Este espacio explica como QStrauss Consulting gestiona los datos personales de empleados, contratistas, proveedores, clientes y terceros, cumpliendo con la Ley 1581 de 2012, el Decreto 1377 de 2013 y los artículos 15 y 20 de la Constitución Política de Colombia. Aquí encontrarás información clara y precisa sobre: Datos personales, datos recopilados, autorización, derecho y su ejercicio, medidas de seguridad y finalidad.
Como responsables y encargados del tratamiento de datos personales, nos comprometemos a proteger la privacidad y garantizar el uso responsable y legal de los datos personales a los que tengamos acceso en el desarrollo de nuestras actividades.
Leyendo esta página con atención para entender cómo se manejan tus datos y cómo puedes ejercer tus derechos.
Para comprender la información que encontrarás es importante definir algunos conceptos, con base en la Ley 1581 y el Decreto reglamentario 1377 de 2013.

© Diseñado por Freepik
Consentimiento previo, expreso e informado del Titular para tratar sus datos personales.
Conjunto organizado de datos personales que son tratados.
Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales según su razón social.
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y el tratamiendo de los datos según su razón social.
Persona natural cuyos datos personales sean objeto de Tratamiento.
Cualquier operación hecha sobre datos personales, tales como, la recolección, conservación, almacenamiento, modificación, uso, circulación o supresión.
Comunicación verbal o escrita creada por el responsable, dirigida al titular para el tratamiento de sus datos personales, donde se le informa la política de tratamiento de datos, la forma de y su finalidad.
El estado civil de las personas, profesión u oficio, calidad de comerciante o de servidor público. Por su naturaleza, pueden estar contenidos en registros públicos que no estén sometidos a reserva.
Dato personal relacionado al nacimiento, ejecución y extinción de obligaciones dinerarias, independientemente de la naturaleza del contrato que des dé origen (Ley 1266 de 2008).
Son aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación. Ejemplos: el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, datos de salud, vida sexual y los datos biométricos.
Tiene lugar cuando el responsable o encargado del tratamiento de datos personales, ubicado en Colombia, envía la información o datos personales a un receptor, que a su vez es responsable del tratamiento y se encuentra dentro o fuera del país.
Implica la comunicación de los datos dentro o fuera de Colombia y tiene por objeto tratar los datos por el Encargado y por cuenta del responsable.
Se recogen o registran imágenes, sonidos, datos, escenas en movimiento, haciendo uso de una grabadora, cámara, entre otras. El registro deja un soporte que permite su reproducción.
*Dactilar: Es la impresión visible generada con el contacto de las crestas papilares de un dedo humano sobre una superficie específica.
*Digital: Es la recolección digitalizada de la huella dactilar.

© Diseñado por Freepik
Esta guía tendrá como objetivos:
Aplica al tratamiento de datos personales realizados por QStrauss Consulting en el desarrllo de su actividad empresarial.
De acuerdo con el artículo 4 de la ley 1581 de 2012:
Oral – Conducta inequívoca – Escritura – Informar finalidad
QStrauss Consulting obtiene autorización previa, expresa e informada de los titulares para tratar sus datos personales.
5.1. ¿Cómo se dará a conocer QStrauss Consulting su Política de Tratamiento de Datos?
A través de página web, contratos con sus empleados, proveedores, clientes y avisos.
QStrauss Consulting entenderá que, si el titular sigue usando sus servicios o tiene alguna relación con ella, acepta las políticas de tratamiento de datos.
5.3. ¿Cuál es la vigencia o duración de la autorización?
5.4. Autorización de datos sensibles
El tratamiento de datos sensibles está prohibido, a excepción de los casos expresamente contenidos en el artículo 6 de la Ley 1581 de 2012.
Cuando QStrauss Consulting requiera recolectar y tratar datos sensibles, solicitará autorización previa e informará al titular sobre su recolección, su naturaleza sensible, finalidad y su derecho a no proporcionarlo.
5.5. Autorización de niños, niñas y adolescentes
QStrauss Consulting no tratará sus datos personales (Artículo 7 de la Ley 1581 de 2012), salvo cuando sean público o que su tratamiento cumpla con garantizar sus derechos fundamentales, interés superior y respetar su opinión (artículo 12 del Decreto 1377 de 2013).
Una vez se cumplan estos requisitos, el representante legal del menor podrá dar la autorización.
5.6. Autorización para recolección de datos biométricos
En caso de recolectar datos personales biométricos como los recolectados a través de cámaras de videos, se debe solicitar autorización al titular e informar sobre su tratamiento y finalidad.
5.7. Prueba de autorización
QStrauss Consulting debe conservar la prueba de la autorización del titular para que pueda consultarse en cualquier momento. Es importante mantener registro para evidenciar cuándo y cómo se obtuvo (artículo 9 de la Ley 1581 de 2012).
5.8. ¿En qué casos no se requiere autorización?
Según el artículo 10 de la Ley 1581 de 2012, la autorización del titular no será necesaria cuando se trate de:
I. Información solicitada por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
II. Datos de naturaleza pública.
III. Casos de urgencia médica o sanitaria.
IV. Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
V. Datos relacionados con el Registro Civil de las personas.
5.9. ¿Cuál es la finalidad de la recolección y tratamiento de datos?
La recolección y el tratamiento de los datos personales de los titulares (clientes y proveedores) se llevará a cabo bajo las siguientes finalidades:
Con empleados:
Según el artículo 17 y 18 de la Ley 1581 de 2012, QStrauss Consulting como responsable y encargado del tratamiento de los datos tiene los siguientes deberes:
*Según el artículo 9, del Decreto 1377 de 2013, la solicitud de supresión de información y la revocatoria de la autorización, no procederán cuando el titular tenga un deber legal o contractual de permanecer en la base de datos.
7.1. ¿Quién puede ejercer estos derechos?
Aquellos que son propietarios de la información y sus autorizados, podrán recibir sus datos: Titular, Apoderado, Representates legales y herederos.
De acuerdo con los artículos 14 y 15 de la Ley 1581 de 2012, QStrauss Consulting ha definido un formulario, por el cual, el titular o quien esté autorizado podrá ejercer sus derechos, en relación con sus datos personales.
Haz clic aquí
8.1. ¿Qué tipo de solicitudes se pueden presentar?
1.Consulta (Art. 14): Aquí se quiere consultar toda la información personal del titular, que QStrauss tenga en sus bases de datos.
Tiempo de respuesta: 10 días hábiles contados a partir de recibirse.
Ampliación tiempo de respuesta: 5 días hábiles contados a partir del fin de tiempo inicial.
2.Reclamo (Art. 16): El titular desea corregir, actualizar o suprimir datos personales brindados a QStrauss, o identifica un incumplimiento en sus deberes de protección de datos.
Tiempo de respuesta: 15 días hábiles, contados a partir del día siguiente a su recibo.
Ampliación tiempo de respuesta: 8 días hábiles, contados a partir del término de respuesta inicial.
Se debe poner en la base de datos la leyenda “reclamo en trámite” e ingresarlo en la plataforma del Registro Nacional de Bases de Datos, dentro de los 2 días siguientes.
Situaciones especiales
2.1. Rectificación, actualización o supresión
¿Cómo se puede solicitar?
I. Al menos una vez al mes -calendario-. (Art. 21 Ley 1377/2013).
II. Cada que hayan modificaciones de fondo en la Política de Tratamiento de Datos Personales.
III. Siempre que se acredite la identificación del titular y su autorizado.
2.2. Supresión
¿En qué casos puede el titular solicitarla?
I. Considera que, los datos no están siendo tratados de acuerdo con la Ley de Protección de Datos.
II. Cuando los datos ya no sean necesarios para los que fueron recolectados.
III. Cuando ya se superó el plazo para lo que fueron recolectados.
¿Cuándo puede la empresa negarla?
I. Para proteger los intereses jurídicos del titular, por un interés público o para cumplir una obligación legal o contractual adquirida con este.
II. Cuando el titular tenga la obligación legal o contractual de permanecer en la base de datos.
III. Cuando hacerlo pueda obstaculizar actuaciones judiciales o administrativas por obligaciones fiscales.
3. Revocatoria parcial o total de autorización
El titular de los datos puede solicitarla en cualquier momento, salvo cuando haya alguna disposición legal o contractual que lo impida.
Tener en cuenta
8.2. ¿Qué información debe contener una solicitud?
Adoptamos medidas técnicas, humanas y administrativas necesarias para dar seguridad a los registros y evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
9.1. Implementación
Mantenemos protocolos de seguridad para nuestros empleados con acceso a datos personales y a los sistemas de información.
¿Cómo protegemos los datos personales?
Esta guía deberá ser desde su publicación en la página web de QStrauss.

© Diseñado por Freepik
a. Control de acceso
| Autenticación | Todo acceso a sistemas que manejan datos personales debe estar protegido por autentificación multifactor. |
|---|---|
| Roles y Permisos | Se implementará un sistema de control de acceso basado en roles para garantizar que cada empleado tenga acceso solo a la información necesaria para sus funciones. |
| Registro de acceso | Se debe llevar un registro detallado de los accesos a sistemas que contengan datos personales, permitiendo auditorías posteriores. |
b. Gestión de la información
| Cifrado | La información sensible debe ser cifrada en tránsito y en reposo utilizando estándares mínimos de cifrado. |
|---|---|
| Clasificación de datos | Todos los datos deben clasificarse según su nivel de sensibilidad, aplicando medidas de seguridad apropiadas para cada categoria. |
| Categorías | Deberá crearse una categoría y/o subcategorías por cada serie de datos, según su finalidad y origen. |
| Almacenamiento seguro | Los datos deben almacenarse en sistemas que cuenten con protección adecuada, como discos cifrados y servicios en la nube certificados. |
c. Seguridad en las comunicaciones
| Correo electrónico seguro | Se debe utilizar cifrado en todos los correos electrónicos corporativos. Información sensible debe enviarse a través de canales cifrados de extremo a extremo. |
|---|---|
| Política de comunicación | Se prohíbe el uso de correos electrónicos personales o herramientas no autorizadas para la transmisión de datos confidenciales. |
d. Gestión de dispositivos
| Dispositivos corporativos | Todos los dispositivos corporativos deben estar protegidos con software antivirus, cortafuegos y políticas de actualización automática. |
|---|---|
| Protección física | Se debe garantizar la seguridad física de los dispositivos que contienen información confidencial mediante el uso de controles de acceso y almacenamiento seguro. |
| Gestión de dispositivos móviles | Implementar una solución para controlar y asegurar los dispositivos móviles corporativos. |
a. Empleados
| Cumplimiento | Todos los empleados deben cumplir con las políticas y procedimientos establecidos en este manual. |
|---|---|
| Confidencialidad | Los empleados están obligados a mantener la confidencialidad de la información a la que tienen acceso. |
| Notificaciones de incidentes | Los empleados deben notificar inmediatamente cualquier incidente de seguridad o sospecha de vulneración de datos al área de TI o al responsable de protección de datos. |
b. Jefes de área
| Supervisión | Los jefes de área son responsables de asegurar que los empleados bajo su supervisión cumplan con las políticas de seguridad establecidas. |
|---|---|
| Gestión de permisos | Deben revisar periódicamente los permisos de acceso para asegurarse de que estén alineados con responsabilidades actuales de los empleados. |
| Capacitación | Asegurar que sus equipos reciban capacitación continua sobre políticas de seguridad y protección de datos. |
c. Encargado de Protección de Datos
| Implementación de medidas | El encargado de protección de datos es responsable de la implementación y actualización de las medidas de seguridad descritas aquí. |
|---|---|
| Auditorías | Realizar auditorías periódicas para evaluar el cumplimiento de las políticas de seguridad. |
| Capacitación y sensibilización | Desarrollar y coordinar programas de capacitación para concienciar a los empleados sobre la protección de datos. |