POLÍTICA DE TRATAMIENTO

DE DATOS PERSONALES

SUBS CORP S.A.S.

PORTHOS Steakhouse & Pub

 

 

INTRODUCCIÓN

En cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto Reglamentario 1074 de 2015 (que incorpora el Decreto 1377 de 2013), la Circular Externa 002 de 2018 de la Superintendencia de Industria y Comercio (SIC) y demás normatividad concordante, SUBS CORP S.A.S., sociedad identificada con NIT 901.234.567-0, con domicilio principal en la ciudad de Barranquilla, Colombia, adopta la presente Política de Tratamiento de Datos Personales, con el propósito de proteger los datos personales de todos sus grupos de interés en los diferentes procesos del negocio.

Esta política aplica para toda la información personal registrada en las bases de datos de SUBS CORP S.A.S., quien actúa en calidad de RESPONSABLE del tratamiento de los datos personales recolectados en cualquiera de los establecimientos de comercio operados directamente por ella, incluyendo los restaurantes bajo la marca PORTHOS Steakhouse & Pub.

SUBS CORP S.A.S. garantiza los derechos a la privacidad, la intimidad, la honra y el buen nombre en el tratamiento de los datos personales, rigiéndose por los principios de legalidad, finalidad, libertad, veracidad, calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

 

CAPÍTULO I. GENERALIDADES

1.1 Ámbito de aplicación

La presente política se aplicará al tratamiento de datos personales efectuado en el territorio colombiano por SUBS CORP S.A.S. en todos sus establecimientos de comercio, sistemas de información (Odoo ERP, Microsoft Azure AD, sistemas biométricos de control de acceso y asistencia, sistemas de videovigilancia CCTV y demás plataformas tecnológicas en uso). Sus disposiciones vinculan a todos los colaboradores, contratistas, proveedores y demás partes relacionadas que en razón de sus funciones accedan o traten datos personales, independientemente del canal, medio o tecnología empleada.

 

1.2 Marco normativo vigente

•       Constitución Política de Colombia, artículo 15 (derecho al habeas data).

•       Ley 1581 de 2012 – Régimen General de Protección de Datos Personales.

•       Ley 1273 de 2009 – Delitos informáticos y protección de la información.

•       Ley 1266 de 2008 – Habeas data financiero.

•       Decreto Reglamentario 1074 de 2015 – incorpora el Decreto 1377 de 2013.

•       Decreto 886 de 2014 – Registro Nacional de Bases de Datos (RNBD).

•       Decreto 1115 de 2017 y Decreto 090 de 2018 – modificaciones al RNBD.

•       Circular Externa SIC 002 de 2018 – medidas de seguridad para bases de datos.

•       Sentencias Corte Constitucional C-1011 de 2008 y C-748 de 2011.

•       Ley 2300 de 2023 – en lo que resulte aplicable.

•       Concepto SIC 17-188989-3 – tratamiento de datos biométricos.

 

1.3 Definiciones

Autorización: Consentimiento previo, expreso e informado del titular para el tratamiento de sus datos personales.

Base de datos: Conjunto organizado de datos personales objeto de tratamiento, independientemente del medio de almacenamiento.

Dato biométrico: Dato sensible derivado de características físicas, fisiológicas, conductuales o morfológicas del titular —incluyendo sin limitarse a: huella dactilar, reconocimiento facial, reconocimiento de iris, geometría de la mano, reconocimiento de voz, escritura manuscrita digital y cualquier otro identificador biológico único— que permite su identificación unívoca. Se clasifica como dato sensible conforme al artículo 5 de la Ley 1581 de 2012 y el Concepto SIC 17-188989-3.

Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

Dato sensible: Dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación (origen racial, orientación política, convicciones religiosas, datos de salud, vida sexual, datos biométricos, entre otros).

Encargado del tratamiento: Persona natural o jurídica, pública o privada, que realiza el tratamiento de datos personales por cuenta del responsable.

Incidente de seguridad: Evento que compromete o puede comprometer la confidencialidad, integridad o disponibilidad de los datos personales almacenados o tratados por SUBS CORP S.A.S.

Oficial de Protección de Datos (OPD): Persona designada por SUBS CORP S.A.S. para supervisar el cumplimiento de la política de protección de datos, atender derechos de titulares y ser el punto de contacto ante la SIC.

Responsable del tratamiento: Persona natural o jurídica, pública o privada, que decide sobre la base de datos y/o el tratamiento de los datos personales.

RNBD: Registro Nacional de Bases de Datos administrado por la SIC, en el cual SUBS CORP S.A.S. inscribe y actualiza sus bases de datos conforme al Decreto 886 de 2014.

Titular: Persona natural cuyos datos sean objeto de tratamiento.

Tratamiento: Cualquier operación sobre datos personales: recolección, almacenamiento, uso, circulación, supresión, transmisión o transferencia.

Transferencia internacional: Envío de datos personales a un receptor ubicado en un país distinto al de origen, con o sin adecuación reconocida por la SIC.

Transmisión: Comunicación de datos personales entre responsable y encargado dentro o fuera del territorio nacional para que el encargado realice el tratamiento por cuenta del responsable.

 

 

1.4 Principios para el tratamiento

Legalidad: el tratamiento es una actividad reglada, sujeta a la Ley 1581 de 2012 y normas concordantes.

Finalidad: el tratamiento debe obedecer a una finalidad legítima, informada y previamente autorizada por el titular.

Libertad: el tratamiento solo puede realizarse con el consentimiento previo, expreso e informado del titular, salvo las excepciones legales.

Veracidad o calidad: la información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.

Transparencia: el titular puede obtener en cualquier momento información sobre el uso de sus datos personales.

Acceso y circulación restringida: los datos no estarán disponibles libremente; el acceso se limita a los fines autorizados y las personas habilitadas.

Seguridad: se implementan medidas técnicas, humanas y administrativas para proteger los datos contra acceso no autorizado, pérdida, falsificación, consulta, uso o alteración fraudulenta.

Confidencialidad: quienes intervienen en el tratamiento están obligados a guardar reserva, incluso después de terminada su relación con la empresa.

 

CAPÍTULO II. TRATAMIENTO DE DATOS PERSONALES

2.1 Generalidades del tratamiento

SUBS CORP S.A.S. recolectará únicamente los datos necesarios, pertinentes y no excesivos para las finalidades autorizadas. El tratamiento obedece siempre a un fin legítimo y proporcional con la relación sostenida con el titular. Los datos serán tratados en los sistemas de información corporativos, incluyendo Odoo ERP 17, Microsoft Azure Active Directory, plataformas de videovigilancia, sistemas biométricos de control de asistencia y acceso, y demás plataformas debidamente inventariadas en el Registro Nacional de Bases de Datos (RNBD).

 

2.2 Datos sensibles y biométricos — cobertura universal de métodos

 DATOS BIOMÉTRICOS — Cobertura universal de métodos

SUBS CORP S.A.S. puede emplear, actualmente o en el futuro, uno o más de los siguientes métodos biométricos para el control de asistencia y jornada laboral de sus trabajadores: huella dactilar, reconocimiento facial, reconocimiento de iris, geometría de la mano, reconocimiento de voz u otro identificador biológico único tecnológicamente disponible. Todos ellos constituyen datos sensibles de naturaleza biométrica conforme al artículo 5 de la Ley 1581 de 2012 y el Concepto SIC 17-188989-3, y se rigen íntegramente por las disposiciones de esta sección, independientemente del método específico en uso.

 

Para el tratamiento de datos biométricos mediante cualquier método, SUBS CORP S.A.S. cumple los siguientes requisitos especiales:

•       Autorización escrita e individualizada: previa al enrolamiento en cualquier sistema biométrico, se suscribe autorización expresa en documento separado o dentro del contrato de trabajo, con indicación explícita del método utilizado.

•       Información plena al titular: se informa al trabajador sobre la finalidad exclusiva del dato (control de asistencia y jornada laboral), el responsable del tratamiento, el método biométrico empleado, el plazo de conservación y sus derechos como titular.

•       Proporcionalidad y minimización: se almacenan únicamente los datos biométricos estrictamente necesarios para la verificación de identidad. No se compartirán con terceros salvo autorización legal o contractual expresa.

•       Medidas de seguridad reforzadas: los datos biométricos se almacenan como plantillas matemáticas irreversibles (hash), no como imagen, audio o representación original del rasgo físico. Se implementan controles de acceso estrictos, cifrado en reposo y en tránsito, y registros de auditoría.

•       Conservación: los datos biométricos se conservarán durante la vigencia del contrato laboral y hasta por dos (2) años después de su terminación, en cumplimiento de las obligaciones legales laborales. Transcurrido dicho plazo, serán eliminados de forma segura e irrecuperable.

•       Prohibición de uso distinto: los datos biométricos no podrán ser utilizados para vigilancia, identificación criminal, marketing, transferencia a terceros no autorizados, ni ningún fin diferente al control de asistencia y jornada laboral.

•       Alternativa de sustitución: si un trabajador no autoriza el tratamiento de su dato biométrico o ejerce su derecho de revocación, SUBS CORP S.A.S. implementará un mecanismo alternativo de control de asistencia a discreción del empleador.

 

2.3 Clasificación de bases de datos e inventario

Base de datos

Datos tratados

Finalidad principal

Datos sensibles

Conservación

Empleados y practicantes

Nombre, cédula, huella dactilar y/o biométrico facial, fotografía, dirección, teléfono, correo, cuenta bancaria, datos de beneficiarios, pruebas psicotécnicas, evaluaciones de desempeño, historial disciplinario, afiliaciones SGSS

Gestión laboral, nómina, SGSS, control de asistencia, bienestar, SGSST, capacitación

Sí: biométrico, salud, datos de menores (beneficiarios)

Vigencia contrato + 5 años / biométrico: vigencia + 2 años

Clientes

Nombre, teléfono, correo, historial de pedidos, datos de facturación electrónica DIAN, preferencias de consumo

Facturación, atención al cliente, CRM, marketing, fidelización, cumplimiento DIAN

No (salvo autorización expresa para perfilamiento)

5 años desde última transacción

Proveedores y contratistas

Razón social/nombre, NIT/cédula, dirección, teléfono, correo, datos bancarios, representante legal

Selección, contratación, pagos, evaluación, cumplimiento tributario y DIAN

No

Vigencia contrato + 5 años

Socios y accionistas

Nombre, cédula, datos de contacto, participación accionaria, datos bancarios para dividendos

Libro de actas, dividendos, obligaciones legales societarias, reportes a entidades de control

No

Indefinido mientras subsista la calidad de socio + 10 años

Visitantes

Nombre, cédula, fecha/hora de visita, fotografía (CCTV), empresa que visita

Seguridad física, control de acceso a instalaciones, seguimiento de visitas

Sí: imagen CCTV (dato biométrico/personal sensible)

30 días para grabaciones CCTV, salvo requerimiento legal o judicial

 

CAPÍTULO III. DERECHOS DE LOS TITULARES

SUBS CORP S.A.S. reconoce y garantiza a los titulares los siguientes derechos, ejercibles en cualquier momento a través de los canales habilitados en el Capítulo VII:

•       Conocer, actualizar y rectificar sus datos personales frente a SUBS CORP S.A.S.

•       Solicitar prueba de la autorización otorgada para el tratamiento de sus datos, salvo en los casos que la ley exceptúa.

•       Ser informado sobre el uso que se ha dado a sus datos personales, previa solicitud.

•       Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la normatividad vigente.

•       Revocar la autorización y/o solicitar la supresión de sus datos cuando no se respeten los principios, derechos y garantías constitucionales y legales, o cuando haya vencido la finalidad que motivó su recolección.

•       Acceder gratuitamente a sus datos personales objeto de tratamiento.

•       Para datos biométricos específicamente: conocer los datos almacenados sobre su rasgo biológico; solicitar su eliminación al término de la relación laboral o contractual; oponerse al tratamiento cuando este exceda la finalidad de control de asistencia autorizada; ser informado de cualquier incidente de seguridad que afecte sus datos biométricos.

•       Ser notificado en caso de violación de seguridad que afecte sus datos personales y pueda generarle un riesgo significativo.

 

CAPÍTULO IV. DEBERES DE SUBS CORP S.A.S.

SUBS CORP S.A.S. atenderá los deberes previstos en los artículos 17 y 18 de la Ley 1581 de 2012. Entre sus compromisos principales se encuentran:

•       Garantizar al titular el pleno y efectivo ejercicio del derecho de habeas data.

•       Solicitar y conservar, en la forma prevista por la ley, copia de la autorización otorgada por el titular.

•       Informar debidamente al titular sobre la finalidad de la recolección y los derechos que le asisten como titular.

•       Conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado.

•       Actualizar la información comunicando las novedades al encargado del tratamiento cuando corresponda.

•       Tramitar las consultas, reclamos y solicitudes de los titulares en los términos establecidos en la presente política y en la ley.

•       Informar a la SIC sobre violaciones de seguridad en un término no mayor a quince (15) días hábiles desde el conocimiento del incidente, conforme a la Circular SIC 002 de 2018.

•       Inscribir y mantener actualizado el Registro Nacional de Bases de Datos (RNBD) ante la SIC, conforme al Decreto 886 de 2014.

•       Cumplir las instrucciones y requerimientos de la Superintendencia de Industria y Comercio.

•       Realizar evaluaciones de impacto de privacidad (Privacy Impact Assessment) antes de implementar nuevos sistemas de tratamiento que involucren datos sensibles, especialmente biométricos.

 

4.1 Deber de secreto y confidencialidad

Toda persona que intervenga en cualquier fase del tratamiento de datos personales tiene la obligación de guardar reserva y confidencialidad, la cual subsistirá aún después de finalizada su relación contractual con SUBS CORP S.A.S. El incumplimiento será sancionado conforme al Reglamento Interno de Trabajo y los artículos 269F y 269G de la Ley 1273 de 2009.

 

4.2 Registro Nacional de Bases de Datos (RNBD)

SUBS CORP S.A.S. mantiene debidamente inscritas ante la SIC todas las bases de datos que gestiona, conforme al Decreto 886 de 2014. El Oficial de Protección de Datos es responsable de mantener dicho registro actualizado ante cualquier modificación en las bases de datos, finalidades o encargados del tratamiento. La inscripción podrá consultarse en la plataforma RNBD de la SIC.

 

CAPÍTULO V. AUTORIZACIÓN Y TRATAMIENTO DE DATOS

5.1 Autorización

SUBS CORP S.A.S. solicitará autorización previa, expresa e informada para el tratamiento de datos personales a través de medios físicos o electrónicos verificables. Dicha autorización contendrá como mínimo: la identificación del responsable del tratamiento; el tratamiento al cual serán sometidos los datos y su finalidad específica; los derechos del titular; y los canales para formular consultas y/o reclamos.

Para datos sensibles —incluidos los biométricos sin importar el método— la autorización se otorgará en documento separado o en cláusula especial del contrato de trabajo, con información clara sobre la naturaleza sensible del dato, su finalidad exclusiva y la facultad de no autorizar su tratamiento sin que ello implique consecuencias adversas, salvo cuando exista obligación legal o contractual.

 

 

 

 

 

5.2 Vigencia de la autorización por tipo de titular

Tipo de titular

Vigencia de la autorización

Renovación requerida

Empleados y practicantes

Durante toda la vigencia del contrato laboral/práctica. Para datos biométricos: vigencia + 2 años adicionales (solo para fines de obligaciones laborales y legales).

Al cambio de finalidad o incorporación de nuevos métodos biométricos.

Clientes

Hasta revocación expresa del titular o 5 años de inactividad.

Al incorporar nuevas finalidades (ej. marketing de nuevos productos).

Proveedores y contratistas

Durante la vigencia del contrato comercial y hasta 5 años después de su terminación.

Al cambio de finalidad o tipo de datos tratados.

Socios y accionistas

Mientras subsista la calidad de socio.

No aplica renovación periódica.

Visitantes

Únicamente durante la visita y por el plazo de conservación de registros CCTV (30 días).

Para visitas recurrentes, se renueva en cada visita.

 

5.3 Casos en que no se requiere autorización

•       Información requerida por entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.

•       Datos de naturaleza pública.

•       Casos de urgencia médica o sanitaria que requieran tratamiento inmediato.

•       Tratamiento autorizado expresamente por la ley para fines históricos, estadísticos o científicos.

•       Datos relacionados con el Registro Civil de las Personas.

 

CAPÍTULO VI. TRANSFERENCIAS INTERNACIONALES DE DATOS

 Transferencias internacionales — Declaración obligatoria

SUBS CORP S.A.S. utiliza proveedores tecnológicos cuyos servidores se encuentran fuera del territorio colombiano. En consecuencia, los datos personales tratados en los sistemas corporativos pueden ser transferidos o transmitidos internacionalmente. Esta transferencia se realiza bajo las garantías establecidas en el artículo 26 de la Ley 1581 de 2012 y el Capítulo 4 del Decreto 1074 de 2015.

 

 

Los proveedores tecnológicos con acceso a datos personales de titulares de SUBS CORP S.A.S. y las garantías aplicables son:

 

Proveedor

País / Región de servidores

Datos que pueden acceder

Garantía aplicable

Microsoft Azure AD / Microsoft 365

Estados Unidos / Unión Europea (centros de datos globales)

Identidades digitales, correo corporativo, documentos en OneDrive, accesos y autenticaciones

Data Processing Agreement (DPA) de Microsoft; cláusulas contractuales tipo UE; Data Privacy Framework

Odoo S.A. (Odoo.sh)

Bélgica / Unión Europea

Datos de clientes, empleados, proveedores, transacciones comerciales, facturación DIAN

Contrato de procesamiento de datos (DPA) con Odoo S.A.; RGPD aplicable; cláusulas contractuales tipo

GitHub (Microsoft)

Estados Unidos

Código fuente de sistemas internos (no contiene datos personales directos en condiciones normales)

Políticas de privacidad de GitHub; DPA corporativo Microsoft

Bitdefender

Rumania / Unión Europea

Metadatos de endpoints, alertas de seguridad (no datos personales directos)

RGPD aplicable; DPA con Bitdefender

Proveedor DIAN (facturación electrónica)

Colombia

Datos de facturación de clientes (nombre, NIT/cédula, dirección)

Obligación legal — DIAN; contrato con proveedor tecnológico habilitado

 

SUBS CORP S.A.S. garantiza que todos los proveedores tecnológicos con acceso a datos personales tienen suscritos contratos de procesamiento de datos (DPA) que obligan a: tratar los datos únicamente según las instrucciones del responsable; implementar medidas de seguridad adecuadas; notificar incidentes de seguridad; no subcontratar sin autorización; y eliminar o devolver los datos al término del contrato.

El titular que desee información adicional sobre las transferencias internacionales, los países destinatarios o las garantías aplicables puede solicitarla a través de los canales habilitados en el Capítulo VII.

 

CAPÍTULO VII. PROCEDIMIENTOS PARA EL EJERCICIO DE DERECHOS

7.1 Consultas

El titular puede consultar en cualquier momento la información que sobre él reposa en las bases de datos de SUBS CORP S.A.S. La empresa responderá en un término máximo de diez (10) días hábiles. Si no es posible atender la solicitud en ese plazo, se informará al interesado antes de su vencimiento indicando la fecha de respuesta definitiva, la cual no podrá superar cinco (5) días hábiles adicionales.

 

7.2 Reclamos

El titular puede presentar reclamo cuando considere que su información no está siendo tratada correctamente o cuando advierta incumplimiento de los deberes normativos. El reclamo debe incluir: nombre e identificación del titular o representante, descripción de los hechos, dirección física o electrónica de contacto, y documentos de soporte. El término máximo para resolver el reclamo es de quince (15) días hábiles. Si no es posible atenderlo en ese plazo, se informará al interesado indicando la nueva fecha, la cual no podrá superar ocho (8) días hábiles adicionales.

 

7.3 Rectificación, actualización y supresión

El titular puede solicitar la corrección de datos inexactos o incompletos y la eliminación de sus datos cuando: ya no sean necesarios para la finalidad que justificó su recolección; haya sido revocada la autorización; o el tratamiento incumpla los principios y derechos establecidos en la Ley 1581 de 2012. La supresión no procede cuando el titular tenga deber legal o contractual de permanecer en la base de datos, o cuando el tratamiento sea necesario para el cumplimiento de una obligación legal.

 

7.4 Revocación de la autorización

El titular tiene derecho a revocar su autorización en cualquier momento, total o parcialmente, mediante solicitud dirigida al Oficial de Protección de Datos a través de los canales habilitados. La revocación no tendrá efectos retroactivos sobre tratamientos ya realizados de forma lícita.

Para datos biométricos de empleados durante la vigencia del contrato laboral: la revocación es válida en todo momento. En tal caso, SUBS CORP S.A.S. implementará un mecanismo alternativo de control de asistencia a discreción del empleador, sin que la revocación genere consecuencias disciplinarias por el solo hecho de ejercer este derecho.

 

7.5 Verificación de identidad

Antes de atender cualquier solicitud de consulta, rectificación, supresión o revocación, SUBS CORP S.A.S. verificará la identidad del solicitante mediante documento de identidad vigente o mecanismo de autenticación electrónica equivalente, con el fin de proteger los datos del titular frente a solicitudes fraudulentas.

 

7.6 Canales de atención

Correo electrónico

serviciocliente@porthos.com.co

Dirección física

Carrera 53 # 85-61, Barranquilla, Colombia

Oficial de Protección de Datos

Ruben Otero — Tel. 302 380 7582

Horario de atención

Lunes a viernes, 8:00 a.m. – 5:00 p.m.

 

CAPÍTULO VIII. MEDIDAS DE SEGURIDAD

Conforme a la Circular Externa SIC 002 de 2018 y los lineamientos del Decreto 1074 de 2015, SUBS CORP S.A.S. implementa las siguientes medidas de seguridad:

•       Controles de acceso físico y lógico a las bases de datos y sistemas de información, bajo el principio de mínimo privilegio.

•       Cifrado de datos sensibles y biométricos almacenados: los rasgos biométricos se almacenan exclusivamente como plantillas matemáticas irreversibles (hash), nunca como imagen, audio o representación original del rasgo físico.

•       Autenticación multifactor (MFA) obligatoria para acceso a sistemas críticos: Odoo ERP, Azure Active Directory, Odoo.sh y GitHub.

•       Auditorías periódicas de seguridad de la información y pruebas de vulnerabilidad.

•       Procedimientos de respaldo (backup) automatizados y verificación periódica de integridad y recuperabilidad en Odoo.sh.

•       Acuerdos de confidencialidad y no divulgación con todos los colaboradores y encargados externos del tratamiento.

•       Registro central de bases de datos inscrito en el RNBD de la SIC, con historial desde su creación, modificación y eventual cancelación.

•       Monitoreo continuo de endpoints mediante Bitdefender GravityZone con políticas de detección y respuesta (EDR).

•       Gestión de identidades y accesos centralizada en Microsoft Azure Active Directory con políticas de acceso condicional.

•       Plan de continuidad del negocio (BCP) y recuperación ante desastres (DRP) para sistemas críticos, con objetivos de tiempo de recuperación (RTO) y punto de recuperación (RPO) documentados.

•       Evaluación de impacto de privacidad (Privacy Impact Assessment) previa a la implementación de nuevos sistemas que traten datos sensibles.

 

CAPÍTULO IX. RETENCIÓN Y ELIMINACIÓN DE DATOS

9.1 Plazos de retención por categoría

Los datos personales serán conservados únicamente durante el tiempo necesario para cumplir la finalidad que motivó su recolección y las obligaciones legales aplicables:

 

Categoría de datos

Plazo de retención

Fundamento legal

Datos laborales generales (empleados)

Vigencia del contrato + 5 años

CST, Ley 50/1990, UGPP

Datos biométricos (empleados)

Vigencia del contrato + 2 años

Concepto SIC 17-188989-3

Pruebas psicotécnicas y evaluaciones

Vigencia del contrato + 3 años

Política interna de RRHH

Datos de clientes (transaccionales)

5 años desde última transacción

Código de Comercio, Estatuto Tributario

Datos de facturación electrónica DIAN

10 años

Estatuto Tributario Art. 632

Datos de proveedores y contratistas

Vigencia del contrato + 5 años

Código de Comercio, obligaciones tributarias

Datos de socios y accionistas

Indefinido mientras subsista calidad de socio + 10 años

Código de Comercio

Grabaciones CCTV (visitantes/instalaciones)

30 días salvo requerimiento legal

Circular SIC 002/2018

Registros de acceso (bitácoras de sistemas)

1 año

Circular SIC 002/2018, ISO 27001

Autorizaciones de tratamiento de datos

10 años desde la última operación

Ley 1581/2012 Art. 17

 

9.2 Procedimiento de eliminación segura

Al vencimiento del plazo de retención aplicable, SUBS CORP S.A.S. eliminará los datos personales de forma segura e irrecuperable mediante los siguientes métodos según el soporte:

•       Datos digitales en sistemas de información: eliminación lógica con sobreescritura segura o destrucción criptográfica de las llaves de cifrado.

•       Datos biométricos (plantillas matemáticas): eliminación mediante algoritmo de borrado seguro certificado; confirmación documentada de la eliminación.

•       Datos en medios físicos (papel): destrucción mediante trituradora de nivel P-4 o superior.

•       Datos en dispositivos de almacenamiento portátiles: destrucción física o borrado certificado con software especializado.

El Oficial de Protección de Datos llevará un registro de las eliminaciones realizadas, incluyendo la fecha, el tipo de datos eliminados, el método utilizado y el responsable de la operación.

 

CAPÍTULO X. OFICIAL DE PROTECCIÓN DE DATOS (OPD)

10.1 Designación

SUBS CORP S.A.S. designa un Oficial de Protección de Datos (OPD) responsable de supervisar el cumplimiento de la presente política y actuar como punto de contacto ante los titulares y la SIC. El cargo actual recae en:

 

Nombre

Ruben Otero

Teléfono

302 380 7582

Correo electrónico

serviciocliente@porthos.com.co

Dependencia

Tecnología de la Información

 

10.2 Funciones del Oficial de Protección de Datos

•       Supervisar el cumplimiento de la Política de Tratamiento de Datos Personales en todos los procesos y áreas de la compañía.

•       Atender y tramitar las solicitudes, consultas y reclamos de los titulares en los plazos establecidos por la ley.

•       Mantener actualizado el Registro Nacional de Bases de Datos (RNBD) ante la SIC.

•       Coordinar la respuesta ante incidentes de seguridad que afecten datos personales y gestionar las notificaciones a la SIC y a los titulares afectados.

•       Asesorar a las áreas de la compañía en la implementación de medidas de privacidad desde el diseño (Privacy by Design).

•       Realizar o coordinar auditorías periódicas de cumplimiento en materia de protección de datos.

•       Actualizar la política ante cambios normativos, tecnológicos u operacionales.

•       Coordinar capacitaciones al personal sobre protección de datos personales.

 

CAPÍTULO XI. NOTIFICACIÓN DE INCIDENTES DE SEGURIDAD

11.1 Reporte a la SIC

En caso de violación de seguridad que afecte datos personales, SUBS CORP S.A.S. notificará a la Superintendencia de Industria y Comercio en un término no superior a quince (15) días hábiles desde el conocimiento del incidente, conforme a la Circular SIC 002 de 2018. La notificación incluirá: descripción del incidente; datos afectados; medidas adoptadas; impacto estimado; y plan de acción correctiva.

 

11.2 Notificación a titulares afectados

Cuando el incidente de seguridad pueda generar un riesgo significativo para los derechos y libertades de los titulares, SUBS CORP S.A.S. les notificará de forma directa, clara y oportuna, indicando: la naturaleza del incidente; los datos comprometidos; las medidas adoptadas para mitigar el riesgo; y las acciones que el titular puede tomar para protegerse. Para datos biométricos, la notificación al titular afectado es obligatoria en todos los casos de incidente confirmado, independientemente del nivel de riesgo estimado.

 

CAPÍTULO XII. DATOS PERSONALES DE MENORES DE EDAD

SUBS CORP S.A.S. trata datos personales de menores de edad únicamente en el contexto de la gestión de beneficiarios de empleados (hijos u otros dependientes en primer grado de consanguinidad para efectos del Sistema de Seguridad Social). Dicho tratamiento se realiza bajo los siguientes principios especiales conforme al artículo 7 de la Ley 1581 de 2012:

•       El tratamiento de datos de menores requiere autorización expresa del padre, madre o representante legal del menor.

•       Los datos de menores se utilizarán exclusivamente para los fines de afiliación y gestión ante el Sistema General de Seguridad Social (EPS, fondos de pensiones, ARL, cajas de compensación) y para el registro de beneficiarios laborales del empleado.

•       Queda prohibido el tratamiento de datos de menores para fines de marketing, perfilamiento o cualquier fin distinto a los estrictamente laborales y de seguridad social.

•       Los datos de menores gozan de protección reforzada y acceso restringido únicamente al área de Gestión Humana y al Oficial de Protección de Datos.

•       El representante legal del menor puede ejercer en su nombre todos los derechos reconocidos en el Capítulo III de la presente política.

 

CAPÍTULO XIII. CLÁUSULA CONTRACTUAL — AUTORIZACIÓN LABORAL

DÉCIMA NOVENA: AUTORIZACIÓN DE RECOLECCIÓN Y TRATAMIENTO DE DATOS

Con el fin de dar cumplimiento a la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas concordantes, EL TRABAJADOR manifiesta que:

 

1. Ha sido notificado y comprende la Política de Tratamiento de Datos Personales de EL EMPLEADOR, y los fines con los cuales se solicitan sus datos personales, datos de familiares —incluidos los de niños, niñas y adolescentes en el primer grado de consanguinidad para efectos de seguridad social—, registros fotográficos y datos biométricos para control de asistencia y jornada laboral (incluidos, sin limitarse a: huella dactilar, reconocimiento facial, reconocimiento de iris, geometría de la mano y cualquier otro método biométrico que EL EMPLEADOR implemente con comunicación previa al trabajador), que corresponden a:

•       El desarrollo del objeto social del EMPLEADOR.

•       La ejecución de la relación laboral contractual, incluyendo: afiliación a entidades del Sistema de Protección Social, actividades de bienestar laboral, control de asistencia y jornada laboral mediante sistema biométrico, gestión de nómina, generación de certificados y constancias.

•       El levantamiento de registros contables.

•       Los reportes a autoridades de control y vigilancia.

•       La adopción de medidas tendientes a la prevención de actividades ilícitas.

•       Otros fines administrativos y de contacto relacionados con el vínculo laboral.

•       Los datos suministrados son ciertos; el trabajador no ha omitido ni alterado información alguna, y es consciente de que la falsedad u omisión de datos puede generar consecuencias civiles, laborales y penales.

•       La autorización incluye el procesamiento, recolección, almacenamiento, uso, circulación, supresión, actualización, transmisión y/o transferencia de los datos suministrados.

•       Ha sido informado de sus derechos de conocer, actualizar, rectificar, suprimir y revocar la autorización sobre sus datos, así como del procedimiento para ejercerlos conforme a la política vigente.

 

2. AUTORIZACIÓN ESPECÍFICA PARA DATOS BIOMÉTRICOS — COBERTURA UNIVERSAL DE MÉTODOS: EL TRABAJADOR otorga autorización expresa, libre, previa e informada para la recolección y tratamiento de sus datos biométricos —incluyendo sin limitarse a: huella dactilar, reconocimiento facial, reconocimiento de iris, geometría de la mano y cualquier otro método biométrico que EL EMPLEADOR implemente con comunicación previa escrita al trabajador— exclusivamente para el control de asistencia y jornada laboral, conforme al artículo 6 de la Ley 1581 de 2012 y el artículo 2.2.2.25.4.1 del Decreto 1074 de 2015. EL TRABAJADOR ha sido informado de que:

• El dato biométrico constituye dato sensible conforme a la Ley 1581 de 2012 y su tratamiento está estrictamente limitado al control de jornada laboral, sin importar el método empleado.

• Los datos biométricos se almacenan como plantillas matemáticas irreversibles (hash), nunca como imagen, audio o representación original del rasgo físico, bajo cifrado y controles de seguridad reforzados.

• Los datos biométricos no serán transferidos ni utilizados para ningún fin distinto al control de asistencia sin una nueva autorización expresa del titular.

• Los datos biométricos serán conservados durante la vigencia del contrato y hasta por dos (2) años después de su terminación, cumplidos los cuales serán eliminados de forma segura e irrecuperable.

• EL TRABAJADOR tiene derecho a revocar esta autorización en cualquier momento mediante solicitud escrita al Oficial de Protección de Datos. En caso de revocación durante la vigencia del contrato, EL EMPLEADOR implementará un mecanismo alternativo de control de asistencia sin que ello genere consecuencia disciplinaria por el ejercicio de este derecho.

• Ante cualquier cambio en el método biométrico empleado, EL EMPLEADOR notificará al trabajador con al menos quince (15) días hábiles de anticipación, y el trabajador podrá otorgar o negar su autorización para el nuevo método.

 

PARÁGRAFO PRIMERO: EL EMPLEADOR ha adoptado medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales, especialmente los biométricos, contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado, conforme al estado de la tecnología y la Circular Externa SIC 002 de 2018.

PARÁGRAFO SEGUNDO: La presente autorización se hace extensiva a quien represente los derechos del EMPLEADOR o a quien este contrate para su ejercicio. La autorización permanecerá vigente mientras subsista el vínculo laboral, sin perjuicio del derecho irrenunciable del trabajador a revocarla en cualquier momento conforme a la Ley 1581 de 2012. La revocación no afectará los tratamientos ya realizados de forma lícita.

 

VIGÉSIMA SEGUNDA: AUTORIZACIÓN PARA NOTIFICACIÓN POR VÍA ELECTRÓNICA

EL TRABAJADOR autoriza a EL EMPLEADOR para enviar notificaciones relacionadas con su vínculo laboral al correo electrónico y número de WhatsApp registrados al momento de su vinculación. EL TRABAJADOR reconoce que las notificaciones enviadas a WhatsApp implican el uso de la plataforma de Meta Platforms Inc. (empresa con servidores fuera de Colombia), lo que constituye una transferencia internacional de datos conforme a la Ley 1581 de 2012, y otorga su consentimiento expreso para dicha transferencia exclusivamente para efectos de comunicaciones laborales. EL TRABAJADOR se compromete a mantener actualizados su correo electrónico y número de WhatsApp durante toda la vigencia de la relación laboral, informando oportunamente cualquier cambio al área de Gestión Humana. La omisión de mantener dichos canales activos no invalidará las notificaciones realizadas por EL EMPLEADOR.

 

CAPÍTULO XIV. VIGENCIA Y ACTUALIZACIONES

La presente Política de Tratamiento de Datos Personales rige a partir del 12 de agosto de 2026 y deroga la versión 1 de fecha 01 de septiembre de 2024 y todas las versiones anteriores. 

SUBS CORP S.A.S. podrá modificar la presente política para reflejar cambios normativos, tecnológicos u operacionales, publicando la versión actualizada en su página web y medios de comunicación internos con un aviso previo de al menos quince (15) días hábiles, indicando los cambios realizados y su fecha de entrada en vigencia.

Cualquier modificación sustancial que afecte los derechos de los titulares o las finalidades del tratamiento requerirá nueva autorización expresa de los titulares afectados.

 

 

CONTROL DE CAMBIOS

Fecha

Versión

Cambios

01-09-2204

1

Documento inicial, política tratamiento de datos personales.

12-08-2026

2

Actualización política tratamiento de datos personales