Política de Tratamiento de Datos Personales
Versión 03 · 1 de julio de 2026
- Código y versión
- SIPDP PO1 · Versión 03 · 1 de julio de 2026
- Elaborado por
- Daniela Escobar Peláez, Líder de Cumplimiento
- Revisado por
- Lucas Saab, Área legal; Daniela Remolina, Líder de procesos y calidad
- Aprobado por
- Fredy Alexander Castañeda, CEO (Acta N°18)
CAPÍTULO PRIMERO: GENERALIDADES
1.1. Alcance de la política
A continuación, se presenta la Política de Tratamiento de datos (en adelante la “Política”) aplicable a las personas naturales (en adelante el “Titular”, como se define más adelante) cuyos datos personales e información sean registrados en las bases de datos de ONCREDIT S.A.S (en adelante “ONCREDIT”, “la Empresa” o el “Responsable”). Esta Política define los usos, finalidades y el tratamiento que se le da los datos que los Titulares le suministren a la empresa.
1.2. Responsable del Tratamiento
El Responsable del tratamiento de datos e información será ONCREDIT S.A.S, y, en cumplimiento de la Ley 1581 de 2012 “Por la cual se dictan disposiciones generales para la protección de datos personales” y sus decretos reglamentarios, se identifica a través de los siguientes datos:
- Razón social: ONCREDIT S.A.S.
- Domicilio principal: Calle 69 # 24 -36 Palermo, Manizales, Caldas
- NIT: 901.180.517-5
- Correo electrónico para efectos de cumplimiento de la presente política: protecciondedatos@oncredit.com.co
- Página web: https://oncredit.com.co/
- Teléfono: +57 311 2146163
ONCREDIT establece los criterios para la recolección, almacenamiento, uso, circulación y upresión de los datos personales y para estos efectos, se dejará claramente establecido los derechos de los titulares de la información que tengan el carácter de clientes o usuarios en desarrollo de una relación comercial, financiera o crediticia.
1.3. Definiciones de la Política
Para comprensión de la presente política se exponen las definiciones establecidas en la Ley 1581 de 2012 y el Capítulo 25 del Título 2 del Libro 2 del Decreto 1074 de 2015:
- Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de sus datos personales a cargo de la Empresa.
- Aviso de privacidad: documento físico, electrónico o en cualquier otro formato, generado por el Responsable del Tratamiento que se pone a disposición del Titular para el Tratamiento de sus datos. A través de este, se comunica al Titular la existencia de las Políticas aplicables para el tratamiento de sus datos personales, las finalidades, junto con la forma de ejercer las acciones legales a las que tiene derecho y los tratamientos a los que son sometidos sus datos personales.
- Base de Datos: conjunto organizado de datos personales que sea objeto de Tratamiento.
- Cookies: son archivos con datos que se generan en el explorador y en el disco duro de los computadores, teléfonos inteligentes, tabletas o cualquier otro dispositivo desde el que el Titular acceda a un sitio web. Por medio de estos, se recauda información sobre las preferencias y acciones de los Titulares al navegar. De igual manera estos datos se utilizan para personalizar la experiencia del Titular.
- Consulta: solicitud del Titular o de sus causahabientes dirigida a conocer la información personal que reposa en las bases de datos de ONCREDIT o el uso que se ha dado a la misma.
- Canales de Comunicación: medio por el cual se envía y recibe información.
- Dato Biométrico: son los datos personales relativos a las características únicas del ser humano, sean físicas, fisiológicas o asociadas al comportamiento, que faciliten y garanticen la identificación de un individuo (persona física), mediante sistemas o procedimientos tecnológicos.
- Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables, por ejemplo: como nombres y apellidos, documento de identidad, edad, domicilio, región, país, ciudad, código postal, número de teléfono fijo, número de teléfono móvil, dirección, dirección de correo electrónico, preferencias publicitarias, preferencia de consumo, preferencias de canales, datos básicos y personales, datos de contacto, datos demográficos, datos de gustos, hábitos y otros que se pudieran considerar personales, siempre y cuando, su lectura e interpretación, de manera individual o en conjunto, permitan individualizar uno o más Titulares.
- Dato público: es considerado el dato que no es semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o servidor público.
- Dato sensible: son aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos revelen el origen racial o étnico, la orientación sexual, la filiación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promuevan intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, la vida sexual y los datos biométricos.
- Dato semiprivado: son aquellos que no tienen naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector, grupo de personas o a la sociedad en general.
- Dato privado: es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular.
- Encargado del Tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
- Finalidad: es la razón para la cual se recolectan y utilizan los datos personales y por la que se hace necesario que estén organizados en una base de datos. La finalidad debe ser legítima de acuerdo con Constitución y la Ley. Una base de datos puede tener más de una finalidad.
- Hábeas data: derecho fundamental que faculta al Titular a conocer, actualizar, rectificar y suprimir la información que sobre él exista en bases de datos, así como a revocar la autorización otorgada.
- Incidente de seguridad: violación de los códigos de seguridad o pérdida, acceso no autorizado, alteración, destrucción o divulgación indebida de datos personales, sea accidental o ilícita.
- Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decide sobre la base de datos y/o el Tratamiento de los datos.
- Reclamo: solicitud del Titular o de sus causahabientes para corregir, actualizar o suprimir sus datos personales, o para hacer cesar un Tratamiento que considere contrario a la ley.
- Titular: persona natural que actúa por sí misma o en nombre legal de otros (v.gr. menores de edad), cuyos datos personales sean objeto de Tratamiento.
- Tratamiento: cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
- Transferencia: tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
- Transmisión: tratamiento de datos personales que implica la comunicación de estos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
- Publicidad: toda forma y contenido de comunicación que tenga como finalidad influir en las decisiones de consumo.
- Usuarios web: son aquellos Titulares de Datos Personales que navegan por la página web del Responsable y autorizan el tratamiento de sus datos personales por cualquiera de los canales que habilita la página web para dichos efectos.
1.4. Objetivo y alcance de la Política
Establecer los criterios bajo los cuales ONCREDIT realiza el tratamiento de la información personal que reposa en sus bases de datos y en archivos físicos y electrónicos; así mismo, se establecen los lineamientos que ONCREDIT lleva a cabo para el tratamiento de los datos personales, mecanismos para ejercicio del derecho de hábeas data, así como las finalidades, medidas de seguridad, y otros aspectos relacionados con la protección de la información personal.
1.5. Titulares a quien va dirigida la Política
- Clientes y proveedores/contratistas.
- Subsidiarias de los accionistas.
- Empleados.
- Encargados de la Información.
- Usuarios web.
- Cualquier titular de la información, que, con ocasión a las actividades que desempeñe se encuentre vinculado con ONCREDIT, y se requiera de su información personal para el desarrollo de estas.
1.6. Principios que rigen el Tratamiento de Datos Personales
El Responsable garantiza la aplicación de los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, previstos en el artículo 4 de la Ley 1581 de 2012, sobre los datos personales que reposan en las bases de datos, archivos físicos y digitales.
Adicionalmente, ONCREDIT aplica el principio de responsabilidad demostrada, adoptando medidas apropiadas, efectivas y verificables para el cumplimiento de la normativa de protección de datos, así como los criterios de minimización, recolectando únicamente los datos idóneos y necesarios para las finalidades autorizadas, y de temporalidad, conservando los datos solo durante el tiempo estrictamente necesario para cumplir dichas finalidades.
CAPÍTULO SEGUNDO: FINALIDADES DE LAS BASES DE DATOS Y TIPOS DE DATOS PERSONALES
2.1. Finalidades del Tratamiento de datos personales
ONCREDIT en calidad de Responsable y encargado de la Información, realiza diferentes tipos de actividades y operaciones del tratamiento de datos personales para las siguientes finalidades:
Clientes, usuarios, prospectos, proveedores y aliados comerciales: a. Realizar reporte de la generación, modificación, extinción, cumplimiento o incumplimiento de las obligaciones contraídas en favor de ONCREDIT y la utilización indebida de los productos y/o servicios prestados u ofrecidos por la entidad.
b. Consultar información en diferentes fuentes (centrales de riesgo, SARLAFT, PILA, Registraduría, fuentes internacionales y demás fuentes necesarias y autorizadas) para apoyar procesos de validación, autenticación, análisis y otorgamiento de crédito de los clientes de ONCREDIT, actuando según corresponda como Responsable o Encargado del tratamiento.
c. Realizar intermediación en procesos de validación biométrica mediante proveedores o aliados especializados autorizados, con el fin de apoyar procesos de autenticación de identidad, prevención de fraude y cumplimiento de obligaciones contractuales y legales.
d. Compartir, transmitir o transferir información a personas naturales o jurídicas con quienes ONCREDIT tenga relación comercial, contractual o legal —incluyendo proveedores tecnológicos, operadores logísticos, entidades financieras, agencias de publicidad, analistas de datos, oficinas de cobranza, filiales, subordinadas o subsidiarias de los accionistas y demás aliados estratégicos, dentro o fuera del territorio nacional—, exclusivamente para el desarrollo de los servicios y finalidades autorizadas, bajo obligaciones de confidencialidad y seguridad aplicables.
e. Atender consultas, solicitudes, peticiones, quejas, reclamos, felicitaciones y requerimientos relacionados con los servicios prestados.
f. Realizar actividades de contacto, atención, gestión comercial y relacionamiento con clientes, prospectos, aliados y demás terceros interesados en los servicios de ONCREDIT, incluyendo la presentación comercial de productos y servicios, elaboración y envío de cotizaciones o propuestas económicas, negociación, celebración y ejecución de relaciones contractuales o comerciales.
g. Realizar actividades de mercadeo, publicidad, fidelización y prospección comercial, incluyendo el envío de información comercial, promocional e institucional, invitaciones a eventos, campañas publicitarias, encuestas de satisfacción, oferta de productos y servicios propios o de terceros aliados, así como análisis de preferencias, segmentación y comportamiento de los Titulares a través de los canales autorizados.
h. Aplicar procedimientos administrativos, operativos y tecnológicos relacionados con la prestación de los servicios, incluyendo la administración de sistemas de información, gestión de usuarios, credenciales y controles de acceso, monitoreo y gestión de eventos de seguridad, prevención y atención de incidentes, fraudes y accesos no autorizados, así como actividades de soporte técnico, respaldo, recuperación, continuidad del negocio, mantenimiento, actualización y administración de plataformas, aplicaciones e infraestructura tecnológica.
i. Realizar gestión para fines contables, fiscales, laborales, contractuales, administrativos o de auditoría, así como gestión de proveedores y contratistas.
j. Grabar llamadas y almacenar registros de voz para fines de control de calidad, seguridad, soporte, trazabilidad y atención al usuario.
k. Realizar actividades de georreferenciación, analítica, segmentación y estudios estadísticos.
l. Dar cumplimiento a obligaciones legales, regulatorias y contractuales, así como atender requerimientos de autoridades administrativas o judiciales competentes.
m. Emitir certificaciones relacionadas con la relación contractual o comercial entre el Titular y ONCREDIT.
n. Ejecutar y dar cumplimiento a las obligaciones derivadas de los contratos celebrados con los Clientes corporativos y Titulares.
o. Prevenir el fraude y otras actividades ilegales o prohibidas por las leyes de la República de Colombia y/o leyes internacionales.
p. Analizar el comportamiento y preferencias de los Titulares dentro de los sitios web, aplicaciones y plataformas tecnológicas de ONCREDIT, así como mejorar la experiencia de navegación y usabilidad.
q. Realizar el tratamiento de datos biométricos faciales en calidad de Responsable y Encargado del Tratamiento de datos, para la prestación de servicios de validación, autenticación e identificación digital, incluyendo procesos de gestión de riesgos, trazabilidad y seguridad de las operaciones, cumplimiento contractual y legal, así como fortalecimiento de controles de seguridad de la información, actuando conforme al rol de responsable o Encargado del tratamiento que resulte aplicable en cada caso.
r. Las demás finalidades necesarias para el desarrollo de la relación contractual, comercial o legal existente entre el Titular y ONCREDIT, dentro del marco autorizado y conforme a la normatividad aplicable.
s. Realizar perfilamiento, segmentación y análisis de los Titulares mediante sistemas automatizados, para la evaluación de riesgo, validación, autenticación y originación de crédito, conforme a los criterios definidos para cada operación.
COLABORADORES Y CANDIDATOS:
- Realizar el estudio, validación y análisis de la experiencia profesional, laboral, académica y personal de los candidatos que participen en procesos de selección.
- Verificar referencias laborales, académicas, disciplinarias y demás información relacionada con los procesos de vinculación.
- Llevar el registro y control de nómina, pagos, afiliaciones, beneficios, novedades y demás actividades relacionadas con la gestión laboral y administrativa de empleados y colaboradores.
- Gestionar procesos de contratación, cumplimiento de obligaciones laborales, bienestar, formación, seguridad y salud en el trabajo.
- Emitir certificaciones laborales y demás documentos relacionados con la relación laboral o contractual.
- Compartir información con proveedores y terceros necesarios para la administración de beneficios, seguridad social, fondos de pensiones y cesantías, entidades financieras y demás aliados relacionados con la gestión laboral.
- Gestionar controles de acceso, seguridad física y lógica, asignación de usuarios, credenciales y herramientas tecnológicas.
- Gestionar y monitorear la seguridad de la información y los activos tecnológicos utilizados por colaboradores.
2.2. Inteligencia Artificial (IA) y tratamiento de datos personales
ONCREDIT informa que, para el desarrollo de sus servicios, utiliza sistemas automatizados que intervienen en procesos de validación, autenticación, perfilamiento, evaluación de riesgo y originación de crédito. Algunos de estos sistemas, en particular los asociados a la validación e identificación digital, se apoyan en tecnologías de inteligencia artificial para el procesamiento de imágenes y la comparación de datos biométricos con el documento de identidad del Titular, con finalidades de autenticación, verificación de identidad y prevención del fraude.
El tratamiento de datos personales mediante sistemas de inteligencia artificial se realiza atendiendo los criterios de idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto, y los lineamientos de la Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio. Los controles internos y la gestión de riesgos asociados a estos tratamientos se encuentran desarrollados en el Manual Interno de Políticas y Procedimientos para el Tratamiento de Datos Personales. ONCREDIT adelanta un proceso de fortalecimiento continuo de dichos controles, incluyendo la adopción progresiva de evaluaciones de impacto en la privacidad, conforme a los lineamientos de la Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio. Cuando, por la naturaleza del sistema o para proteger secretos comerciales, derechos de propiedad intelectual u otras obligaciones legales, no sea posible explicar en detalle el proceso que condujo a la decisión, la información se presentará de manera general o agrupada por tipos de factores, garantizando en todo caso que el Titular pueda comprender los elementos principales que llevaron a ella.
El Titular podrá solicitar esta explicación a través de los canales habilitados para el ejercicio del derecho de hábeas data señalados en la presente Política; no obstante, ONCREDIT en su calidad de Encargado del Tratamiento, no toma decisiones que afecten directamente al Titular, sino que provee la tecnología utilizada por sus clientes (Responsables) para la generación de crédito. En consecuencia, el Titular que reciba una decisión desfavorable derivada de un tratamiento automatizado podrá ejercer ante el Responsable correspondiente los derechos a: (i) solicitar intervención humana en la revisión de dicha decisión, y (ii) impugnar u oponerse a la misma. ONCREDIT, por su parte, habilita la capacidad técnica necesaria para atender estas solicitudes cuando el Responsable así lo instruya, y aporta la documentación técnica requerida para las evaluaciones de impacto (PIA) que el Responsable deba adelantar sobre estos tratamientos
2.1.1. Finalidad del tratamiento de datos personales de niños, niñas y adolescentes
Teniendo en cuenta que ONCREDIT, dentro del proceso de bienestar realiza tratamiento de datos personales de niños, niñas y adolescentes (en adelante, los “Menores”), se garantiza que dicho tratamiento se efectuará con autorización previa, expresa e informada de los padres, representantes legales y asegurando así sus derechos fundamentales. En este sentido y, en aplicación de lo establecido por el artículo 7 de la Ley 1581 de 2012 y el artículo 12 del Decreto 1377 de 2013, dicho Tratamiento será hecho respetando el interés superior de los Menores, asegurando, en todos los casos, el respeto de sus derechos fundamentales y garantías mínimas, entendiendo que se trata de información de naturaleza sensible y que, por tanto, se debe tener un especial cuidado en cuanto a su confidencialidad, protección y uso.
De acuerdo con la Corte Constitucional, los Datos Personales de los menores de 18 años, pueden ser tratados, siempre y cuando no se ponga en riesgo la prevalencia de sus derechos fundamentales e inequívocamente responda a la realización del principio de su interés superior, sin perjuicio del cumplimiento de lo anterior, la recopilación y cualquier uso de los datos de los menores de edad que se encuentren registrados en las Bases de Datos de ONCREDIT o que se soliciten requieren la Autorización expresa del representante legal del Menor, representantes a quienes la Empresa facilitará la posibilidad de que puedan ejercer los derechos de acceso, cancelación, rectificación y oposición de los datos de sus tutelados.
Consideración importante: si usted tiene menos de dieciocho (18) años, por favor no ingrese ningún tipo de datos a través de nuestra web sin el consentimiento expreso y la participación de ambos padres o tutor.
2.1.2. Circuitos cerrados de videovigilancia
ONCREDIT ha dispuesto circuitos cerrados de videovigilancia en las oficinas en las que se desarrolla el objeto social de la Empresa. Las cámaras de videovigilancia instaladas graban 24/7 los espacios que se encuentran a su alcance. Así mismo, ONCREDIT garantiza que ninguna de las cámaras viola la intimidad de los Titulares, pues ONCREDIT no ubicó ni ubicará cámaras en baños, cambiadores ni espacios de lactancia.Cabe destacar que, en los accesos y en las áreas objeto de videovigilancia, ONCREDIT mantiene señalización visible y permanente que informa la existencia del circuito cerrado de televisión, la identidad y datos de contacto del Responsable, la finalidad de la captación de imágenes y los canales habilitados para el ejercicio del derecho de hábeas data.
Las imágenes capturadas por las cámaras de videovigilancia se conservan por un periodo de dieciséis días, con base en criterios de necesidad y proporcionalidad frente a las finalidades de seguridad declaradas y alineado con la tabla de retención documental del Sistema de Gestión Integrado, a menos de que una autoridad judicial o administrativa requiera a ONCREDIT su conservación por un periodo superior. Así mismo, la empresa garantiza que el acceso a las imágenes tomadas en los circuitos cerrados de videovigilancia está restringido a personal capacitado y/o autoridades competentes.
Las finalidades de la recolección de imágenes a través de los circuitos cerrados de televisión son:
- Garantizar la seguridad de las personas, bienes e instalaciones mediante la captación, almacenamiento y análisis de imágenes a través de sistemas de videovigilancia.
- Monitorear y registrar incidentes que puedan afectar la seguridad física o patrimonial de los colaboradores, contratistas, visitantes o clientes.
- Prevenir, detectar y gestionar posibles fraudes, actos delictivos o situaciones de riesgo que se presenten en las áreas vigiladas.
- Atender requerimientos de autoridades administrativas, judiciales o de control que soliciten información derivada de las grabaciones.
- Apoyar investigaciones internas o externas relacionadas con incidentes de seguridad, pérdidas, daños o situaciones que puedan comprometer la integridad de personas o bienes.
- Controlar el cumplimiento de protocolos de seguridad y procedimientos operativos establecidos por ONCREDIT S.A.S.
- Resguardar y administrar las grabaciones en medios físicos o digitales bajo estrictas medidas de seguridad y confidencialidad, limitando su acceso exclusivamente al personal autorizado.
- Servir de prueba en procesos disciplinarios, laborales, civiles o penales.
2.3. Tipos de Datos Personales recolectados por parte de ONCREDIT
De acuerdo con la clasificación de los datos personales establecido en el Registro Nacional de Bases de Datos Personales (RNBD) de la Superintendencia de Industria y Comercio, los datos personales a los cuales ONCREDIT realiza el tratamiento son:
- Datos de identificación y caracterización personal: nombres y apellidos, tipo y número de identificación, fecha y lugar de expedición del documento, firma, firma electrónica, sexo, nacionalidad, estado civil, fecha de nacimiento, edad, información familiar y demás datos necesarios para la identificación del Titular.
- Datos de contacto y ubicación: dirección física, domicilio, teléfono fijo y móvil, correo electrónico y demás datos de localización relacionados con actividades personales, comerciales o profesionales.
- Datos biométricos: reconocimiento facial, fotografías, videos, registros de voz y demás datos utilizados para procesos de identificación, autenticación, validación de identidad y prevención de fraude.
- Datos sensibles relacionados con la salud estrictamente necesarios para el cumplimiento de obligaciones laborales, legales o de seguridad y salud en el trabajo, tales como incapacidades médicas.
- Datos financieros, crediticios, económicos y tributarios, incluyendo información relacionada con productos financieros, historial crediticio, obligaciones, comportamiento de pago, actividad económica e información tributaria.
- Datos socioeconómicos.
- Datos relacionados con la experiencia e historia laboral, incluyendo cargo, funciones, fechas de ingreso y retiro, referencias laborales, novedades disciplinarias y demás información relacionada con la relación laboral o contractual.
- Datos académicos y de formación, tales como nivel educativo, títulos obtenidos, certificaciones, capacitaciones e historial académico.
- Datos relacionados con afiliaciones y aportes al Sistema Integral de Seguridad Social, incluyendo EPS/EAPB, IPS, ARL, AFP, fondos de cesantías y novedades de afiliación.
- Datos de antecedentes judiciales y/o disciplinarios.
- Datos técnicos y de navegación asociados al acceso y uso de plataformas tecnológicas y sistemas de información, tales como usuarios, claves, perfiles, direcciones IP, logs, identificadores de dispositivos, registros de acceso, cookies, datos y eventos de seguridad.
Nota: ONCREDIT informa que los datos personales accesibles en internet o en medios digitales no adquieren por esa circunstancia la naturaleza de datos públicos. En consecuencia, la recolección, almacenamiento, uso, circulación o cualquier otra forma de tratamiento de datos personales obtenidos a través de internet contará con autorización previa, expresa e informada del Titular, salvo que exista una excepción legal que habilite dicho tratamiento conforme a la normatividad aplicable.
2.4. Marco Legal
- Constitución Política de Colombia, Artículo 15 y 20.
- Ley Estatutaria 1266 de 2008 modificada por la Ley 2157 de 2021.
- Ley Estatutaria 1581 de 2012.
- Decreto 1377 de 2013, compilado en el Decreto Único Reglamentario 1074 de 2015.
- Sentencias de la Corte Constitucional C-1011 de 2008 y C-748 de 2011.
- Ley 2300 de 2023.
- Ley 1273 de 2009.
- Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio.
- Circular Externa 001 de 2025 de la Superintendencia de Industria y Comercio.
- Resoluciones, Circulares Externas y Guías expedidas por la Superintendencia de Industria y Comercio.
CAPÍTULO TERCERO: TRATAMIENTO DE LOS DATOS PERSONALES
3.1. Autorización para el Tratamiento de Datos Personales
ONCREDIT solicita de manera libre, previa, expresa y debidamente informada, la autorización por parte de los titulares de los datos y para ello ha dispuesto mecanismos idóneos garantizando para cada caso que sea posible verificar el otorgamiento de dicha autorización. La misma, podrá constar en cualquier medio, bien sea un documento físico, electrónico o en cualquier formato que garantice la autorización.
Así mismo, ONCREDIT dentro de sus autorizaciones de tratamiento de datos realiza la segmentación de las finalidades, en cumplimiento del numeral 4 de la Circular 001 de 2025 de la SIC, permitiendo que el titular del dato se oponga a la autorización de finalidades accesorias sin perjuicio sobre el servicio prestado o la relación sostenida con ONCREDIT.
Por otra parte, cuando se realice tratamiento de datos personales de carácter sensible y biométricos, ONCREDIT:
- Informará al titular, de manera específica, las finalidades para las cuales se tratarán los datos y el motivo de su requerimiento, por ejemplo: prevención de fraude, autenticación o verificación de identidad, entre otros.
- Dispondrá de una autorización específica para la recolección de datos sensibles y biométricos.
- Se abstendrá de utilizar los datos para finalidades no autorizadas por el titular.
- Aplicará controles adicionales para salvaguardar los datos.
- Informará al Titular que por tratarse de datos sensibles no está obligado a autorizar su tratamiento sin que su negativa afecte la prestación de los servicios cuando el dato no resulte indispensable para la ejecución de la relación contractual o para el cumplimiento de un deber legal, conforme al artículo 6 de la Ley 1581 de 2012 y al artículo 2.2.2.25.2.3 del Decreto 1074 de 2015.
- Asignará responsabilidades y obligaciones razonables a los Encargados del Tratamiento cuando durante la recolección de datos sensibles y biométricos actúe en calidad de Responsable, con el fin de preservar la confidencialidad y seguridad de los datos.
- Suprimirá los datos en un término razonable una vez haya finalizado la relación contractual con el titular o cuando no subsistan las finalidades por las cuales fueron recolectados.
Casos en los que ONCREDIT no requiere Autorización para hacer el Tratamiento de los Datos que tenga en su poder:
- Cuando la información sea solicitada a ONCREDIT por una entidad pública o administrativa que esté actuando en ejercicio de sus funciones legales o por orden judicial.
- Cuando se trate de datos de naturaleza pública debido a que estos no son protegidos por el ámbito de aplicación de la norma.
- Eventos de urgencia médica o sanitaria debidamente comprobadas.
- En aquellos eventos donde la información sea autorizada por la ley para cumplir con fines históricos, estadísticos y científicos.
- Cuando se trate de datos relacionados con el registro civil de las personas debido a que esta información no es considerada como un dato de naturaleza privada.
- Las demás descritas en las leyes aplicables.
ONCREDIT podrá proporcionar información sin necesidad de contar con Autorización de los Titulares de los datos a:
- Los Titulares de los datos, sus herederos o representantes en cualquier momento y a través de cualquier medio cuando así lo soliciten a ONCREDIT y, siempre y cuando, demuestren la calidad en la que lo solicitan.
- Las entidades judiciales o administrativas en ejercicio de funciones que eleven algún requerimiento al responsable para que le sea entregada la información.
- Los terceros que sean autorizados por alguna Ley de la República de Colombia, siempre y cuando acrediten dicha autorización de manera suficiente.
- Los terceros a los que el Titular del dato autorice expresamente entregar la información y cuya autorización sea entregada a ONCREDIT, conforme la presente Política.
Si, en definitiva, ONCREDIT no cuenta con la autorización del Titular de los Datos Personales para darle Tratamiento de conformidad con los términos y condiciones expuestos en esta Política y la requiere, según lo establecido en la normativa colombiana de hábeas data, ONCREDIT procederá a suprimir de manera definitiva todos los Datos sobre los cuales no tenga autorización.
3.2. Recolección
ONCREDIT realiza la recolección de la información personal a través diferentes instrumentos como son: bases de datos suministradas por los clientes con previa autorización con ocasión a una relación contractual, chats, formularios web, llamadas telefónicas, cámaras de videovigilancia, fotografías, videoconferencias, sistemas biométricos, correos electrónicos, cookies, chats, bases de datos para la validación de información con ocasión al servicio que se presta, procesos de selección.
ONCREDIT garantiza que, en los instrumentos de recolección de información personal, se solicita la autorización para el tratamiento de datos personales, de manera libre, previa y expresa, y en general, cuenta con todos los requisitos establecidos en las disposiciones legales para la protección de datos personales, extendiendo este proceso a sus grupos de intereses y subsidiarias de los accionistas.
3.3. Almacenamiento
El almacenamiento de la información personal contenida en las bases de datos se encuentra en archivos físicos y digitales en los servidores propios y en servidores externos de terceros, con todas las medidas de seguridad física, técnicas, administrativas, y cuenta con controles de acceso a la información, garantizando el principio de acceso y circulación restringida. Así mismo, se exige a los encargados de la información, medidas conducentes a la seguridad y confidencialidad de la información suministrada.
Por lo anterior, cuando el Titular suministra la autorización para el Tratamiento de los Datos Personales, también autoriza que su información pueda ser transmitida a Encargados ubicados en Colombia o en el exterior para finalidades de almacenamiento y procesamiento, sujeto en todo caso al cumplimiento de la secuencia de verificación prevista en el numeral 3.4.1 de la presente Política y a los controles legales, contractuales y técnicos exigidos por la normativa aplicable para garantizar la seguridad de los datos.
3.4. Circulación
La circulación de los datos personales tratados por ONCREDIT se realiza de manera restringida y únicamente para el desarrollo de las finalidades autorizadas, actuando según corresponda como Responsable y/o Encargado del tratamiento de datos personales.
ONCREDIT podrá compartir, transmitir o transferir información personal a clientes corporativos, proveedores, aliados estratégicos, matrices, filiales, subordinadas, subsidiarias, autoridades competentes y demás terceros autorizados, dentro o fuera del territorio nacional (siempre que cuenten con los estándares de seguridad frente a la protección de datos personales fijados por la Superintendencia de Industria y Comercio), cuando ello resulte necesario para la prestación de los servicios, el cumplimiento de obligaciones legales, contractuales o regulatorias, la gestión de riesgos, la prevención de fraude, la operación tecnológica o el desarrollo de actividades administrativas y comerciales.
En todo caso, ONCREDIT implementará medidas técnicas, humanas y administrativas razonables para proteger la información personal contra pérdida, acceso no autorizado, alteración, uso indebido, divulgación o tratamiento no autorizado.
Tratándose de datos biométricos, ONCREDIT se abstiene de compartirlos con terceros que actúen como responsables del tratamiento y de alimentar con ellos bases de datos biométricas centralizadas o integradas. Lo anterior, sin perjuicio de que los Encargados del Tratamiento accedan a dichos datos y los traten exclusivamente por cuenta y bajo las instrucciones de ONCREDIT, en cumplimiento del numeral 5 de la Circular Externa 001 de 2025 de la Superintendencia de Industria y Comercio.
3.4.1. Circulación de la información por disposición legal
ONCREDIT no comparte los datos personales que recolecta sin previa autorización, para lo cual internamente ha dispuesto controles de acceso para el ingreso de sus empleados a los sistemas de información de la empresa, de acuerdo con el rol y/o cargo. ONCREDIT tiene contractualmente establecido contratos de transmisión de datos personales y acuerdos de confidencialidad, con aquellos clientes y proveedores nacionales e internacionales que, en virtud del servicio prestado, deban conocer información personal cuyo responsable sea la empresa.
Con el fin de dar cumplimiento a las finalidades descritas en la presente política, ONCREDIT informa que transmite y/o transfiere sus datos personales dentro y fuera del territorio colombiano, garantizando en todo momento las medidas de seguridad adecuadas para garantizar la seguridad de los datos personales. Por lo anterior, cuando usted nos autoriza el tratamiento de sus datos personales, autoriza a: (i) transmitir sus datos personales a encargados ubicados en el territorio nacional o fuera de este, para realizar el tratamiento de la información personal, conforme a las finalidades establecidas en la presente política; y, (ii) transferir sus datos personales a Responsables que ejercerán sus roles de acuerdo con las finalidades establecidas en la presente política.
El Responsable realizará transmisiones y transferencias internacionales de datos personales en cumplimiento de los lineamientos establecidos por la SIC mediante la circular externa 001 de 2025, así:
- Previa revisión de que el país al cual se transferirán o transmitirán los datos proporciona niveles adecuados de protección de datos según la lista definida por la Superintendencia de Industria y Comercio en el numeral 3.2 del Capítulo 3 del Título V de la Circular Única de la Superintendencia de Industria y Comercio.
- Tendrá en cuenta el procedimiento establecido en la referida Circular para los casos en que deba tramitarse una declaración de conformidad respecto de transferencias internacionales de Datos Personales a países que no se encuentren incluidos dentro de la lista de países con nivel adecuado de protección de datos personales reconocidos por la Superintendencia de Industria y Comercio.
Lo anterior no será aplicable cuando exista una excepción legal que habilite la transferencia internacional, incluyendo aquellos casos en los que el Titular haya otorgado autorización previa, expresa e inequívoca para la transferencia de sus Datos Personales a países que no cuenten con un nivel adecuado de protección.
- En el caso de transmisión internacional de datos personales por parte del Responsable a un tercero en virtud de una relación contractual, éste último garantizará que en su tratamiento se ceñirá exclusivamente a: (i) las finalidades autorizadas por los titulares; (ii) a los principios establecidos en la Ley 1581 de 2012; (iii) a la política de tratamiento de datos del Responsable, (iv) a las obligaciones contenidas en la Ley 1581 de 2012 y el Capítulo 25 del Decreto 1074 de 2015 y demás disposiciones que las modifiquen, complementen o sustituyan.
3.5. Obligaciones de los encargados de la información
ONCREDIT como garante de los datos personales que tiene bajo su responsabilidad, exige a los encargados del tratamiento de información, cumplir con las siguientes medidas:
- Brindar al titular del dato en todo momento la posibilidad de ejercer su derecho de hábeas data mediante el canal de comunicación adecuado para que la persona pueda comunicarse en caso de una consulta o reclamo relativa a sus datos personales.
- Conservar la información personal que se suministre bajo estrictas condiciones de seguridad, de manera que se impida la consulta o acceso no autorizado y/o fraudulento, pérdida o uso indebido de la información.
- Solicitar la autorización del tratamiento de datos personales, cuando con ocasión al contrato con ONCREDIT se requiera este procedimiento, de acuerdo con los términos establecidos en la Ley 1581 de 2012 y sus decretos reglamentarios.
- Tramitar las consultas y los reclamos formulados por los titulares en los términos señalados en la Ley 1581 de 2012, y de la presente Política de Tratamiento de Datos.
- Adoptar un manual interno de políticas y procedimientos donde establezca los parámetros para el almacenamiento, uso, circulación, supresión y/o disposición final de la información, y en general para la atención de consultas y reclamos por parte de los titulares.
- Informar a ONCREDIT y a la Superintendencia de Industria y Comercio, en caso de presentarse violaciones a códigos de seguridad y cuando existan riesgos en la administración de la información de los titulares.
- Garantizar el registro nacional de bases de datos ante la Superintendencia de Industria y Comercio en el caso de estar obligado.
- En general, cumplir con la legislación vigente en materia de protección de datos personales y con las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.
- Firmar acuerdos de confidencialidad con sus empleados, contratistas, proveedores, y en general, con personal que llegare a tener algún tipo de tratamiento de la información de ONCREDIT.
- Realizar capacitación y entrenamientos a sus empleados en el adecuado manejo de los datos personales y Seguridad de la Información.
- Ejecutar procesos aleatorios de revisión, control y seguimiento verificando la conformidad de las actividades realizadas con las normas nacionales en materia de protección de datos personales promoviendo y asegurando que la información almacenada es confidencial, íntegra y disponible para quien debidamente corresponde.
3.6. Deberes de ONCREDIT como Responsable del Tratamiento
En su calidad de Responsable, y conforme al artículo 17 de la Ley 1581 de 2012, ONCREDIT se obliga a:
- Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
- Solicitar y conservar copia de la respectiva autorización otorgada por el Titular, así como la prueba de su otorgamiento.
- Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten en virtud de la autorización otorgada.
- Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Garantizar que la información suministrada al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.
- Actualizar la información, comunicando de forma oportuna al Encargado todas las novedades, y adoptar las medidas necesarias para que la información se mantenga actualizada.
- Rectificar la información cuando sea incorrecta y comunicarlo al Encargado.
- Suministrar al Encargado únicamente datos cuyo Tratamiento esté previamente autorizado.
- Exigir al Encargado, en todo momento, el respeto de las condiciones de seguridad y privacidad de la información del Titular.
- Tramitar las consultas y reclamos formulados en los términos señalados en la ley y en la presente Política.
- Adoptar y mantener actualizado el Manual Interno de Políticas y Procedimientos para el Tratamiento de Datos Personales.
- Informar al Encargado cuando determinada información se encuentre en discusión por parte del Titular.
- Informar a solicitud del Titular sobre el uso dado a sus datos.
- Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.
- Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.
3.7. ONCREDIT como Encargado de la Información
Cuando ONCREDIT opere como encargado de la información, los responsables de la información deberán solicitar y conservar la autorización del titular de la información, para el tratamiento de los datos personales, por lo que ONCREDIT presume que el responsable de la información, cuenta con las autorizaciones previas y expresas de los titulares con quien tiene contacto, para hacer uso de sus datos personales y suministrará copia de tales autorizaciones en caso de que lo requiera.
El responsable deberá en caso de alguna reclamación compartir la información necesaria que garantice el pleno y efectivo derecho de los titulares.
Así mismo, ONCREDIT declara que implementará y mantendrá los controles establecidos en el numeral 3.5 del presente documento, con el propósito de salvaguardar los datos personales a los que acceda en calidad de Encargado del Tratamiento. De igual forma, dará cumplimiento a las obligaciones, deberes y demás lineamientos previstos en la normatividad vigente en materia de protección de datos personales aplicable a los Encargados del Tratamiento.
ONCREDIT define y documenta de manera expresa su rol en cada actividad de tratamiento de datos personales, conforme al numeral 11 de la Circular Externa 001 de 2025. Cuando actúe como Encargado, las condiciones del tratamiento se formalizan mediante el respectivo contrato de transmisión de datos personales con el Responsable. En aquellos casos en que ONCREDIT determine los fines y los medios del tratamiento, asumirá las obligaciones propias del Responsable del Tratamiento.
3.8. Supresión y/o Disposición Final
En todo caso, cuando un Titular solicite la supresión de sus datos o manifieste su voluntad de revocar la autorización, ONCREDIT dará trámite a la solicitud por el procedimiento de reclamo previsto en el numeral 4.3.2 de la presente Política y determinará, según el tipo de relación sostenida y los deberes legales y contractuales vigentes, si la supresión resulta procedente total o parcialmente.
Los datos personales se conservan únicamente durante el tiempo necesario para cumplir las finalidades autorizadas y los términos legales de conservación aplicables en materia contable, tributaria, laboral, contractual y de prevención de lavado de activos, conforme a la tabla de retención documental del Sistema de Gestión Integrado. Los datos biométricos se suprimen una vez finalizada la relación contractual con el Titular o cuando no subsistan las finalidades que justificaron su recolección, en los términos del numeral 3.1 de la presente Política.
Finalmente, se entregará al Titular una copia de la decisión adoptada dentro de los quince (15) días hábiles siguientes a la recepción de la solicitud, término prorrogable por ocho (8) días hábiles conforme al artículo 15 de la Ley 1581 de 2012, informando previamente al Titular los motivos de la demora.
3.9. Medidas de seguridad para la protección de los datos personales
ONCREDIT ha adoptado medidas técnicas, jurídicas, humanas, físicas y administrativas con base en el marco de referencia de la NTC-IEC/ISO 27001:2022 para procurar la seguridad de los datos de carácter personal y proteger su confidencialidad, integridad, disponibilidad y uso adecuado, así como para la prevención del acceso no autorizado y/o fraudulento a la información. Estos controles serán verificables mediante la Política de Seguridad de la Información y demás documentos internos que acrediten su implementación.
3.10. Lineamientos para la prospección comercial y gestión en cobranzas
Con el fin de proteger el derecho a la intimidad de los consumidores, las áreas y/o procesos que realicen tratamiento de datos con la finalidad de prospección comercial o gestión en cobranza deberán cumplir las siguientes directrices:
- Garantizar que las autorizaciones para prospección comercial y gestión en cobranza soliciten de forma previa y expresa los canales por los cuales los titulares desean ser contactados.
- No contactar a los clientes mediante varios canales dentro de una misma semana ni en más de una ocasión durante un mismo día.
- La gestión en cobranza y prospección comercial se debe llevar a cabo dentro del horario de lunes a viernes y de 7:00 am a 7:00 pm, y sábados de 8:00 am a 3:00 pm, excluyendo cualquier tipo de contacto con el consumidor los domingos y días festivos; esta obligatoriedad se extiende a los proveedores de mensajería o terceros encargados del envío de información.
- Se prohíbe contactar a las referencias personales para la gestión de cobranza, así como a las personas relacionadas en la lista de contactos de los dispositivos de los titulares.
- De manera previa al envío de comunicaciones de publicidad, promoción o prospección comercial, es de obligatorio cumplimiento consultar el Registro Nacional de Números Excluidos (RNE) administrado por la Comisión de Regulación de Comunicaciones, con el fin de verificar si el Titular se encuentra inscrito y qué canales tiene excluidos. Respecto de los Titulares inscritos, ONCREDIT y sus Encargados se abstendrán de contactarlos con fines de publicidad, promoción o prospección comercial por los canales excluidos, sin que ello afecte el Tratamiento de sus datos para las demás finalidades autorizadas ni las comunicaciones de carácter contractual, transaccional o legalmente obligatorias. Esta consulta se realizará con una periodicidad no superior a [treinta (30) días] y antes de cada campaña.
- Si se recolecta una nueva autorización posterior al registro del titular en la CRC, se podrá contactar y remitir información en los términos de la presente Política y el Manual de Protección de Datos de ONCREDIT.
3.11. Política de tratamiento de cookies
ONCREDIT implementa diferentes tipos de cookies para la navegación y seguridad del sitio web que pueden clasificarse en una o más de las siguientes categorías:
- Propias: aquellas implementadas directamente por ONCREDIT en su página web y demás plataformas virtuales.
- De terceros: aquellas recaudadas por terceros Responsables que han recibido autorización de ONCREDIT para implementarlas en su página web y demás plataformas virtuales.
- De sesión: almacenan información dentro de la sesión iniciada por el Titular y se eliminan cuando se cierra la sesión.
- Persistentes: son almacenadas por el navegador del Titular y se activan cada vez que el Titular ingresa a la página web u otras plataformas virtuales de ONCREDIT.
- Técnicas: permiten la adecuada navegación del Titular por la página web y demás plataformas virtuales de ONCREDIT.
- De personalización: pueden ser modificadas según las preferencias del Titular para mejorar la experiencia de navegación en la página web y demás plataformas virtuales de ONCREDIT.
- De análisis: almacenan el comportamiento del Titular al interior de la página web y demás plataformas virtuales de ONCREDIT.
- Publicitarias: gestionan el contenido publicitario que recibe el Titular al navegar en la página web y demás plataformas virtuales de ONCREDIT.
El tratamiento y la finalidad de los datos que ONCREDIT recolecta a través del uso de cookies se encuentran desarrollados en las secciones anteriores de la presente Política de protección de datos.
La autorización manifestada por el Titular para el uso de cookies y el tratamiento de estos datos por parte de ONCREDIT se presenta mediante aceptación expresa del aviso de cookies que aparece en la página web y demás plataformas virtuales de ONCREDIT.
La autorización del Titular para la instalación de cookies distintas de las estrictamente técnicas o necesarias se obtiene mediante su aceptación expresa e inequívoca en el banner de consentimiento que se despliega al ingresar a la página web de ONCREDIT. El banner permite aceptar o rechazar el uso de cookies, con opciones de aceptación y rechazo igualmente visibles y accesibles, y sin que el rechazo impida el acceso a los contenidos.
En ningún caso el silencio, la inacción o la continuación de la navegación por parte del Titular se entenderán como autorización, conforme al artículo 9 de la Ley 1581 de 2012 y al artículo 2.2.2.25.2.5 del Decreto 1074 de 2015.
El Titular puede consultar, modificar o retirar sus preferencias en cualquier momento a través del centro de preferencias de cookies disponible en el sitio web, o deshabilitarlas desde la configuración de su navegador.
CAPÍTULO CUARTO: DERECHOS DE LOS TITULARES Y PROCEDIMIENTO PARA EL EJERCICIO DEL DERECHO DE HÁBEAS DATA
4.1. Derechos que le asiste como titular del dato
- Conocer, actualizar y rectificar sus datos personales frente a los Responsables o Encargados del Tratamiento. Este derecho podrá ejercerse respecto de datos parciales, inexactos, incompletos, desactualizados o cuyo tratamiento no haya sido autorizado o permitido legalmente.
- Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la Ley 1581 de 2012.
- Ser informado, previa solicitud, respecto del uso que les ha dado a sus datos personales.
- Presentar consultas y reclamos ante ONCREDIT y, agotado dicho trámite, elevar queja ante la Superintendencia de Industria y Comercio por infracciones a las disposiciones frente a protección de datos.
- Revocar la autorización y/o solicitar la supresión del dato cuando considere que en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
- Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.
- Recibir una explicación clara y comprensible respecto de cualquier decisión automatizada que le resulte desfavorable, en los términos previstos en la sección de tratamiento mediante sistemas automatizados e inteligencia artificial de la presente Política.
4.2. El titular está facultado para solicitar
- Acceso a sus datos personales: el titular puede consultar sus datos personales, por lo menos una vez cada mes calendario, así como cada vez que existan modificaciones sustanciales a la Política de Tratamiento de datos. En caso de que el titular, desee realizar más de una consulta por mes calendario, ONCREDIT cobrará al titular los gastos de envío, reproducción, y certificación de documentos, en caso de solicitar respuesta en formato físico.
- Actualización de sus datos personales en caso de que los datos personales no sean precisos, o suficientes para el titular del dato.
- Rectificación y/o corrección de sus datos personales en caso de que se encuentren errados, parciales o induzcan a error.
- Supresión de sus datos personales de las bases de datos en caso de que no desee que algún dato suyo, como, por ejemplo, el correo electrónico, se encuentre en una base de datos determinada siempre y cuando no exista mandato legal que obligue su recolección. Cuando se solicite la supresión de datos, esta no podrá realizarse en los siguientes casos: (i) cuando sea una obligación legal conservarlos; (ii) cuando el Titular se haya obligado contractualmente a permitir su uso; (iii) cuando conservar los datos sea necesario para salvaguardar los intereses del Titular o el Interés Público o (iv) cuando la supresión dificulte o entorpezca el ejercicio de las funciones de las autoridades administrativas o judiciales.
- Revocación de la autorización del tratamiento de sus datos personales, siempre y cuando no genere incumplimiento por parte de otras obligaciones legales, relativas a la permanencia del dato, pero siempre dando garantía a los derechos del titular.
Cuando un Titular quiera revocar la autorización que haya dado para la utilización de sus datos personales, deberá informar al Responsable del Tratamiento de manera clara, si la revocatoria es total o parcial, esto es:
- Revocatoria parcial: cuando el titular de la información manifiesta que desea revocar su autorización para el Tratamiento de sus datos personales para ciertas finalidades específicas
- Revocatoria total: cuando el Titular de la información solicita que cese completamente el Tratamiento de datos personales para todas las finalidades autorizadas. En todo caso, dicha revocatoria no será aplicable cuando el Tratamiento de los Datos sea obligatorio en virtud de un mandato legal o para el cumplimiento de obligaciones contractuales.
4.3. Procedimiento para el ejercicio del derecho de Habeas data
4.3.1. Consulta
A través de este mecanismo, el Titular del dato o su causahabiente podrá solicitar a ONCREDIT, acceso a su información personal que reposa en las bases de datos. Esta solicitud será atendida en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma. En caso de no ser posible dar respuesta a la consulta dentro del término referenciado, se le informará, los motivos de la demora y se le dará respuesta, máximo cinco (5) días hábiles siguientes al vencimiento del primer término.
4.3.2. Reclamo
A través de este mecanismo, el titular del dato podrá reclamar alguna inconformidad que tenga sobre el uso que se le está dando a sus datos. Cuando sea recibido el reclamo completo, se incluirá dentro de la base de datos la leyenda “RECLAMO EN TRÁMITE” junto con el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda se mantendrá hasta que el reclamo sea decidido.
Esta solicitud será atendida en un término máximo de (15) quince días hábiles contados a partir del día siguiente a la fecha de su recibo. En caso de no ser posible atender el reclamo dentro de dicho término se le informará, los motivos de la demora y se le dará respuesta, máximo (8) ocho días hábiles siguientes al vencimiento del primer término.
Si el reclamo resulta incompleto, se requerirá al Titular o al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
En caso de que ONCREDIT no sea competente para resolver el reclamo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al titular.
4.3.3. Personas facultadas para realizar una consulta o reclamo
Corresponde a todos los titulares de información personal, que consideren que la empresa realiza el tratamiento a sus datos personales.
4.3.3.1. Información que debe acreditar el Titular
- Fotocopia del documento de identificación: será requerido cuando la solicitud del Titular verse sobre información privada, semiprivada o sensible, con el fin de mitigar el riesgo de fraude o suplantación. Previo a exigir dicha fotocopia, se procurará validar la identidad del Titular a través del canal de contacto previamente registrado o de datos de contraste que permitan constatar su calidad de Titular. Cuando dichos mecanismos no sean suficientes o no se encuentren disponibles, se solicitará la fotocopia del documento de identificación, la cual será utilizada exclusivamente para validar la identidad del Titular y suprimida una vez cumplida dicha finalidad.
- Adjuntar los soportes que desea hacer valer.
4.3.3.2. Información que debe acreditar Terceros
- Documento de representación, en caso de que actúe como apoderado, registro civil de defunción del titular o documento que acredite el parentesco.
- Carta de autorización del titular, con reconocimiento de firma, en caso de que sea un tercero actuando en representación del titular.
- Fotocopia del documento de identificación del titular y de la persona autorizada.
- Adjuntar los soportes que desea hacer valer.
Nota: la solicitud deberá ser realizada por los canales de comunicación habilitados para el ejercicio de habeas data.
En todo caso, en cualquier momento, se podrá llegar a solicitar información adicional para dar trámite a la respectiva consulta o reclamo respetando los términos previstos en la política y en la normativa vigente.
4.4. Canales habilitados para el ejercicio del Derecho de Habeas Data
- Correo: protecciondedatos@oncredit.com.co
- Formulario en página web https://oncredit.com.co/habeas-data/
- Presencial: Calle 69# 24 - 36 Palermo Manizales, Caldas; horario de atención de lunes a viernes de 8:00 am a 5:00 pm.
CAPÍTULO QUINTO: DISPOSICIONES FINALES PARA EL EFECTIVO CUMPLIMIENTO DE LA POLÍTICA
5.1. Responsable de dar respuesta a las consultas y reclamos por habeas data
El Líder de Cumplimiento es el rol Responsable de gestionar las respuestas a las consultas y reclamos que se presenten por habeas data, y hará las veces de Oficial de Protección de Datos Personales (OPD) en atención a la recomendación de la SIC en su Guía de Responsabilidad Demostrada; en este sentido, sus actividades se encuentran establecidas en el Manual Interno de Tratamiento de Datos Personales, así como en el acta que acredita la asignación del rol.
5.2. Obligaciones de los Propietarios de las Bases de Datos
Estas obligaciones corresponden a los líderes de los procesos y/o áreas reconocidas como propietarios de bases de datos: a. Recolectar del Titular la autorización para el tratamiento de datos personales. b. Conservar copia de la autorización para el tratamiento de datos personales suministrada por el Titular. c. Uso de los datos personales, según las finalidades descritas en la política de tratamiento de datos personales y en la autorización firmada por el Titular de los datos. d. Informar previamente al Oficial de Protección de Datos, las nuevas fuentes de recolección y almacenamiento de datos requeridos para el proceso o área de la cual es Responsable, así como cuando exista la necesidad de circulación de datos personales a terceros. e. Reportar los incidentes y brechas en seguridad de la información, según los lineamientos descritos en el procedimiento de gestión de incidentes de seguridad de la información de la compañía. f. Conocer, evaluar, reportar y gestionar los riesgos del proceso o área al que pertenece en materia de protección de datos personales. g. Cumplir con los controles propuestos y asignados al proceso o área para salvaguardar la confidencialidad, integridad y disponibilidad de los datos, en cumplimiento de los principios sobre protección de datos vigentes en la normativa colombiana. h. Todas las obligaciones descritas en el manual de funciones, contrato laboral, acuerdos de confidencialidad, Política y Manual de tratamiento de datos y demás documentación generada con el fin de preservar la seguridad de los datos y los derechos de los titulares.
5.3. Medidas permanentes
ONCREDIT ha establecido de manera permanente: a. Verificar sus procesos, procedimientos y protocolos con el fin de garantizar en todo momento el ejercicio de habeas data a los titulares de la información. b. Garantizar que se obtenga la autorización del titular para el tratamiento de sus datos. c. Capacitar de manera periódica a todos sus colaboradores frente a la normativa de protección de datos, así como las responsabilidades, obligaciones, buenas prácticas y protocolos instaurados en la compañía para cumplimiento de la norma frente a protección de datos.
5.4. Vinculatoriedad de la Política
Cualquier titular de la información que tenga alguna relación con ONCREDIT deberá acatar la presente política.
5.5. Manual interno de Políticas y Procedimientos para el Tratamiento de Datos
Personales Esta política de tratamiento de datos personales se articula con el manual interno de protección de datos y demás procedimientos internos establecidos por la compañía para el tratamiento de datos personales y cumplimiento de lo establecido en el presente documento.
5.6. Vigencia
La presente Política entra en vigencia a partir del 01 de julio de 2026, fecha en la cual se actualiza el presente documento.
Las bases de datos personales administradas por ONCREDIT S.A.S. tendrán una vigencia igual al tiempo que sea necesario para cumplir las finalidades que justifican su tratamiento, así como los plazos de conservación que exijan las disposiciones legales, contractuales, contables, fiscales aplicables a cada caso. Una vez cumplidas dichas finalidades y vencidos los plazos de conservación, los datos personales serán suprimidos de las bases de datos, salvo que exista un deber legal o una obligación contractual que justifique su conservación adicional.
5.7. Modificaciones a la política
ONCREDIT S.A.S. podrá modificar la presente Política en cualquier momento, en especial cuando dichas modificaciones se deriven de cambios normativos, decisiones de autoridades competentes o ajustes en sus procesos internos. Cuando las modificaciones impliquen un cambio sustancial en las finalidades del tratamiento, ONCREDIT comunicará dicho cambio a los Titulares con anterioridad a su implementación, a través de los canales dispuestos para tal efecto, incluyendo un aviso visible en su página web. En los casos en que el cambio de finalidad lo requiera conforme a la ley, ONCREDIT solicitará una nueva autorización al Titular antes de dar inicio al tratamiento bajo la nueva finalidad.
5.8. Control de cambios
| Fecha | Descripción del cambio | Versión |
|---|---|---|
| 05 de enero de 2018 |
| 01 |
| 13 de noviembre de 2024 |
| 02 |
| 01 de julio de 2026 |
| 03 |
