Tratamiento de datos personales

bt_bb_section_bottom_section_coverage_image

Este espacio explica como QStrauss Consulting gestiona los datos personales de empleados, contratistas, proveedores, clientes y terceros, cumpliendo con la Ley 1581 de 2012, el Decreto 1377 de 2013 y los artículos 15 y 20 de la Constitución Política de Colombia. Aquí encontrarás información clara y precisa sobre: Datos personales, datos recopilados, autorización, derecho y su ejercicio, medidas de seguridad y finalidad.

Como responsables y encargados del tratamiento de datos personales, nos comprometemos a proteger la privacidad y garantizar el uso responsable y legal de los datos personales a los que tengamos acceso en el desarrollo de nuestras actividades.

¿Cómo esperamos que participes?

Leyendo esta página con atención para entender cómo se manejan tus datos y cómo puedes ejercer tus derechos.

Para comprender la información que encontrarás es importante definir algunos conceptos, con base en la Ley 1581 y el Decreto reglamentario 1377 de 2013.

/wp-content/uploads/2025/05/un-hacker-afroamericano-sostiene-una-tableta-para-hackear-un-sistema-en-linea-causando-malware-en-la-red-y-planeando-un-ciberataque-mirando-el-servidor-de-seguridad-para-acceder-la-base-de-datos-y-robar-contrasena-scaled.jpg

© Diseñado por Freepik

Autorización

Consentimiento previo, expreso e informado del Titular para tratar sus datos personales.

Base de Datos

Conjunto organizado de datos personales que son tratados.

Datos Personales

Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

Encargado del tratamiento

Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales según su razón social.

Responsable del tratamiento

Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos  y el tratamiendo de los datos según su razón social.

Titular

Persona natural cuyos datos personales sean objeto de Tratamiento.

Tratamiento

Cualquier operación hecha sobre datos personales, tales como, la recolección, conservación, almacenamiento, modificación, uso, circulación o supresión.

Aviso de privacidad.

Comunicación verbal o escrita creada por el responsable, dirigida al titular para el tratamiento de sus datos personales, donde se le informa la política de tratamiento de datos, la forma de y su finalidad.

Dato público

El estado civil de las personas, profesión u oficio, calidad de comerciante o de servidor público. Por su naturaleza, pueden estar contenidos en registros públicos que no estén sometidos a reserva.

Dato Financiero

Dato personal relacionado al nacimiento, ejecución y extinción de obligaciones dinerarias, independientemente de la naturaleza del contrato que des dé origen (Ley 1266 de 2008).

Datos sensibles

Son aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación. Ejemplos: el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, datos de salud, vida sexual y los datos biométricos.

Transferencia

Tiene lugar cuando el responsable o encargado del tratamiento de datos personales, ubicado en Colombia, envía la información o datos personales a un receptor, que a su vez es responsable del tratamiento y se encuentra dentro o fuera del país.

Transmisión

Implica la comunicación de los datos dentro o fuera de Colombia y tiene por objeto tratar los datos por el Encargado y por cuenta del responsable.

Grabación

Se recogen o registran imágenes, sonidos, datos, escenas en movimiento, haciendo uso de una grabadora, cámara, entre otras. El registro deja un soporte que permite su reproducción.

Huella

*Dactilar: Es la impresión visible generada con el contacto de las crestas papilares de un dedo humano sobre una superficie específica.

*Digital: Es la recolección digitalizada de la huella dactilar.

/wp-content/uploads/2025/05/las-gafas-se-encuentran-en-la-computadora-portatil-reflejando-la-luz-de-la-pantalla-en-la-oscuridad-scaled.jpg

© Diseñado por Freepik

Disposiciones Generales

1. Objetivos

Esta guía tendrá como objetivos:

  • Cumplir con la Ley 1582 de 2012, sus decretos reglamentarios y circulares de la Superintendencia de Industria y Comercio.
  • Proteger el derecho constitucional de las personas a conocer, actualizar y rectificar su información personal.
  • Regular los procedimientos de recolección, manejo y tratamiento de datos personales que realiza QStrauss Consulting.
  • Definir el tratamiento de los datos personales que dará QStrauss Consulting: recolección, almacenamiento, uso, circulación, supresión, transferencia, transmisión y administración.

2. Alcance

Aplica al tratamiento de datos personales realizados por QStrauss Consulting en el desarrllo de su actividad empresarial.

3. Legislación Aplicable

  • Constitución Política, artículos 15 y 20.
  • Ley Estatutaria 1581 de 2012 “Por la cual se dictan disposiciones generales para la protección de datos personales”.
  • Decreto reglamentario 1377 de 2013.

4. Principios

De acuerdo con el artículo 4 de la ley 1581 de 2012:

  • Legalidad.
  • Finalidad.
  • Libertad.
  • Seguridad.
  • Transparencia.
  • Acceso y circulación restringida.
  • Veracidad o calidad.
  • Confidencialidad.

Autorización y finalidad

Oral – Conducta inequívoca – Escritura – Informar finalidad

5. Autorización

QStrauss Consulting obtiene autorización previa, expresa e informada de los titulares para tratar sus datos personales.

5.1. ¿Cómo se dará a conocer QStrauss Consulting su Política de Tratamiento de Datos? 

A través de página web, contratos con sus empleados, proveedores, clientes y avisos.

QStrauss Consulting entenderá que, si el titular sigue usando sus servicios o tiene alguna relación con ella, acepta las políticas de tratamiento de datos.

5.3. ¿Cuál es la vigencia o duración de la autorización? 

  • Estará vigente desde el momento en que sea otorgada o aceptación implícita.
  • La aceptación del tratamiento de datos por parte del titular subsana cualquier tratamiento previo realizado por QStrauss Consulting.
  • La duración se mantiene mientras sea necesario para cumplir con las finalidades del tratamiento.
  • Una vez cumplidas las finalidades, QStrauss Consulting procederá a la supresión de los datos personales, salvo que exista una obligación legal o contractual que disponga lo contrario (artículo 11 del Decreto 1377 de 2013).

5.4. Autorización de datos sensibles 

El tratamiento de datos sensibles está prohibido, a excepción de los casos expresamente contenidos en el artículo 6 de la Ley 1581 de 2012.

Cuando QStrauss Consulting requiera recolectar y tratar datos sensibles, solicitará autorización previa e informará al titular sobre su recolección, su naturaleza sensible, finalidad y su derecho a no proporcionarlo.

5.5. Autorización de niños, niñas y adolescentes

QStrauss Consulting no tratará sus datos personales (Artículo 7 de la Ley 1581 de 2012), salvo cuando sean público o que su tratamiento cumpla con garantizar sus derechos fundamentales, interés superior y respetar su opinión (artículo 12 del Decreto 1377 de 2013).

Una vez se cumplan estos requisitos, el representante legal del menor podrá dar la autorización.

5.6. Autorización para recolección de datos biométricos

En caso de recolectar datos personales biométricos como los recolectados a través de cámaras de videos, se debe solicitar autorización al titular e informar sobre su tratamiento y finalidad.

5.7. Prueba de autorización

QStrauss Consulting debe conservar la prueba de la autorización del titular para que pueda consultarse en cualquier momento. Es importante mantener registro para evidenciar cuándo y cómo se obtuvo (artículo 9 de la Ley 1581 de 2012).

5.8. ¿En qué casos no se requiere autorización?

Según el artículo 10 de la Ley 1581 de 2012, la autorización del titular no será necesaria cuando se trate de:

I. Información solicitada por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.

II. Datos de naturaleza pública.

III. Casos de urgencia médica o sanitaria.

IV. Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.

V. Datos relacionados con el Registro Civil de las personas.

5.9. ¿Cuál es la finalidad de la recolección y tratamiento de datos?

La recolección y el tratamiento de los datos personales de los titulares (clientes y proveedores) se llevará a cabo bajo las siguientes finalidades:

  • Enviar información comercial, pubicitaria o promocional por correo físico, electrónico, celular o dispositivo móvil.
  • Enviar información relacionada con informes de servicios, facturación, recibos de pago, entre otros documentos relacionados con la relación comercial.
  • Realizar análisis e investigaciones comerciales, estadísticas, de riesgos, de mercado, de calidad, interbancaria y fianciera.
  • Atender requerimientos de autoridades competentes.
  • Realizar procesos de contratación o la entrega del producto adquirido.
  • Consultar tu información en centrales de información crediticia, operadores de bancos de datos y bases de datos de antecedentes judiciales (Ley 1266 de 2008).
  • Desarrollar el objeto social de la empresa y prestar sus servicios.
  • Dar trámite y respuesta a sus solicitudes, quejas y reclamos.
  • Cumplir con obligaciones legales de conservación de documentos.

Con empleados:

  • Desarrollar el proceso de selección, evaluación y vinculación laboral, realizar evaluaciones de desempeño, valoración y capacitación sobre habilidades, competencias y seguridad.
  • Administrar sus datos y los de su familia, relacionados con remuneraciones, contribuciones, obligaciones, prestaciones, impuestos y otra necesaria (servicio médicos, becas, formación, entre otros).
  • Administrar las comunicaciones internas.
  • Gestionar participación en programas corporativos o sociales.
  • Gestionar el control de horario, asistencia y acceso físico a las instalaciones.
  • Asignar activos y herramientas de trabajo.
  • Desarrollar el objeto social de la empresa y prestar sus servicios.
  • Dar trámite y respuesta a sus solicitudes, quejas y reclamos.
  • Cumplir con obligaciones legales de conservación de documentos.

 

Derechos y deberes

6. Deberes del responsable y encargado del tratamiento de los datos personales

Según el artículo 17 y 18 de la Ley 1581 de 2012, QStrauss Consulting como responsable y encargado del tratamiento de los datos tiene los siguientes deberes:

  1. Garantizar el ejercicio de los derechos de protección de datos.
  2. Proteger la información con medidas de seguridad apropiadas para evitar su vulneración.
  3. Rectificar la información cuando sea incorrecta e informarlo al encargado del tratamiento.
  4. Dar respuesta a las consultas y reclamos del titular y autoridades administrativas.
  5. Informar al titular el uso dado a sus datos.
  6. Gestionar en los términos de la ley, las solicitudes de actualización, rectificación o supresión de los datos.
  7. Permitir el acceso a la información solo a las personas autorizadas por ley.
  8. Solicitar y conservar autorización del titular de los datos.
  9. Entregar información veraz, completa, comprensible, etc., al encargado del tratamiento.
  10. Suministrar al encargado del tratamiento solo datos que hayan sido autorizados.
  11. Adoptar políticas internas de datos y atención de consultas y reclamos.
  12. Informar a la autoridad competente cuando se presenten violaciones de seguridad o riesgos en su administración.
  13. Registrar en la base de datos cuando haya un reclamo sobre uno de ellos, la leyenda “reclamo en trámite” o “información en discusión judicial” cuando se haya notificado un proceso judicial relacionado con el dato personal.
  14. Informar al titular de la finalidad de la recolección y derechos.
  15. Actualizar las novedades en la información por el titular dentro de los cinco (5) días siguientes e informarlo al encargado del tratamiento.
  16. Exigir al encargado del tratamiendo de los datos, condiciones de seguridad y privacidad de los datos.
  17. Informar al encargado del tratamiento cuando haya alguna reclamación o dicusión de información por parte de su titular.
  18. Cumplir requerimientos e instrucciones de la autoridad competente.
  19. No circular información reclamada por el titular y ordenada como bloqueada por la autoridad encargada.

7. Derechos de los titulares de los datos personales

  • Conocer, actualizar y rectificar datos parciales, inexactos, incompletos, erróneos, no autorizados o prohibidos de tratar.
  • Solicitar prueba de autorización.
  • Ser informado del uso de los datos personales.
  • Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones al tratamiento de los datos.
  • Revocar la autorización o solicitar la eliminación de los datos cuando no se traten siguiendo las normas colombianas en la materia.
  • Acceder a sus datos personales gratuitamente (Decreto 1377 de 2013, artículo 21).

*Según el artículo 9, del Decreto 1377 de 2013, la solicitud de supresión de información y la revocatoria de la autorización, no procederán cuando el titular tenga un deber legal o contractual de permanecer en la base de datos.

7.1. ¿Quién puede ejercer estos derechos?

Aquellos que son propietarios de la información y sus autorizados, podrán recibir sus datos: Titular, Apoderado, Representates legales y herederos.

Procedimientos

8. Procedimiento para solicitudes relacionadas con protección de datos

De acuerdo con los artículos 14 y 15 de la Ley 1581 de 2012, QStrauss Consulting ha definido un formulario, por el cual, el titular o quien esté autorizado podrá ejercer sus derechos, en relación con sus datos personales.

Haz clic aquí

8.1. ¿Qué tipo de solicitudes se pueden presentar?

1.Consulta (Art. 14): Aquí se quiere consultar toda la información personal del titular, que QStrauss tenga en sus bases de datos.

Tiempo de respuesta: 10 días hábiles contados a partir de recibirse.

Ampliación tiempo de respuesta: 5 días hábiles contados a partir del fin de tiempo inicial.

2.Reclamo (Art. 16): El titular desea corregir, actualizar o suprimir datos personales brindados a QStrauss, o identifica un incumplimiento en sus deberes de protección de datos.

Tiempo de respuesta: 15 días hábiles, contados a partir del día siguiente a su recibo.

Ampliación tiempo de respuesta: 8 días hábiles, contados a partir del término de respuesta inicial.

Se debe poner en la base de datos la leyenda “reclamo en trámite” e ingresarlo en la plataforma del Registro Nacional de Bases de Datos, dentro de los 2 días siguientes.

Situaciones especiales

  • Solicitud incompleta: Se debe requerir al solicitante completarla, dentro de los 5 días siguientes de recibirla.
  • Desistimiento: Si transcurren 2 meses sin que se complete, se entenderá desistida.

2.1. Rectificación, actualización o supresión 

¿Cómo se puede solicitar?

I. Al menos una vez al mes -calendario-. (Art. 21 Ley 1377/2013).

II. Cada que hayan modificaciones de fondo en la Política de Tratamiento de Datos Personales.

III. Siempre que se acredite la identificación del titular y su autorizado.

2.2. Supresión

¿En qué casos puede el titular solicitarla? 

I. Considera que, los datos no están siendo tratados de acuerdo con la Ley de Protección de Datos.

II. Cuando los datos ya no sean necesarios para los que fueron recolectados.

III. Cuando ya se superó el plazo para lo que fueron recolectados.

¿Cuándo puede la empresa negarla?

I. Para proteger los intereses jurídicos del titular, por un interés público o para cumplir una obligación legal o contractual adquirida con este.

II. Cuando el titular tenga la obligación legal o contractual de permanecer en la base de datos.

III. Cuando hacerlo pueda obstaculizar actuaciones judiciales o administrativas por obligaciones fiscales.

3. Revocatoria parcial o total de autorización

El titular de los datos puede solicitarla en cualquier momento, salvo cuando haya alguna disposición legal o contractual que lo impida. 

Tener en cuenta

  • El titular o su autorizado, solo podrán radicar una queja ante la Superintendencia de Industria y Comercio, cuando agote el trámite de consulta o reclamo ante QStrauss, como responsable del tratamiento encargado de los datos.
  • Cuando QStrauss no sea el encargado de dar respuesta a la solicitud, debe informarlo al solicitante. 

8.2. ¿Qué información debe contener una solicitud?

  • Nombre del titular.
  • Correo de notificación de respuesta.
  • Los documentos que acrediten la identidad del titular y autorizado.
  • Descripción clara y precisa de los datos personales sobre los que se requiere ejercer alguno de los derechos.
  • Otros elementos o documentos que permitan localizar los datos personales.

Seguridad de la Información

9. Medidas de Seguridad

Adoptamos medidas técnicas, humanas y administrativas necesarias para dar seguridad a los registros y evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. 

9.1. Implementación

Mantenemos protocolos de seguridad para nuestros empleados con acceso a datos personales y a los sistemas de información.

10. Mecanismos para la protección de los datos personales

¿Cómo protegemos los datos personales?

  • Nuestros empelados y colaboradores aceptan cláusulas de confidencialidad en sus contratos.
  • Controlamos el acceso a la información, solo aquellos  colaboradores autorizados, tendrán acceso a ella.
  • La empresa verifica la identidad de los solicitantes como titulares o autorizados de los datos personales.
  • Monitereamos nuestros sistemas para detectar incidentes de seguridad.
  • Contamos con seguridad en nuestras comunicaciones.

11. Vigencia

Esta guía deberá ser desde su publicación en la página web de QStrauss.

Serviceman coding in high tech data center using javascript language, close up. Meticulous repairman updating software on server rigs on tablet terminal, ensuring optimal performance and security

© Diseñado por Freepik

Anexo 1. Medidas de seguridad

1. Seguridad de la Información

a. Control de acceso

Autenticación Todo acceso a sistemas que manejan datos personales debe estar protegido por autentificación multifactor.
Roles y Permisos Se implementará un sistema de control de acceso basado en roles para garantizar que cada empleado tenga acceso solo a la información necesaria para sus funciones.
Registro de acceso Se debe llevar un registro detallado de los accesos a sistemas que contengan datos personales, permitiendo auditorías posteriores.

b. Gestión de la información

 

Cifrado La información sensible debe ser cifrada en tránsito y en reposo utilizando estándares mínimos de cifrado.
Clasificación de datos Todos los datos deben clasificarse según su nivel de sensibilidad, aplicando medidas de seguridad apropiadas para cada categoria.
Categorías Deberá crearse una categoría y/o subcategorías por cada serie de datos, según su finalidad y origen.
Almacenamiento seguro Los datos deben almacenarse en sistemas que cuenten con protección adecuada, como discos cifrados y servicios en la nube certificados.

c. Seguridad en las comunicaciones

Correo electrónico seguro Se debe utilizar cifrado en todos los correos electrónicos corporativos. Información sensible debe enviarse a través de canales cifrados de extremo a extremo.
Política de comunicación Se prohíbe el uso de correos electrónicos personales o herramientas no autorizadas para la transmisión de datos confidenciales.

d. Gestión de dispositivos

Dispositivos corporativos Todos los dispositivos corporativos deben estar protegidos con software antivirus, cortafuegos y políticas de actualización automática.
Protección física Se debe garantizar la seguridad física de los dispositivos que contienen información confidencial mediante el uso de controles de acceso y almacenamiento seguro.
Gestión de dispositivos móviles Implementar una solución para controlar y asegurar los dispositivos móviles corporativos.

2. Responsabilidades

a. Empleados

Cumplimiento Todos los empleados deben cumplir con las políticas y procedimientos establecidos en este manual.
Confidencialidad Los empleados están obligados a mantener la confidencialidad de la información a la que tienen acceso.
Notificaciones de incidentes Los empleados deben notificar inmediatamente cualquier incidente de seguridad o sospecha de vulneración de datos al área de TI o al responsable de protección de datos.

b. Jefes de área

Supervisión Los jefes de área son responsables de asegurar que los empleados bajo su supervisión cumplan con las políticas de seguridad establecidas.
Gestión de permisos Deben revisar periódicamente los permisos de acceso para asegurarse de que estén alineados con responsabilidades actuales de los empleados.
Capacitación Asegurar que sus equipos reciban capacitación continua sobre políticas de seguridad y protección de datos.

c. Encargado de Protección de Datos

Implementación de medidas El encargado de protección de datos es responsable de la implementación y actualización de las medidas de seguridad descritas aquí.
Auditorías Realizar auditorías periódicas para evaluar el cumplimiento de las políticas de seguridad.
Capacitación y sensibilización Desarrollar y coordinar programas de capacitación para concienciar a los empleados sobre la protección de datos.

3. Respuesta a incidentes de seguridad

  1. Detección: Implementar sistemas de monitoreo para detectar incidentes de seguridad en tiempo real.
  2. Notificación: Notificar inmediatamente cualquier incidente de seguridad a al Superintendencia de Industria y Comercio (SIC), conforme a la Ley 1581 de 2012, si se afecta la seguridad de los datos personales.
  3. Investigación: Realizar una investigación interna para determinar el alcance y la causa del incidente. 
  4. Mitigación: Implementar medidas correctivas para mitigar el impacto del incidente y prevenir futuros eventos similares.
  5. Documentación: Mantener un registro detallado de todos los incidentes de seguridad, incluyendo acciones tomadas para resolverlos.