POLÍTICA DE TRATAMIENTO DE DATOS

    Objetivo

    La presente política de tratamiento de datos personales (en adelante, la Política) establece los parámetros bajo los cuales BROSIR TECH SAS (en adelante, la "Compañía") operador y administrador de los sitio web (en adelante, la "Servicios") recopila, almacena, trata, actualiza, usa, consulta, divulga y suprime la información que le suministran los titulares de los datos (en adelante, los Titulares) o los responsables del tratamiento (en adelante, los Responsables) para los fines que autoricen a la Compañía (en adelante, la Autorización) en virtud de las autorizaciones o acuerdos que suscriban.

    La presente Política comprenderá lo relacionado al tratamiento de los datos personales y su protección, además de las finalidades de dicho tratamiento, los derechos de los titulares de los datos personales, así como los procedimientos para la atención de consultas, quejas y reclamos en relación con el mencionado tratamiento ante la Compañía, entre otros. Esta política se complementa con el Aviso de Privacidad, aplicable a los servicios digitales y la plataforma tecnológica de la Compañía.

    Los Titulares y Responsables de los datos que la Compañía tratará se obligan a conocer y respetar la Política desde el momento que autoricen el tratamiento de su información mediante la Autorización. Si el Titular o Responsable no está de acuerdo con la presente Política, la Compañía se abstendrá de establecer una relación contractual o comercial con esta persona. Por lo tanto, esta persona deberá abstenerse de solicitar algún servicio o proporcionar información a la Compañía. Asimismo, el Titular o el Responsable, dependiendo el caso, podrá en cualquier momento por medio de los canales oficiales que dispone la Compañía y específica en su sitio web contenido o plataformas, comunicar a la Compañía su solicitud para que esta se abstenga de tratar sus datos personales.

    Rol en el Tratamiento de los datos

    • Razón social: BROSIR TECH S.A.S.
    • Correo electrónico: soporte@isavisa.com

    La Compañía actúa como Responsable del tratamiento cuando decide sobre la recolección y uso de datos personales de sus propios usuarios o empleados.

    Asimismo, podrá actuar como Encargado cuando trate información personal por cuenta de sus usuarios (por ejemplo, agencias o asesores migratorios) que utilizan la plataforma para gestionar los datos de terceros.

    Ámbito de Aplicación

    Esta política aplica al tratamiento de los datos personales en poder de la Compañía, ya sea en calidad de responsable o encargado, y abarca toda la información registrada en bases de datos administradas por la Compañía, con independencia del medio (electrónico, físico o mixto) o de la localización del titular.

    Definiciones

    a. Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el tratamiento de datos personales.

    b. Aviso de Privacidad: Comunicación que el Responsable realiza al Titular de los datos personales para informarle sobre la existencia de la Política de la Compañía, cómo acceder a ella y los propósitos para los cuales se usarán sus datos personales.

    c. Base de datos: Conjunto organizado de datos personales que sea objeto de tratamiento.

    d. Confidencialidad: Principio de seguridad de la información que establece quiénes tienen autorización para acceder a ciertos datos y bajo qué condiciones. Para la Compañía, será esencial proteger la confidencialidad de los datos que no son de naturaleza pública, para garantizar que la información se mantenga reservada y no se divulgue de manera indebida.

    e. Dato Sensible: Se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación y/o afectar su integridad, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promuevan intereses de cualquier partido político, así como los datos relativos a la salud, a la vida sexual, la fuente de sus recursos y activos, los datos biométricos, entre otros.

    f. Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. Debe entonces entenderse el "dato personal" como una información relacionada con una persona natural (persona individualmente considerada).

    g. Datos de Menores de Edad (niños, niñas y adolescentes): Se entiende como la información personal de aquellos que no han cumplido los 18 años.

    h. Encargado: Persona natural o jurídica, ya sea pública o privada, que realiza el tratamiento de datos personales en nombre del Responsable del Tratamiento, ya sea de forma independiente o en conjunto con otros. La Compañía actúa como Encargado del Tratamiento de Datos Personales cuando, por sí sola o en colaboración con otros, lleva a cabo dicho tratamiento en nombre de un Responsable del Tratamiento.

    i. Legislación: Se refiere a toda la legislación aplicable a escala internacional relacionada con la privacidad y protección de la información, que se aplica al tratamiento de los datos personales en virtud del acuerdo. Entre estas leyes se incluyen, entre otras, la legislación de Colombia sobre privacidad que se encuentra contenida en la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013 y demás normas que les complementen o adicionen.

    j. Responsable: Persona natural o jurídica, pública o privada, que decide sobre la recolección y el tratamiento de los datos personales. En el marco de esta Política, se entenderá que la Compañía actúa como Responsable del Tratamiento cuando determina las finalidades, medios y condiciones bajo las cuales se realiza el tratamiento de los datos personales propios o de sus usuarios.

    h. Titular: Persona natural cuyos datos personales sean objeto de tratamiento.

    k. Transmisión de Datos Personales: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.

    l. Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como el registro, la recolección, la organización, la estructuración, el almacenamiento, la adaptación o alteración, la recuperación, la consulta, el uso, la divulgación por transmisión, la diseminación o publicación por cualquier otro medio, el ajuste o combinación, o la restricción o el borrado de datos personales. Los términos "tratamiento", "tratamientos" y "tratados" se interpretarán en consecuencia.

    Principios

    Según lo establecido en la Ley 1581 de 2012 sobre el tratamiento y protección de datos personales, la Compañía, en calidad de responsable del tratamiento, cumplirá con los siguientes principios al tratar datos personales:

    a) Principio de legalidad en materia de Tratamiento de datos: El Tratamiento de datos personales es una actividad reglada que debe sujetarse a lo establecido la ley 1581 de 2012 y en las demás disposiciones que la desarrollen.

    b) Principio de finalidad: El Tratamiento de los datos personales recogidos debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular.

    c) Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.

    d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.

    e) Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.

    f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la presente ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la presente ley. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados.

    g) Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

    h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la ley.

    De la autorización de uso de datos personales

    La Compañía solicitará la autorización previa, expresa e informada del Titular o, en su caso, del Responsable del Tratamiento, antes de recolectar cualquier información personal, en estricto cumplimiento de la normativa vigente en materia de protección de datos, salvo las excepciones legalmente establecidas.

    En el caso de Responsables del Tratamiento, como agencias de migración, consultores u otras entidades o personas naturales que recolecten datos personales de sus propios clientes y los transfieran a la Compañía, ambas partes suscribirán el correspondiente acuerdo o contrato de transmisión de datos personales, el cual normalmente se incorporará dentro de los términos y condiciones del servicio. Dicho acuerdo establecerá las instrucciones específicas del Responsable respecto al uso, conservación y tratamiento de la información.

    Cuando se trate de datos personales sensibles o de niños, niñas y adolescentes, la Compañía, en su calidad de Responsable del Tratamiento, implementará medidas especiales y adecuadas de seguridad, y cumplirá con los requisitos legales aplicables para obtener la autorización de los padres, representantes o tutores legales, garantizando un tratamiento acorde con la naturaleza de estos datos.

    En los casos en que la Compañía actúe como Encargada del Tratamiento, será el Responsable quien asumirá la obligación de obtener la respectiva autorización de los Titulares y de garantizar que esta cumpla con las exigencias legales para que la Compañía pueda tratar adecuadamente los datos de acuerdo a las finalidades señaladas.

    Transferencias de datos

    La Compañía no comercializa, vende ni divulga datos personales a terceros. Sin embargo, podrá compartir o transmitir información personal en los siguientes casos: i) Cuando el titular haya otorgado su autorización expresa, ii) Cuando exista mandato legal o requerimiento de autoridad competente, iii) Cuando sea necesario para la ejecución de contratos o servicios celebrados con el titular o con el responsable del tratamiento.

    La Compañía podrá utilizar herramientas tecnológicas y servicios de terceros que pueden operar en otros países para la gestión de comunicaciones, soporte técnico, administración de relaciones con los usuarios, gestión de pagos internacionales, la prestación de servicios tecnológicos y otras funciones operativas necesarias para el desarrollo de sus actividades. En consecuencia, los datos personales podrán ser objeto de transferencia o transmisión internacional a terceros proveedores, garantizando el cumplimiento de las normas aplicables a la Compañía sobre protección de datos y la adopción de medidas adecuadas para su seguridad.

    No obstante, para otras funciones la Compañía podrá redirigir al Usuario hacia el sitio web o la plataforma de un proveedor externo, con el fin de que este complete directamente la gestión o el servicio. Un ejemplo de ello son los servicios de pago, en cuyo caso el tratamiento de los datos personales y financieros se realiza de manera directa entre el Usuario y el proveedor de pagos, bajo los términos y condiciones y la política de privacidad de dicho proveedor. La Compañía no tiene acceso, control ni almacena la información personal o financiera que los usuarios suministren en dichas plataformas externas.

    Cuando se transfieran los datos personales de clientes fuera de su país de origen, cada parte se asegurará de que la transferencia cumpla con los requisitos, garantías y salvaguardas previstos en la legislación de protección de datos personales, procurando que los terceros receptores brinden niveles adecuados de seguridad y confidencialidad en el tratamiento de la información.

    De la necesidad de los datos

    La Compañía recolectará únicamente los datos personales necesarios para cumplir con las finalidades autorizadas por los Titulares Responsables de los datos mediante la Autorización que la Compañía solicitará al Titular. Con este propósito, establecerá procedimientos, mecanismos y controles para garantizar que se recojan únicamente los datos personales indispensables.

    La Compañía sólo conservará los datos personales durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificaron el tratamiento. Una vez cumplidas las finalidades del tratamiento y, sin perjuicio de las normas legales que dispongan lo contrario, procederá a la supresión de los datos personales en su posesión conforme a los procedimientos establecidos por la Compañía. No obstante, los datos personales deberán ser conservados cuando así se requiera para el cumplimiento de una obligación legal o contractual.

    La Compañía puede actuar como Encargado del Tratamiento de los datos que le sean suministrados o transmitidos por algunos de sus grupos de interés, en el marco de una relación contractual. En tales casos, la Compañía se compromete a cumplir con las obligaciones que le corresponden conforme al artículo 18 de la Ley 1581 de 2012.

    Asimismo, cuando la Compañía actúe como Responsable del Tratamiento y designe a un Encargado para dicha función, este último estará obligado a cumplir con las responsabilidades establecidas en el artículo 18 de la Ley 1581 de 2012.

    Seguridad de la información

    La Compañía adopta medidas técnicas, administrativas y físicas razonables y proporcionales para garantizar la protección de los datos personales frente a accesos no autorizados, pérdida, alteración, uso indebido o divulgación indebida.

    Toda la información recolectada en el marco de los servicios se almacena en servidores especializados ubicados en infraestructuras de nube que cumplen con estándares internacionales de seguridad y protección de la información. Los usuarios acceden a sus cuentas mediante autenticación por correo electrónico y pueden habilitar la verificación en dos pasos para incrementar la seguridad.

    El acceso a los sistemas de información está estrictamente limitado al personal autorizado que lo requiera para el ejercicio de sus funciones. Dicho personal recibe capacitación sobre buenas prácticas de seguridad y confidencialidad, y está sujeto a cláusulas de confidencialidad y obligaciones contractuales de protección de datos.

    La Compañía cuenta con protocolos internos para la gestión segura de información, atención de incidentes, copias de respaldo, eliminación segura de datos y atención de solicitudes de los Titulares relacionadas con la entrega, actualización o supresión de su información.

    Asimismo, se aplican controles de acceso, monitoreo de red, detección de intrusiones y supervisión de privilegios administrativos, garantizando que los accesos sean temporales, auditables y otorgados bajo el principio de mínima necesidad.

    Bases de datos

    La Compañía actúa como Responsable y/o Encargada del Tratamiento, según corresponda, de las bases de datos que administra. Estas bases de datos han sido creadas y estructuradas conforme a la naturaleza de la relación con los Titulares y al cumplimiento de los fines establecidos en esta Política, observando la legislación colombiana y los estándares internacionales de protección de datos.

    9.1. Base de datos de clientes

    Contiene la información de personas naturales o jurídicas que utilizan los servicios de la Compañía. Los datos pueden incluir nombre, identificación, dirección, ciudad, país, teléfono, correo electrónico, información comercial, de agencia y, en algunos casos, información financiera o de operaciones vinculadas al uso de la plataforma.

    Finalidad: gestión de cuentas, autenticación de usuarios, soporte técnico, facturación y cobros, comunicación sobre servicios, análisis de uso, promociones o encuestas y mejora de productos.

    Circulación: interna entre áreas de soporte, facturación y administración, y externa con proveedores tecnológicos y de pago bajo acuerdos de confidencialidad y tratamiento seguro.

    9.2. Base de datos de empleados, ex empleados y aspirantes

    Incluye la información de empleados, contratistas, practicantes y candidatos. Contiene datos personales, laborales, académicos y, en algunos casos, información sensible.

    Finalidad: gestionar procesos de vinculación, nómina, seguridad social, bienestar, certificaciones y obligaciones laborales.

    Circulación: interna entre áreas administrativas y contables, y externa con autoridades o entidades gubernamentales competentes.

    9.3. Base de datos de proveedores

    Contiene la información de personas naturales o jurídicas que prestan bienes o servicios a la Compañía, incluyendo datos de identificación, contacto y bancarios.

    Finalidad: verificación de información, gestión de pagos, cumplimiento contractual y obligaciones tributarias.

    Acceso: restringido al personal autorizado del área administrativa, bajo medidas de confidencialidad y seguridad.

    9.4. Bases de datos con información sensible

    La Compañía trata datos sensibles únicamente cuando sea estrictamente necesario y con autorización previa, expresa e informada del Titular, informando sobre su carácter facultativo y las finalidades específicas de su tratamiento.

    Cuando la Compañía actúe como Encargada, el Responsable será quien obtenga y conserve la autorización correspondiente del Titular. En todo caso, la Compañía aplicará medidas técnicas y organizativas reforzadas para proteger la confidencialidad e integridad de la información sensible.

    El suministro de datos sensibles es voluntario; no obstante, la negativa a proporcionarlos podría limitar la adecuada prestación de algunos servicios.

    9.5. Bases de datos administradas en nombre de los usuarios (clientes de los usuarios)

    La Compañía, en su calidad de Encargada del Tratamiento, administra y trata los datos personales que los usuarios (en adelante, los Responsables del Tratamiento) cargan, almacenan o gestionan dentro de la plataforma para la prestación de sus servicios.

    Estos datos corresponden a la información de los clientes finales de los usuarios, quienes actúan como titulares de la información.

    La responsabilidad de obtener la autorización previa, expresa e informada de dichos titulares recae exclusivamente sobre el usuario responsable del tratamiento. La Compañía no recopila esta información directamente, sino que la trata conforme a las instrucciones documentadas del usuario y a los fines establecidos en los Términos y Condiciones del servicio.

    La Compañía garantiza que:

    • Implementará medidas técnicas, administrativas y organizativas adecuadas para proteger los datos personales que trate por cuenta de sus usuarios.
    • Tratará la información únicamente conforme a las instrucciones del usuario responsable y para las finalidades permitidas.
    • No usará, cederá, transferirá ni divulgará los datos para fines distintos a los autorizados.
    • Eliminará o devolverá los datos al usuario una vez finalizada la relación contractual o cuando éste lo solicite.
    • Notificará al usuario en caso de incidentes de seguridad o accesos no autorizados que puedan afectar la confidencialidad de la información.

    Por su parte, los usuarios como Responsables del Tratamiento deberán:

    • Obtener las autorizaciones necesarias de los titulares de los datos personales que gestionen mediante la plataforma.
    • Cumplir con las normas legales de protección de datos aplicables en su jurisdicción.
    • Garantizar la veracidad, actualización y legitimidad de los datos que almacenen.
    • Informar a la Compañía sobre cualquier instrucción o modificación necesaria respecto al tratamiento de dichos datos.

    Del ejercicio de los derechos de los Titulares

    Los Titulares de los datos tienen derechos según el artículo 8 de la Ley 1581 de 2012 y normas complementarias, especialmente el derecho a:

    a) Conocer, actualizar y rectificar sus datos personales frente al Responsables del Tratamiento o a los Encargados. Este derecho se podrá ejercer, entre otros, frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado por el Titular.

    b) Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la ley 1581 de 2012 o en las normas que lo complementen.

    c) Ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, del uso que se les ha dado a sus datos personales.

    d) Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la ley 1581 de 2012 y las demás normas que la modifiquen, adicionen o complementen; de conformidad con lo establecido en el literal c de la sección 2 del Título IX (Quejas ante la Superintendencia de Industria y Comercio) de la presente política.

    e) Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión también procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o el Encargado ha incurrido en conductas contrarias a esta ley y a la Constitución.

    f) Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

    Legitimación para el ejercicio de los derechos del titular

    Los derechos de los titulares de información personal podrán ser ejercidos por las siguientes personas: a) Por el respectivo titular. Para esto, deberá acreditar su identidad de forma suficiente; b) Por sus causahabientes, debidamente acreditados; c) Por el representante y/o apoderado del titular, debidamente acreditada su calidad; d) En los casos de menores de edad, el ejercicio de los derechos únicamente podrá ser ejercido por las personas debidamente facultadas por la ley.

    Obligaciones de la Compañía como responsable del tratamiento

    La compañía, en su rol de Responsable del tratamiento, deberá cumplir con los siguientes deberes, además de cumplir con otras disposiciones establecidas por la ley y normativas aplicables a su actividad:

    a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.

    b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular.

    c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.

    d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

    e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.

    f) Actualizar la información, adoptando las demás medidas necesarias para que la información suministrada se mantenga actualizada.

    g) Rectificar la información de los Titulares cuando sea incorrecta y comunicar lo pertinente al Encargado.

    h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la Ley 1581 de 2012.

    i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular.

    j) Tramitar las consultas y reclamos formulados por los Titulares en los términos señalados en la ley y en la Política.

    k) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.

    l) Informar a solicitud del Titular sobre el uso dado a sus datos.

    m) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares, en relación con el tratamiento de datos personales.

    n) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.

    La Compañía tendrá presente que los datos personales a los Titulares y que solo ellas pueden decidir sobre los mismos. En consecuencia, utilizará estos datos únicamente para los fines para los cuales está debidamente autorizada, respetando en todo momento la normativa vigente sobre protección de datos personales.

    Obligaciones de la compañía como Encargado del Tratamiento

    La compañía, en su rol de Encargado del tratamiento, deberá cumplir con los siguientes deberes, además de cumplir con otras disposiciones establecidas por la ley y normativas aplicables a su actividad:

    a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.

    b) Recolectar, almacenar, usar o circular los datos personales de los titulares durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificaron el tratamiento, atendiendo a las disposiciones aplicables a la materia de que se trate y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información

    c) Poner a disposición del Titular mecanismos gratuitos y de fácil acceso para presentar la solicitud de supresión de datos o la revocatoria de la autorización otorgada

    d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

    e) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la ley.

    f) Actualizar la información reportada por los Responsables del Tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo.

    g) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley.

    h) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio.

    i) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella.

    Obligaciones de la compañía al tratamiento de niños, niñas y adolescentes

    La Compañía solicitará la autorización correspondiente para el tratamiento de datos personales de niños, niñas y adolescentes a los representantes legales o tutores cuando actúe directamente como Responsable del Tratamiento.

    En los casos en que la información sea proporcionada por un Responsable que utilice los servicios de la Compañía, dicho Responsable deberá garantizar que cuenta con la autorización previa, expresa e informada de los representantes legales o tutores de los menores. Esta autorización deberá incluir la finalidad específica del tratamiento y el carácter facultativo de su suministro.

    El Responsable será el único encargado de obtener y conservar dichas autorizaciones, garantizando su validez y autenticidad. La Compañía, en su calidad de Encargada del Tratamiento, podrá solicitar en cualquier momento la verificación de estas autorizaciones, sin que ello implique asumir responsabilidad por su obtención o por el incumplimiento de las obligaciones legales del Responsable.

    La Compañía cumplirá con todos los requisitos legales aplicables al tratamiento de datos personales de menores, asegurando que dicho tratamiento respete en todo momento el interés superior del niño, niña o adolescente y la protección de sus derechos fundamentales.

    En caso de que se identifique que la información de un menor no cuenta con la autorización correspondiente, o que los representantes legales soliciten la eliminación o suspensión de su uso, la Compañía procederá a su supresión inmediata de las bases de datos bajo su control, conforme a sus procedimientos internos y la legislación vigente.

    Obligaciones de la compañía relativos al tratamiento de datos sensibles

    La Compañía informa a los Titulares y Responsables que podrá tratar datos personales de carácter sensible únicamente cuando sea estrictamente necesario para la correcta prestación de los servicios y conforme a la legislación aplicable.

    Cuando la Compañía actúe directamente como Responsable del Tratamiento, solicitará al Titular la autorización previa, expresa e informada para el tratamiento de sus datos sensibles, informando claramente sobre su carácter facultativo y las finalidades específicas para las cuales se recolectan.

    En los casos en que la información sea proporcionada por un Responsable que utilice los servicios de la Compañía, este deberá garantizar que cuenta con la autorización expresa del Titular para el tratamiento de los datos sensibles. El Responsable será el único encargado de obtener, custodiar y conservar dichas autorizaciones, asegurando su validez y cumplimiento de los requisitos legales.

    La Compañía, en su calidad de Encargada, podrá solicitar la verificación de las autorizaciones cuando lo considere necesario, sin que ello implique asumir responsabilidad por su obtención o por el uso indebido de los datos sensibles realizado por el Responsable.

    El tratamiento de datos sensibles se realizará siempre bajo medidas reforzadas de seguridad, confidencialidad y acceso restringido, asegurando que dichos datos se utilicen exclusivamente para los fines autorizados por el Titular o exigidos por la ley.

    La Compañía no condicionará la prestación de sus servicios a la entrega de datos sensibles; sin embargo, en algunos casos, su no suministro podría limitar la correcta ejecución de determinadas funcionalidades o trámites específicos dentro de la plataforma.

    Datos Recopilados, Tratamiento y Finalidad del Tratamiento

    La Compañía, en su calidad de Responsable y/o Encargada del Tratamiento de Datos Personales, según corresponda, realiza la recolección, almacenamiento, uso, transmisión, transferencia y eliminación de los datos personales suministrados por los titulares o por terceros autorizados, únicamente para los fines autorizados y dentro del marco de la ley.

    Los datos personales serán tratados con el propósito de garantizar el adecuado desarrollo de las actividades propias de la Compañía y el cumplimiento de sus obligaciones contractuales, legales o reglamentarias. En particular, podrán ser utilizados para:

    • Ejecutar las actividades necesarias para el cumplimiento del objeto social de la Compañía y de los contratos celebrados con los titulares o con los usuarios que actúen como responsables del tratamiento.
    • Atender consultas, solicitudes, peticiones, quejas o reclamos presentados por los titulares, autoridades o entidades de control.
    • Permitir el acceso, uso y operación a los distintos servicios, plataformas o sistemas que ofrece la Compañía.
    • Realizar procesos de validación, verificación y consulta con el fin de garantizar la seguridad, transparencia y legalidad de los Servicios.
    • Registrar, actualizar y mantener la información de usuarios, clientes, proveedores, contratistas, aliados y empleados en las bases de datos administradas por la Compañía.
    • Gestionar la relación contractual que se tenga con el Titular de los datos o con los Responsables.
    • Comunicarnos con los Titulares sobre las novedades relacionadas con la prestación del servicio, solicitar comentarios, brindar soporte técnico e informar a los Titulares sobre los Servicios y las promociones de la Compañía, entre otras comunicaciones.
    • Generar y mantener los documentos necesarios para los procesos de auditoría interna y externa.
    • Transmitir o comunicar los datos personales que sean requeridos por autoridades administrativas, judiciales o gubernamentales competentes, tanto en Colombia (país donde se encuentra constituida la Compañía) como en otras jurisdicciones en las que opere o mantenga relaciones comerciales, en cumplimiento de obligaciones legales o en ejercicio legítimo de sus funciones.
    • Informar acerca de las modificaciones que puedan ocurrir en la prestación del servicio, la relación contractual o en las políticas adoptadas por la Compañía incluyendo la de protección de datos, entre otros.
    • Recopilar y almacenar información con el propósito de mejorar la experiencia del titular, personalizar servicios, y desarrollar nuevos productos y servicios que respondan a las necesidades del mercado.
    • Enviar información, publicidad y promociones relacionadas con los productos y servicios de la Compañía, mediante distintos canales de comunicación, incluyendo correo electrónico, mensajes de texto, mensajes por WhatsApp, entre otros.
    • Cumplir y aplicar las disposiciones constitucionales, legales y reglamentarias establecidas en el ordenamiento jurídico colombiano y aplicables a la Compañía en relación con protección de datos, así como las demás finalidades indicadas en la autorización otorgada por el titular de los datos descritas en el aviso de privacidad respectivo.

    Lo anterior, sin perjuicio de las finalidades del tratamiento informadas al titular y a los responsables en las autorizaciones y avisos de privacidad correspondientes que la Compañía o el Responsable ha obtenido, conforme a la normatividad sobre privacidad vigente.

    Área o persona designada para temas de datos personales en la compañía y canales de atención de consultas, solicitudes y reclamos

    Área o persona designada: Departamento de atención al cliente

    Canal de atención de consultas, solicitudes y reclamos: info@isavisa.com y al teléfono +1 786 435 0107

    Procedimiento para el ejercicio de los derechos de los titulares

    Para ejercer sus derechos o realizar cualquier solicitud relacionada con el tratamiento de sus datos personales por la Compañía, los Titulares podrán contactar con el área o persona designada. El Titular, su representante o su causahabiente podrán consultar la información personal del Titular que repose en bases de datos tratadas por la Compañía. Para ello, deberán formular una solicitud a través de los canales indicados y de acuerdo a las condiciones establecidas en esta Política.

    A continuación, se establecen los parámetros generales de los procesos de autorización, consultas, reclamos, supresión de datos, revocatoria de autorización y quejas, conforme a la normatividad vigente.

    Procedimiento para obtener autorización

    Titulares de los datos

    La Compañía requerirá la autorización previa y expresa del titular para el tratamiento de datos personales, la cual será obtenida antes de la recolección de los mismos por medio de los canales oficiales de la Compañía. Al recolectar cualquier dato personal, la Compañía garantizará la entrega de un Aviso o Autorización para el uso de los datos personales al titular, la cual debe ser aceptada de manera expresa por este último. La Compañía podrá verificar la identificación del titular que autoriza el tratamiento de sus datos.

    La Compañía por medio de la "Autorización para el Tratamiento de Datos Personales" y el "Aviso de Privacidad" ha adoptado procedimientos para solicitarle al usuario, a más tardar en el momento de la recolección de sus datos personales, su autorización para el Tratamiento de los mismos e informarle las finalidades específicas del Tratamiento para las cuales se obtiene su consentimiento. El Titular podrá otorgar la autorización o aceptar el aviso de privacidad que constituye un acuerdo con la Compañía.

    Al crear su cuenta, el usuario autoriza a la Compañía a recolectar, suministrar, transferir, transmitir, analizar, verificar y usar sus datos, o los datos de los cuales es responsable, necesarios para los Servicios que presta la Compañía conforme las políticas de la Compañía.

    El Titular podrá revocar en cualquier momento la Autorización otorgada para el tratamiento de sus datos personales, salvo que legal o contractualmente la Compañía deba tratar dicha información. Para ello, deberá enviar una comunicación y/o solicitud escrita a través de los canales de contacto especificados y conforme el procedimiento establecido en esta Política.

    Responsables de los datos

    Cuando la Compañía actúe como Encargada del Tratamiento, corresponderá al Responsable del Tratamiento (como agencias de migración, consultores u otras personas naturales o jurídicas que utilicen los servicios de la Compañía) obtener la autorización previa, expresa e informada de los Titulares para el tratamiento de sus datos personales, conforme a las exigencias establecidas en la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas aplicables.

    Dicha autorización deberá ser obtenida antes de la recolección de los datos y deberá informar al Titular sobre: (i) la identidad y datos de contacto del Responsable; (ii) las finalidades específicas del tratamiento; (iii) los derechos del Titular; y (iv) los medios para ejercerlos. El Responsable deberá conservar prueba de la autorización otorgada.

    La relación entre la Compañía y el Responsable del Tratamiento se regirá por el correspondiente acuerdo o contrato de transmisión de datos personales, el cual normalmente se encuentra incorporado en los Términos y Condiciones de los servicios. En este acuerdo se establecerán las instrucciones del Responsable respecto al tratamiento, uso, conservación y eliminación de los datos personales.

    La Compañía procesará los datos personales únicamente conforme a las instrucciones recibidas del Responsable y se abstendrá de utilizarlos para fines propios o distintos de los contratados. En todo caso, implementará las medidas técnicas, humanas y administrativas necesarias para garantizar la seguridad y confidencialidad de la información.

    Será responsabilidad exclusiva del Responsable garantizar que los datos personales que suministre a la Compañía hayan sido recolectados y tratados de manera lícita y legítima, contando con la autorización correspondiente o con otra base jurídica válida conforme a la ley.

    Aviso de privacidad

    La Compañía notificará al Titular y/o Responsable acerca de la existencia de esta Política y cómo acceder a la misma mediante un aviso de privacidad, utilizando los canales permitidos por la ley para tal fin. Esta notificación será realizada de manera oportuna antes de la obtención de los datos personales. El texto del aviso será conservado para futuras consultas por parte del titular de los datos y/o de la Superintendencia de Industria y Comercio, según sea necesario. En caso de contradicción entre ambos documentos, prevalecerá el Aviso de Privacidad en lo referente al tratamiento derivado de la plataforma tecnológica.

    Procedimiento para la atención de consultas y reclamos de los titulares

    Titulares:

    Según la normativa vigente, los Titulares de la información pueden realizar consultas y reclamos para ejercer sus derechos, enviando una comunicación a la dirección de correo electrónico especificada en esta Política, de acuerdo con lo siguiente:

    Consultas

    Los Titulares, sus representantes o sus causahabientes pueden consultar los datos personales del titular que se encuentren en cualquier base de datos tratada por la Compañía. Para ello, deberán presentar una solicitud a través de los canales establecidos en la presente política.

    La Compañía responderá a la consulta en un plazo máximo de diez (10) días hábiles a partir de la fecha de recepción de la solicitud. En caso de que no sea posible responder dentro de este período, la Compañía informará al titular sobre los motivos de la demora y establecerá una nueva fecha de respuesta, la cual no excederá en ningún caso los cinco (5) días hábiles siguientes al vencimiento del primer término.

    Reclamos

    El titular, su representante o sus causahabientes podrán solicitar la corrección, actualización o supresión de los datos, o presentar un reclamo en caso de presunto incumplimiento de la Ley 1581 de 2012 sobre el tratamiento de datos, mediante una solicitud o reclamo por escrito dirigido a la Compañía, utilizando los canales establecidos en la presente política.

    La solicitud o reclamo dirigido a la Compañía debe incluir como mínimo: a) Identificación del titular y del solicitante, si son diferentes, b) Descripción detallada de los hechos que motivan la solicitud o reclamo, c) Dirección física o correo electrónico para notificaciones, d) Documentos que sustenten la solicitud o reclamo, y la representación o causahabencia invocada en caso de que aplique.

    En caso de que la solicitud o reclamo esté incompleto, la Compañía requerirá al interesado para que subsane las fallas o complete la información dentro de los cinco (5) días hábiles siguientes a la recepción del mismo. Si transcurridos dos (2) meses desde el envío del requerimiento el interesado no proporciona la información requerida, se entenderá que ha desistido del reclamo.

    Una vez recibido el reclamo, la Compañía incluirá una leyenda en la base de datos que indique "reclamo en trámite" y el motivo correspondiente, dentro de los dos (2) días hábiles siguientes a su recepción. Esta leyenda deberá mantenerse hasta que el reclamo sea decidido.

    El plazo máximo para que la Compañía atienda la solicitud o reclamo es de quince (15) días hábiles a partir del día siguiente a su recepción, salvo en los casos previstos en el numeral anterior, donde se contará a partir del día siguiente a la recepción de la información requerida. Si no fuera posible atender el reclamo dentro de este plazo, la Compañía informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, que en ningún caso podrá exceder de ocho (8) días hábiles adicionales al vencimiento del primer término.

    Supresión de datos

    El titular tiene el derecho de solicitar a la Compañía la eliminación de sus datos personales en casos como: a) Cuando considere que los datos no están siendo tratados conforme a los principios, deberes y obligaciones establecidos por la normativa vigente, b) Cuando los datos ya no sean necesarios o pertinentes para la finalidad para la cual fueron recolectados, c) Cuando haya transcurrido el período necesario para cumplir con los fines para los cuales fueron recolectados.

    Es importante tener en cuenta que en algunos casos este derecho a solicitar la supresión de datos puede no aceptarse debido a casos como: a) Cuando el titular tenga un deber legal o contractual de mantenerse en la base de datos, b) Cuando la eliminación de los datos pueda dificultar acciones judiciales o administrativas relacionadas con obligaciones fiscales, investigaciones y persecuciones de delitos, o la imposición de sanciones administrativas, c) Cuando los datos sean necesarios para proteger los intereses jurídicamente protegidos del titular, para cumplir con obligaciones de interés público, o d) Para cumplir con una obligación legalmente adquirida por el titular.

    Responsables

    Cuando la Compañía actúe en calidad de Encargado del Tratamiento, no atenderá directamente las consultas o reclamos que presenten los titulares de los datos personales, dado que dicha gestión corresponde al Responsable del Tratamiento.

    En estos casos, la Compañía dará cumplimiento a las instrucciones recibidas del Responsable y prestará la colaboración necesaria para garantizar el ejercicio de los derechos de los Titulares, conforme a la normativa aplicable en materia de protección de datos personales.

    a) Canal de atención y remisión

    Cualquier solicitud, consulta o reclamo recibido directamente por la Compañía por parte de un Titular, será remitido de inmediato al Responsable del Tratamiento, informando al solicitante que la gestión de su petición será tramitada por dicho Responsable, conforme a las políticas y procedimientos de éste.

    b) Apoyo al Responsable

    La Compañía brindará al Responsable el apoyo técnico, documental o operativo que sea necesario para atender las solicitudes de los Titulares, incluyendo el suministro de información actualizada sobre el estado de los datos, el soporte de las medidas de seguridad aplicadas y cualquier otra información relacionada con el tratamiento que realice en nombre del Responsable.

    Dicho apoyo se prestará dentro de los plazos establecidos por la ley para la atención de consultas o reclamos, salvo que el contrato o acuerdo de transmisión prevea términos específicos.

    c) Supresión, corrección o actualización de datos

    Cuando el Responsable instruya a la Compañía sobre la supresión, corrección o actualización de datos personales, ésta procederá a realizar las acciones correspondientes en los sistemas o bases de datos bajo su control, dentro del plazo acordado y conforme los estándares de seguridad aplicables.

    En ningún caso la Compañía podrá eliminar, modificar o divulgar información personal por iniciativa propia sin instrucción expresa del Responsable, salvo requerimiento de autoridad competente debidamente fundamentado.

    d) Registro y trazabilidad

    La Compañía mantendrá un registro interno de las solicitudes recibidas, las acciones realizadas y las fechas de cumplimiento, con el fin de garantizar trazabilidad, rendición de cuentas y cumplimiento de las normas de protección de datos personales aplicables.

    Divisibilidad

    Si cualquier disposición individual de esta Política es considerada no válida o inaplicable, la validez y aplicabilidad de las demás disposiciones de esta Política no se verán afectadas.

    Requerimientos de las autoridades

    La Compañía colaborará con las autoridades competentes para asegurar el cumplimiento de las leyes en lo aplicable a la protección de datos. Al otorgar la autorización, los Titulares expresamente permiten a la Compañía proporcionar sus datos personales a dichas autoridades para cumplir con cualquier requerimiento legal y colaborar con ellas según lo consideren necesario y adecuado para investigaciones sobre actividades ilícitas, infracciones de derechos de propiedad intelectual o industrial, u otras actividades ilegales que puedan afectar a la Compañía. Además, se entenderá que los titulares autorizan la comunicación de sus datos personales a las autoridades competentes en relación con estas u otras investigaciones que éstas lleven a cabo.

    Actualización y vigencia de la política

    La Compañía se reserva el derecho de revisar y realizar modificaciones a esta política en cualquier momento. En caso de realizar cambios sustanciales, estos se comunicarán a los titulares y responsables de la información, antes o al momento de implementar los cambios. En el Aviso o Privacidad se indicará la posibilidad de consultar la nueva política en el sitio correspondiente, junto con la fecha a partir de la cual entrará en vigor la política modificada. En casos donde las modificaciones afecten las finalidades del tratamiento, se solicitará una nueva autorización a los titulares.

    Legislación aplicable

    La presente Política de Protección de Datos Personales se rige y será interpretada de conformidad con la legislación vigente en la República de Colombia, en particular, pero no limitado a, la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013, y las demás disposiciones complementarias o modificatorias. Cualquier controversia que se derive del tratamiento de datos personales por parte de la empresa será sometida a la jurisdicción de los tribunales competentes de la República de Colombia.

    Fecha de entrada en vigencia

    La presente Política entró en vigencia a partir del 1 de noviembre de 2025.