitales, contratos, solicitudes de crédito, facturas, cotizaciones, reservas, registros hoteleros, contratos de retroventa, pólizas, certificados, autorizaciones, hojas de vida, documentos laborales, comunicaciones comerciales, PQR, chats, correos electrónicos, llamadas, WhatsApp, redes sociales, páginas web, aplicativos, CRM, herramientas de automatización, inteligencia artificial y demás canales habilitados.
c. Datos personales alojados, organizados o gestionados en el CRM corporativo común de las Sociedades Responsables, ya sea que dicho CRM se encuentre alojado en infraestructura tecnológica propia o en servicios de nube externa, según las condiciones técnicas, contractuales y de seguridad que sean definidas.
d. Datos tratados mediante herramientas tecnológicas, integraciones, automatizaciones, analítica de datos, tableros de control, reportes automatizados, asistentes virtuales, chatbots, inteligencia artificial, gestores documentales y demás soluciones digitales utilizadas para apoyar procesos comerciales, administrativos, contractuales, financieros, contables, hoteleros, de seguros, de cobranza, de atención al cliente, mercadeo, fidelización, seguridad, gestión de riesgos, gestión documental y cumplimiento legal.
e. Datos personales tratados para campañas comerciales propias o cruzadas entre LAGOBO DISTRIBUCIONES S.A.S, HOTEL SORATAMA S.A.S., CASA COMERCIAL DE LOS ANDES S.A.S. y SEGUROS OPORTUNIDADES LTDA., siempre que exista una finalidad legítima, informada y autorizada cuando sea exigible conforme a la normativa aplicable.
f. Datos personales contenidos en sistemas de videovigilancia, imágenes, grabaciones, registros de ingreso, controles de acceso, sistemas biométricos y demás mecanismos de seguridad física o tecnológica adoptados por las Sociedades Responsables.
g. Datos personales de niños, niñas y adolescentes tratados especialmente en el marco de los servicios de hospedaje, eventos, reservas, seguridad, atención de emergencias, acompañamiento familiar o demás finalidades legítimas relacionadas con la prestación de servicios por parte del HOTEL SORATAMA S.A.S. o de las demás Sociedades Responsables, cuando resulte aplicable.
h. Datos biométricos de trabajadores, contratistas o personal autorizado, tratados por las Sociedades Responsables para finalidades de control de acceso, registro de asistencia, seguridad física, seguridad de la información, control laboral, prevención de suplantación, administración interna y cumplimiento de obligaciones legales o contractuales.
Esta política será de obligatorio cumplimiento para las Sociedades Responsables, sus trabajadores, directivos, administradores, contratistas, proveedores, aliados, encargados del tratamiento y demás terceros que intervengan en el tratamiento de datos personales bajo instrucciones de alguna de las Sociedades Responsables.
La presente política será aplicable al Tratamiento de datos personales realizado por las Sociedades Responsables en el territorio colombiano, así como al Tratamiento que, estando relacionado con sus actividades, operaciones, servicios, plataformas, bases de datos, encargados, proveedores, aliados o terceros, pueda efectuarse fuera de Colombia, cuando resulte aplicable la normativa colombiana de protección de datos personales.
Así mismo, esta política será aplicable cuando las Sociedades Responsables realicen transmisiones o transferencias nacionales o internacionales de datos personales, utilicen servicios tecnológicos, almacenamiento en la nube, CRM corporativo común, herramientas de automatización, analítica, inteligencia artificial, plataformas digitales, proveedores ubicados en el exterior o cualquier otro mecanismo que implique Tratamiento de datos personales dentro o fuera del territorio colombiano.
En todo caso, las transmisiones o transferencias internacionales de datos personales deberán realizarse conforme a las finalidades informadas, las autorizaciones otorgadas cuando sean exigibles, los contratos, acuerdos o mecanismos jurídicos aplicables, y las garantías de seguridad, confidencialidad y protección de datos personales que correspondan.
5. DEFINICIONES
Para efectos de la presente Política Integral de Tratamiento de Datos Personales, se tendrán en cuenta las siguientes definiciones:
• Autorización: Consentimiento previo, expreso e informado otorgado por el Titular para que las Sociedades Responsables realicen el Tratamiento de sus datos personales, salvo en los casos en que la ley no exija dicha autorización.
• Base de datos: Conjunto organizado de datos personales que sea objeto de Tratamiento, cualquiera que sea la forma o modalidad de su creación, almacenamiento, organización, acceso, consulta, uso, circulación o supresión.
• Causahabiente: Persona que, por sucesión o por cualquier otro título legalmente válido, adquiere o se subroga en los derechos de otra persona y que, conforme a la normativa aplicable, puede ejercer los derechos que correspondan respecto de la información personal del Titular.
• Consulta: Solicitud presentada por el Titular, sus causahabientes, representantes legales o personas debidamente autorizadas, mediante la cual se requiere conocer la información personal que repose en las bases de datos, archivos, sistemas de información o repositorios administrados por las Sociedades Responsables.
• Reclamo: Solicitud presentada por el Titular, sus causahabientes, representantes legales o personas debidamente autorizadas, mediante la cual se solicita la corrección, actualización, supresión, revocatoria de la autorización o se manifiesta un presunto incumplimiento de los deberes legales relacionados con el Tratamiento de datos personales.
• Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. Los datos personales pueden ser públicos, semiprivados, privados o sensibles, según su naturaleza y nivel de protección.
• Dato público: Dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los relativos al estado civil de las personas, su profesión u oficio, su calidad de comerciante o servidor público, y aquellos que se encuentren contenidos en registros públicos, documentos públicos, gacetas, boletines oficiales o providencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.
• Dato semiprivado: Dato que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento o divulgación puede interesar no solo a su Titular, sino a cierto sector o grupo de personas o a la sociedad en general, tales como los datos financieros, crediticios o relacionados con la actividad comercial, conforme a la normativa aplicable.
• Dato privado: Dato que por su naturaleza íntima o reservada solo es relevante para el Titular, salvo autorización del mismo o mandato legal o judicial que permita su Tratamiento.
• Dato sensible: Dato personal que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, tales como aquellos que revelen origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, datos relativos a la salud, vida sexual y datos biométricos, entre otros previstos por la ley.
• Dato biométrico: Dato sensible relacionado con características físicas, fisiológicas o comportamentales de una persona natural que permiten o confirman su identificación, tales como huella dactilar, reconocimiento facial, geometría de la mano, voz, iris, firma biométrica u otros patrones biométricos.
• Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros realiza el Tratamiento de datos personales por cuenta de una o varias de las Sociedades Responsables.
• Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decide sobre la base de datos y/o el Tratamiento de los datos personales. Para efectos de esta política, LAGOBO DISTRIBUCIONES S.A.S., HOTEL SORATAMA S.A.S., CASA COMERCIAL DE LOS ANDES S.A.S. y SEGUROS OPORTUNIDADES LTDA. actuarán como Responsables del Tratamiento respecto de los datos personales que recolecten, administren, usen o traten en desarrollo de sus actividades.
• Sociedades Responsables: Expresión que hace referencia conjunta a LAGOBO DISTRIBUCIONES S.A.S., HOTEL SORATAMA S.A.S., CASA COMERCIAL DE LOS ANDES S.A.S. y SEGUROS OPORTUNIDADES LTDA., sociedades vinculadas por una situación de subordinación y/o control común en los términos del artículo 261 del Código de Comercio, sin que ello implique por sí mismo la existencia de un grupo empresarial declarado.
• Titular: Persona natural cuyos datos personales sean objeto de Tratamiento por parte de las Sociedades Responsables o de sus Encargados.
• Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como recolección, almacenamiento, uso, circulación, consulta, actualización, análisis, clasificación, segmentación, transmisión, transferencia, supresión o cualquier otra forma de utilización de datos personales.
• Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio colombiano, cuando tiene por objeto que un Encargado realice Tratamiento por cuenta de una Sociedad Responsable.
• Transferencia: Comunicación de datos personales dentro o fuera del territorio colombiano a un tercero que, al recibirlos, actúa como Responsable del Tratamiento y decide sobre el uso o finalidad de los datos.
• CRM corporativo: Sistema tecnológico común utilizado por las Sociedades Responsables para centralizar, organizar, consultar, actualizar, gestionar,
segmentar, analizar y dar trazabilidad a la información de clientes, prospectos, usuarios, huéspedes, compradores, deudores, codeudores, tomadores, asegurados, beneficiarios, proveedores, aliados, trabajadores, contratistas, visitantes y demás titulares, conforme a las finalidades autorizadas o permitidas por la ley.
• Automatización tecnológica: Uso de sistemas, flujos, reglas, integraciones, aplicaciones, herramientas digitales o plataformas tecnológicas para ejecutar, apoyar, agilizar o controlar procesos de Tratamiento de datos personales, tales como envío de comunicaciones, actualización de información, clasificación de solicitudes, generación de reportes, gestión de campañas, trazabilidad comercial, gestión documental, atención al cliente, cobranza, validaciones internas o cumplimiento legal.
• Inteligencia artificial: Conjunto de sistemas, modelos, algoritmos, herramientas, APIs, asistentes virtuales, chatbots, soluciones generativas, predictivas, clasificatorias o analíticas que permiten procesar, generar, organizar, clasificar, resumir, analizar, inferir, predecir o apoyar decisiones a partir de información, incluyendo datos personales. El uso de inteligencia artificial por parte de las Sociedades Responsables deberá sujetarse a las finalidades informadas, autorizadas cuando sea exigible o permitidas por la ley, así como a medidas de seguridad, confidencialidad, minimización, trazabilidad,
revisión humana cuando corresponda, evaluación de riesgos y responsabilidad demostrada.
• Herramienta de Inteligecia Artificial autorizada: Herramienta, plataforma, API, software, integración o solución de inteligencia artificial previamente evaluada y aprobada por las Sociedades Responsables para ser utilizada en procesos corporativos, bajo condiciones definidas de seguridad, confidencialidad, finalidad, acceso, retención, no entrenamiento cuando aplique y cumplimiento de la normativa de protección de datos personales.
• Herramienta de Inteligecia Artificial no autorizada: Herramienta, plataforma, aplicación, extensión, cuenta personal, servicio gratuito, experimental o solución tecnológica que no ha sido evaluada ni aprobada por las Sociedades Responsables para el tratamiento de datos personales o información confidencial. En estas herramientas no deberán ingresarse datos personales, datos sensibles, información confidencial, documentos internos, bases de datos, información de clientes, empleados, proveedores, huéspedes, asegurados, beneficiarios o cualquier otro dato protegido.
• Perfilamiento: Cualquier forma de Tratamiento automatizado o semiautomatizado de datos personales consistente en utilizar información de una persona natural para analizar o predecir aspectos relacionados con sus preferencias, intereses, comportamiento comercial, capacidad de pago, hábitos de consumo, necesidades de servicio, riesgo, fidelización, segmentación comercial o cualquier otra característica asociada al Titular, siempre dentro de las finalidades informadas y autorizadas cuando sea exigible.
• Canales de contacto: Medios físicos, telefónicos, electrónicos, digitales, presenciales o automatizados mediante los cuales las Sociedades Responsables podrán comunicarse con los Titulares, tales como llamadas, mensajes de texto, correos electrónicos, WhatsApp, aplicaciones, redes sociales, páginas web, formularios, chatbots, asistentes virtuales, correspondencia física, puntos de atención, oficinas, almacenes, hotel, restaurante, salones de eventos o cualquier otro canal informado y autorizado cuando sea necesario.
• Dato financiero, crediticio, comercial o de servicios: Información relacionada con el nacimiento, ejecución, modificación, cumplimiento, incumplimiento o extinción de obligaciones dinerarias, comerciales, crediticias o de servicios, así como aquella asociada al comportamiento de pago, endeudamiento, historial comercial o crediticio del Titular, conforme a la Ley 1266 de 2008 y demás normas aplicables.
• Fuente de información: Persona, entidad u organización que recibe o conoce datos personales de los Titulares en virtud de una relación comercial, crediticia, contractual, de servicio o de cualquier otra índole y que, en razón de autorización legal o del Titular, suministra dichos datos a un operador de información.
• Operador de información: Persona, entidad u organización que recibe de la fuente datos personales sobre varios Titulares, los administra y los pone en conocimiento de los usuarios bajo los parámetros previstos en la Ley 1266 de 2008 y demás normas aplicables.
• Usuario de información: Persona natural o jurídica que puede acceder a información personal, financiera, crediticia, comercial o de servicios suministrada por operadores de información, conforme a la autorización del Titular, la ley o las finalidades permitidas.
• Incidente de seguridad: Evento o situación que comprometa o pueda comprometer la confidencialidad, integridad, disponibilidad, acceso, uso, consulta, circulación, pérdida, alteración, destrucción o divulgación no autorizada de datos personales tratados por las Sociedades Responsables o sus Encargados.
• Responsabilidad demostrada: Deber de las Sociedades Responsables de adoptar medidas efectivas y verificables para cumplir la normativa de protección de datos personales, conservar evidencias de cumplimiento, gestionar riesgos, implementar controles internos, capacitar al personal, documentar procedimientos y demostrar ante los Titulares o la autoridad competente la observancia del régimen de protección de datos personales.
6. LINEAMIENTOS GENERALES
6.1. La presente Política Integral de Tratamiento de Datos Personales es de obligatorio cumplimiento para LAGOBO DISTRIBUCIONES S.A.S., HOTEL SORATAMA S.A.S., CASA COMERCIAL DE LOS ANDES S.A.S. y SEGUROS OPORTUNIDADES LTDA., así como para sus trabajadores, directivos, administradores, contratistas, proveedores, aliados, encargados del tratamiento y demás terceros que tengan acceso autorizado a datos personales tratados por cualquiera de las Sociedades Responsables.
6.2. Toda persona que intervenga en la recolección, almacenamiento, uso, consulta, circulación, actualización, transmisión, transferencia, supresión o cualquier otra operación sobre datos personales deberá actuar conforme a esta política, a los procedimientos internos aplicables y a las instrucciones impartidas por la Sociedad Responsable correspondiente.
6.3. Los datos personales solo podrán ser tratados por personas autorizadas y para el cumplimiento de las finalidades informadas al titular, autorizadas cuando sea exigible o permitidas por la ley. Queda prohibido el acceso, consulta, uso, extracción, copia, divulgación, cesión o circulación de datos personales para fines personales, no autorizados o ajenos a las funciones asignadas.
6.4. Las bases de datos, documentos, archivos físicos o digitales, sistemas de información, plataformas tecnológicas y demás repositorios que contengan datos personales deberán ser custodiados bajo condiciones razonables de seguridad, confidencialidad, integridad y acceso restringido.
6.5. Todas las personas que tengan acceso a datos personales deberán guardar confidencialidad sobre dicha información, incluso después de terminada
su relación laboral, contractual, comercial o de prestación de servicios con cualquiera de las Sociedades Responsables.
6.6. Los encargados del tratamiento, proveedores tecnológicos, aliados y terceros que traten datos personales por cuenta de cualquiera de las Sociedades Responsables deberán cumplir las obligaciones legales, contractuales y de confidencialidad aplicables, así como las instrucciones documentadas que les sean impartidas.
6.7. Cualquier incumplimiento de esta política, acceso no autorizado, pérdida, uso indebido, divulgación no autorizada, incidente de seguridad o tratamiento irregular de datos personales deberá ser reportado de manera inmediata al área o responsable interno designado para la gestión de protección de datos personales.
7. MARCO NORMATIVO
La presente Política Integral de Tratamiento de Datos Personales se fundamenta, entre otras, en las siguientes normas y disposiciones aplicables en Colombia:
a. Constitución Política de Colombia, especialmente los artículos 15 y 20, relativos al derecho fundamental a la intimidad, buen nombre, habeas data, protección de datos personales y derecho a recibir información veraz e imparcial.
b. Ley 1581 de 2012, por la cual se dictan disposiciones generales para la protección de datos personales en Colombia.
c. Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015, mediante el cual se reglamentan aspectos relacionados con la autorización del titular, políticas de tratamiento, avisos de privacidad, derechos de los titulares, deberes de los responsables y encargados, y responsabilidad demostrada.
d. Decreto 1074 de 2015, Decreto Único Reglamentario del Sector Comercio, Industria y Turismo, en lo relacionado con el régimen general de protección de datos personales.
e. Ley 1266 de 2008, por la cual se dictan disposiciones generales del habeas data financiero, crediticio, comercial, de servicios y proveniente de terceros países, aplicable especialmente cuando las Sociedades Responsables consulten, reporten, actualicen o traten información financiera, crediticia, comercial o de servicios.
f. Ley 2300 de 2023, por medio de la cual se establecen medidas para proteger el derecho a la intimidad de los consumidores, especialmente en lo relacionado con canales, horarios y periodicidad de contacto en gestiones de cobranza y actividades comerciales.
g. Normas que regulen la protección de niños, niñas y adolescentes, cuando se realice tratamiento de sus datos personales, en especial bajo criterios de interés superior, respeto de sus derechos fundamentales y autorización de sus padres o representantes legales cuando corresponda.
h. Instrucciones, circulares, guías, conceptos y lineamientos expedidos por la Superintendencia de Industria y Comercio, en su calidad de autoridad nacional de protección de datos personales.
i. Demás normas que adicionen, modifiquen, sustituyan, reglamenten o complementen el régimen colombiano de protección de datos personales, habeas data financiero, seguridad de la información, comercio electrónico, protección al consumidor, gestión documental, contratación, relaciones laborales, actividad hotelera, comercial, financiera, aseguradora y de servicios.
8. LAS SOCIEDADES RESPONSABLES FRENTE AL RÉGIMEN DE HABEAS DATA FINANCIERO, CREDITICIO, COMERCIAL Y DE SERVICIOS
8.1. Calidad de fuente de información Las Sociedades Responsables podrán actuar como fuentes de información, en los términos de la Ley 1266 de 2008, cuando reciban, conozcan, recolecten o administren datos personales de los titulares en virtud de una relación comercial, contractual, crediticia, de servicios, de financiación, cobranza, retroventa, intermediación de seguros o cualquier otra relación jurídica u operativa, y suministren dicha información a operadores de información, centrales de riesgo, entidades financieras, aseguradoras, financiadoras, aliados autorizados o terceros legitimados, conforme a la autorización del titular o a una habilitación legal aplicable.
En particular, esta calidad podrá presentarse, entre otros, en los siguientes eventos:
a. Cuando LAGOBO DISTRIBUCIONES S.A.S. trate información de clientes que adquieren productos de contado, mediante convenios, alternativas de financiación otorgadas por terceros,
b. Financiación propia, garantías, entregas, cartera o gestiones comerciales relacionadas con la venta de electrodomésticos.
c. Cuando HOTEL SORATAMA S.A.S. trate información derivada de reservas, hospedaje, servicios de restaurante, eventos sociales, alquiler de salones, facturación, pagos, cartera, garantías de reserva, consumos o relaciones comerciales con huéspedes, usuarios o contratantes de servicios.
d. Cuando CASA COMERCIAL DE LOS ANDES S.A.S. trate información relacionada con la compra y venta de artículos de valor, contratos de retroventa, pagos, obligaciones, renovaciones, incumplimientos, trazabilidad contractual, verificación de identidad, prevención de fraude o demás operaciones propias de su actividad comercial.
e. Cuando SEGUROS OPORTUNIDADES LTDA. trate información de tomadores, asegurados, beneficiarios, pagadores, cotizantes, deudores de primas, clientes o prospectos, en desarrollo de la cotización, comercialización, intermediación, emisión, renovación, financiación, administración o reclamación de pólizas, en coordinación con aseguradoras, financiadoras, intermediarios o aliados autorizados.
La calidad de fuente de información no implica que las Sociedades Responsables puedan reportar, consultar, circular o suministrar información personal de manera indiscriminada. Todo suministro, consulta, reporte o circulación de información financiera, crediticia, comercial o de servicios deberá realizarse con observancia de la Ley 1266 de 2008, la Ley 1581 de 2012, sus normas reglamentarias, las autorizaciones otorgadas por los titulares cuando sean exigibles, y los principios de veracidad, finalidad, circulación restringida, seguridad, confidencialidad, necesidad y responsabilidad demostrada.
8.2. Consulta, reporte y circulación de información financiera, crediticia, comercial y de servicios
Las Sociedades Responsables podrán consultar, reportar, actualizar, rectificar, circular o suministrar información financiera, crediticia, comercial y de servicios únicamente cuando exista autorización previa, expresa e informada del titular, una relación jurídica que lo habilite, una obligación legal aplicable o una finalidad legítima relacionada con la gestión comercial, contractual, crediticia, de financiación, cartera, cobranza, seguros, retroventa, prevención de fraude, cumplimiento legal o defensa de derechos.
Cuando se trate de información negativa, incumplimientos, mora o reportes adversos ante operadores de información o centrales de riesgo, las Sociedades Responsables deberán observar las reglas legales aplicables, incluyendo la comunicación previa al titular cuando corresponda, la actualización oportuna de novedades, la conservación de evidencia de autorización, la calidad de la información reportada y la atención de reclamos o solicitudes de corrección, actualización o supresión.
8.3. Deberes de las Sociedades Responsables como fuentes de información
Cuando las Sociedades Responsables actúen como fuentes de información, deberán cumplir los deberes establecidos en la Ley 1266 de 2008 y demás normas aplicables, entre ellos:
a. Garantizar que la información suministrada a operadores de información, centrales de riesgo, usuarios autorizados o terceros legitimados sea veraz, completa, exacta, actualizada y comprobable.
b. Reportar de forma periódica y oportuna las novedades respecto de los datos previamente suministrados y adoptar las medidas necesarias para
mantener actualizada la información.
c. Rectificar la información cuando sea incorrecta, incompleta, desactualizada o no comprobable, e informar lo pertinente al operador o tercero correspondiente.
d. Diseñar e implementar mecanismos eficaces para reportar oportunamente la información y sus novedades.
e. Solicitar, cuando sea exigible, y conservar copia o evidencia de la autorización otorgada por el titular, absteniéndose de suministrar información cuyo reporte, consulta o circulación no se encuentre autorizado o legalmente habilitado.
f. Certificar al operador, cuando corresponda, que la información suministrada cuenta con autorización o habilitación legal para su tratamiento.
g. Resolver las consultas, reclamos, peticiones de actualización, rectificación, supresión o discusión de la información presentadas por los titulares, en los términos previstos por la ley.
h. Informar al operador o tercero correspondiente cuando determinada información se encuentre en discusión por parte del titular, para que se incluya la anotación correspondiente mientras se resuelve el trámite.
i. Abstenerse de reportar o circular información que no cumpla condiciones de calidad, veracidad, actualización, comprobabilidad o que se encuentre restringida por orden legal, judicial o administrativa.
j. Cumplir las instrucciones impartidas por las autoridades competentes en materia de protección de datos personales, habeas data financiero, protección al consumidor, cobranza y demás normas aplicables.
k. Conservar soportes y trazabilidad de las autorizaciones, reportes, actualizaciones, comunicaciones previas, reclamos, respuestas y demás actuaciones relacionadas con la consulta, reporte o circulación de información financiera, crediticia, comercial o de servicios.
9. PRINCIPIOS APLICABLES AL TRATAMIENTO DE DATOS PERSONALES
Las Sociedades Responsables realizarán el Tratamiento de datos personales conforme a los principios establecidos en la Constitución Política, la Ley 1581 de 2012, la Ley 1266 de 2008, sus decretos reglamentarios y demás normas aplicables. En consecuencia, observarán especialmente los siguientes principios:
9.1. Principio de legalidad: El Tratamiento de datos personales es una actividad regulada y deberá sujetarse a lo establecido en la Constitución, la ley, los decretos reglamentarios, las instrucciones de la autoridad competente y la presente política. Las Sociedades Responsables solo tratarán datos personales cuando exista una finalidad legítima, autorización del Titular cuando sea exigible, habilitación legal o una necesidad derivada de una relación contractual, comercial, laboral, administrativa, operativa o de cumplimiento legal.
9.2. Principio de finalidad: El Tratamiento de datos personales deberá obedecer a finalidades legítimas, específicas, explícitas e informadas al Titular. Las Sociedades Responsables no utilizarán los datos personales para finalidades incompatibles con aquellas informadas o autorizadas, salvo que exista autorización posterior del Titular o habilitación legal para ello.
9.3. Principio de libertad: El Tratamiento de datos personales solo podrá realizarse con el consentimiento previo, expreso e informado del Titular, salvo en los casos exceptuados por la ley. Los datos personales no podrán ser obtenidos, recolectados, utilizados, compartidos o divulgados sin autorización del Titular o sin una habilitación legal, contractual o judicial que lo permita.
9.4. Principio de veracidad o calidad: La información personal objeto de Tratamiento deberá ser veraz, completa, exacta, actualizada, comprobable y comprensible. Las Sociedades Responsables adoptarán medidas razonables para mantener actualizada la información y evitar el Tratamiento de datos parciales, incompletos, fraccionados, desactualizados o que puedan inducir a error.
9.5. Principio de transparencia: En el Tratamiento de datos personales se garantizará al Titular el derecho a obtener, en cualquier momento y sin restricciones indebidas, información acerca de la existencia de datos personales que le conciernan, las finalidades del Tratamiento, el uso dado a su información y los canales habilitados para ejercer sus derechos.
9.6. Principio de acceso y circulación restringida: El Tratamiento de datos personales estará sujeto a los límites derivados de la naturaleza de la información, las finalidades autorizadas, la ley y la presente política. Los datos personales, salvo la información pública, no estarán disponibles en internet, medios masivos, plataformas abiertas o sistemas de acceso generalizado, salvo que el acceso sea técnicamente controlable y restringido a los Titulares, encargados, terceros autorizados, autoridades competentes o personas legitimadas conforme a la ley. La circulación de datos entre LAGOBO DISTRIBUCIONES S.A.S., HOTEL SORATAMA S.A.S, CASA COMERCIAL DE LOS ANDES S.A.S. y SEGUROS OPORTUNIDADES LTDA. deberá realizarse bajo criterios de necesidad, proporcionalidad, finalidad autorizada, seguridad y acceso por roles, especialmente cuando la información sea gestionada en el CRM corporativo común.
9.7. Principio de seguridad: La información personal sujeta a Tratamiento deberá manejarse con medidas técnicas, humanas, administrativas, físicas, contractuales y organizacionales razonables, orientadas a evitar su adulteración, pérdida, consulta, uso, acceso, circulación, modificación, divulgación o destrucción no autorizada o fraudulenta. Este principio será especialmente aplicable al uso de sistemas de información, CRM, plataformas digitales, servicios en la nube, herramientas de automatización, inteligencia artificial, videovigilancia, sistemas biométricos, correos electrónicos, dispositivos tecnológicos y demás medios utilizados para el Tratamiento de datos personales.
9.8. Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan naturaleza pública están obligadas a garantizar la reserva y confidencialidad de la información, incluso después de finalizada su relación laboral, contractual, comercial o de prestación de servicios con cualquiera de las Sociedades Responsables. Los datos personales solo podrán ser comunicados, consultados, compartidos o utilizados cuando ello corresponda al desarrollo de las finalidades autorizadas, al cumplimiento de obligaciones legales o contractuales, o a los eventos permitidos por la ley.
9.9. Principio de necesidad y proporcionalidad: Las Sociedades Responsables recolectarán y tratarán únicamente los datos personales que resulten adecuados, pertinentes y necesarios para el cumplimiento de las finalidades informadas, autorizadas o legalmente permitidas. No se deberán solicitar ni tratar datos excesivos, innecesarios o desproporcionados frente a la finalidad perseguida, especialmente cuando se trate de datos sensibles, datos biométricos, datos de menores de edad, información financiera, crediticia, laboral, hotelera, aseguradora o relacionada con contratos de retroventa.
9.10. Principio de responsabilidad demostrada: Las Sociedades Responsables adoptarán medidas efectivas, verificables y demostrables para cumplir el régimen de protección de datos personales. Para ello deberán conservar evidencias razonables de cumplimiento, tales como autorizaciones, avisos de privacidad, procedimientos internos, registros de consultas y reclamos, contratos o cláusulas con encargados, controles de acceso, capacitaciones, políticas de seguridad, inventario de bases de datos, registros de incidentes, actualizaciones del RNBD cuando aplique, y demás documentos o soportes que permitan demostrar la debida gestión del Tratamiento de datos personales.
9.11. Principio de circulación controlada en entornos tecnológicos: Cuando los datos personales sean tratados mediante CRM corporativo, automatizaciones, inteligencia artificial, plataformas en la nube, sistemas de mensajería, integraciones tecnológicas, tableros de control o herramientas digitales, las Sociedades Responsables deberán aplicar controles de acceso, trazabilidad, perfiles de usuario, restricciones de consulta, registro de actividades, medidas de seguridad y mecanismos de supervisión proporcionales al riesgo del Tratamiento.
9.12. Principio de revisión humana en decisiones relevantes: Cuando las Sociedades Responsables utilicen automatizaciones, analítica de datos o inteligencia artificial para apoyar procesos que puedan generar efectos jurídicos, económicos, crediticios, laborales, contractuales o significativamente relevantes para el Titular, deberán procurar la implementación de controles razonables de revisión humana, validación, trazabilidad y posibilidad de revisión, conforme a la naturaleza del proceso y al nivel de riesgo del Tratamiento.
10. CATEGORÍAS ESPECIALES DE DATOS
Datos sensibles: Son datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación, tales como los que revelen origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, datos relativos a la salud, vida sexual, datos biométricos y, en general, aquellos que tengan esta naturaleza conforme a la ley.
Las Sociedades Responsables podrán llegar a tratar datos sensibles únicamente cuando sea estrictamente necesario para finalidades legítimas, informadas y relacionadas con sus actividades, tales como gestión laboral, seguridad y salud en el trabajo, control de acceso biométrico, seguridad física, atención de emergencias, prestación de servicios hoteleros, gestión de seguros, cumplimiento de obligaciones legales, defensa de derechos, atención de requerimientos de autoridades o demás eventos permitidos por la ley.
El Tratamiento de datos sensibles se encuentra prohibido, salvo cuando se configure alguno de los siguientes eventos:
a. El Titular haya otorgado autorización explícita para dicho Tratamiento, salvo en los casos en que por ley no sea exigible la autorización.
b. El Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos casos, los representantes legales deberán otorgar la autorización cuando corresponda.
c. El Tratamiento sea efectuado en el curso de actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refiera exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no podrán suministrarse a terceros sin autorización del Titular.
d. El Tratamiento se refiera a datos necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
e. El Tratamiento tenga una finalidad histórica, estadística o científica, caso en el cual deberán adoptarse medidas orientadas a la supresión de identidad de los Titulares, cuando resulte procedente.
Cuando las Sociedades Responsables realicen Tratamiento de datos sensibles, deberán cumplir, como mínimo, las siguientes obligaciones:
a. Informar al Titular, de manera previa, clara y expresa, que por tratarse de datos sensibles no está obligado a autorizar su Tratamiento, salvo los casos permitidos por la ley.
b. Informar cuáles datos tienen carácter sensible y cuál será la finalidad específica de su Tratamiento.
c. Obtener autorización explícita del Titular cuando esta sea exigible.
d. Limitar el Tratamiento a los datos estrictamente necesarios para la finalidad informada.
e. Adoptar medidas reforzadas de seguridad, confidencialidad, acceso restringido y conservación.
f. Evitar el uso de datos sensibles para finalidades comerciales, publicitarias, de perfilamiento o campañas cruzadas, salvo que exista autorización explícita, finalidad legítima y cumplimiento de los principios de necesidad y proporcionalidad.
11. CONDICIONES PARA EL TRATAMIENTO DE DATOS
11.1. Autorización y necesidad del dato
La recolección y tratamiento de datos personales por parte de las Sociedades Responsables deberá limitarse a aquellos datos que sean pertinentes, adecuados y necesarios para el cumplimiento de las finalidades informadas al Titular, autorizadas cuando sea exigible o permitidas por la ley.
Las Sociedades Responsables deberán abstenerse de recolectar o tratar datos personales excesivos, innecesarios o no relacionados con la finalidad correspondiente.
11.2. Autorización del titular
Para realizar el tratamiento de datos personales, las Sociedades Responsables deberán contar con autorización previa, expresa e informada del Titular, salvo en los casos exceptuados por la ley.
La autorización podrá obtenerse por medios físicos, electrónicos, digitales, telefónicos, escritos, verbales, automatizados o por cualquier otro mecanismo que permita su consulta posterior y que garantice evidencia razonable de la manifestación de voluntad del Titular.
La autorización otorgada por el Titular podrá comprender a una o varias de las Sociedades Responsables identificadas plenamente en la presente política, siempre que el Tratamiento corresponda a las finalidades informadas, autorizadas cuando sea exigible, o permitidas por la ley.
Las Sociedades Responsables podrán solicitar autorización para el tratamiento de datos personales, entre otros, en los siguientes eventos:
a. Vinculación, contratación, administración y gestión de trabajadores, aspirantes, contratistas, practicantes, aprendices y personal vinculado.
b. Vinculación, evaluación, contratación y gestión de proveedores, aliados comerciales, contratistas, encargados, terceros y prestadores de servicios.
c. Relaciones comerciales con clientes, consumidores, compradores, prospectos, usuarios, huéspedes, asistentes a eventos, tomadores, asegurados, beneficiarios, cotizantes, deudores, codeudores, clientes de contado, clientes financiados y demás titulares vinculados con las actividades de las Sociedades Responsables.
d. Solicitudes de crédito, financiación, convenios, cartera, cobranza, garantías, facturación, pagos, entregas, reservas, hospedaje, restaurante, eventos, contratos de retroventa, pólizas, cotizaciones, renovaciones, reclamaciones y demás servicios ofrecidos por las Sociedades Responsables.
e. Uso de CRM corporativo, plataformas tecnológicas, canales digitales, automatizaciones, analítica de datos, inteligencia artificial, herramientas de mensajería, formularios digitales y demás medios tecnológicos empleados para la gestión de las finalidades autorizadas.
f. Envío de comunicaciones comerciales, campañas propias o cruzadas, ofertas, promociones, beneficios, encuestas, programas de fidelización, información de productos o servicios y demás actividades de mercadeo, cuando dicha finalidad requiera autorización del Titular.
g. Tratamiento de datos sensibles, biométricos o de niños, niñas y adolescentes, cuando sea aplicable y conforme a las condiciones especiales previstas en la ley y en la presente política.
11.3. Casos en que no es necesaria la autorización
a. Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
b. Datos de naturaleza pública.
c. Casos de urgencia médica o sanitaria.
d. Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
e. Datos relacionados con el Registro Civil de las personas.
f. Los demás eventos expresamente autorizados por la ley.
g. Para entrega de certificados
h. Para realizar el Trámite de garantía sobre los artículo o servicio
11.4. Deber de informar al Titular
Al momento de solicitar la autorización, las Sociedades Responsables deberán informar al Titular, de manera clara y expresa, como mínimo:
a. El tratamiento al cual serán sometidos sus datos personales y la finalidad del mismo.
b. La identificación de la Sociedad Responsable o de las Sociedades Responsables que tratarán sus datos personales, precisando que la autorización se otorga a favor de las sociedades identificadas plenamente en la presente política, según corresponda a la finalidad, relación jurídica, comercial, contractual, laboral, operativa o de servicio existente con el Titular.
c. Los derechos que le asisten como Titular.
d. Los canales habilitados para ejercer consultas, reclamos, solicitudes de actualización, rectificación, supresión, revocatoria de autorización o demás derechos reconocidos por la ley.
e. El carácter facultativo de la respuesta a preguntas que versen sobre datos sensibles o sobre datos de niños, niñas y adolescentes.
f. Cuando aplique, la posibilidad de que sus datos personales sean tratados mediante CRM corporativo, herramientas tecnológicas, servicios en la nube, automatizaciones, analítica de datos, inteligencia artificial, asistentes virtuales, chatbots, sistemas de mensajería, integraciones tecnológicas o soluciones digitales, para apoyar las finalidades informadas, autorizadas cuando sea exigible o permitidas por la ley. Dicho tratamiento no habilitará finalidades distintas ni el uso de herramientas no autorizadas por las Sociedades Responsables.
g. Cuando aplique, la posibilidad de que sus datos sean tratados para campañas comerciales propias o cruzadas entre las Sociedades Responsables, siempre que exista autorización para dicha finalidad.
11.5. Conservación de la autorización
Las Sociedades Responsables deberán conservar copia, registro o evidencia verificable de la autorización otorgada por el Titular, mediante medios físicos, electrónicos, digitales, grabaciones, formularios, registros en sistemas de información, aceptación en plataformas, trazabilidad en CRM o cualquier otro mecanismo que permita su consulta posterior.
La evidencia de autorización deberá conservarse durante el tiempo que resulte necesario para acreditar el cumplimiento de las obligaciones legales, contractuales, comerciales, administrativas, probatorias o de defensa jurídica de las Sociedades Responsables.
11.6. Suministro de información al Titular
La información solicitada por el Titular, sus causahabientes, representantes legales o personas debidamente autorizadas será suministrada por las Sociedades Responsables a través de los canales habilitados para tal fin, en los términos previstos por la ley.
La información deberá ser clara, completa, comprensible, de fácil acceso y corresponder a aquella que repose en las bases de datos, archivos, sistemas de información o repositorios administrados por la Sociedad Responsable correspondiente.
11.7. Personas a quienes se podrá suministrar la información La información personal tratada por las Sociedades Responsables podrá suministrarse únicamente a:
a. Los Titulares, sus causahabientes, representantes legales o personas debidamente autorizadas.
b. Entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial.
c. Encargados del tratamiento, proveedores tecnológicos, aliados, contratistas o terceros que traten datos personales por cuenta de las Sociedades Responsables, conforme a las instrucciones impartidas y las obligaciones legales o contractuales aplicables.
d. Terceros autorizados por el Titular o por la ley.
e. Aseguradoras, financiadoras, entidades financieras, operadores logísticos, operadores de información, centrales de riesgo, pasarelas de pago, proveedores de CRM, proveedores de nube, proveedores de automatización, herramientas tecnológicas y demás terceros cuando sea necesario para el cumplimiento de las finalidades informadas, autorizadas o legalmente permitidas.
12. DERECHOS DEL TITULAR
Los Titulares de datos personales tratados por las Sociedades Responsables tendrán derecho a ejercer, en cualquier momento, los derechos reconocidos por la Constitución Política, la Ley 1581 de 2012, la Ley 1266 de 2008 cuando resulte aplicable, sus decretos reglamentarios y demás normas que regulen la materia.
En especial, los Titulares podrán:
a. Conocer, actualizar, rectificar y consultar sus datos personales frente a las Sociedades Responsables o los Encargados del Tratamiento.
b. Solicitar prueba de la autorización otorgada para el Tratamiento de sus datos personales, salvo en los casos en que la ley no exija dicha autorización.
c. Ser informados, previa solicitud, respecto del uso que se ha dado a sus datos personales.
d. Presentar consultas, reclamos, solicitudes de corrección, actualización, supresión o revocatoria de la autorización, conforme al procedimiento establecido en la presente política.
e. Solicitar la supresión de sus datos personales y/o revocar la autorización otorgada, siempre que no exista un deber legal, contractual, contable, tributario, laboral, financiero, comercial, probatorio, de seguridad, de gestión de riesgos o de defensa jurídica que impida su eliminación inmediata.
f. Acceder de forma gratuita a sus datos personales que hayan sido objeto de Tratamiento, en los términos previstos por la ley.
g. Abstenerse de responder preguntas sobre datos sensibles o datos de niños, niñas y adolescentes, salvo que exista una obligación legal o una finalidad legítima que habilite su Tratamiento conforme a la normativa aplicable.
h. Presentar queja ante la Superintendencia de Industria y Comercio, una vez haya agotado el trámite de consulta o reclamo ante la Sociedad Responsable o el Encargado del Tratamiento, cuando ello sea requisito de procedibilidad.
Cuando se trate de información financiera, crediticia, comercial o de servicios sometida al régimen de la Ley 1266 de 2008, el Titular también podrá ejercer sus derechos ante la fuente de información, el operador de información o el usuario correspondiente, según el caso, para solicitar la actualización, rectificación, eliminación o inclusión de anotaciones cuando considere que la información no es veraz, completa, actualizada, comprobable o se encuentra en discusión.
12.1. Revocatoria de la autorización y/o supresión del dato
Los Titulares podrán solicitar a las Sociedades Responsables la supresión de sus datos personales y/o revocar la autorización otorgada para el Tratamiento de los mismos, mediante la presentación de una solicitud o reclamo a través de los canales habilitados descritos en el punto 12.6 Procedimiento para consultas y reclamos.
La solicitud de supresión de la información o revocatoria de la autorización no procederá cuando el Titular tenga un deber legal o contractual de permanecer en las bases de datos de las Sociedades Responsables, o cuando la conservación de la información sea necesaria para el cumplimiento de obligaciones legales, contables, tributarias, laborales, comerciales, financieras, contractuales, probatorias, de seguridad, gestión de riesgos o defensa jurídica.
Cuando no proceda la supresión total de la información, las Sociedades Responsables podrán conservar únicamente los datos necesarios para el cumplimiento de la finalidad pendiente o la obligación correspondiente, restringiendo su Tratamiento a lo estrictamente requerido.
12.2. Solicitudes de Habeas Data
El Titular, sus causahabientes, representantes legales o personas debidamente autorizadas podrán presentar consultas, reclamos o solicitudes relacionadas con el Tratamiento de sus datos personales ante las Sociedades Responsables, a través de los canales dispuestos en la presente política.
Las Sociedades Responsables suministrarán al solicitante la información personal que repose en sus bases de datos, archivos, sistemas de información o repositorios, siempre que el solicitante esté legitimado para acceder a ella y se cumplan los requisitos legales aplicables.
Las consultas sobre datos personales serán gratuitas, en los términos previstos por la ley.
12.3. Término de respuesta a consultas
Las consultas serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la solicitud.
Cuando no sea posible atender la consulta dentro de dicho término, se informará al interesado antes del vencimiento del plazo inicial, indicando los motivos de la demora y la fecha en que se atenderá su consulta. En ningún caso la respuesta podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
12.4. Término de respuesta a reclamos
Cuando el Titular, sus causahabientes, representantes legales o personas debidamente autorizadas consideren que la información contenida en una base de datos debe ser corregida, actualizada, suprimida, o adviertan un presunto incumplimiento de los deberes legales, podrán presentar reclamo ante la Sociedad Responsable correspondiente.
El reclamo será atendido en un término máximo de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo.
Cuando no sea posible atender el reclamo dentro de dicho término, se informará al interesado antes del vencimiento del plazo inicial, indicando los motivos de la demora y la fecha en que se atenderá su reclamo. En ningún caso la respuesta podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
Si el reclamo resulta incompleto, se requerirá al interesado para que subsane las fallas dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
Una vez recibido el reclamo completo, se incluirá en la base de datos, cuando resulte aplicable, una leyenda que indique “reclamo en trámite” o una expresión equivalente, la cual deberá mantenerse hasta que el reclamo sea decidido.
12.5. Requisito de procedibilidad
El Titular, causahabiente, representante legal o persona debidamente autorizada podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante la Sociedad Responsable o el Encargado del Tratamiento, de conformidad con lo establecido en el artículo 16 de la Ley 1581 de 2012 y demás normas que lo modifiquen, adicionen o sustituyan.
12.6. Procedimiento para consultas y reclamos
Las Sociedades Responsables responderán las consultas, reclamos y demás solicitudes relacionadas con el tratamiento de datos personales por el mismo medio en que fueron formuladas o por el medio indicado por el Titular, siempre que ello sea posible, seguro y adecuado para proteger la confidencialidad de la información.
El procedimiento establecido por las Sociedades Responsables para presentar reclamos, formular consultas y/o ejercer los derechos como Titular de la información será el siguiente:
a. Las consultas o reclamos podrán ser radicados en cualquiera de las sedes, sucursales, oficinas administrativas, establecimientos de comercio o canales de atención habilitados por las Sociedades Responsables.
b. También podrán presentarse solicitudes por medio de la página web o mediante escrito dirigido a las oficinas administrativas según la sociedad correspondiente.
c. Las consultas, reclamos y demás solicitudes relacionadas con el ejercicio de derechos de habeas data también podrán enviarse al correo electrónico abogado@lagobo.com.
LAGOBO DISTRIBUCIONES S.A.S. por medio de la página web https://www.oportunidades.com.co/ , mediante escrito dirigido a las oficinas administrativas ubicadas en la ciudad de Pereira, en la dirección Carrera 8 No. 20-53, o a través del correo electrónico servicioalcliente@lagobo.com
HOTEL SORATAMA S.A.S. por medio de la página web pendiente vincular página web, o mediante escrito dirigido a las oficinas administrativas ubicadas en la ciudad de Pereira, en la dirección Cra. 7 #19-20.
CASA COMERCIAL DE LOS ANDES S.A.S. por medio de la página web https://www.standard.com.co/ , o mediante escrito dirigido a las oficinas administrativas ubicadas en la ciudad de Pereira, en la dirección Calle 19 10-53.
SEGUROS OPORTUNIDADES LTDA. por medio de la página web https://seguros- oportunidades.com/ , o mediante escrito dirigido a las oficinas administrativas ubicadas en la ciudad de Pereira, en la dirección Carrera 8 No. 20-53.
d. Las consultas, reclamos y demás solicitudes relacionadas con el ejercicio de derechos de habeas data también podrán enviarse al correo electrónico abogado@lagobo.com.
e. La solicitud deberá contener, como mínimo, la identificación del Titular, la descripción clara de los hechos o de la solicitud, los datos de contacto para recibir respuesta y los documentos que se pretendan hacer valer, cuando corresponda. Cuando la solicitud sea presentada por un causahabiente, representante legal o tercero autorizado, deberá acreditarse la calidad en que actúa.
13. DEBERES DE LAS SOCIEDADES RESPONSABLES EN EL TRATAMIENTO DE DATOS
Las Sociedades Responsables deberán cumplir los deberes establecidos en la Ley 1581 de 2012, la Ley 1266 de 2008 cuando resulte aplicable, sus decretos reglamentarios, las instrucciones de la Superintendencia de Industria y Comercio y demás normas que regulen la materia. En especial, deberán:
a. Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de habeas data.
b. Solicitar y conservar, en las condiciones previstas en la ley, copia, registro o evidencia de la autorización otorgada por el Titular, cuando esta sea exigible.
c. Informar debidamente al Titular sobre la finalidad de la recolección, el Tratamiento al cual serán sometidos sus datos personales, los derechos que le asisten y los canales habilitados para ejercerlos.
d. Conservar la información bajo condiciones razonables de seguridad, confidencialidad, integridad, disponibilidad y acceso restringido, con el fin de impedir su adulteración, pérdida, consulta, uso, acceso, circulación, divulgación o tratamiento no autorizado o fraudulento.
e. Garantizar que la información que se suministre a encargados del tratamiento, operadores de información, aliados autorizados o terceros legitimados sea veraz, completa, exacta, actualizada, comprobable y comprensible.
f. Actualizar la información de forma oportuna, comunicando a los encargados, operadores o terceros autorizados las novedades respecto de los datos previamente suministrados, cuando ello resulte aplicable.
g. Rectificar la información cuando sea incorrecta, incompleta, desactualizada o no comprobable, y comunicar lo pertinente a los encargados, operadores o terceros autorizados cuando corresponda.
h. Suministrar a los encargados del tratamiento únicamente datos cuyo Tratamiento esté autorizado por el Titular, permitido por la ley o habilitado por una relación legal, contractual, comercial, laboral, operativa o administrativa.
i. Exigir a los encargados del tratamiento, proveedores tecnológicos, aliados y terceros que traten datos por cuenta de las Sociedades Responsables el cumplimiento de obligaciones de seguridad, confidencialidad, uso limitado de la información, atención de incidentes, devolución o supresión de datos y demás condiciones aplicables.
j. Tramitar las consultas, reclamos, solicitudes de actualización, rectificación, supresión, revocatoria de autorización y demás peticiones formuladas por los Titulares en los términos señalados por la ley y la presente política.
k. Adoptar políticas, procedimientos, manuales, formatos, controles internos y demás mecanismos necesarios para garantizar el adecuado cumplimiento del régimen de protección de datos personales, especialmente para la atención de consultas y reclamos.
l. Informar al encargado, operador o tercero correspondiente cuando determinada información se encuentre en discusión por parte del Titular, una vez se haya presentado la reclamación y mientras no haya finalizado el trámite respectivo.
m. Informar al Titular, previa solicitud, sobre el uso dado a sus datos personales.
n. Informar a la Superintendencia de Industria y Comercio, cuando corresponda, sobre incidentes de seguridad que generen riesgos en la administración de la información de los Titulares, conforme a la normativa aplicable.
o. Cumplir las instrucciones y requerimientos impartidos por la Superintendencia de Industria y Comercio y demás autoridades competentes.
p. Capacitar y sensibilizar al personal que intervenga en el Tratamiento de datos personales sobre sus obligaciones, los derechos de los Titulares, la confidencialidad, la seguridad de la información y el procedimiento para la atención de solicitudes de habeas data.
q. Identificarse adecuadamente en las comunicaciones comerciales, publicitarias, de marketing, prospección comercial, servicio al cliente, cobranza o cualquier otra comunicación dirigida al Titular, de forma que este pueda reconocer a la Sociedad Responsable que realiza el contacto y ejercer sus derechos de consulta, actualización, rectificación, supresión o revocatoria.
r. Verificar, en caso de recibir, adquirir, contratar o utilizar bases de datos suministradas por terceros, que los datos personales fueron obtenidos lícitamente, que cuentan con autorización válida cuando esta sea exigible y que pueden ser utilizados para las finalidades para las cuales se pretenden tratar, incluyendo publicidad, marketing, prospección comercial, campañas propias o cruzadas, analítica, CRM o cualquier otra finalidad autorizada.
s. Implementar controles razonables de acceso, perfiles, trazabilidad, seguridad y confidencialidad en el CRM corporativo, plataformas tecnológicas, sistemas de información, herramientas de automatización, inteligencia artificial, servicios en la nube y demás medios físicos o digitales utilizados para el Tratamiento de datos personales.
t. Adoptar medidas reforzadas cuando se traten datos sensibles, datos biométricos, datos de niños, niñas y adolescentes, información financiera, crediticia, comercial o de servicios, procurando limitar su Tratamiento a las finalidades estrictamente necesarias, informadas, autorizadas cuando corresponda o permitidas por la ley.
u. Conservar evidencias razonables del cumplimiento de las obligaciones en materia de protección de datos personales, incluyendo autorizaciones, avisos de privacidad, registros de atención de consultas y reclamos, contratos o cláusulas con encargados, soportes de capacitación, registros de incidentes, controles de acceso y demás documentos aplicables.
14. DEBERES DE LAS SOCIEDADES RESPONSABLES EN EL TRATAMIENTO DE DATOS
Los Encargados del Tratamiento deberán cumplir los deberes establecidos en la Ley 1581 de 2012, sus decretos reglamentarios, las instrucciones de la Superintendencia de Industria y Comercio, los contratos, acuerdos de transmisión de datos, cláusulas de confidencialidad, anexos de protección de datos y demás disposiciones aplicables.
Cuando una persona natural o jurídica trate datos personales por cuenta de cualquiera de las Sociedades Responsables, deberá actuar únicamente conforme a las instrucciones impartidas por la Sociedad Responsable correspondiente y para las finalidades autorizadas, informadas o permitidas por la ley.
En especial, los Encargados del Tratamiento deberán:
a. Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de habeas data.
b. Conservar la información bajo condiciones razonables de seguridad, confidencialidad, integridad, disponibilidad y acceso restringido, con el fin de impedir su adulteración, pérdida, consulta, uso, acceso, circulación, divulgación o tratamiento no autorizado o fraudulento.
c. Realizar oportunamente la actualización, rectificación o supresión de los datos personales en los términos establecidos por la ley, la presente política y las instrucciones impartidas por la Sociedad Responsable correspondiente.
d. Actualizar la información reportada por la Sociedad Responsable dentro de los cinco (5) días hábiles contados a partir de su recibo, cuando ello resulte aplicable.
e. Tramitar las consultas y reclamos formulados por los Titulares en los términos señalados en la ley, cuando dicha gestión le haya sido asignada por la Sociedad Responsable o cuando actúe directamente como canal de atención autorizado.
f. Adoptar políticas, procedimientos, controles o documentos internos que garanticen el adecuado cumplimiento del régimen de protección de datos personales, especialmente en materia de seguridad, confidencialidad, atención de consultas y reclamos, gestión de incidentes y cumplimiento de instrucciones del Responsable.
g. Registrar en la base de datos la leyenda “reclamo en trámite” o una expresión equivalente, en la forma prevista por la ley, cuando resulte aplicable.
h. Insertar en la base de datos la leyenda “información en discusión judicial” o una expresión equivalente, una vez sea notificado por la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal, cuando resulte aplicable.
i. Abstenerse de circular, divulgar, transferir, transmitir, comercializar, reutilizar o tratar información personal para finalidades propias, no autorizadas o distintas a las instruidas por la Sociedad Responsable.
j. Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio o autoridad competente.
k. Permitir el acceso a la información únicamente a las personas autorizadas, conforme a los perfiles, roles, permisos, contratos, acuerdos de confidencialidad y finalidades aplicables.
l. Informar oportunamente a la Sociedad Responsable sobre incidentes de seguridad, accesos no autorizados, pérdida, adulteración, divulgación indebida, uso fraudulento, fallas de seguridad o cualquier evento que genere riesgos en la administración de la información de los Titulares.
m. Informar a la Superintendencia de Industria y Comercio cuando corresponda, de conformidad con la ley y las instrucciones de la Sociedad Responsable, sobre violaciones a los códigos de seguridad o incidentes que generen riesgos en la administración de los datos personales.
n. Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio y demás autoridades competentes.
o. Salvaguardar las bases de datos, archivos, documentos, sistemas de información, plataformas tecnológicas, CRM, servicios en la nube, herramientas de automatización, inteligencia artificial, canales digitales o demás repositorios en los que se contengan datos personales.
p. Guardar confidencialidad respecto del Tratamiento de los datos personales, incluso después de finalizada la relación contractual, comercial o de prestación de servicios con la Sociedad Responsable.
q. Implementar medidas de seguridad proporcionales al riesgo del Tratamiento, especialmente cuando se trate de datos sensibles, datos biométricos, datos de niños, niñas y adolescentes, información financiera, crediticia, comercial, laboral, hotelera, aseguradora o datos tratados mediante herramientas tecnológicas.
r. Devolver, eliminar, anonimizar o restringir el uso de los datos personales cuando finalice la relación contractual o cuando así lo instruya la Sociedad Responsable, salvo que exista una obligación legal o contractual que exija su conservación.
s. Abstenerse de subcontratar el Tratamiento de datos personales o permitir el acceso de terceros no autorizados, salvo autorización previa de la Sociedad Responsable y cumplimiento de las obligaciones legales, contractuales y de confidencialidad aplicables.
15. DEBERES DE LAS SOCIEDADES RESPONSABLES EN MATERIA DE COBRANZA Y CONTACTO CON
CONSUMIDORES
En cumplimiento de la Ley 2300 de 2023 y demás normas aplicables, las Sociedades Responsables deberán realizar las gestiones de cobranza y contacto con consumidores de manera respetuosa, proporcional y sin afectar la intimidad personal ni familiar del Titular.
15.1. Canales autorizados para gestiones de cobranza
Las Sociedades Responsables, sus encargados, gestores de cobranza, aliados o terceros autorizados solo podrán contactar a los consumidores para gestiones de cobranza a través de los canales para tal efecto, tales como teléfono, correo electrónico y mensajería de texto.
Los canales de contacto deberán ser informados al consumidor de manera clara, previa y suficiente, con el fin de que pueda elegir cuáles autoriza para recibir comunicaciones relacionadas con gestión de cartera o cobranza.
El Titular podrá autorizar, entre otros, canales como llamada telefónica, mensaje de texto, WhatsApp, correo electrónico, aplicaciones, canales digitales, comunicación física o cualquier otro medio habilitado por las Sociedades Responsables, conforme a la finalidad correspondiente.
Las Sociedades Responsables deberán conservar evidencia de los canales autorizados por el Titular y respetar las modificaciones, restricciones o revocatorias que este informe posteriormente.
Las Sociedades Responsables no podrán contactar a referencias personales, familiares, laborales o de otra índole del consumidor para realizar gestiones de cobranza, salvo los eventos expresamente permitidos por la normativa aplicable.
15.2. Horarios y periodicidad para gestiones de cobranza
Las prácticas de cobranza deberán realizarse dentro de los horarios permitidos por la Ley 2300 de 2023, esto es, de lunes a viernes de 7:00 a.m. a 7:00 p.m. y sábados de 8:00 a.m. a 3:00 p.m., excluyendo cualquier tipo de contacto con el consumidor los domingos y días festivos.
Una vez establecido contacto directo con el consumidor, las Sociedades Responsables no podrán contactarlo mediante varios canales dentro de una misma semana ni en más de una ocasión durante el mismo día, salvo las excepciones permitidas por la ley.
Durante las gestiones de cobranza, las Sociedades Responsables se abstendrán de consultar al consumidor el motivo del incumplimiento de la obligación.
Las Sociedades Responsables se abstendrán de adelantar gestiones de cobranza mediante visitas al domicilio o lugar de trabajo del consumidor financiero o de servicios, salvo los eventos permitidos por la ley o aquellos en que exista autorización válida y expresa del Titular, cuando corresponda.
15.3 Contactos comerciales, publicitarios y promocionales
Las comunicaciones comerciales, publicitarias, promocionales, de mercadeo, fidelización, prospección comercial o campañas propias o cruzadas deberán realizarse únicamente a través de los canales autorizados por el Titular, respetando las finalidades informadas, la revocatoria de autorización, las solicitudes de supresión o exclusión de listas y las reglas especiales aplicables en materia de protección de datos personales, protección al consumidor, comercio electrónico y contacto con consumidores.
Como estándar interno de protección a la intimidad del Titular, las Sociedades Responsables realizarán las comunicaciones comerciales, publicitarias y promocionales dentro de los horarios previstos para el contacto con consumidores, esto es, de lunes a viernes de 7:00 a.m. a 7:00 p.m. y sábados de 8:00 a.m. a 3:00 p.m., absteniéndose de contactar al Titular los domingos y días festivos, salvo solicitud expresa del Titular, interacción iniciada por este o eventos legalmente permitidos.
Las Sociedades Responsables deberán abstenerse de realizar contactos comerciales, publicitarios o promocionales de manera insistente, abusiva, desproporcionada o contraria al derecho a la intimidad del titular.
CAPÍTULO II · TRATAMIENTO POR RELACIÓN O LÍNEA DE NEGOCIO
16. TRATAMIENTO DE DATOS DE EMPLEADOS, ASPIRANTES, CONTRATISTAS, PERSONAL VINCULADO, ACCIONISTAS Y ADMINISTRADORES DE LAS SOCIEDADES RESPONSABLES.
Las Sociedades Responsables recolectarán la autorización para el tratamiento de datos personales de sus empleados, aspirantes, candidatos, practicantes, aprendices, contratistas, prestadores de servicios y demás personal vinculado, mediante los formatos definidos por cada sociedad, o mediante los documentos físicos, electrónicos, digitales, contractuales o tecnológicos que permitan conservar evidencia de la autorización otorgada por el Titular. Para tal efecto, cada Sociedad Responsable podrá utilizar, entre otros, los siguientes formatos:
- Lagobo Distribuciones S.A.S. — Políticas y Autorizaciones de Empleados, Prestadores de Servicios y/o Contratistas (código LGB-GHA-F-001).
- Casa Comercial de los Andes S.A.S. — Políticas y autorizaciones de empleados, prestadores de servicios y/o contratista (código COA-GHA-F-001).
- Seguros Oportunidades Ltda. — Políticas y autorizaciones de empleados, prestadores de servicios y/o contratistas (código SEO-GHA-F-001).
Las Sociedades Responsables podrán recolectar, almacenar, consultar, usar, actualizar, depurar, validar, circular internamente, transmitir, conservar, suprimir y, en general, tratar los datos personales del personal vinculado para finalidades relacionadas con procesos de selección, verificación de información, contratación, ejecución de la relación laboral o contractual, administración de personal, nómina, seguridad social, seguridad y salud en el trabajo, bienestar laboral, capacitaciones, evaluaciones de desempeño, procesos disciplinarios, gestión de permisos, vacaciones, incapacidades, novedades laborales, asignación de herramientas de trabajo, control de acceso, registro de asistencia, seguridad física, seguridad de la información, prevención de suplantación, gestión documental, cumplimiento de obligaciones legales, contractuales, tributarias, contables, laborales y atención de requerimientos de autoridades competentes.
Las Sociedades Responsables podrán tratar datos personales del personal vinculado a través de terceros prestadores de servicios o encargados del tratamiento, tales como proveedores de nómina, seguridad social, seguridad y salud en el trabajo, exámenes médicos ocupacionales, gestión documental, tecnología, control de acceso, sistemas biométricos, seguridad física, videovigilancia, plataformas de capacitación, comunicaciones internas, asesoría jurídica, contable, tributaria, laboral, proveedores de software, servicios en la nube, herramientas de automatización, analítica de datos, inteligencia artificial y demás proveedores necesarios para la adecuada gestión laboral, contractual, administrativa y de cumplimiento. Las Sociedades Responsables podrán realizar verificaciones razonables de antecedentes, referencias, listas restrictivas, validaciones de identidad, prevención de fraude, prevención de riesgos legales, prevención de lavado de activos y financiación del terrorismo, cuando ello resulte aplicable, proporcional y relacionado con el cargo, función, vínculo contractual, nivel de riesgo o exigencia legal correspondiente.
Cuando se traten datos sensibles, tales como datos de salud, incapacidades, restricciones médicas, recomendaciones laborales, información biométrica o información relacionada con seguridad y salud en el trabajo, las Sociedades Responsables informarán al Titular cuáles datos tienen carácter sensible, la finalidad específica de su tratamiento, el carácter facultativo de su entrega cuando corresponda y aplicarán medidas reforzadas de seguridad, confidencialidad y acceso restringido.
Cuando se traten datos biométricos del personal vinculado, tales como huella dactilar, reconocimiento facial, firma biométrica u otros mecanismos de identificación, dicho tratamiento se realizará para finalidades de control de acceso, registro de asistencia, seguridad física, seguridad de la información, prevención de suplantación, administración laboral o contractual y demás finalidades legítimas previamente informadas
Las imágenes, grabaciones o registros audiovisuales del personal vinculado captados mediante sistemas de videovigilancia serán tratados para finalidades de seguridad, control de acceso, protección de bienes, prevención de incidentes, verificación de hechos, gestión de riesgos, cumplimiento de obligaciones legales o contractuales, y se regirán por la presente política y por la política o procedimiento específico de videovigilancia adoptado por las Sociedades Responsables.
Las Sociedades Responsables podrán tratar datos personales de accionistas, socios, miembros de junta directiva, administradores, representantes legales, beneficiarios finales, revisores fiscales, apoderados y demás personas naturales vinculadas con la estructura societaria, administrativa o de gobierno corporativo de cada sociedad, cuando ello sea necesario para la gestión societaria, administración de libros de comercio, registro y actualización de información corporativa, ejercicio de derechos societarios, convocatorias, reuniones, actas, certificaciones, pago de dividendos o participaciones cuando aplique, cumplimiento de obligaciones legales, contables, tributarias, comerciales, contractuales, regulatorias, reporte ante autoridades, atención de requerimientos, conservación documental y defensa jurídica.
El acceso a la información de accionistas, socios, administradores o personas vinculadas con la estructura societaria se realizará conforme a las normas comerciales aplicables, el carácter reservado de los libros y documentos societarios cuando corresponda, las finalidades autorizadas o permitidas por la ley, y los principios de confidencialidad, seguridad, necesidad y circulación restringida.
17. TRATAMIENTO DE DATOS DE PROVEEDORES, ALIADOS, CONTRATISTAS Y TERCEROS DE LAS SOCIEDADES.
Las Sociedades Responsables podrán recolectar y tratar datos personales de proveedores, aliados comerciales, contratistas, prestadores de servicios, representantes legales, administradores, empleados, contactos comerciales, beneficiarios reales, terceros vinculados y demás personas naturales relacionadas con procesos de vinculación, evaluación, contratación, ejecución, seguimiento y terminación de relaciones comerciales, contractuales, administrativas, operativas o de prestación de servicios.
La autorización para el tratamiento de datos personales de proveedores, aliados, contratistas y terceros será recolectada mediante los formatos definidos por cada Sociedad Responsable, contratos, órdenes de compra, formularios físicos o digitales, documentos de vinculación, anexos contractuales, cláusulas de protección de datos, acuerdos de confidencialidad o cualquier otro medio que permita conservar evidencia de la autorización otorgada por el Titular, cuando esta sea exigible. Para tal efecto, cada Sociedad Responsable podrá utilizar, entre otros, los siguientes formatos:
- Lagobo Distribuciones S.A.S. — Vinculación de Terceros – Registro de Terceros, Proveedores, Aliados y Convenios (código LGB-OFC-F-001).
- Casa Comercial de los Andes S.A.S. — Vinculación de terceros, proveedores, aliados convenios (código COA-OFC-F-001).
- Seguros Oportunidades Ltda. — Vinculación de terceros, proveedores, aliados convenios (código SEO-OFC-F-006).
El tratamiento de los datos personales de proveedores, aliados, contratistas y terceros se realizará para finalidades relacionadas con la vinculación, identificación, evaluación, selección, contratación, administración, ejecución y terminación de relaciones comerciales o contractuales; gestión de compras, abastecimiento, prestación de servicios, pagos, facturación, cartera, contabilidad, impuestos, auditoría, control interno, cumplimiento legal, gestión documental, atención de requerimientos de autoridades, defensa jurídica, administración de riesgos, prevención de fraude, prevención de lavado de activos y financiación del terrorismo, verificación en listas restrictivas, gestión de calidad, seguridad física, seguridad de la información y demás finalidades derivadas de la relación comercial, contractual u operativa.
Las Sociedades Responsables podrán tratar datos personales de proveedores y aliados que participen en actividades propias de sus líneas de negocio, incluyendo, entre otros, proveedores de electrodomésticos, logística, transporte, garantías, instalación, mantenimiento, servicios hoteleros, restaurante, eventos, alquiler de salones, seguridad, aseo, lavandería, alimentos y bebidas, proveedores vinculados a operaciones de retroventa, peritos, avaluadores, aliados comerciales, aseguradoras, intermediarios, financiadoras, entidades financieras, operadores de información, centrales de riesgo, pasarelas de pago, proveedores contables, jurídicos, tributarios, laborales, tecnológicos, CRM, nube, software, automatizaciones, analítica de datos, inteligencia artificial, mensajería, call center y demás terceros necesarios para el desarrollo de las actividades de las Sociedades Responsables. Incluyendo el reporte a centrales de riesgo en caso de incumplimiento o mora en el pago derivada de cualquier obligación de carácter crediticio o contractual.
Cuando el proveedor, aliado, contratista o tercero actúe como Encargado del Tratamiento, deberá tratar los datos personales únicamente por cuenta de la Sociedad Responsable correspondiente, conforme a sus instrucciones documentadas, las finalidades autorizadas o permitidas, las obligaciones contractuales, la presente política y la normativa aplicable en materia de protección de datos personales.
Las Sociedades Responsables podrán compartir o transmitir datos personales a proveedores, aliados, contratistas o terceros cuando ello sea necesario para la ejecución de la relación contractual, la prestación de servicios, el cumplimiento de obligaciones legales, administrativas, contables, tributarias, operativas, tecnológicas, comerciales o de seguridad, o cuando exista autorización del Titular o habilitación legal para ello.
Los proveedores, aliados, contratistas y terceros que tengan acceso a datos personales deberán guardar confidencialidad, implementar medidas de seguridad proporcionales al riesgo del tratamiento, limitar el uso de la información a las finalidades autorizadas o instruidas, evitar el acceso o circulación no autorizada, reportar incidentes de seguridad, atender las instrucciones de la Sociedad Responsable y devolver, eliminar o restringir el uso de los datos personales cuando finalice la relación contractual o cuando así sea requerido, salvo obligación legal o contractual de conservación.
En caso de proveedores tecnológicos, servicios en la nube, CRM, herramientas de automatización, inteligencia artificial, software, plataformas digitales o sistemas de información, las Sociedades Responsables deberán procurar que existan condiciones contractuales o documentales que regulen, según corresponda, la confidencialidad, seguridad, ubicación o alojamiento de la información, subcontratación, acceso por personal autorizado, gestión de incidentes, soporte técnico, devolución o eliminación de datos, transferencia o transmisión nacional o internacional de información y demás aspectos relevantes para la protección de datos personales.
Los proveedores, aliados, contratistas y terceros podrán ejercer sus derechos como Titulares de datos personales conforme a la ley y la presente política.
18.TRATAMIENTO DE DATOS DE CLIENTES DE LAGOBO DISTRIBUCIONES S.A.S.
Lagobo Distribuciones S.A.S. podrá recolectar y tratar datos personales de sus clientes, consumidores, compradores, prospectos comerciales, clientes de contado, clientes de mayoreo, clientes por convenio, usuarios de canales físicos o digitales, solicitantes de garantías, peticionarios, reclamantes y demás Titulares que tengan relación con la comercialización, venta, entrega, garantía, servicio posventa o promoción de electrodomésticos, productos y servicios ofrecidos por la sociedad.
La autorización para el tratamiento de datos personales de clientes de Lagobo Distribuciones S.A.S.
La autorización para el tratamiento de datos personales de clientes de Lagobo Distribuciones S.A.S. podrá ser recolectada mediante los formatos definidos por la sociedad, facturas, contratos, formularios físicos o digitales, registros en puntos de venta, canales de atención, páginas web, CRM corporativo, aplicaciones, mensajes, grabaciones, documentos comerciales, mecanismos de validación electrónica, incluyendo claves de un solo uso (OTP – One Time Password) enviadas al número de teléfono móvil registrado por el cliente, o cualquier otro medio que permita conservar evidencia de la autorización otorgada por el Titular, cuando esta sea exigible.
La validación e ingreso correcto del código OTP constituirá evidencia suficiente de la manifestación de voluntad del Titular para autorizar el tratamiento de sus datos personales por parte de Lagobo Distribuciones S.A.S., así como la realización de las consultas, verificaciones y validaciones de información requeridas en cumplimiento de las políticas y procedimientos asociados al Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos, Financiación del Terrorismo y Financiamiento de la Proliferación de Armas de Destrucción Masiva (SAGRILAFT).
Para tal efecto, Lagobo Distribuciones S.A.S. podrá utilizar, entre otros, los siguientes mecanismos: el formato digital disponible tras su envío al correo electrónico del cliente registrado en la base de datos, la autorización mediante OTP y la creación del cliente a través de la plataforma Asesor Experto. La sociedad podrá utilizar, entre otros, el formato para ventas de contado en almacenes, convenio y mayoreo (código LGB-ALM-F-008).
Lagobo Distribuciones S.A.S. podrá recolectar, almacenar, consultar, usar, actualizar, validar, depurar, circular internamente, transmitir, conservar, suprimir y, en general, tratar los datos personales de sus clientes para finalidades relacionadas con la gestión de ventas al por mayor y al por menor, cotizaciones, facturación, pagos, entregas, despachos, instalaciones, garantías, servicio técnico, servicio posventa, atención de peticiones, quejas y reclamos, encuestas de satisfacción, gestión de cambios o devoluciones, trazabilidad comercial, historial de compras, gestión documental, cumplimiento de obligaciones legales, contables, tributarias, comerciales, contractuales y de protección al consumidor.
Lagobo Distribuciones S.A.S. también podrá tratar datos personales de sus clientes para la gestión de campañas comerciales, comunicaciones publicitarias, promociones, beneficios, programas de fidelización, invitaciones, ofertas de productos o servicios, encuestas, prospección comercial, análisis de preferencias, segmentación, actualización de datos y contacto a través de los canales autorizados por el Titular, incluyendo llamadas, mensajes de texto, WhatsApp, correo electrónico, aplicaciones, redes sociales, formularios digitales, página web, CRM corporativo u otros medios habilitados.
Cuando el Titular haya autorizado finalidades comerciales, publicitarias, promocionales, de fidelización o campañas cruzadas, sus datos personales podrán ser tratados por Lagobo Distribuciones S.A.S. y por las demás Sociedades Responsables identificadas plenamente en la presente política, para el envío de comunicaciones, campañas propias o cruzadas, ofertas, beneficios, promociones, encuestas, invitaciones e información relacionada con productos o servicios de Lagobo Distribuciones S.A.S., Hotel Soratama S.A.S., Casa Comercial de los Andes S.A.S. y Seguros Oportunidades Ltda., conforme a los canales autorizados, las finalidades informadas y la normativa aplicable.
Lagobo Distribuciones S.A.S. podrá tratar los datos personales de sus clientes mediante sistemas de facturación, puntos de venta, plataformas de atención al cliente, herramientas de servicio posventa, sistemas de garantías, CRM corporativo, canales digitales, herramientas de automatización, analítica de datos, inteligencia artificial, tableros de control, sistemas de mensajería, correo electrónico, aplicaciones internas y demás soluciones tecnológicas utilizadas para la gestión comercial, operativa, administrativa, de servicio, mercadeo, fidelización y cumplimiento legal.
Cuando para la venta, entrega, garantía, instalación, servicio técnico, atención de PQR o prestación de servicios relacionados sea necesario compartir datos personales con proveedores, transportadores, instaladores, centros de servicio, aliados comerciales, proveedores tecnológicos, operadores logísticos, pasarelas de pago, entidades financieras, financiadoras o demás terceros, Lagobo Distribuciones S.A.S. podrá realizar dicha transmisión o comunicación de información conforme a las finalidades informadas, las autorizaciones otorgadas cuando sean exigibles, los contratos aplicables y la normativa vigente.
Los datos personales de clientes de Lagobo Distribuciones S.A.S. también podrán ser alojados, administrados o consultados en el CRM corporativo común de las Sociedades Responsables, de acuerdo con las finalidades autorizadas, los perfiles de acceso, las reglas de seguridad, la necesidad operativa y el principio de circulación restringida. El acceso por parte de las demás Sociedades Responsables deberá estar relacionado con finalidades legítimas, informadas y autorizadas cuando sea exigible.
19. TRATAMIENTO DE DATOS DE CLIENTES CON FINANCIACIÓN, CRÉDITO, CARTERA Y COBRANZA.
Las Sociedades Responsables podrán recolectar y tratar datos personales de clientes, consumidores, compradores, usuarios, deudores, codeudores, avalistas, referencias, pagadores, titulares de obligaciones, solicitantes de financiación, clientes financiados, clientes por convenio y demás personas naturales relacionadas con la solicitud, aprobación, administración, seguimiento, cumplimiento, incumplimiento, modificación, cesión, recaudo o extinción de obligaciones dinerarias, comerciales, crediticias o de servicios.
Este tratamiento podrá presentarse cuando los clientes de cualquiera de las Sociedades Responsables adquieran productos o servicios mediante alternativas de financiación otorgadas por terceros, convenios suscritos con entidades financiadoras, aliados comerciales, entidades financieras, operadores de información, centrales de riesgo o demás terceros legitimados. También podrá presentarse en la gestión de cartera, cobranza, garantías, pagos, refinanciaciones, acuerdos de pago, financiación de primas, financiación de eventos, servicios hoteleros, contratos de retroventa, productos u obligaciones derivadas de la relación comercial, contractual o de servicios correspondiente.
La autorización para el tratamiento de datos personales asociados a financiación, crédito, cartera y cobranza podrá ser recolectada mediante los formatos definidos por la Sociedad Responsable correspondiente, solicitudes de crédito, contratos, pagarés, documentos de financiación, formatos de autorización, formularios físicos o digitales, grabaciones, mensajes, aceptación en plataformas, CRM corporativo, documentos comerciales, canales de atención o cualquier otro mecanismo que permita conservar evidencia de la autorización otorgada por el Titular, cuando esta sea exigible.
Las Sociedades Responsables podrán recolectar, almacenar, consultar, usar, actualizar, validar, depurar, circular, transmitir, conservar, suprimir y, en general, tratar datos personales, financieros, crediticios, comerciales y de servicios para finalidades relacionadas con la evaluación, validación, gestión y administración de solicitudes de financiación, estudio de crédito, verificación de identidad, análisis de riesgo, prevención de fraude, validación de capacidad de pago, consulta y reporte ante operadores de información o centrales de riesgo cuando aplique, gestión de convenios con financiadoras, administración de obligaciones, facturación, recaudo, pagos, cartera, cobranza, refinanciaciones, acuerdos de pago, cesión de obligaciones, defensa jurídica, atención de reclamaciones, cumplimiento de obligaciones legales y contractuales, y demás finalidades propias de la relación crediticia, comercial o de servicios.
Cuando sea aplicable, las Sociedades Responsables podrán consultar, reportar, actualizar, rectificar o circular información financiera, crediticia, comercial y de servicios ante operadores de información, centrales de riesgo, entidades financieras, financiadoras, aliados comerciales, aseguradoras, terceros autorizados o legalmente legitimados, conforme a la Ley 1266 de 2008, la autorización otorgada por el Titular, la relación jurídica existente y demás normas aplicables.
El suministro de información a operadores de información, centrales de riesgo, entidades financieras, financiadoras o terceros legitimados deberá realizarse bajo criterios de veracidad, calidad, actualización, comprobabilidad, finalidad, circulación restringida, seguridad y confidencialidad. Las Sociedades Responsables deberán conservar evidencia de la autorización, de las comunicaciones previas cuando sean exigibles, de los reportes, actualizaciones, novedades, reclamaciones y demás actuaciones relacionadas con el tratamiento de esta información.
Cuando se trate de información negativa, mora, incumplimientos o reportes adversos ante operadores de información o centrales de riesgo, las Sociedades Responsables deberán observar las reglas legales aplicables, incluyendo la comunicación previa al Titular cuando corresponda, la actualización oportuna de novedades, la rectificación de información incorrecta, la atención de reclamos y la inclusión de las anotaciones correspondientes cuando la información se encuentre en discusión.
Las Sociedades Responsables podrán compartir o transmitir datos personales a financiadoras, entidades financieras, aliados comerciales, operadores de información, centrales de riesgo, aseguradoras, proveedores de recaudo, pasarelas de pago, gestores de cobranza, abogados externos, proveedores tecnológicos, CRM, call center, mensajería, servicios en la nube, herramientas de automatización, analítica de datos, inteligencia artificial y demás terceros que sean necesarios para la evaluación, administración, seguimiento, recaudo, cobranza, gestión de riesgos, prevención de fraude, cumplimiento legal o defensa jurídica de las obligaciones.
Las gestiones de cobranza deberán realizarse conforme a la Ley 2300 de 2023, la presente política, las autorizaciones otorgadas por el Titular y los procedimientos internos aplicables. En consecuencia, las Sociedades Responsables deberán respetar los canales autorizados por el consumidor, los horarios y periodicidad legalmente establecidos, las restricciones de contacto con referencias personales, familiares, laborales o terceros, y las demás reglas aplicables para proteger la intimidad del consumidor.
Los datos personales asociados a financiación, crédito, cartera y cobranza también podrán ser alojados, administrados o consultados en el CRM corporativo común de las Sociedades Responsables, de acuerdo con las finalidades autorizadas, los perfiles de acceso, las reglas de seguridad, la necesidad operativa, la trazabilidad y el principio de circulación restringida.
Cuando el Titular haya autorizado finalidades comerciales, publicitarias, promocionales, de fidelización o campañas cruzadas, sus datos personales podrán ser tratados por las Sociedades Responsables identificadas plenamente en la presente política para el envío de comunicaciones, campañas propias o cruzadas, ofertas, beneficios, promociones, encuestas, invitaciones e información relacionada con productos o servicios de Lagobo, Hotel, Coandes y Seguros, sin perjuicio de que el Titular pueda revocar dicha autorización o solicitar su exclusión de listas comerciales.
20.TRATAMIENTO DE DATOS DE CLIENTES, HUÉSPEDES Y USUARIOS DEL HOTEL SORATAMA S.A.S.
Hotel Soratama S.A.S. podrá recolectar y tratar datos personales de clientes, huéspedes, acompañantes, usuarios, visitantes, prospectos, contratantes de eventos, asistentes a eventos, clientes de restaurante, proveedores asociados a eventos, peticionarios, reclamantes y demás Titulares que tengan relación con la prestación de servicios de hospedaje, restaurante, eventos sociales, empresariales o familiares, alquiler de salones, reservas, atención al cliente, facturación, pagos, seguridad o demás servicios ofrecidos por la sociedad.
La autorización para el tratamiento de datos personales de clientes, huéspedes y usuarios del Hotel Soratama S.A.S. podrá ser recolectada mediante los formatos definidos por la sociedad, registros hoteleros, formularios de reserva, contratos de eventos, órdenes de servicio, facturas, documentos de ingreso, formularios físicos o digitales, páginas web, CRM corporativo, aplicaciones, mensajes, grabaciones, canales de atención, documentos comerciales o cualquier otro medio que permita conservar evidencia de la autorización otorgada por el Titular, cuando esta sea exigible. Para tal efecto, el Hotel podrá utilizar, entre otros, los formatos, formularios, mecanismos físicos o digitales y demás documentos que disponga para la recolección y autorización del tratamiento de datos personales de clientes, huéspedes y usuarios, así como aquellos que los modifiquen, sustituyan, actualicen o reemplacen.
Hotel Soratama S.A.S. podrá recolectar, almacenar, consultar, usar, actualizar, validar, depurar, circular internamente, transmitir, conservar, suprimir y, en general, tratar los datos personales de sus clientes, huéspedes y usuarios para finalidades relacionadas con la gestión de reservas, registro de ingreso y salida, asignación de habitaciones, prestación de servicios de hospedaje, restaurante, alimentos y bebidas, eventos sociales, empresariales o familiares, alquiler de salones, atención de solicitudes especiales, facturación, pagos, recaudo, atención de peticiones, quejas y reclamos, encuestas de satisfacción, cumplimiento de obligaciones contractuales, contables, tributarias, comerciales, administrativas, turísticas, migratorias, de seguridad y demás obligaciones legales aplicables.
Hotel Soratama S.A.S. podrá tratar datos personales de asistentes, invitados, participantes, proveedores logísticos, organizadores o terceros vinculados a eventos, cuando ello sea necesario para la planeación, contratación, ejecución, control de acceso, facturación, seguridad, atención logística, alimentación, montaje, desmontaje, gestión de proveedores, registro de participantes, coordinación del evento, atención de emergencias, verificación de autorizaciones o cumplimiento de obligaciones legales o contractuales.
Hotel Soratama S.A.S. podrá tratar datos personales de niños, niñas y adolescentes cuando ello sea necesario para la prestación de servicios de hospedaje, eventos familiares, reservas, identificación de acompañantes, atención de emergencias, seguridad, cumplimiento de obligaciones legales o demás finalidades legítimas relacionadas con los servicios prestados. Este tratamiento se realizará respetando el interés superior del menor, sus derechos fundamentales y, cuando corresponda, con autorización de sus padres, representantes legales o personas facultadas para ello.
Hotel Soratama S.A.S. podrá tratar datos sensibles de manera excepcional, cuando ello sea necesario para la adecuada prestación del servicio, seguridad, atención de emergencias, accesibilidad, restricciones alimentarias informadas voluntariamente, condiciones de salud relevantes para la prestación del servicio, atención de requerimientos especiales o cumplimiento de obligaciones legales. En estos casos, el tratamiento se limitará a la finalidad informada y se aplicarán medidas reforzadas de confidencialidad, acceso restringido y seguridad.
Hotel Soratama S.A.S. también podrá tratar datos personales de sus clientes, huéspedes y usuarios para la gestión de campañas comerciales, comunicaciones publicitarias, promociones, beneficios, programas de fidelización, invitaciones, ofertas de productos o servicios, encuestas, prospección comercial, análisis de preferencias, segmentación, actualización de datos y contacto a través de los canales autorizados por el Titular, incluyendo llamadas, mensajes de texto, WhatsApp, correo electrónico, aplicaciones, redes sociales, formularios digitales, página web, CRM corporativo u otros medios habilitados.
Cuando el Titular haya autorizado finalidades comerciales, publicitarias, promocionales, de fidelización o campañas cruzadas, sus datos personales podrán ser tratados por Hotel Soratama S.A.S. y por las demás Sociedades Responsables identificadas plenamente en la presente política, para el envío de comunicaciones, campañas propias o cruzadas, ofertas, beneficios, promociones, encuestas, invitaciones e información relacionada con productos o servicios de Lagobo Distribuciones S.A.S., Hotel Soratama S.A.S., Casa Comercial de los Andes y Seguros Oportunidades Ltda., conforme a los canales autorizados, las finalidades informadas y la normativa aplicable.
Hotel Soratama S.A.S. podrá tratar los datos personales de sus clientes, huéspedes y usuarios mediante sistemas de reservas, sistemas hoteleros, plataformas de facturación, puntos de venta, herramientas de atención al cliente, CRM corporativo, canales digitales, herramientas de automatización, analítica de datos, inteligencia artificial, tableros de control, sistemas de mensajería, correo electrónico, aplicaciones internas, plataformas de pagos y demás soluciones tecnológicas utilizadas para la gestión hotelera, gastronómica, comercial, operativa, administrativa, de servicio, mercadeo, fidelización, seguridad y cumplimiento legal.
Los datos personales de clientes, huéspedes y usuarios del Hotel Soratama S.A.S. también podrán ser alojados, administrados o consultados en el CRM corporativo común de las Sociedades Responsables, de acuerdo con las finalidades autorizadas, los perfiles de acceso, las reglas de seguridad, la necesidad operativa y el principio de circulación restringida. El acceso por parte de las demás Sociedades Responsables deberá estar relacionado con finalidades legítimas, informadas y autorizadas cuando sea exigible.
Cuando para la prestación de servicios de hospedaje, restaurante, eventos, alquiler de salones, facturación, pagos, seguridad, atención de PQR o servicios relacionados sea necesario compartir datos personales con proveedores, aliados comerciales, operadores logísticos, proveedores de alimentos y bebidas, organizadores de eventos, proveedores tecnológicos, pasarelas de pago, plataformas de reservas, autoridades competentes, aseguradoras o demás terceros, Hotel Soratama S.A.S. podrá realizar dicha transmisión o comunicación de información conforme a las finalidades informadas, las autorizaciones otorgadas cuando sean exigibles, los contratos aplicables y la normativa vigente.
Hotel Soratama S.A.S. podrá tratar imágenes, grabaciones o registros audiovisuales de clientes, huéspedes, usuarios, visitantes, asistentes a eventos y demás personas que ingresen a sus instalaciones, captados mediante sistemas de videovigilancia, con fines de seguridad, control de acceso, protección de bienes, prevención de incidentes, verificación de hechos, gestión de riesgos, atención de requerimientos de autoridades y cumplimiento de obligaciones legales o contractuales. Este tratamiento se regirá por la presente política y por la política o procedimiento específico de videovigilancia adoptado por las Sociedades Responsables.
21. TRATAMIENTO DE DATOS DE CLIENTES DE CASA COMERCIAL DE LOS ANDES S.A.S.
Casa Comercial de los Andes S.A.S. podrá recolectar y tratar datos personales de sus clientes, usuarios, compradores, vendedores, prospectos, contratantes, beneficiarios, pagadores, reclamantes, peticionarios y demás Titulares que tengan relación con operaciones de compra y venta de artículos de valor, contratos de retroventa, avalúos, renovaciones, restituciones, pagos, reclamaciones, atención al cliente, seguridad, trazabilidad contractual o demás actividades propias de la sociedad.
La autorización para el tratamiento de datos personales de clientes de Casa Comercial de los Andes S.A.S. podrá ser recolectada mediante los formatos definidos por la sociedad, contratos de retroventa, documentos de compraventa, formularios físicos o digitales, documentos de vinculación, soportes de operación, facturas, recibos, registros en puntos de atención, CRM corporativo, aplicaciones, mensajes, grabaciones, canales de atención o cualquier otro medio que permita conservar evidencia de la autorización otorgada por el Titular, cuando esta sea exigible.
Casa Comercial de los Andes S.A.S. podrá recolectar, almacenar, consultar, usar, actualizar, validar, depurar, circular internamente, transmitir, conservar, suprimir y, en general, tratar los datos personales de sus clientes para finalidades relacionadas con la identificación del Titular, verificación de identidad, gestión de operaciones de compra y venta de artículos de valor, celebración, ejecución, administración, renovación, terminación o cumplimiento de contratos de retroventa, descripción, identificación, registro y trazabilidad de los bienes objeto de la operación, avalúos, pagos, facturación, recaudo, restitución o entrega de bienes, atención de peticiones, quejas y reclamos, gestión documental, conservación de soportes, cumplimiento de obligaciones legales, contables, tributarias, comerciales, contractuales, de seguridad y de defensa jurídica.
Casa Comercial de los Andes S.A.S. podrá tratar información relacionada con los bienes objeto de compra, venta o retroventa, incluyendo su descripción, características, fotografías, estado, avalúo, identificación, seriales, marcas, referencias, soportes de propiedad o procedencia, documentos entregados por el Titular, registros de ingreso, custodia, devolución, restitución o venta, y demás información necesaria para garantizar la trazabilidad, seguridad, control, administración y soporte de la operación comercial o contractual.
Casa Comercial de los Andes S.A.S. podrá realizar validaciones razonables de identidad, autenticidad de documentos, procedencia de bienes, antecedentes, listas restrictivas, señales de alerta, prevención de fraude, prevención de suplantación, prevención de lavado de activos y financiación del terrorismo, gestión de riesgos, seguridad física, seguridad contractual y cumplimiento de obligaciones legales o requerimientos de autoridades, cuando ello resulte aplicable, proporcional y relacionado con la operación realizada.
Los clientes de Casa Comercial de los Andes S.A.S. podrán adquirir productos y/o servicios mediante alternativas de financiación otorgadas por terceros, entidades financiadoras, aliados comerciales, entidades financieras u otros terceros legitimados. En estos casos, el tratamiento de datos personales, financieros, crediticios, comerciales o de servicios se realizará conforme a las finalidades informadas, autorizaciones otorgadas, contratos aplicables y lo previsto en el capítulo de Tratamiento de datos de clientes con financiación, crédito, cartera y cobranza de la presente política.
Casa Comercial de los Andes S.A.S. también podrá tratar datos personales de sus clientes para la gestión de campañas comerciales, comunicaciones publicitarias, promociones, beneficios, programas de fidelización, invitaciones, ofertas de productos o servicios, encuestas, prospección comercial, análisis de preferencias, segmentación, actualización de datos y contacto a través de los canales autorizados por el Titular, incluyendo llamadas, mensajes de texto, WhatsApp, correo electrónico, aplicaciones, redes sociales, formularios digitales, página web, CRM corporativo u otros medios habilitados.
Cuando el Titular haya autorizado finalidades comerciales, publicitarias, promocionales, de fidelización o campañas cruzadas, sus datos personales podrán ser tratados por Casa Comercial de los Andes S.A.S. y por las demás Sociedades Responsables identificadas plenamente en la presente política, para el envío de comunicaciones, campañas propias o cruzadas, ofertas, beneficios, promociones, encuestas, invitaciones e información relacionada con productos o servicios de Lagobo Distribuciones S.A.S., Hotel Soratama S.A.S., Casa Comercial de los Andes S.A.S. y Seguros Oportunidades Ltda., conforme a los canales autorizados, las finalidades informadas y la normativa aplicable.
Casa Comercial de los Andes S.A.S. podrá tratar los datos personales de sus clientes mediante sistemas de facturación, puntos de atención, plataformas de atención al cliente, sistemas de gestión contractual, herramientas de gestión documental, CRM corporativo, canales digitales, herramientas de automatización, analítica de datos, inteligencia artificial, tableros de control, sistemas de mensajería, correo electrónico, aplicaciones internas y demás soluciones tecnológicas utilizadas para la gestión comercial, operativa, administrativa, contractual, de seguridad, mercadeo, fidelización y cumplimiento legal.
Los datos personales de clientes de Casa Comercial de los Andes S.A.S. también podrán ser alojados, administrados o consultados en el CRM corporativo común de las Sociedades Responsables, de acuerdo con las finalidades autorizadas, los perfiles de acceso, las reglas de seguridad, la necesidad operativa y el principio de circulación restringida. El acceso por parte de las demás Sociedades Responsables deberá estar relacionado con finalidades legítimas, informadas y autorizadas cuando sea exigible.
Cuando para la gestión de operaciones de compra y venta de artículos de valor, contratos de retroventa, avalúos, custodia, pagos, facturación, seguridad, atención de PQR, validaciones de identidad, prevención de fraude, prevención de lavado de activos, gestión de riesgos o cumplimiento legal sea necesario compartir datos personales con proveedores, peritos, avaluadores, aliados comerciales, proveedores tecnológicos, pasarelas de pago, entidades financieras, gestores documentales, asesores jurídicos, autoridades competentes o demás terceros, Casa Comercial de los Andes S.A.S. podrá realizar dicha transmisión o comunicación de información conforme a las finalidades informadas, las autorizaciones otorgadas cuando sean exigibles, los contratos aplicables y la normativa vigente.
Casa Comercial de los Andes S.A.S. podrá tratar imágenes, grabaciones o registros audiovisuales de clientes, usuarios, visitantes y demás personas que ingresen a sus instalaciones, captados mediante sistemas de videovigilancia, con fines de seguridad, control de acceso, protección de bienes, prevención de incidentes, verificación de hechos, gestión de riesgos, prevención de fraude, atención de requerimientos de autoridades y cumplimiento de obligaciones legales o contractuales. Este tratamiento se regirá por la presente política y por la política o procedimiento específico de videovigilancia adoptado por las Sociedades Responsables.
22. TRATAMIENTO DE DATOS DE CLIENTES, TOMADORES, ASEGURADOS Y BENEFICIARIOS DE SEGUROS OPORTUNIDADES LTDA.
Seguros Oportunidades Ltda. podrá recolectar y tratar datos personales de clientes, prospectos, cotizantes, tomadores, asegurados, beneficiarios, pagadores, deudores de primas, reclamantes, terceros afectados, usuarios, peticionarios y demás Titulares que tengan relación con la cotización, comercialización, intermediación, expedición, renovación, modificación, cancelación, financiación, administración, recaudo, asistencia o reclamación de pólizas de seguros, en coordinación con aseguradoras, financiadoras, intermediarios, aliados comerciales o demás terceros autorizados.
La autorización para el tratamiento de datos personales de clientes, tomadores, asegurados y beneficiarios de Seguros Oportunidades Ltda. podrá ser recolectada mediante los formatos definidos por la sociedad, formularios de cotización, solicitudes de seguro, pólizas, certificados, carátulas, documentos de financiación de primas, formularios físicos o digitales, CRM corporativo, aplicaciones, mensajes, grabaciones, canales de atención, páginas web, correos electrónicos, documentos comerciales o cualquier otro medio que permita conservar evidencia de la autorización otorgada por el Titular, cuando esta sea exigible.
Seguros Oportunidades Ltda. podrá recolectar, almacenar, consultar, usar, actualizar, validar, depurar, circular internamente, transmitir, conservar, suprimir y, en general, tratar los datos personales de sus clientes, tomadores, asegurados, beneficiarios, pagadores y demás Titulares relacionados, para finalidades asociadas a cotizaciones, análisis de asegurabilidad, emisión, expedición, modificación, renovación, cancelación, administración y recaudo de pólizas; gestión de primas, cuotas, financiación, cartera, pagos, asistencias, reclamaciones, siniestros, indemnizaciones, certificados, soportes documentales, facturación, servicio al cliente, atención de peticiones, quejas y reclamos, cumplimiento de obligaciones legales, contractuales, contables, tributarias, comerciales, financieras, aseguradoras, regulatorias, probatorias, de gestión de riesgos, prevención de fraude y defensa jurídica.
Seguros Oportunidades Ltda. podrá tratar información relacionada con pólizas, ramos de seguro, bienes asegurados, vehículos, placas, inmuebles, valores asegurados, vigencias, primas, cuotas, estados de pago, beneficiarios, asistencias, reclamaciones, siniestros, soportes de reclamación, documentos de identidad, información patrimonial, financiera, comercial, crediticia o de servicios, cuando sea necesaria para la adecuada gestión del seguro, la financiación de primas, la administración de la relación comercial o contractual, la atención de requerimientos de aseguradoras o financiadoras y el cumplimiento de obligaciones legales o contractuales.
Cuando el ramo de seguro, la cotización, la emisión de la póliza, la reclamación, la asistencia o la gestión del siniestro lo requiera, Seguros Oportunidades Ltda. podrá tratar datos sensibles, incluyendo información de salud, condiciones médicas, incapacidades, antecedentes, beneficiarios, información de menores de edad o demás datos protegidos por la ley. En estos casos, el tratamiento se realizará únicamente para las finalidades informadas, con autorización explícita cuando sea exigible, bajo medidas reforzadas de confidencialidad, seguridad y acceso restringido.
Seguros Oportunidades Ltda. podrá compartir, transmitir o comunicar datos personales a aseguradoras, intermediarios, agencias, corredores, ajustadores, financiadoras de primas, entidades financieras, aliados comerciales, proveedores de asistencia, talleres, peritos, médicos, abogados, proveedores tecnológicos, pasarelas de pago, operadores de información, centrales de riesgo, autoridades competentes y demás terceros que sean necesarios para la cotización, emisión, renovación, financiación, administración, recaudo, asistencia, reclamación, gestión de siniestros, prevención de fraude, cumplimiento legal o defensa jurídica.
Cuando los clientes adquieran pólizas o servicios mediante financiación de primas, pagos por cuotas, convenios con financiadoras, entidades financieras, aliados comerciales u otros terceros legitimados, el tratamiento de datos personales, financieros, crediticios, comerciales o de servicios se realizará conforme a las finalidades informadas, autorizaciones otorgadas, contratos aplicables y lo previsto en el capítulo de Tratamiento de datos de clientes con financiación, crédito, cartera y cobranza de la presente política.
Seguros Oportunidades Ltda. también podrá tratar datos personales de sus clientes, prospectos, tomadores, asegurados y beneficiarios para la gestión de campañas comerciales, comunicaciones publicitarias, promociones, beneficios, programas de fidelización, invitaciones, ofertas de productos o servicios, campañas de renovación, recordatorios de vencimiento, encuestas, prospección comercial, análisis de preferencias, segmentación, actualización de datos y contacto a través de los canales autorizados por el Titular, incluyendo llamadas, mensajes de texto, WhatsApp, correo electrónico, aplicaciones, redes sociales, formularios digitales, página web, CRM corporativo u otros medios habilitados.
Cuando el Titular haya autorizado finalidades comerciales, publicitarias, promocionales, de fidelización o campañas cruzadas, sus datos personales podrán ser tratados por Seguros Oportunidades Ltda. y por las demás Sociedades Responsables identificadas plenamente en la presente política, para el envío de comunicaciones, campañas propias o cruzadas, ofertas, beneficios, promociones, encuestas, invitaciones e información relacionada con productos o servicios de Lagobo Distribuciones S.A.S., Hotel Soratama S.A.S., Casa Comercial de los Andes S.A.S. y Seguros Oportunidades Ltda., conforme a los canales autorizados, las finalidades informadas y la normativa aplicable.
Seguros Oportunidades Ltda. podrá tratar los datos personales mediante sistemas de cotización, plataformas de aseguradoras, sistemas de emisión y administración de pólizas, herramientas de financiación de primas, plataformas de recaudo, CRM corporativo, canales digitales, herramientas de automatización, analítica de datos, inteligencia artificial, tableros de control, sistemas de mensajería, correo electrónico, aplicaciones internas y demás soluciones tecnológicas utilizadas para la gestión comercial, operativa, administrativa, aseguradora, financiera, de servicio, mercadeo, fidelización y cumplimiento legal.
Los datos personales de clientes, tomadores, asegurados y beneficiarios de Seguros Oportunidades Ltda. también podrán ser alojados, administrados o consultados en el CRM corporativo común de las Sociedades Responsables, de acuerdo con las finalidades autorizadas, los perfiles de acceso, las reglas de seguridad, la necesidad operativa y el principio de circulación restringida. El acceso por parte de las demás Sociedades Responsables deberá estar relacionado con finalidades legítimas, informadas y autorizadas cuando sea exigible.
Seguros Oportunidades Ltda. podrá utilizar herramientas de automatización, analítica de datos e inteligencia artificial para apoyar procesos de extracción de información de documentos, lectura de pólizas, clasificación de clientes, generación de reportes, seguimiento de renovaciones, recordatorios de pago, gestión de cartera, atención de solicitudes, análisis comercial, trazabilidad de gestión, revisión documental, envío de comunicaciones y demás finalidades informadas o permitidas. Cuando estas herramientas apoyen procesos que puedan generar efectos relevantes para el Titular, se procurará contar con controles razonables de revisión humana, validación y trazabilidad.
CAPÍTULO III · TECNOLOGÍA Y CAMPAÑAS TRANSVERSALES
23. TRATAMIENTO DE DATOS MEDIANTE CRM CORPORATIVO COMÚN.
Las Sociedades Responsables podrán utilizar un CRM corporativo común para centralizar, organizar, consultar, actualizar, gestionar, segmentar, analizar y dar trazabilidad a la información personal recolectada en desarrollo de sus respectivas actividades comerciales, contractuales, administrativas, operativas, laborales, financieras, hoteleras, de seguros, de servicio al cliente, mercadeo, fidelización, cobranza, gestión documental, gestión de riesgos y cumplimiento legal.
El CRM corporativo común podrá contener datos personales de clientes, prospectos, compradores, consumidores, deudores, codeudores, huéspedes, usuarios, asistentes a eventos, tomadores, asegurados, beneficiarios, proveedores, aliados, trabajadores, aspirantes, contratistas, visitantes y demás titulares cuyos datos sean tratados por alguna de las Sociedades Responsables, siempre conforme a las finalidades informadas, autorizadas cuando sea exigible o permitidas por la ley.
La incorporación de datos personales al CRM corporativo común no implica autorización para el uso libre, ilimitado o indiscriminado de la información. En consecuencia, la posibilidad técnica de visualizar o consultar información dentro del CRM no habilita por sí sola a una Sociedad Responsable, trabajador, contratista, proveedor o usuario interno para utilizar los datos con cualquier finalidad.
El uso de los datos personales contenidos en el CRM deberá sujetarse a los principios de legalidad, finalidad, libertad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, proporcionalidad y responsabilidad demostrada. En particular, cada Sociedad Responsable solo podrá tratar, contactar, segmentar, descargar, exportar, modificar, compartir o utilizar datos personales cuando exista una finalidad legítima, informada, autorizada cuando sea exigible, o permitida por la ley.
Las Sociedades Responsables podrán contar con un modelo de visibilidad amplia controlada dentro del CRM corporativo común, atendiendo la integración operativa, administrativa, comercial y tecnológica existente entre ellas. No obstante, dicha visibilidad deberá estar acompañada de reglas internas de uso, trazabilidad, perfiles de usuario, restricciones funcionales, registros de actividad, controles de seguridad, deberes de confidencialidad y mecanismos de supervisión que permitan prevenir accesos, usos, contactos, descargas, exportaciones o tratamientos no autorizados.
Para efectos de esta política, deberá diferenciarse entre:
- Consulta o visualización interna de información: Acceso autorizado a datos personales dentro del CRM para fines operativos, administrativos, comerciales, de servicio, gestión documental, control, soporte, actualización, trazabilidad o atención de solicitudes.
- Uso operativo o contractual: Utilización de datos para gestionar una relación existente con el titular, atender solicitudes, ejecutar contratos, entregar productos o servicios, gestionar garantías, reservas, pólizas, retroventas, pagos, facturación, cartera, cobranza, reclamaciones, soporte o cumplimiento legal.
- Uso comercial o de mercadeo propio: Utilización de datos por parte de la Sociedad Responsable que recolectó la información o que mantiene una relación directa con el titular, para enviar información comercial, promocional, publicitaria, de fidelización o de servicio relacionada con sus propios productos o servicios, cuando exista autorización o habilitación legal aplicable.
- Uso comercial o de mercadeo cruzado: Utilización de datos personales por una Sociedad Responsable distinta de aquella ante la cual el titular entregó inicialmente sus datos, con el fin de ofrecer productos, servicios, beneficios, promociones, campañas o información comercial de otra sociedad bajo control común. Este uso requerirá que el titular haya sido informado y haya autorizado dicha finalidad cuando sea exigible.
- Descarga, exportación o extracción de información: Operación que implique copiar, descargar, exportar, extraer o transferir datos personales desde el CRM hacia archivos, bases externas, reportes, hojas de cálculo, plataformas de mensajería, herramientas de automatización, inteligencia artificial, proveedores o terceros. Esta actividad deberá estar restringida a usuarios autorizados, finalidades legítimas, medidas de seguridad, trazabilidad y controles internos.
- Actualización, depuración o supresión: Operación mediante la cual se corrigen, actualizan, completan, bloquean, depuran, eliminan o restringen datos personales dentro del CRM, conforme a solicitudes de los titulares, revocatorias de autorización, deberes legales, conservación documental o políticas internas aplicables.El uso del CRM corporativo común deberá permitir, en la medida de lo razonablemente posible, identificar la Sociedad Responsable que recolectó el dato, el origen de la información, la finalidad autorizada, la fecha y medio de autorización, los canales autorizados de contacto, las restricciones o revocatorias informadas por el titular, la Sociedad Responsable que usa el dato y la trazabilidad de las principales acciones realizadas sobre la información. Cuando un titular revoque su autorización para recibir comunicaciones comerciales, publicitarias, promocionales o de mercadeo, dicha revocatoria deberá registrarse en el CRM y ser respetada por todas las Sociedades Responsables respecto de la finalidad revocada, sin perjuicio de que puedan conservarse y tratarse los datos necesarios para finalidades contractuales, legales, contables, tributarias, probatorias, de seguridad, gestión de riesgos, atención de reclamaciones o defensa jurídica.
Las Sociedades Responsables deberán adoptar medidas razonables para evitar que datos sensibles, datos de niños, niñas y adolescentes, información biométrica, información financiera, crediticia, laboral, médica, aseguradora o cualquier otra información de especial protección sea utilizada para finalidades de mercadeo cruzado, perfilamiento comercial o campañas publicitarias, salvo que exista autorización explícita, finalidad legítima y cumplimiento estricto de los principios de necesidad, proporcionalidad y seguridad reforzada.
El CRM corporativo común podrá integrarse con herramientas tecnológicas, servicios en la nube, sistemas de mensajería, automatizaciones, reportes, tableros de control, analítica de datos o inteligencia artificial, siempre que tales integraciones hayan sido autorizadas internamente, cuenten con evaluación de riesgo, medidas de seguridad, revisión contractual cuando aplique y se limiten a las finalidades informadas, autorizadas o legalmente permitidas.
Las Sociedades Responsables deberán capacitar a los usuarios del CRM sobre el uso adecuado de los datos personales, las finalidades autorizadas, las restricciones de mercadeo cruzado, la atención de revocatorias, la confidencialidad, la prohibición de descargas no autorizadas, el uso de herramientas de inteligencia artificial y las consecuencias legales, disciplinarias, contractuales y administrativas derivadas del tratamiento indebido de datos personales.
El incumplimiento de las reglas de uso del CRM corporativo común podrá generar medidas internas, contractuales o disciplinarias, sin perjuicio de las responsabilidades administrativas, civiles, comerciales, laborales, penales o reputacionales que puedan derivarse del uso no autorizado, indebido, inseguro o contrario a la normativa de protección de datos personales.
24. TRATAMIENTO DE DATOS MEDIANTE AUTOMATIZACIONES, ANALÍTICA E INTELIGENCIA ARTIFICIAL.
Las Sociedades Responsables podrán utilizar herramientas tecnológicas, sistemas de información, servicios en la nube, integraciones, automatizaciones, analítica de datos, tableros de control, asistentes virtuales, chatbots, gestores documentales, modelos de inteligencia artificial, APIs, plataformas empresariales y demás soluciones digitales para apoyar sus procesos comerciales, administrativos, contractuales, laborales, operativos, financieros, contables, hoteleros, de seguros, de atención al cliente, mercadeo, fidelización, cobranza, gestión documental, seguridad, prevención de fraude, gestión de riesgos y cumplimiento legal.
El uso de inteligencia artificial, automatizaciones o herramientas tecnológicas que impliquen tratamiento de datos personales deberá realizarse únicamente cuando exista una finalidad legítima, informada, autorizada cuando sea exigible o permitida por la ley, y siempre bajo criterios de necesidad, proporcionalidad, minimización, seguridad, confidencialidad, trazabilidad y responsabilidad demostrada.
La utilización de herramientas de inteligencia artificial no habilita a las Sociedades Responsables, trabajadores, contratistas, proveedores o terceros autorizados para tratar datos personales con finalidades distintas a las informadas al titular, ni para ingresar, cargar, copiar, transferir, extraer o procesar información personal, sensible, confidencial, reservada o estratégica en herramientas no aprobadas por la organización.
Las Sociedades Responsables deberán diferenciar entre herramientas tecnológicas aprobadas corporativamente y herramientas de uso personal, gratuito, experimental o no autorizado. Como regla general, queda prohibido ingresar datos personales, datos sensibles, información biométrica, datos de niños, niñas y adolescentes, información financiera, crediticia, laboral, médica, contractual, aseguradora, hotelera, confidencial, reservada o estratégica en herramientas de inteligencia artificial personales, gratuitas, abiertas o no autorizadas por las Sociedades Responsables.
El uso de inteligencia artificial con datos personales solo podrá realizarse cuando se cumplan, como mínimo, las siguientes condiciones:
- Que exista una finalidad legítima del proyecto de automatización, específica, informada y compatible con la relación sostenida con el titular.
- Que se cuente con autorización del titular cuando esta sea exigible en el proyecto de automatización, o con una habilitación legal, contractual o administrativa aplicable.
- Que la herramienta de uso para el proyecto de automatización haya sido previamente evaluada y aprobada por las áreas responsables de tecnología, seguridad de la información, Analítica de Datos y Procesos y Proyectos.
- Que se haya revisado el contrato, términos de uso, política de privacidad, condiciones de seguridad, subencargados, ubicación del proveedor, conservación de la información, uso para entrenamiento de modelos y reglas de eliminación o devolución de datos.
- Que se apliquen medidas de minimización, anonimización, seudonimización, enmascaramiento o supresión de datos personales cuando sea posible.
- Que no se carguen bases completas de datos personales, documentos masivos o información sensible sin evaluación previa de riesgos y autorización interna.
- Que se mantenga trazabilidad razonable sobre los casos de uso, usuarios autorizados, herramientas empleadas, datos tratados, finalidades y resultados relevantes.
- Que se implementen controles de seguridad, confidencialidad, acceso restringido, autenticación, gestión de permisos, registro de actividad y monitoreo.
- Que exista revisión humana cuando el uso de IA pueda generar efectos jurídicos, económicos, crediticios, laborales, contractuales, comerciales o significativamente relevantes para el titular.
- Que se adopten medidas para prevenir sesgos, errores, decisiones desproporcionadas, tratamientos discriminatorios o resultados inexactos que puedan afectar derechos de los titulares.
Las Sociedades Responsables deberán mantener un inventario actualizado de herramientas de inteligencia artificial, automatizaciones y soluciones tecnológicas que traten o puedan tratar datos personales. Dicho inventario deberá incluir, como mínimo, el nombre de la herramienta, proveedor, finalidad, área usuaria, tipo de datos tratados, categorías de titulares, ubicación del proveedor, modalidad contractual, medidas de seguridad, existencia de transferencias o transmisiones internacionales, condiciones de retención, reglas de uso para entrenamiento de modelos y responsable interno del caso de uso.
Cuando se utilicen proveedores externos de inteligencia artificial, automatización, nube, software, CRM, analítica o mensajería, las Sociedades Responsables deberán celebrar o verificar la existencia de contratos, cláusulas, acuerdos de transmisión de datos, acuerdos de confidencialidad o mecanismos equivalentes que regulen el tratamiento de datos personales, las instrucciones del Responsable, la seguridad, la confidencialidad, la subcontratación, la atención de incidentes, la eliminación o devolución de información y las transferencias o transmisiones internacionales cuando apliquen.
Los trabajadores, contratistas, proveedores y usuarios internos autorizados no podrán utilizar herramientas de inteligencia artificial para finalidades personales, ajenas a sus funciones, no autorizadas por la organización o incompatibles con las finalidades informadas al titular. Tampoco podrán copiar, pegar, cargar, adjuntar o procesar datos personales o información confidencial en plataformas no autorizadas, cuentas personales, extensiones de navegador, aplicaciones experimentales o servicios tecnológicos que no hayan sido aprobados.
Cuando las Sociedades Responsables utilicen inteligencia artificial o analítica para segmentación comercial, perfilamiento, prospección, fidelización, cobranza, evaluación de riesgos, prevención de fraude, validación de identidad, atención al cliente, gestión laboral o toma de decisiones, deberán aplicar medidas proporcionales al nivel de riesgo, evitar tratamientos discriminatorios, conservar trazabilidad razonable y permitir revisión humana cuando el resultado pueda impactar significativamente al titular.
El uso de IA para campañas comerciales propias o cruzadas deberá respetar las autorizaciones otorgadas por el titular, los canales de contacto autorizados, las listas de exclusión, las solicitudes de revocatoria o supresión, y las restricciones aplicables al uso de datos sensibles, datos de menores, datos biométricos, información financiera, crediticia, laboral, médica o de especial protección.
Las Sociedades Responsables deberán evitar, como regla general, el uso de datos sensibles, biométricos, de salud, de menores de edad, información laboral reservada, información financiera o crediticia de especial protección, datos de siniestros, reclamaciones, incapacidades, antecedentes, validaciones de fraude o información de alto impacto para entrenar, probar, alimentar o validar herramientas de inteligencia artificial, salvo que exista finalidad legítima, autorización explícita cuando sea exigible, evaluación previa de riesgo, medidas reforzadas de seguridad y controles documentados.
Las Sociedades Responsables deberán implementar capacitaciones, lineamientos internos, controles técnicos y mecanismos de supervisión para asegurar que el uso de inteligencia artificial y automatizaciones se realice conforme a la presente política, a las autorizaciones otorgadas por los titulares, a la normativa de protección de datos personales, a las reglas de seguridad de la información y al principio de responsabilidad demostrada.
El incumplimiento de las reglas sobre uso de inteligencia artificial, automatizaciones y herramientas tecnológicas podrá generar medidas internas, contractuales o disciplinarias, sin perjuicio de las responsabilidades administrativas, civiles, comerciales, laborales, penales o reputacionales que puedan derivarse del tratamiento indebido, inseguro, no autorizado o contrario a la normativa de protección de datos personales.
25. TRATAMIENTO DE DATOS PARA CAMPAÑAS COMERCIALES PROPIAS Y CRUZADAS.
Las Sociedades Responsables podrán tratar datos personales de clientes, prospectos, consumidores, compradores, huéspedes, usuarios, asistentes a eventos, tomadores, asegurados, beneficiarios, deudores, codeudores y demás titulares con quienes mantengan o hayan mantenido una relación comercial, contractual, de servicio, financiera, hotelera, aseguradora, operativa o administrativa, para el envío de comunicaciones comerciales, publicitarias, promocionales, informativas, de fidelización, prospección comercial, encuestas, beneficios, campañas, invitaciones, recordatorios, actualización de datos, ofrecimiento de productos o servicios y actividades de mercadeo.
Las comunicaciones comerciales podrán referirse a productos o servicios propios de la Sociedad Responsable que recolectó inicialmente los datos personales o que mantiene una relación directa con el titular, siempre que dicha finalidad haya sido informada, autorizada cuando sea exigible, o se encuentre habilitada por una relación jurídica vigente o por la normativa aplicable.
Adicionalmente, las Sociedades Responsables podrán realizar campañas comerciales cruzadas entre Lagobo Distribuciones S.A.S., Hotel Soratama S.A.S., Casa Comercial de los Andes S.A.S. y Seguros Oportunidades Ltda., así como entre las demás sociedades que llegaren a estar directa o indirectamente controladas por una misma persona natural o jurídica y que sean informadas al titular a través de la presente política o de los mecanismos dispuestos para tal fin.
Para efectos de esta política, se entiende por campaña comercial cruzada el tratamiento de datos personales realizado por una Sociedad Responsable distinta de aquella ante la cual el titular entregó inicialmente sus datos, con el fin de enviarle información comercial, publicitaria, promocional, de fidelización o mercadeo sobre productos, servicios, beneficios, eventos, campañas, promociones u ofertas propias o de otra Sociedad Responsable. Las campañas comerciales cruzadas podrán versar sobre actividades económicas diferentes a la relación inicialmente sostenida con el titular, incluyendo, entre otras, la comercialización de electrodomésticos, servicios de hospedaje, restaurante, eventos, alquiler de salones, compraventa de artículos de valor mediante contratos de retroventa u operaciones similares, gestión o comercialización de seguros, pólizas, servicios complementarios, financiación otorgada por terceros, beneficios comerciales, alianzas o programas de fidelización.
La realización de campañas comerciales cruzadas requerirá que el titular haya sido informado de manera previa, clara y suficiente sobre dicha finalidad y haya otorgado autorización cuando esta sea exigible. La autorización podrá obtenerse mediante formatos físicos, formularios digitales, casillas de aceptación, contratos, canales electrónicos, registros telefónicos, WhatsApp, CRM, plataformas tecnológicas u otros mecanismos que permitan conservar prueba o trazabilidad de la manifestación de voluntad del titular.
La autorización para recibir comunicaciones comerciales propias no se entenderá automáticamente extendida a campañas comerciales cruzadas de otras Sociedades Responsables, salvo que el titular haya sido informado expresamente de dicha posibilidad y haya autorizado el tratamiento para tal finalidad, conforme a los principios de libertad, finalidad, transparencia y circulación restringida.
Las Sociedades Responsables deberán conservar evidencia de la autorización otorgada para campañas comerciales cruzadas, incluyendo, cuando sea posible, la fecha, medio, canal, texto aceptado, sociedad que recolectó la autorización, finalidad autorizada y restricciones o preferencias manifestadas por el titular.
El titular podrá, en cualquier momento, solicitar la exclusión de campañas comerciales, revocar la autorización para recibir comunicaciones publicitarias, modificar sus canales autorizados de contacto o pedir la supresión de sus datos para finalidades de mercadeo, sin que ello afecte necesariamente el tratamiento que deba continuar por finalidades contractuales, legales, contables, tributarias, probatorias, de seguridad, gestión de riesgos, atención de reclamaciones, cobranza autorizada o defensa jurídica.
Cuando el titular revoque la autorización para campañas comerciales cruzadas, las Sociedades Responsables deberán registrar dicha restricción en el CRM corporativo común o en el sistema correspondiente, y abstenerse de utilizar sus datos para nuevas campañas de esta naturaleza, salvo que el titular otorgue una nueva autorización o exista una habilitación legal aplicable.
Las campañas comerciales, propias o cruzadas, deberán respetar los canales de contacto autorizados por el titular y las restricciones informadas por este. Las Sociedades Responsables deberán abstenerse de realizar contactos insistentes, abusivos, desproporcionados o contrarios al derecho a la intimidad del titular. Como estándar interno de protección, las comunicaciones comerciales, publicitarias, promocionales y de mercadeo se realizarán dentro de horarios razonables y, en todo caso, observando las reglas aplicables sobre contacto con consumidores, protección al consumidor, comercio electrónico, habeas data y protección de datos personales.
Las Sociedades Responsables deberán identificarse claramente en cada comunicación comercial, indicando la sociedad que realiza el contacto o en nombre de quién se envía la comunicación, así como un mecanismo razonable para que el titular pueda solicitar la exclusión de listas, revocar la autorización, modificar canales de contacto o ejercer sus derechos.
Los datos sensibles, datos biométricos, datos de niños, niñas y adolescentes, información médica, información laboral reservada, información de seguridad, datos financieros o crediticios de especial protección, datos relacionados con siniestros, reclamaciones, incapacidades, antecedentes, validaciones de fraude o información cuyo uso pueda generar discriminación o afectación significativa al titular no deberán ser utilizados para campañas comerciales cruzadas, salvo que exista autorización explícita, finalidad legítima, necesidad, proporcionalidad y medidas reforzadas de seguridad. En todo caso, como regla general, las Sociedades Responsables deberán abstenerse de utilizar datos sensibles o de menores para finalidades publicitarias, promocionales o de mercadeo cruzado.
La segmentación comercial, perfilamiento o analítica utilizada para campañas propias o cruzadas deberá realizarse conforme a las finalidades informadas, autorización otorgada cuando sea exigible, minimización de datos, proporcionalidad, seguridad, trazabilidad y revisión humana cuando el tratamiento pueda generar efectos significativos para el titular.
Las campañas comerciales cruzadas no podrán realizarse con bases de datos adquiridas, cedidas, obtenidas de terceros o recolectadas por medios no autorizados, salvo que las Sociedades Responsables verifiquen previamente que los datos fueron obtenidos lícitamente, que existe autorización válida para la finalidad pretendida y que se cuenta con evidencia suficiente para demostrarlo.
CAPÍTULO IV · TRATAMIENTOS ESPECIALES
26. TRATAMIENTO DE DATOS DE NIÑOS, NIÑAS Y ADOLESCENTES.
Las Sociedades Responsables podrán tratar datos personales de niños, niñas y adolescentes únicamente cuando ello sea necesario para el desarrollo de finalidades legítimas, informadas, autorizadas cuando sea exigible o permitidas por la ley, y siempre bajo el respeto de sus derechos fundamentales, el principio de interés superior del menor y la prevalencia de sus derechos.
El tratamiento de datos personales de niños, niñas y adolescentes podrá presentarse, entre otros casos, en la prestación de servicios de hospedaje, reservas, eventos familiares o sociales, identificación de acompañantes, atención de emergencias, seguridad, gestión de autorizaciones, inclusión como beneficiarios en pólizas de seguros, reclamaciones, asistencias, peticiones, quejas, requerimientos de autoridades o demás situaciones en las que resulte necesario para la relación jurídica, contractual, comercial, de servicios o legal correspondiente.
Cuando se recolecten datos personales de niños, niñas y adolescentes, las Sociedades Responsables deberán procurar que la información sea adecuada, pertinente, limitada y proporcional a la finalidad del tratamiento, evitando la recolección de datos excesivos o innecesarios.
La autorización para el tratamiento de datos personales de niños, niñas y adolescentes deberá ser otorgada por sus padres, representantes legales, acudientes o personas facultadas para ello, cuando esta sea exigible. En todo caso, las Sociedades Responsables deberán informar de manera clara las finalidades del tratamiento y los derechos que les asisten a los Titulares y a quienes ejercen su representación.
Los datos personales de niños, niñas y adolescentes no deberán ser utilizados para campañas comerciales propias o cruzadas, perfilamiento comercial, publicidad, segmentación o actividades promocionales, salvo que exista una autorización válida, una finalidad legítima, proporcional y compatible con sus derechos, y se adopten medidas reforzadas de protección. Como regla general, este tratamiento deberá limitarse a finalidades de servicio, seguridad, cumplimiento contractual, protección del menor, atención de emergencias, cumplimiento legal o defensa jurídica.
Cuando el tratamiento involucre datos sensibles de niños, niñas y adolescentes, tales como información de salud, condiciones médicas, restricciones alimentarias, discapacidad, imágenes, grabaciones, información biométrica u otros datos especialmente protegidos, las Sociedades Responsables deberán aplicar medidas reforzadas de confidencialidad, seguridad, acceso restringido, minimización y conservación limitada.
Los datos personales de niños, niñas y adolescentes podrán ser compartidos o transmitidos únicamente cuando sea necesario para la prestación del servicio, atención de emergencias, seguridad, cumplimiento de obligaciones legales, atención de requerimientos de autoridades, gestión de seguros, reclamaciones, asistencias o ejecución de la relación correspondiente, conforme a las finalidades informadas, autorizaciones otorgadas cuando sean exigibles y normativa aplicable.
27. TRATAMIENTO DE DATOS BIOMÉTRICOS.
Las Sociedades Responsables podrán tratar datos biométricos únicamente cuando exista una finalidad legítima, necesaria, proporcional, informada, autorizada cuando sea exigible o permitida por la ley, y siempre bajo medidas reforzadas de seguridad, confidencialidad, acceso restringido y circulación limitada.
Para efectos de la presente política, se entenderán como datos biométricos aquellos datos personales obtenidos a partir de características físicas, fisiológicas, conductuales o biológicas de una persona, que permitan o contribuyan a su identificación o autenticación, tales como huellas dactilares, reconocimiento facial, geometría de la mano, voz, firma manuscrita o digitalizada, imágenes, patrones de comportamiento u otros mecanismos similares.
Las Sociedades Responsables podrán tratar datos biométricos de trabajadores, contratistas, prestadores de servicios, personal vinculado, clientes, usuarios, visitantes, huéspedes, proveedores o terceros, cuando ello sea necesario para finalidades relacionadas con control de acceso, autenticación de identidad, registro de asistencia, seguridad física, seguridad de instalaciones, protección de bienes, prevención de fraude, prevención de suplantación, trazabilidad de operaciones, control interno, atención de incidentes, gestión de riesgos, cumplimiento de obligaciones legales o contractuales y defensa jurídica.
Cuando el tratamiento de datos biométricos corresponda a trabajadores, contratistas, prestadores de servicios o personal vinculado, este podrá realizarse para el control de ingreso y salida, registro de asistencia, administración de turnos, control de novedades, seguridad de las instalaciones, protección de activos, acceso a sistemas, herramientas o áreas restringidas, prevención de suplantación, investigación de incidentes y cumplimiento de obligaciones laborales, contractuales, administrativas o legales.
Cuando el tratamiento de datos biométricos corresponda a clientes, usuarios, huéspedes, visitantes, proveedores o terceros, este deberá limitarse a los casos en que sea estrictamente necesario para verificar identidad, controlar acceso, proteger la seguridad de las personas, instalaciones o bienes, prevenir fraude o suplantación, soportar operaciones contractuales, atender incidentes, gestionar riesgos o cumplir obligaciones legales.
El tratamiento de datos biométricos no deberá utilizarse para campañas comerciales propias o cruzadas, perfilamiento comercial, publicidad, segmentación, fidelización o actividades promocionales, salvo que exista una finalidad legítima, autorización explícita cuando sea exigible, necesidad, proporcionalidad y medidas reforzadas de protección. Como regla general, los datos biométricos deberán limitarse a finalidades de seguridad, autenticación, control, prevención de fraude, cumplimiento legal o defensa jurídica.
Las Sociedades Responsables deberán informar al Titular, de manera previa o concomitante a la recolección del dato biométrico, la finalidad del tratamiento, el carácter sensible del dato, la posibilidad de no autorizar su tratamiento cuando legalmente proceda, los derechos que le asisten y los canales habilitados para ejercerlos.
La autorización para el tratamiento de datos biométricos deberá ser previa, expresa e informada cuando sea exigible, y deberá conservarse evidencia de su otorgamiento. En los casos en que exista una obligación legal, contractual o una finalidad legítima que justifique el tratamiento, las Sociedades Responsables deberán garantizar que el uso del dato biométrico sea necesario, proporcional y no excesivo frente a la finalidad perseguida.
Las Sociedades Responsables deberán adoptar medidas reforzadas para proteger los datos biométricos, incluyendo controles de acceso, confidencialidad, trazabilidad, almacenamiento seguro, restricción de usuarios autorizados, gestión de credenciales, prevención de copias no autorizadas, limitación de conservación, bloqueo o eliminación cuando corresponda, y demás medidas razonables según el riesgo del tratamiento.
Cuando los datos biométricos sean tratados mediante proveedores tecnológicos, sistemas de control de acceso, relojes biométricos, cámaras, software de reconocimiento, plataformas de autenticación, servicios en la nube o demás terceros, estos deberán actuar conforme a las instrucciones de la Sociedad Responsable correspondiente, las finalidades autorizadas, los contratos aplicables y las obligaciones de confidencialidad, seguridad y protección de datos personales.
Los datos biométricos no deberán ser cargados, copiados, transcritos, compartidos o suministrados en herramientas de inteligencia artificial, plataformas gratuitas o de consumo masivo, aplicaciones personales, canales no autorizados o sistemas que no cuenten con evaluación previa de seguridad, autorización interna y garantías jurídicas, contractuales y técnicas adecuadas.
El Titular podrá ejercer sus derechos de conocer, actualizar, rectificar, solicitar prueba de autorización, ser informado sobre el uso dado a sus datos biométricos, revocar la autorización o solicitar la supresión de estos datos conforme a la ley y la presente política. La revocatoria o supresión no procederá cuando exista un deber legal, contractual, de seguridad, gestión de riesgos, prevención de fraude, atención de incidentes, requerimiento de autoridad, conservación probatoria o defensa jurídica que exija conservar la información.
28. TRATAMIENTO DE DATOS MEDIANTE VIDEOVIGILANCIA.
Las Sociedades Responsables podrán tratar imágenes, videos, grabaciones, registros audiovisuales y demás información captada mediante sistemas de videovigilancia instalados en accesos, zonas comunes, áreas operativas y demás espacios de las instalaciones donde se requiera dar cumplimiento a las finalidades establecidas en la Política de Tratamiento de Datos Personales mediante Sistemas de Videovigilancia.
El tratamiento de datos personales mediante sistemas de videovigilancia podrá realizarse respecto de trabajadores, contratistas, proveedores, aliados, clientes, usuarios, huéspedes, visitantes, acompañantes, asistentes a eventos, autoridades o terceros que ingresen, permanezcan o transiten por las instalaciones de cualquiera de las Sociedades Responsables.
Las imágenes, videos o registros audiovisuales captados mediante sistemas de videovigilancia podrán ser tratados para finalidades de seguridad física, control de acceso, protección de personas, bienes e instalaciones, prevención de incidentes, prevención de fraude, verificación de hechos, gestión de riesgos, atención de reclamaciones, soporte de investigaciones internas, atención de requerimientos de autoridades competentes, cumplimiento de obligaciones legales o contractuales y defensa jurídica.
El tratamiento de datos personales mediante sistemas de videovigilancia se realizará conforme a la presente política y, de manera especial, conforme a la Política de Tratamiento de Datos Personales mediante Sistemas de Videovigilancia LGB-TI-PL-001 para Lagobo Distribuciones S.A.S., el Procedimiento para la gestión y uso de los sistemas de videovigilancia GA-PSV-001 para el Hotel Soratama S.A.S. y la Política de Videovigilancia y Tratamiento de Datos Personales COA-DIR-PRE-PL-006 la Casa Comercial de los Andes S.A.S., así como a la política, procedimiento o documento interno que las modifique, sustituya o actualice.
Las Sociedades Responsables deberán procurar que las zonas videovigiladas cuenten con avisos visibles o mecanismos de información que permitan advertir a los Titulares sobre la existencia del sistema de videovigilancia, la identidad del Responsable del Tratamiento, las finalidades generales, los derechos que les asisten y los canales habilitados para ejercerlos, conforme a la política específica de videovigilancia.
El acceso, consulta, extracción, copia, entrega, visualización o circulación de imágenes y grabaciones deberá realizarse únicamente por personal autorizado, para finalidades legítimas, necesarias y proporcionales, y bajo criterios de confidencialidad, seguridad, trazabilidad y circulación restringida. Queda prohibido el uso de imágenes o grabaciones para fines personales, comerciales, publicitarios, discriminatorios, no autorizados o incompatibles con las finalidades informadas.
La entrega de imágenes, videos o grabaciones a terceros solo procederá cuando exista autorización, requerimiento de autoridad competente, obligación legal, necesidad probatoria, defensa jurídica, gestión de incidentes, reclamaciones, investigaciones internas o una finalidad legítima debidamente justificada, conforme a la ley, la presente política y la política específica de videovigilancia.
CAPÍTULO V · SEGURIDAD Y CONSERVACIÓN
29. MEDIDAS DE SEGURIDAD.
Las Sociedades Responsables adoptarán medidas administrativas, técnicas, físicas, humanas, contractuales y organizacionales razonables para proteger los datos personales contra pérdida, acceso no autorizado, consulta indebida, uso no permitido, alteración, divulgación, copia, extracción, circulación, destrucción, tratamiento fraudulento o cualquier otra forma de Tratamiento no autorizado o contrario a la ley.
Las medidas de seguridad aplicables al Tratamiento de datos personales serán desarrolladas, documentadas y gestionadas en la Política de Seguridad de la Información de las Sociedades Responsables, o en el documento interno que lo modifique, sustituya o actualice. Dicha política podrá establecer los lineamientos, controles y responsabilidades relacionados con seguridad física y digital, gestión de accesos, uso de sistemas, CRM corporativo común, plataformas en la nube, herramientas tecnológicas, confidencialidad, custodia documental y protección de la información.
Los trabajadores, contratistas, proveedores, aliados, Encargados del Tratamiento y terceros autorizados que tengan acceso a datos personales deberán utilizar la información únicamente para las finalidades autorizadas o permitidas, conforme a sus funciones, obligaciones contractuales o instrucciones documentadas, y deberán guardar confidencialidad incluso después de finalizada su relación con cualquiera de las Sociedades Responsables.
Cualquier incidente, sospecha de incidente, acceso no autorizado, pérdida, fuga, alteración, divulgación indebida, uso no permitido o Tratamiento irregular de datos personales deberá ser reportado al área o responsable interno designado, para su análisis, gestión y documentación conforme al Manual de Seguridad de la Información, al procedimiento de gestión de incidentes de seguridad y a los demás documentos internos aplicables.
30. CONSERVACIÓN, RETENCIÓN Y SUPRESIÓN DE DATOS.
Las Sociedades Responsables conservarán los datos personales durante el tiempo que sea necesario para el cumplimiento de las finalidades informadas, autorizadas cuando sea exigible o permitidas por la ley, y de acuerdo con las obligaciones legales, contractuales, contables, tributarias, laborales, comerciales, financieras, crediticias, aseguradoras, probatorias, de seguridad, gestión de riesgos, atención de reclamaciones, requerimientos de autoridad y defensa jurídica que resulten aplicables.
Los datos personales podrán conservarse mientras exista una relación contractual, comercial, laboral, administrativa, financiera, crediticia, aseguradora, de servicios o de cualquier otra naturaleza con el Titular, y durante el tiempo adicional que sea necesario para cumplir obligaciones legales, atender reclamaciones, ejercer derechos, soportar auditorías, gestionar riesgos, prevenir fraudes, conservar evidencia o atender requerimientos de autoridades competentes.
Las Sociedades Responsables podrán definir tiempos específicos de conservación, archivo, retención, bloqueo, eliminación, anonimización o disposición final de la información en tablas de retención documental, matrices de conservación, manuales, procedimientos, políticas internas o documentos equivalentes, según el tipo de dato, base de datos, soporte, finalidad, riesgo y obligación aplicable.
Una vez cumplida la finalidad del Tratamiento y vencidos los términos legales, contractuales o internos de conservación, las Sociedades Responsables deberán proceder, según corresponda, con la supresión, eliminación, anonimización, bloqueo, restricción o disposición final segura de los datos personales, salvo que exista una obligación legal o contractual que exija su conservación.
La supresión de datos personales no procederá cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos, cuando exista una obligación pendiente, una relación vigente, un requerimiento de autoridad, una reclamación en curso, una necesidad probatoria, una obligación contable, tributaria, laboral, financiera, crediticia, aseguradora, de seguridad, gestión de riesgos, prevención de fraude o defensa jurídica que justifique la conservación de la información.
Las Sociedades Responsables deberán procurar que los datos personales conservados sean adecuados, pertinentes, actualizados y limitados a las finalidades que justifican su conservación. Cuando resulte procedente, podrán restringir el acceso, bloquear la información o limitar su uso a finalidades de conservación, prueba, cumplimiento legal, atención de reclamaciones o defensa jurídica.
La conservación, archivo, custodia y disposición final de documentos físicos o digitales que contengan datos personales se realizará conforme a los procedimientos internos, medidas de seguridad, tablas de retención, políticas documentales y demás lineamientos aplicables de las Sociedades Responsables.
31. TRANSFERENCIA, TRANSMISIÓN, SUMINISTRO Y COMUNICACIÓN DE DATOS PERSONALES.
Las Sociedades Responsables podrán suministrar, transmitir, transferir o comunicar datos personales al Titular, sus causahabientes, representantes legales o apoderados debidamente acreditados; a entidades públicas, administrativas o judiciales en ejercicio de sus funciones; a terceros autorizados por el Titular o por la ley; a Encargados del Tratamiento; a proveedores, aliados, contratistas, asesores, operadores, autoridades o terceros que deban intervenir para el cumplimiento de las finalidades informadas, autorizadas cuando sea exigible o permitidas por la normativa aplicable.
En caso de procesos de reorganización empresarial, fusión, escisión, transformación, adquisición, venta de activos, cesión de establecimiento de comercio, transferencia de unidad de negocio, integración operativa, auditoría legal, financiera o comercial, o cualquier operación societaria o empresarial similar, las Sociedades Responsables podrán transferir, transmitir o comunicar datos personales cuando ello sea necesario para la evaluación, negociación, ejecución, formalización o cumplimiento de la respectiva operación.
El Tratamiento de datos personales en estos eventos deberá realizarse bajo criterios de finalidad, necesidad, proporcionalidad, confidencialidad, seguridad, circulación restringida y cumplimiento de la normativa aplicable. Cuando intervengan terceros, asesores, auditores, potenciales adquirentes, inversionistas, entidades financieras, autoridades, consultores o demás participantes de la operación, estos deberán sujetarse a deberes de confidencialidad, seguridad y uso limitado de la información.
En caso de que la operación implique cambios sustanciales en la identificación del Responsable, en las finalidades del Tratamiento o en las condiciones bajo las cuales se tratan los datos personales, las Sociedades Responsables deberán informar a los Titulares conforme a la presente política y a la normativa aplicable.
32. MODIFICACIONES A LA POLÍTICA.
Las Sociedades Responsables se reservan el derecho de modificar, actualizar, ajustar o complementar la presente Política de Tratamiento de Datos Personales, en cualquier momento, de manera total o parcial, de acuerdo con cambios normativos, jurisprudenciales, administrativos, tecnológicos, operativos, comerciales, contractuales o internos que resulten aplicables.
Cuando se realicen cambios sustanciales relacionados con la identificación de las Sociedades Responsables, las finalidades del Tratamiento, los derechos de los Titulares, los canales de atención, los mecanismos para ejercer derechos o cualquier otro aspecto relevante del Tratamiento de datos personales, dichos cambios serán informados a los Titulares a través de los medios que las Sociedades Responsables consideren adecuados, tales como página web, correo electrónico, avisos en establecimientos de comercio, comunicaciones físicas o digitales, o cualquier otro canal idóneo.
Las modificaciones entrarán en vigencia a partir de su publicación o comunicación, salvo que en la respectiva actualización se indique una fecha diferente.
