Risks International S.A.S.

Sectors

Retail and consumer goods

Miles de proveedores, miles de empleados y una base de datos de clientes que es, a la vez, el activo y el riesgo.

What makes Retail and consumer goods different

El retail acumula tres bases que crecen sin parar: proveedores, empleados y clientes. Ninguna se puede revisar a mano, y las tres tienen su propia obligación. La de proveedores por debida diligencia, la de empleados por confiabilidad, y la de clientes por habeas data.

Los programas de fidelización son el punto de incumplimiento más frecuente y más fácil de probar: recogen datos de cientos de miles de personas, casi siempre con una casilla marcada por defecto o un texto que no dice la finalidad. La autorización así obtenida no cumple, y la base entera queda en entredicho.

En la operación, el fraude interno rara vez es un robo aislado: es un control que existía y dejó de ejecutarse, o una segregación de funciones que se rompió por una ausencia y nunca se restableció.

Regulatory supervisor

Superintendencia de Sociedades

Retail and consumer goods

What the rules require

The concrete obligations of this sector, with the provision that imposes each one.

Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST por topes

CBJ Supersociedades, Capítulo X

Con debida diligencia extendida a toda la base de proveedores, no solo a los grandes.

Autorización de tratamiento por finalidad

Ley 1581 de 2012; Decreto 1377 de 2013

Previa, expresa e informada. Una casilla premarcada no cumple ninguno de los tres requisitos.

Registro Nacional de Bases de Datos

Circulares de la Superintendencia de Industria y Comercio

Registro y actualización de las bases que la entidad administra.

Atención de PQR en plazo

Ley 1581 de 2012, art. 14 y 15

Consultas y reclamos tienen plazos legales; el incumplimiento se demuestra con el calendario.

The risks that actually materialise

Not a generic list: what really happens in this sector.

Base de clientes con autorización inválida

Afecta a toda la base a la vez, no a un caso. Es el riesgo de habeas data con mayor impacto en este sector.

Proveedores que entran sin verificación

Con miles de altas al año, el control se salta el día que hay prisa si no está dentro del propio proceso de compras.

Reingreso de personal desvinculado por fraude

Alta rotación y verificación mínima hacen que el mismo perfil vuelva por otra tienda o por un tercero.

Use cases in Retail and consumer goods

For each service, the situation as it plays out here and what changes afterwards.

Protección de datos personales

See the service

Situation

El programa de fidelización recoge datos con una casilla marcada de antemano.

Outcome

Autorización rediseñada por finalidad, con prueba conservada, y renovación del consentimiento de la base existente.

API / WebService para desarrolladores

See the service

Situation

La creación de terceros en el ERP no pasa por ningún control de listas.

Outcome

El alta dispara la validación y no se completa si hay una coincidencia sin resolver.

Consultas masivas de contrapartes

See the service

Situation

La base de proveedores creció y la validación inicial se hizo una sola vez.

Outcome

Reconsulta trimestral programada, con el comparativo de altas y cambios de estado.

Monitoreo de medios y gestión de listas

See the service

Situation

Un exempleado desvinculado por una investigación interna vuelve a postularse por otra vía.

Outcome

La lista interna lo identifica en la validación del candidato, antes de la contratación.

Investigación de fraude

See the service

Situation

Faltantes recurrentes de inventario en un centro de distribución, sin responsable identificado.

Outcome

Reconstrucción del mecanismo, cuantificación del faltante y cierre del control que falló.

Measure your level before talking to anyone

Free questionnaires built on the provisions of each rule. The result is yours, no strings attached.

Diagnóstico de madurez del Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST

Evalúe si su sistema de autocontrol y gestión del riesgo LA/FT/FPADM cumple lo que exige la Superintendencia de Sociedades.

Let's talk about your Retail and consumer goods operation

Tell us your situation and we will come back with a concrete scope: what applies to you, where to start and how much effort it asks of your team. No commitment.

Why are you writing to us?
See the full authorization

What we use your data for (purpose of processing)

  • Commercial management and later commercial contact.
  • Handling your request, enquiries and petitions.
  • Validating information to prevent fraud.
  • Identity validation and counterparty due diligence.
  • Administrative management and contract follow-up.
  • Meeting legal obligations, in particular AML/CFT/CPF prevention.

Processing may be manual or automated, and covers collecting, storing, using, circulating and deleting.

How long we keep them

Only for as long as is reasonable and necessary to fulfil the purposes you authorized, or as the law requires. Once fulfilled, your data is deleted or anonymized so that it no longer identifies you.

It is kept beyond that only where a legal or contractual obligation requires it, under article 11 of Decree 1377 of 2013.

If they leave the country (international transfer authorization)

Your data may be transferred or transmitted internationally under article 26 of Law 1581 of 2012 and articles 24 and 25 of Decree 1377 of 2013.

Only to countries or entities that guarantee an adequate level of protection, or under legal exceptions or an instruction from the data protection authority.

What you can do at any time (your rights as data subject)

  • Know, update and rectify your personal data.
  • Request proof of the authorization you gave.
  • Be informed, upon request, of the use made of your data.
  • File complaints with the Superintendency of Industry and Commerce for breaches of Law 1581 of 2012. Under article 16, a complaint proceeds once you have exhausted the enquiry or claim procedure with us.
  • Revoke the authorization and request deletion where the law allows.
  • Access your personal data free of charge.

Exercising these rights is free. Write to habeasdata@risksint.com.

What you are not required to answer

Answering questions about sensitive data, or about children's data, is optional. You are not required to provide it, and declining does not prevent you from receiving services that do not need it.

Who is accountable for your data

RISKS INTERNATIONAL S.A.S., NIT 900352786, Calle 25B # 39A-30, Bogotá, Colombia. Phone +57 (601) 794 1834. Data protection channel: habeasdata@risksint.com.