POLÍTICA DE TRATAMIENTO DE LA INFORMACIÓN Y PROTECCIÓN DE DATOS PERSONALES

1. Identificación del Responsable del Tratamiento

En cumplimiento del artículo 13 del Decreto 1377 de 2013, se identifica al responsable del Tratamiento de los datos personales que se recolectan y administran a través de la plataforma INGRESU (en adelante, “LA PLATAFORMA” o “INGRESU”):

Marca / productoINGRESU (operado bajo la marca Contame Pues)
DomicilioMedellín, Antioquia — Colombia
Dirección de notificaciones[Completar dirección física]
Teléfono / WhatsApp3115417101
Sitio webhttps://ingresu.com

Nota para completar: los campos resaltados en rojo deben confirmarse antes de publicar la política (dirección física, correo de PQR de datos y teléfono). Verifique también si INGRESU operará bajo la sociedad aquí indicada o si se constituirá una sociedad independiente para el producto; en ese caso, esta sección debe actualizarse con la razón social y el NIT correspondientes.

2. Introducción y objeto

INGRESU es una plataforma tecnológica tipo SaaS (Software as a Service) bajo arquitectura multi-tenant, destinada a la verificación automatizada de planillas de aportes a la seguridad social (PILA) y de documentos de afiliación de trabajadores y contratistas, con el apoyo de herramientas de Inteligencia Artificial para detectar indicios de adulteración o falsificación documental.

La presente Política de Tratamiento de la Información (en adelante, “la Política”) tiene por objeto informar a los Titulares y a las empresas cliente los lineamientos, principios, finalidades, procedimientos y medidas de seguridad bajo los cuales INGRESU realiza el Tratamiento de datos personales, así como los mecanismos para que los Titulares ejerzan sus derechos.

Principio rector del producto: los datos personales de trabajadores y contratistas que las empresas cliente cargan en LA PLATAFORMA se utilizan única y exclusivamente para la finalidad de verificación documental de seguridad social dentro de INGRESU. Estos datos no se comercializan, no se ceden a terceros con fines distintos, no se usan para publicidad y no se emplean para entrenar modelos públicos de Inteligencia Artificial.

Compromiso con la seguridad de la información: INGRESU adopta como marco de referencia la norma ISO/IEC 27001:2022 para establecer y mantener un Sistema de Gestión de Seguridad de la Información (SGSI) orientado a preservar la confidencialidad, integridad y disponibilidad de los activos de información. El desarrollo de este compromiso se detalla en la sección 18.

3. Marco legal

La presente Política se fundamenta en la normativa colombiana vigente en materia de protección de datos personales, en especial:

4. Definiciones

Para la correcta interpretación de esta Política se adoptan las definiciones de la Ley 1581 de 2012 y el Decreto 1377 de 2013:

5. Ámbito de aplicación

Esta Política aplica a todos los datos personales registrados en las bases de datos administradas por INGRESU, e incluye dos categorías de Titulares:

  1. Datos de las empresas cliente y de sus usuarios administradores: información de contacto y de la cuenta necesaria para prestar el servicio (nombre, cargo, correo, teléfono, datos de facturación).
  2. Datos de trabajadores y contratistas cargados por las empresas cliente: información contenida en planillas PILA, certificados de afiliación y documentos de identidad, que INGRESU trata en calidad de Encargado y con la finalidad exclusiva de verificación documental.

6. Principios rectores del Tratamiento

INGRESU aplica los siguientes principios previstos en la Ley 1581 de 2012:

7. Categorías de datos que trata la plataforma

Dependiendo del rol del Titular, INGRESU puede tratar las siguientes categorías de datos:

7.1. Datos de la empresa cliente y sus administradores

7.2. Datos de trabajadores y contratistas (cargados por la empresa cliente)

8. Finalidades del Tratamiento

8.1. Finalidad exclusiva de los datos de trabajadores y contratistas

Los datos personales de trabajadores y contratistas cargados en LA PLATAFORMA se tratan única y exclusivamente para las siguientes finalidades, y para ninguna otra:

Declaración expresa: estos datos no se utilizan para fines comerciales, publicitarios, de perfilamiento con fines de mercadeo, ni para ninguna finalidad distinta de la verificación documental contratada. No se ceden, venden ni comparten con terceros ajenos a la operación de la verificación, salvo requerimiento de autoridad competente en ejercicio de sus funciones legales.

8.2. Finalidades respecto de los datos de la empresa cliente

9. Roles: Responsable y Encargado en el modelo SaaS

Por la naturaleza multi-tenant de INGRESU, los roles frente a la Ley 1581 de 2012 se distribuyen así:

  1. La empresa cliente actúa como responsable del Tratamiento respecto de los datos de sus trabajadores y contratistas. Es ella quien decide cargar la información, quien tiene la relación directa con esos Titulares y quien debe obtener y conservar la autorización correspondiente.
  2. INGRESU actúa como Encargado del Tratamiento de dichos datos: los procesa por cuenta y según las instrucciones de la empresa cliente, con la finalidad exclusiva de verificación, sin destinarlos a fines propios.
  3. INGRESU actúa como responsable respecto de los datos de la cuenta de la empresa cliente y de sus usuarios administradores.

Garantía de la empresa cliente: al cargar datos de terceros en LA PLATAFORMA, la empresa cliente declara y garantiza que cuenta con la autorización de los Titulares (o con una base legal habilitante) para el Tratamiento con fines de verificación de seguridad social, y mantiene indemne a INGRESU frente a reclamaciones derivadas de la ausencia de dicha autorización. Las partes suscribirán, cuando corresponda, un contrato o acuerdo de transmisión de datos que regule las obligaciones del Encargado.

10. Tratamiento de datos sensibles

El artículo 6 de la Ley 1581 de 2012 prohíbe, como regla general, el Tratamiento de datos sensibles, salvo excepciones legales y siempre que medie autorización explícita del Titular. INGRESU puede tratar datos sensibles (como el tipo de sangre / RH y otros datos de salud contenidos en los documentos) únicamente cuando:

Advertencias legales: el Titular no está obligado a autorizar el Tratamiento de sus datos sensibles y puede negarse a suministrarlos. Ningún dato sensible será usado para tomar decisiones que puedan generar discriminación, ni para finalidades distintas de la verificación. Estos datos se someten a medidas de seguridad reforzadas y de acceso restringido.

11. Tratamiento de datos de niños, niñas y adolescentes

El Tratamiento de datos de menores de edad está proscrito, salvo que se trate de datos de naturaleza pública y que respondan y respeten el interés superior de los menores y sus derechos fundamentales. Por la naturaleza laboral y contractual del servicio, INGRESU no está dirigido al Tratamiento de datos de menores; en caso de identificarse, se aplicarán las cautelas legales pertinentes.

12. Autorización del Titular

El Tratamiento requiere la autorización previa, expresa e informada del Titular, la cual podrá constar por escrito, de forma oral o mediante conductas inequívocas que permitan concluir razonablemente que la otorgó. INGRESU conservará prueba de la autorización cuando actúe como Responsable, y las empresas cliente deberán conservarla cuando actúen como Responsables de los datos de sus trabajadores y contratistas.

De conformidad con el artículo 10 de la Ley 1581 de 2012, no se requiere autorización cuando se trate de: (i) información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; (ii) datos de naturaleza pública; (iii) casos de urgencia médica o sanitaria; (iv) Tratamiento con fines históricos, estadísticos o científicos debidamente autorizados; y (v) datos relacionados con el Registro Civil de las Personas.

13. Derechos de los Titulares

De acuerdo con el artículo 8 de la Ley 1581 de 2012, los Titulares tienen derecho a:

14. Deberes de INGRESU

En su condición de responsable y/o Encargado, INGRESU se obliga, entre otros, a:

15. Procedimiento para consultas, reclamos y ejercicio de derechos

Los Titulares o sus causahabientes podrán ejercer sus derechos remitiendo una solicitud al correo  (por confirmar), indicando su identificación, la descripción de los hechos y los datos de contacto.

15.1. Consultas

Las consultas serán atendidas en un término máximo de diez (10) días hábiles contados desde su recibo. Cuando no fuere posible atenderlas en dicho plazo, se informará al interesado los motivos de la demora y la fecha de respuesta, que en ningún caso superará los cinco (5) días hábiles siguientes al vencimiento del primer término.

15.2. Reclamos

El reclamo se tramitará en un término máximo de quince (15) días hábiles contados desde el día siguiente a su recibo. Cuando no fuere posible atenderlo dentro de dicho término, se informarán los motivos de la demora y la fecha en que se atenderá, que no podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer plazo.

Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes para que subsane las fallas. Transcurridos dos (2) meses sin que presente la información requerida, se entenderá que ha desistido. Una vez recibido el reclamo completo, la base de datos se marcará con la leyenda “reclamo en trámite” dentro de los dos (2) días hábiles siguientes, y hasta que sea decidido.

El Titular solo podrá acudir ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante INGRESU.

16. Área responsable de la atención

El área encargada de recibir y atender las peticiones, consultas y reclamos relacionados con datos personales es la designada por INGRESU para tal fin. Datos de contacto: correo, teléfono, domicilio Medellín, Antioquia, Colombia.

17. Transferencia y transmisión de datos

Para prestar el servicio, INGRESU utiliza proveedores tecnológicos (alojamiento en la nube y un proveedor de servicios de Inteligencia Artificial) que pueden actuar como Encargados. En estos casos, la transmisión de datos se realiza bajo las siguientes garantías:

18. Seguridad de la información y Sistema de Gestión de Seguridad de la Información (SGSI)

INGRESU adopta como marco de referencia para la seguridad de la información la norma ISO/IEC 27001:2022, estándar internacional para el establecimiento, implementación, mantenimiento y mejora continua de un Sistema de Gestión de Seguridad de la Información (en adelante, “SGSI”). Este marco desarrolla y refuerza el principio de Seguridad previsto en la Ley 1581 de 2012, y tiene como objetivo preservar la confidencialidad, la integridad y la disponibilidad de los activos de información gestionados por LA PLATAFORMA.

18.1. Pilares del SGSI: Confidencialidad, Integridad y Disponibilidad (CID)

18.2. Enfoque basado en riesgos y mejora continua

El SGSI se gestiona bajo el ciclo PHVA (Planear, Hacer, Verificar, Actuar). INGRESU identifica, evalúa y trata los riesgos de seguridad de la información sobre sus activos de datos, mantiene una Declaración de Aplicabilidad (SoA) de los controles seleccionados y realiza revisiones periódicas para asegurar la mejora continua del sistema.

18.3. Controles de seguridad

En alineación con el Anexo A de la norma ISO/IEC 27001:2022, INGRESU implementa controles de seguridad organizados en cuatro dominios:

18.4. Gestión de incidentes de seguridad

INGRESU cuenta con procedimientos para detectar, reportar, atender y documentar incidentes de seguridad de la información. Ante una eventual violación de datos personales que represente un riesgo para los Titulares, INGRESU informará oportunamente a las empresas cliente (Responsables) afectadas y, cuando la normativa lo exija, reportará el incidente a la Superintendencia de Industria y Comercio, aplicando las medidas de contención, remediación y lecciones aprendidas correspondientes.

18.5. Proveedores e infraestructura

La infraestructura de nube y el proveedor de servicios de Inteligencia Artificial se seleccionan considerando sus estándares y certificaciones de seguridad (por ejemplo, ISO/IEC 27001 o SOC 2). La conexión con la API de Inteligencia Artificial es encriptada y, conforme a lo pactado, los datos personales no se utilizan para entrenar modelos públicos.

18.6. Alcance del marco y obligación de medios

Nota sobre certificación: esta sección describe el modelo de seguridad al que se alinea INGRESU con base en ISO/IEC 27001:2022. La obtención de la certificación ISO/IEC 27001 requiere una auditoría por parte de un organismo de certificación acreditado; hasta tanto se obtenga, las referencias a la norma deben entenderse como adopción de sus buenas prácticas y no como una certificación vigente. Ajuste esta redacción cuando la certificación sea obtenida.

Obligación de medios: las medidas de seguridad constituyen una obligación de medios y no de resultado. INGRESU no será responsable por brechas derivadas de fuerza mayor, ataques de terceros ajenos a su control razonable, o del mal manejo de credenciales por parte de la empresa cliente o sus usuarios.

19. Conservación y supresión de datos

Los datos personales se conservarán durante el tiempo necesario para cumplir la finalidad de verificación y las obligaciones legales, contables y contractuales aplicables. Una vez cumplida la finalidad o cesada la relación con la empresa cliente, INGRESU procederá a la entrega y/o supresión segura de los datos personales, conforme a la ley y a lo pactado con la empresa cliente, salvo que exista un deber legal de conservación.

20. Registro Nacional de Bases de Datos (RNBD)

Cuando por el monto de sus activos u otros criterios definidos por la Superintendencia de Industria y Comercio, INGRESU (o la sociedad Responsable) se encuentre obligado a registrar sus bases de datos en el Registro Nacional de Bases de Datos (RNBD), cumplirá dicha obligación en los plazos y condiciones establecidos por la autoridad. Se recomienda verificar la aplicabilidad de este registro con asesoría legal.

21. Vigencia de la política y de las bases de datos

La presente Política rige a partir del 27 de julio de 2026  y permanecerá vigente mientras INGRESU realice el Tratamiento de datos personales. Las bases de datos se conservarán mientras subsista la finalidad del Tratamiento y las obligaciones legales asociadas.

22. Modificaciones y aceptación

INGRESU podrá modificar esta Política en cualquier momento. Los cambios sustanciales serán informados a los Titulares y a las empresas cliente a través de los canales dispuestos (correo electrónico o publicación en el sitio web) antes de su entrada en vigencia. El uso de LA PLATAFORMA con posterioridad a la publicación de una nueva versión implica el conocimiento de la Política vigente.

PLAN ESENCIAL

PLAN PROFESIONAL

PLAN CORPORATIVO

PLAN BÁSICO