POLÍTICA DE TRATAMIENTO DE LA INFORMACIÓN Y PROTECCIÓN DE DATOS PERSONALES
1. Identificación del Responsable del Tratamiento
En cumplimiento del artículo 13 del Decreto 1377 de 2013, se identifica al responsable del Tratamiento de los datos personales que se recolectan y administran a través de la plataforma INGRESU (en adelante, “LA PLATAFORMA” o “INGRESU”):
| Marca / producto | INGRESU (operado bajo la marca Contame Pues) |
| Domicilio | Medellín, Antioquia — Colombia |
| Dirección de notificaciones | [Completar dirección física] |
| Teléfono / WhatsApp | 3115417101 |
| Sitio web | https://ingresu.com |
Nota para completar: los campos resaltados en rojo deben confirmarse antes de publicar la política (dirección física, correo de PQR de datos y teléfono). Verifique también si INGRESU operará bajo la sociedad aquí indicada o si se constituirá una sociedad independiente para el producto; en ese caso, esta sección debe actualizarse con la razón social y el NIT correspondientes.
2. Introducción y objeto
INGRESU es una plataforma tecnológica tipo SaaS (Software as a Service) bajo arquitectura multi-tenant, destinada a la verificación automatizada de planillas de aportes a la seguridad social (PILA) y de documentos de afiliación de trabajadores y contratistas, con el apoyo de herramientas de Inteligencia Artificial para detectar indicios de adulteración o falsificación documental.
La presente Política de Tratamiento de la Información (en adelante, “la Política”) tiene por objeto informar a los Titulares y a las empresas cliente los lineamientos, principios, finalidades, procedimientos y medidas de seguridad bajo los cuales INGRESU realiza el Tratamiento de datos personales, así como los mecanismos para que los Titulares ejerzan sus derechos.
Principio rector del producto: los datos personales de trabajadores y contratistas que las empresas cliente cargan en LA PLATAFORMA se utilizan única y exclusivamente para la finalidad de verificación documental de seguridad social dentro de INGRESU. Estos datos no se comercializan, no se ceden a terceros con fines distintos, no se usan para publicidad y no se emplean para entrenar modelos públicos de Inteligencia Artificial.
Compromiso con la seguridad de la información: INGRESU adopta como marco de referencia la norma ISO/IEC 27001:2022 para establecer y mantener un Sistema de Gestión de Seguridad de la Información (SGSI) orientado a preservar la confidencialidad, integridad y disponibilidad de los activos de información. El desarrollo de este compromiso se detalla en la sección 18.
3. Marco legal
La presente Política se fundamenta en la normativa colombiana vigente en materia de protección de datos personales, en especial:
- Constitución Política de Colombia, artículos 15 (habeas data) y 20.
- Ley 1581 de 2012, por la cual se dictan disposiciones generales para la protección de datos personales.
- Decreto 1377 de 2013, reglamentario parcial de la Ley 1581 de 2012.
- Decreto Único Reglamentario 1074 de 2015 (que compila la reglamentación en la materia).
- Ley 1266 de 2008 (habeas data financiero), cuando resulte aplicable.
- Sentencias C-748 de 2011 y demás jurisprudencia de la Corte Constitucional, y circulares e instrucciones de la Superintendencia de Industria y Comercio (SIC).
4. Definiciones
Para la correcta interpretación de esta Política se adoptan las definiciones de la Ley 1581 de 2012 y el Decreto 1377 de 2013:
- Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de sus datos personales.
- Base de datos: conjunto organizado de datos personales objeto de Tratamiento.
- Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Dato público: el que no es semiprivado, privado o sensible (p. ej., datos relativos al estado civil, profesión u oficio, o su calidad de comerciante).
- Dato sensible: aquel que afecta la intimidad del Titular o cuyo uso indebido puede generar su discriminación, como los datos relativos a la salud (incluido el tipo de sangre / RH), datos biométricos, origen racial o étnico, entre otros.
- Titular: persona natural cuyos datos personales son objeto de Tratamiento (trabajadores, contratistas y usuarios de las empresas cliente).
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y/o el Tratamiento de los datos.
- Encargado del Tratamiento: persona natural o jurídica que realiza el Tratamiento por cuenta del responsable.
- Tratamiento: cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación o supresión.
- Transmisión: Tratamiento que implica comunicar datos a un Encargado, dentro o fuera del país, para que este realice el Tratamiento por cuenta del responsable.
- Transferencia: envío de datos por el responsable o Encargado ubicado en Colombia a un receptor que es Responsable y está dentro o fuera del país.
5. Ámbito de aplicación
Esta Política aplica a todos los datos personales registrados en las bases de datos administradas por INGRESU, e incluye dos categorías de Titulares:
- Datos de las empresas cliente y de sus usuarios administradores: información de contacto y de la cuenta necesaria para prestar el servicio (nombre, cargo, correo, teléfono, datos de facturación).
- Datos de trabajadores y contratistas cargados por las empresas cliente: información contenida en planillas PILA, certificados de afiliación y documentos de identidad, que INGRESU trata en calidad de Encargado y con la finalidad exclusiva de verificación documental.
6. Principios rectores del Tratamiento
INGRESU aplica los siguientes principios previstos en la Ley 1581 de 2012:
- Legalidad: el Tratamiento se sujeta a lo dispuesto en la ley y sus reglamentos.
- Finalidad: el Tratamiento obedece a una finalidad legítima, informada al Titular.
- Libertad: el Tratamiento solo se ejerce con el consentimiento previo, expreso e informado del Titular.
- Veracidad o calidad: la información sujeta a Tratamiento es veraz, completa, exacta y actualizada.
- Transparencia: se garantiza el derecho del Titular a obtener información sobre sus datos.
- Acceso y circulación restringida: los datos solo pueden tratarse por personas autorizadas o por el Titular.
- Seguridad: se adoptan medidas técnicas, humanas y administrativas para proteger la información.
- Confidencialidad: quienes intervienen en el Tratamiento están obligados a garantizar la reserva de la información.
7. Categorías de datos que trata la plataforma
Dependiendo del rol del Titular, INGRESU puede tratar las siguientes categorías de datos:
7.1. Datos de la empresa cliente y sus administradores
- Datos de identificación y de contacto: nombre, cargo, correo electrónico corporativo y teléfono.
- Datos de la cuenta y de facturación necesarios para la prestación del servicio.
7.2. Datos de trabajadores y contratistas (cargados por la empresa cliente)
- Datos de identificación: nombres, apellidos, tipo y número de documento de identidad, imagen del documento.
- Datos contenidos en planillas PILA y certificados de afiliación: EPS, ARL, fondo de pensiones, IBC, estado de pago y periodos cotizados.
- Datos sensibles: tipo de sangre (RH) y demás datos relativos a la salud, así como cualquier dato biométrico que pueda contener el documento de identidad. Lugar y fecha de nacimiento se tratan como datos personales de identificación.
8. Finalidades del Tratamiento
8.1. Finalidad exclusiva de los datos de trabajadores y contratistas
Los datos personales de trabajadores y contratistas cargados en LA PLATAFORMA se tratan única y exclusivamente para las siguientes finalidades, y para ninguna otra:
- Extraer y leer la información de los documentos cargados (planillas PILA, certificados de afiliación y documentos de identidad).
- Verificar el estado de pago y de afiliación a la seguridad social (Vigente, Por Vencer o En Mora) conforme al calendario oficial.
- Detectar, mediante Inteligencia Artificial, indicios de adulteración, alteración o falsificación de los documentos.
- Generar el concepto de verificación, el radicado y la trazabilidad de la auditoría para la empresa cliente.
Declaración expresa: estos datos no se utilizan para fines comerciales, publicitarios, de perfilamiento con fines de mercadeo, ni para ninguna finalidad distinta de la verificación documental contratada. No se ceden, venden ni comparten con terceros ajenos a la operación de la verificación, salvo requerimiento de autoridad competente en ejercicio de sus funciones legales.
8.2. Finalidades respecto de los datos de la empresa cliente
- Crear y administrar la cuenta y el acceso a LA PLATAFORMA.
- Gestionar la relación contractual, la facturación y el soporte.
- Enviar comunicaciones operativas y de servicio relacionadas con el uso de la plataforma.
9. Roles: Responsable y Encargado en el modelo SaaS
Por la naturaleza multi-tenant de INGRESU, los roles frente a la Ley 1581 de 2012 se distribuyen así:
- La empresa cliente actúa como responsable del Tratamiento respecto de los datos de sus trabajadores y contratistas. Es ella quien decide cargar la información, quien tiene la relación directa con esos Titulares y quien debe obtener y conservar la autorización correspondiente.
- INGRESU actúa como Encargado del Tratamiento de dichos datos: los procesa por cuenta y según las instrucciones de la empresa cliente, con la finalidad exclusiva de verificación, sin destinarlos a fines propios.
- INGRESU actúa como responsable respecto de los datos de la cuenta de la empresa cliente y de sus usuarios administradores.
Garantía de la empresa cliente: al cargar datos de terceros en LA PLATAFORMA, la empresa cliente declara y garantiza que cuenta con la autorización de los Titulares (o con una base legal habilitante) para el Tratamiento con fines de verificación de seguridad social, y mantiene indemne a INGRESU frente a reclamaciones derivadas de la ausencia de dicha autorización. Las partes suscribirán, cuando corresponda, un contrato o acuerdo de transmisión de datos que regule las obligaciones del Encargado.
10. Tratamiento de datos sensibles
El artículo 6 de la Ley 1581 de 2012 prohíbe, como regla general, el Tratamiento de datos sensibles, salvo excepciones legales y siempre que medie autorización explícita del Titular. INGRESU puede tratar datos sensibles (como el tipo de sangre / RH y otros datos de salud contenidos en los documentos) únicamente cuando:
- Exista autorización explícita del Titular, salvo los casos en que la ley no la exija.
- El Tratamiento sea estrictamente necesario para la finalidad de verificación documental.
Advertencias legales: el Titular no está obligado a autorizar el Tratamiento de sus datos sensibles y puede negarse a suministrarlos. Ningún dato sensible será usado para tomar decisiones que puedan generar discriminación, ni para finalidades distintas de la verificación. Estos datos se someten a medidas de seguridad reforzadas y de acceso restringido.
11. Tratamiento de datos de niños, niñas y adolescentes
El Tratamiento de datos de menores de edad está proscrito, salvo que se trate de datos de naturaleza pública y que respondan y respeten el interés superior de los menores y sus derechos fundamentales. Por la naturaleza laboral y contractual del servicio, INGRESU no está dirigido al Tratamiento de datos de menores; en caso de identificarse, se aplicarán las cautelas legales pertinentes.
12. Autorización del Titular
El Tratamiento requiere la autorización previa, expresa e informada del Titular, la cual podrá constar por escrito, de forma oral o mediante conductas inequívocas que permitan concluir razonablemente que la otorgó. INGRESU conservará prueba de la autorización cuando actúe como Responsable, y las empresas cliente deberán conservarla cuando actúen como Responsables de los datos de sus trabajadores y contratistas.
De conformidad con el artículo 10 de la Ley 1581 de 2012, no se requiere autorización cuando se trate de: (i) información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; (ii) datos de naturaleza pública; (iii) casos de urgencia médica o sanitaria; (iv) Tratamiento con fines históricos, estadísticos o científicos debidamente autorizados; y (v) datos relacionados con el Registro Civil de las Personas.
13. Derechos de los Titulares
De acuerdo con el artículo 8 de la Ley 1581 de 2012, los Titulares tienen derecho a:
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada, salvo cuando la ley la exceptúe.
- Ser informados, previa solicitud, sobre el uso que se ha dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la ley, una vez agotado el trámite de consulta o reclamo ante el responsable o Encargado.
- Revocar la autorización y/o solicitar la supresión del dato cuando no se respeten los principios, derechos y garantías legales, y siempre que no exista un deber legal o contractual de conservarlo.
- Acceder de forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.
14. Deberes de INGRESU
En su condición de responsable y/o Encargado, INGRESU se obliga, entre otros, a:
- Garantizar al Titular el ejercicio pleno de sus derechos de habeas data.
- Solicitar y conservar la autorización, cuando actúe como responsable.
- Informar la finalidad de la recolección y los derechos del Titular.
- Conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida, consulta o acceso no autorizado.
- Actualizar, rectificar o suprimir la información cuando corresponda y tramitar consultas y reclamos en los términos legales.
- Usar los datos únicamente para las finalidades autorizadas y abstenerse de emplearlos para fines distintos.
- Cuando actúe como Encargado, tratar los datos solo conforme a las instrucciones del Responsable (empresa cliente).
15. Procedimiento para consultas, reclamos y ejercicio de derechos
Los Titulares o sus causahabientes podrán ejercer sus derechos remitiendo una solicitud al correo (por confirmar), indicando su identificación, la descripción de los hechos y los datos de contacto.
15.1. Consultas
Las consultas serán atendidas en un término máximo de diez (10) días hábiles contados desde su recibo. Cuando no fuere posible atenderlas en dicho plazo, se informará al interesado los motivos de la demora y la fecha de respuesta, que en ningún caso superará los cinco (5) días hábiles siguientes al vencimiento del primer término.
15.2. Reclamos
El reclamo se tramitará en un término máximo de quince (15) días hábiles contados desde el día siguiente a su recibo. Cuando no fuere posible atenderlo dentro de dicho término, se informarán los motivos de la demora y la fecha en que se atenderá, que no podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer plazo.
Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes para que subsane las fallas. Transcurridos dos (2) meses sin que presente la información requerida, se entenderá que ha desistido. Una vez recibido el reclamo completo, la base de datos se marcará con la leyenda “reclamo en trámite” dentro de los dos (2) días hábiles siguientes, y hasta que sea decidido.
El Titular solo podrá acudir ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante INGRESU.
16. Área responsable de la atención
El área encargada de recibir y atender las peticiones, consultas y reclamos relacionados con datos personales es la designada por INGRESU para tal fin. Datos de contacto: correo, teléfono, domicilio Medellín, Antioquia, Colombia.
17. Transferencia y transmisión de datos
Para prestar el servicio, INGRESU utiliza proveedores tecnológicos (alojamiento en la nube y un proveedor de servicios de Inteligencia Artificial) que pueden actuar como Encargados. En estos casos, la transmisión de datos se realiza bajo las siguientes garantías:
- Finalidad limitada: los proveedores solo procesan los datos para la verificación documental contratada.
- Prohibición de entrenamiento de modelos públicos: los datos personales no se utilizan para entrenar modelos públicos de Inteligencia Artificial, conforme a la conexión encriptada pactada con el proveedor.
- Confidencialidad y seguridad: los proveedores están obligados contractualmente a mantener la confidencialidad y a implementar medidas de seguridad adecuadas.
- Transferencia internacional: cuando la infraestructura o los proveedores se ubiquen fuera de Colombia, se aplicarán las reglas de transferencia de la Ley 1581 de 2012 y las instrucciones de la SIC.
18. Seguridad de la información y Sistema de Gestión de Seguridad de la Información (SGSI)
INGRESU adopta como marco de referencia para la seguridad de la información la norma ISO/IEC 27001:2022, estándar internacional para el establecimiento, implementación, mantenimiento y mejora continua de un Sistema de Gestión de Seguridad de la Información (en adelante, “SGSI”). Este marco desarrolla y refuerza el principio de Seguridad previsto en la Ley 1581 de 2012, y tiene como objetivo preservar la confidencialidad, la integridad y la disponibilidad de los activos de información gestionados por LA PLATAFORMA.
18.1. Pilares del SGSI: Confidencialidad, Integridad y Disponibilidad (CID)
- Confidencialidad: la información solo es accesible para las personas, roles o sistemas autorizados. Se garantiza mediante cifrado, control de acceso basado en roles, aislamiento de la información por empresa cliente (arquitectura multi-tenant), acceso restringido a datos sensibles y acuerdos de confidencialidad con el personal y los proveedores.
- Integridad: la información se mantiene exacta, completa y libre de modificaciones no autorizadas. Se garantiza mediante registros de auditoría y trazabilidad, control de cambios y versiones, validaciones de datos y los propios mecanismos de detección de adulteración documental de la plataforma.
- Disponibilidad: los usuarios autorizados acceden a la información y a los servicios cuando lo requieren. Se garantiza mediante copias de seguridad periódicas, redundancia de la infraestructura, monitoreo y planes de continuidad y recuperación ante desastres.
18.2. Enfoque basado en riesgos y mejora continua
El SGSI se gestiona bajo el ciclo PHVA (Planear, Hacer, Verificar, Actuar). INGRESU identifica, evalúa y trata los riesgos de seguridad de la información sobre sus activos de datos, mantiene una Declaración de Aplicabilidad (SoA) de los controles seleccionados y realiza revisiones periódicas para asegurar la mejora continua del sistema.
18.3. Controles de seguridad
En alineación con el Anexo A de la norma ISO/IEC 27001:2022, INGRESU implementa controles de seguridad organizados en cuatro dominios:
- Controles organizacionales: políticas de seguridad, definición de roles y responsabilidades, clasificación de la información, gestión de accesos y gestión de la seguridad con proveedores.
- Controles de personas: acuerdos de confidencialidad, concientización y capacitación del personal en seguridad de la información.
- Controles físicos: protección de la infraestructura y de los entornos de procesamiento, a cargo de proveedores de nube que cuentan con certificaciones de seguridad reconocidas.
- Controles tecnológicos: cifrado de la información en tránsito y en reposo, gestión de identidad y acceso, registro y monitoreo de eventos, respaldo de información, gestión de vulnerabilidades y prácticas de desarrollo seguro.
18.4. Gestión de incidentes de seguridad
INGRESU cuenta con procedimientos para detectar, reportar, atender y documentar incidentes de seguridad de la información. Ante una eventual violación de datos personales que represente un riesgo para los Titulares, INGRESU informará oportunamente a las empresas cliente (Responsables) afectadas y, cuando la normativa lo exija, reportará el incidente a la Superintendencia de Industria y Comercio, aplicando las medidas de contención, remediación y lecciones aprendidas correspondientes.
18.5. Proveedores e infraestructura
La infraestructura de nube y el proveedor de servicios de Inteligencia Artificial se seleccionan considerando sus estándares y certificaciones de seguridad (por ejemplo, ISO/IEC 27001 o SOC 2). La conexión con la API de Inteligencia Artificial es encriptada y, conforme a lo pactado, los datos personales no se utilizan para entrenar modelos públicos.
18.6. Alcance del marco y obligación de medios
Nota sobre certificación: esta sección describe el modelo de seguridad al que se alinea INGRESU con base en ISO/IEC 27001:2022. La obtención de la certificación ISO/IEC 27001 requiere una auditoría por parte de un organismo de certificación acreditado; hasta tanto se obtenga, las referencias a la norma deben entenderse como adopción de sus buenas prácticas y no como una certificación vigente. Ajuste esta redacción cuando la certificación sea obtenida.
Obligación de medios: las medidas de seguridad constituyen una obligación de medios y no de resultado. INGRESU no será responsable por brechas derivadas de fuerza mayor, ataques de terceros ajenos a su control razonable, o del mal manejo de credenciales por parte de la empresa cliente o sus usuarios.
19. Conservación y supresión de datos
Los datos personales se conservarán durante el tiempo necesario para cumplir la finalidad de verificación y las obligaciones legales, contables y contractuales aplicables. Una vez cumplida la finalidad o cesada la relación con la empresa cliente, INGRESU procederá a la entrega y/o supresión segura de los datos personales, conforme a la ley y a lo pactado con la empresa cliente, salvo que exista un deber legal de conservación.
20. Registro Nacional de Bases de Datos (RNBD)
Cuando por el monto de sus activos u otros criterios definidos por la Superintendencia de Industria y Comercio, INGRESU (o la sociedad Responsable) se encuentre obligado a registrar sus bases de datos en el Registro Nacional de Bases de Datos (RNBD), cumplirá dicha obligación en los plazos y condiciones establecidos por la autoridad. Se recomienda verificar la aplicabilidad de este registro con asesoría legal.
21. Vigencia de la política y de las bases de datos
La presente Política rige a partir del 27 de julio de 2026 y permanecerá vigente mientras INGRESU realice el Tratamiento de datos personales. Las bases de datos se conservarán mientras subsista la finalidad del Tratamiento y las obligaciones legales asociadas.
22. Modificaciones y aceptación
INGRESU podrá modificar esta Política en cualquier momento. Los cambios sustanciales serán informados a los Titulares y a las empresas cliente a través de los canales dispuestos (correo electrónico o publicación en el sitio web) antes de su entrada en vigencia. El uso de LA PLATAFORMA con posterioridad a la publicación de una nueva versión implica el conocimiento de la Política vigente.