Risks International S.A.S.

Consulting and implementation

Programa de protección de datos personales

Cumplir la Ley 1581 no es publicar una política: es poder demostrar, dato por dato, quién autorizó qué y para qué.

Why it matters

Casi todas las empresas tienen publicada una política de tratamiento de datos. Muy pocas pueden demostrar la autorización de un titular concreto: qué texto exacto aceptó, en qué fecha, desde dónde y para qué finalidad. La ley exige que la autorización sea previa, expresa e informada, y que el responsable conserve prueba de ella; una casilla marcada por defecto no cumple ninguna de las tres cosas.

El segundo frente son las PQR. Un titular puede pedir conocer, actualizar, rectificar o suprimir sus datos, y hay plazos legales para responder. Cuando esas solicitudes llegan a un buzón que nadie revisa, el incumplimiento no es de criterio: es de calendario, y se demuestra solo.

Programa de protección de datos personales

What the service includes

Inventario de bases de datos

Qué datos trata la empresa, dónde están, quién los usa y con qué finalidad. Sin esto no se puede cumplir nada, porque no se sabe qué hay que cumplir.

Política y aviso de privacidad

Redactados sobre las finalidades reales del tratamiento, no sobre una plantilla. Una finalidad genérica invalida la autorización que se apoya en ella.

Autorizaciones con prueba

Diseño de los textos por finalidad y del mecanismo que guarda la prueba: texto mostrado, versión de la política, fecha, IP y navegador.

Procedimiento de PQR

Canal, responsable, plazos y formato de respuesta, con el registro que permite demostrar que se respondió a tiempo.

Registro Nacional de Bases de Datos

Acompañamiento en el registro y su actualización ante la Superintendencia de Industria y Comercio, cuando aplica.

Capacitación y cultura

El área que más incumple no es la de sistemas: es la que pide el dato «por si acaso». La capacitación se dirige a quien recoge datos todos los días.

Use cases

Real situations from the Colombian market, and what changes afterwards.

Retail y consumo

Programas de fidelización que recogen datos de miles de personas con una casilla marcada de antemano.

Outcome

Autorización rediseñada por finalidad, con prueba conservada, y renovación del consentimiento de la base existente.

Salud

Tratamiento de datos sensibles sin la autorización reforzada que la ley exige para ellos.

Outcome

Procedimiento específico para datos sensibles y capacitación del personal asistencial y administrativo.

Talento humano

Hojas de vida de candidatos no seleccionados almacenadas indefinidamente, sin finalidad ni plazo.

Outcome

Política de retención con plazos definidos y supresión efectiva al vencerlos.

What you receive

In compliance, what is not documented does not exist in front of a regulator.

  • Inventario de bases de datos y de finalidades
  • Política de tratamiento y aviso de privacidad
  • Textos de autorización por finalidad
  • Procedimiento de atención de PQR, con plazos
  • Constancia del registro de bases de datos
  • Registro de capacitación

Regulatory framework

The specific rules this service is built on.

  • Ley 1581 de 2012 — régimen general de protección de datos
  • Decreto 1377 de 2013 — autorización, aviso y prueba
  • Ley 1266 de 2008 — datos financieros y crediticios
  • Circulares de la Superintendencia de Industria y Comercio

Frequently asked questions

Ya tenemos política publicada. ¿Falta algo?

Casi siempre falta la prueba. La política dice cómo trata usted los datos; la autorización demuestra que el titular lo consintió. Ante la Superintendencia, la primera sin la segunda no sirve de mucho.

¿Hay que volver a pedir autorización a toda la base?

Solo si la que se tiene no cumple, y conviene verificarlo antes de asumirlo. Cuando hay que renovarla, el formulario en línea con prueba de consentimiento es la vía más rápida y la que deja mejor soporte.

Let's talk about Protección de datos personales

Tell us your situation and we will come back with a concrete scope: what would be needed, how long it takes and how much effort it asks of your team. No commitment.

  • A specialist replies, not an autoresponder.
  • If your case does not need this service, we will say so.
  • Your data is processed under Colombian Law 1581 of 2012, with your authorisation.
Why are you writing to us?
See the full authorization

What we use your data for (purpose of processing)

  • Commercial management and later commercial contact.
  • Handling your request, enquiries and petitions.
  • Validating information to prevent fraud.
  • Identity validation and counterparty due diligence.
  • Administrative management and contract follow-up.
  • Meeting legal obligations, in particular AML/CFT/CPF prevention.

Processing may be manual or automated, and covers collecting, storing, using, circulating and deleting.

How long we keep them

Only for as long as is reasonable and necessary to fulfil the purposes you authorized, or as the law requires. Once fulfilled, your data is deleted or anonymized so that it no longer identifies you.

It is kept beyond that only where a legal or contractual obligation requires it, under article 11 of Decree 1377 of 2013.

If they leave the country (international transfer authorization)

Your data may be transferred or transmitted internationally under article 26 of Law 1581 of 2012 and articles 24 and 25 of Decree 1377 of 2013.

Only to countries or entities that guarantee an adequate level of protection, or under legal exceptions or an instruction from the data protection authority.

What you can do at any time (your rights as data subject)

  • Know, update and rectify your personal data.
  • Request proof of the authorization you gave.
  • Be informed, upon request, of the use made of your data.
  • File complaints with the Superintendency of Industry and Commerce for breaches of Law 1581 of 2012. Under article 16, a complaint proceeds once you have exhausted the enquiry or claim procedure with us.
  • Revoke the authorization and request deletion where the law allows.
  • Access your personal data free of charge.

Exercising these rights is free. Write to habeasdata@risksint.com.

What you are not required to answer

Answering questions about sensitive data, or about children's data, is optional. You are not required to provide it, and declining does not prevent you from receiving services that do not need it.

Who is accountable for your data

RISKS INTERNATIONAL S.A.S., NIT 900352786, Calle 25B # 39A-30, Bogotá, Colombia. Phone +57 (601) 794 1834. Data protection channel: habeasdata@risksint.com.