DISBYTE

Política de Tratamiento de Datos Personales — Colombia

En cumplimiento de la Ley Estatutaria 1581 de 2012 y demás normas reglamentarias aplicables, bajo supervisión de la Superintendencia de Industria y Comercio (SIC).

1. Objeto

Esta Política establece los principios, criterios y procedimientos que rigen la recolección, almacenamiento, uso, circulación y supresión de datos personales por parte de Disbyte en Colombia, en cumplimiento de la Ley Estatutaria 1581 de 2012, su Decreto Reglamentario 1377 de 2013 (compilado en el Decreto Único 1074 de 2015) y la Ley 1266 de 2008 (hábeas data financiero, en lo que resulte aplicable), garantizando el derecho constitucional a conocer, actualizar y rectificar la información recogida en bases de datos (arts. 15 y 20 de la Constitución Política).

2. Alcance

  • Aplica a toda base de datos personales que Disbyte SAS (y sociedades vinculadas que operen en Colombia) recolecte, almacene, use, circule o suprima en el marco de sus operaciones comerciales, logísticas y de recursos humanos.
  • Comprende datos de clientes, proveedores y aliados logísticos (p. ej. Maersk Colombia), candidatos, empleados y usuarios de canales digitales.
  • No aplica a bases de datos de uso exclusivamente personal o doméstico.

3. Marco normativo aplicable

NormaContenido relevante
Constitución Política, arts. 15 y 20Reconocen el derecho al hábeas data y a la información.
Ley 1581 de 2012Régimen general de protección de datos personales: principios, derechos, deberes de responsables y encargados, régimen sancionatorio.
Decreto 1377 de 2013 (hoy Decreto 1074 de 2015, Título 2)Reglamenta autorización, políticas de tratamiento, transferencias internacionales y RNBD.
Decreto 90 de 2018Regula el Registro Nacional de Bases de Datos (RNBD) ante la SIC.
Ley 1266 de 2008Hábeas data financiero, crediticio y comercial (aplicable si Disbyte reporta o consulta datos financieros de clientes/proveedores).

Nota de monitoreo regulatorio [verify]: se encuentra en trámite en el Congreso el Proyecto de Ley Estatutaria 274/2025C (acumulado con el 214/2025C), impulsado por el Gobierno Nacional, que busca modificar parcialmente la Ley 1581 de 2012 e incorporar definiciones como datos biométricos, datos genéticos, elaboración de perfiles y decisiones automatizadas, alineándose con el RGPD. No se encuentra vigente. Esta Política deberá actualizarse si el proyecto es sancionado.

4. Definiciones

Dato personal:
Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Dato sensible:
Datos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación (origen racial/étnico, orientación política, convicciones religiosas/filosóficas, afiliación sindical/política, datos de salud, vida sexual, datos biométricos).
Titular:
Persona natural cuyos datos personales son objeto de tratamiento.
Responsable del tratamiento:
Disbyte, como persona jurídica que decide sobre la base de datos y/o el tratamiento.
Encargado del tratamiento:
Persona natural o jurídica que realiza el tratamiento de datos por cuenta de Disbyte (p. ej. proveedores tecnológicos, operadores logísticos).
Autorización:
Consentimiento previo, expreso e informado del titular para el tratamiento de sus datos personales.
Aviso de privacidad:
Comunicación dirigida al titular para informarle sobre la existencia de las políticas de tratamiento y cómo acceder a ellas.

5. Principios rectores

Legalidad:
El tratamiento es una actividad reglada sujeta a la Ley 1581 y sus normas complementarias.
Finalidad:
El tratamiento obedece a una finalidad legítima, específica e informada al titular.
Libertad:
El tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del titular; los datos no pueden obtenerse o divulgarse sin dicha autorización, salvo excepción legal.
Veracidad o calidad:
La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
Transparencia:
Debe garantizarse el derecho del titular a obtener del responsable información sobre la existencia de datos que le conciernan.
Acceso y circulación restringida:
El tratamiento se sujeta a los límites de la Constitución y la ley; solo personas autorizadas pueden acceder a los datos.
Seguridad:
Adopción de medidas técnicas, humanas y administrativas para evitar adulteración, pérdida, consulta, uso o acceso no autorizado.
Confidencialidad:
Todas las personas que intervengan en el tratamiento deben garantizar la reserva de la información.

6. Responsable del tratamiento

Disbyte SAS (o la entidad del grupo que corresponda) es responsable del tratamiento de los datos personales recolectados en el marco de sus actividades comerciales, logísticas y de recursos humanos en Colombia. En su carácter de responsable, Disbyte debe inscribir sus bases de datos en el Registro Nacional de Bases de Datos (RNBD) administrado por la SIC, y publicar la presente Política y el Aviso de Privacidad correspondiente en sus canales de contacto con titulares.

7. Finalidades del tratamiento

Disbyte trata datos personales para las siguientes finalidades:

  • Gestión comercial y ejecución de contratos con clientes, proveedores y aliados logísticos (p. ej. Maersk Colombia).
  • Facturación, cobranza y cumplimiento de obligaciones tributarias y contables.
  • Gestión de la relación laboral y administración de recursos humanos.
  • Atención de peticiones, quejas y reclamos (PQR) de clientes y proveedores.
  • Cumplimiento de obligaciones legales, regulatorias y atención de requerimientos de autoridades competentes.
  • Gestión de riesgo comercial y consulta/reporte en centrales de información financiera, cuando aplique.
  • Actividades de mercadeo y fidelización, cuando exista autorización del titular.

8. Datos sensibles

El tratamiento de datos sensibles (art. 5, Ley 1581) está prohibido salvo que el titular otorgue su autorización explícita, o se trate de datos necesarios para salvaguardar el interés vital del titular, tratamiento por entidades sin ánimo de lucro con fines políticos/religiosos/sindicales respecto de sus miembros, datos necesarios para el reconocimiento de un derecho en un proceso judicial, o tratamiento con fines históricos, estadísticos o científicos con disociación. Disbyte solo tratará datos sensibles (p. ej. datos de salud de empleados para licencias o ARL) cuando sea estrictamente necesario y bajo autorización expresa e informada del titular, aclarando que no está obligado a otorgarla.

9. Autorización y consentimiento

Todo tratamiento de datos personales por parte de Disbyte requiere la autorización previa, expresa e informada del titular (arts. 9-10, Ley 1581), la cual debe constar por escrito, de forma verbal o mediante conductas inequívocas que permitan concluir razonablemente que se otorgó. El titular debe ser informado sobre el tratamiento al que serán sometidos sus datos y la finalidad del mismo, a través del Aviso de Privacidad, antes de o al momento de la recolección.

No se requiere autorización del titular en los siguientes casos, entre otros previstos por la ley:

  • Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales, o por orden judicial.
  • Datos de naturaleza pública.
  • Casos de urgencia médica o sanitaria.
  • Tratamiento con fines históricos, estadísticos o científicos, aplicando medidas de anonimización.
  • Datos relacionados con el Registro Civil de las personas.

10. Derechos de los titulares y procedimiento para ejercerlos

Conforme al art. 8 de la Ley 1581 de 2012, todo titular tiene derecho a:

Conocer, actualizar y rectificar:
Sus datos personales frente a Disbyte, en especial datos parciales, inexactos, incompletos, fraccionados o que induzcan a error.
Solicitar prueba de la autorización:
Otorgada a Disbyte, salvo que se trate de un caso exceptuado.
Ser informado:
Sobre el uso que se ha dado a sus datos personales, previa solicitud.
Presentar quejas ante la SIC:
Por infracciones a la Ley 1581 y demás normas que la desarrollen, una vez agotado el trámite de consulta o reclamo ante Disbyte.
Revocar la autorización y/o solicitar la supresión:
Cuando el tratamiento no respete los principios, derechos y garantías constitucionales y legales.
Acceder de forma gratuita:
A sus datos personales que hayan sido objeto de tratamiento.

Procedimiento de atención de solicitudes

  • 1. El titular presenta una consulta o reclamo dirigido a Disbyte a través del canal de contacto de privacidad, identificándose plenamente.
  • 2. Disbyte verifica la identidad del solicitante y registra la solicitud con fecha de radicación.
  • 3. Consultas: se atienden en un término máximo de 10 días hábiles, prorrogable por 5 días hábiles adicionales si se informa al titular antes del vencimiento del primer plazo.
  • 4. Reclamos (rectificación, actualización, supresión, revocatoria): se resuelven en un término máximo de 15 días hábiles desde el día siguiente a la fecha de recibo, prorrogable por 8 días hábiles adicionales con aviso previo al titular.
  • 5. Si Disbyte no atiende en plazo o el titular considera que la respuesta es insuficiente, puede presentar queja ante la SIC (Delegatura para la Protección de Datos Personales).

11. Transferencia y transmisión de datos

Disbyte puede transferir o transmitir datos personales a encargados del tratamiento (proveedores logísticos, tecnológicos, asesores) únicamente para las finalidades informadas al titular y bajo contratos de transmisión de datos que impongan las mismas obligaciones de la Ley 1581. Toda transferencia internacional de datos está sujeta al art. 26 de la Ley 1581 y al Decreto 1377 de 2013.

Las transferencias internacionales solo proceden, sin perjuicio de otras exigencias legales, cuando medie alguna de estas condiciones:

  • Información respecto de la cual el titular haya otorgado su autorización expresa e inequívoca para la transferencia.
  • Intercambio de datos de carácter médico, cuando lo exija el tratamiento del titular por razones de salud o higiene pública.
  • Transferencias bancarias o bursátiles, conforme a la legislación aplicable.
  • Transferencias acordadas en el marco de tratados internacionales de los que Colombia sea parte, con fundamento en el principio de reciprocidad.
  • Transferencias necesarias para la ejecución de un contrato entre el titular y Disbyte, o para la ejecución de medidas precontractuales.
  • El país receptor cuenta con Declaración de Conformidad o nivel adecuado de protección reconocido por la SIC.

12. Medidas de seguridad

Disbyte implementa medidas técnicas, administrativas, físicas y contractuales razonables para proteger los datos personales contra pérdida, acceso no autorizado, alteración o divulgación indebida, incluyendo, entre otras:

  • Controles de acceso lógico basados en roles, con autenticación individual para sistemas con datos personales.
  • Cifrado de datos sensibles y credenciales de acceso, en tránsito y en reposo cuando resulte técnicamente razonable.
  • Cláusulas de confidencialidad y transmisión de datos en contratos con encargados del tratamiento (p. ej. Maersk Colombia, proveedores tecnológicos).
  • Registro y trazabilidad de accesos a bases de datos críticas.
  • Plan de respuesta a incidentes de seguridad, incluyendo reporte oportuno a la SIC cuando la normativa lo exija.
  • Capacitación periódica del personal con acceso a datos personales.

13. Conservación y supresión

Los datos personales se conservarán únicamente durante el tiempo necesario para cumplir las finalidades que motivaron su recolección, los plazos de prescripción legal aplicables (laboral, tributario, comercial) y las obligaciones de conservación documental exigidas por la DIAN y otras autoridades. Vencidos dichos plazos, los datos serán suprimidos, anonimizados o archivados históricamente conforme a la ley.

14. Responsable interno de protección de datos

Disbyte designa un responsable interno de protección de datos personales (o punto de contacto de privacidad) dentro del área de Legal & Compliance, encargado de supervisar el cumplimiento de esta Política, mantener actualizada la inscripción en el RNBD, atender consultas y reclamos de los titulares y coordinar la respuesta ante incidentes de seguridad. [Completar con nombre/cargo designado].

15. Autoridad de control y régimen sancionatorio

La autoridad de control en materia de protección de datos personales en Colombia es la Superintendencia de Industria y Comercio (SIC), a través de su Delegatura para la Protección de Datos Personales. Los titulares pueden presentar quejas ante la SIC por incumplimientos a la Ley 1581, y Disbyte reconoce su competencia para investigar, imponer medidas correctivas y sancionar.

El incumplimiento de la Ley 1581 de 2012 puede dar lugar a multas de carácter personal e institucional de hasta 2.000 salarios mínimos legales mensuales vigentes (SMLMV), suspensión de las actividades relacionadas con el tratamiento hasta por seis meses, cierre temporal de las operaciones relacionadas con el tratamiento una vez transcurrido el término de suspensión, y cierre inmediato y definitivo de la operación que involucre datos sensibles (art. 23, Ley 1581) [verify montos vigentes en UVT/SMLMV al momento de aplicar].

16. Vigencia y modificaciones

Esta Política entra en vigencia en la fecha de su aprobación y se revisará al menos anualmente, o antes si se sanciona la reforma a la Ley 1581 actualmente en trámite (proyectos 274/2025C y 214/2025C) o se dictan nuevas circulares de la SIC. Las modificaciones sustanciales serán comunicadas a los titulares mediante el Aviso de Privacidad.

Anexo I — Formulario tipo de solicitud para ejercicio de derechos

A completar por el titular de los datos y remitir a [email de privacidad], indicando en el asunto: "Ejercicio de derechos - Ley 1581 de 2012".

  • Nombre completo y número de identificación del titular.
  • Domicilio y datos de contacto (email/teléfono).
  • Derecho que se ejerce: consulta / reclamo (rectificación, actualización, supresión, revocatoria).
  • Detalle de la solicitud y, de corresponder, datos que se consideran incorrectos, incompletos o desactualizados.
  • Documentación de respaldo (copia de cédula) para verificación de identidad.
  • Fecha y firma.

Plazo de respuesta indicativo: 10 días hábiles para consultas (prorrogable 5 días hábiles); 15 días hábiles para reclamos (prorrogable 8 días hábiles), conforme art. 14 y 15 de la Ley 1581 de 2012.