Documento oficial · Versión 1.0 · Código 001 · Estado: Aprobado · Responsable: Luis H. Riaño · Bogotá, febrero de 2026.
Introducción
El presente manual tiene como finalidad dar cumplimiento a lo dispuesto en el literal k) del artículo 17 de la Ley Estatutaria 1581 de 2012, que regula los deberes en cabeza de los responsables del tratamiento de datos personales de personas naturales, entre los que se encuentra la adopción de un manual interno de políticas y procedimientos mediante el cual se garantice el correcto cumplimiento de esta Ley y, en particular, la atención de las consultas y reclamos realizados por los titulares de la información.
PREVENCIÓN INTEGRAL DE RIESGO CON ANALÍTICA PIRA RIESGOS SAS, dentro del desarrollo de su objeto social, cumple con lo establecido en la Ley Estatutaria 1581 de 2012 para ser considerado Responsable del Tratamiento, condición aplicable a toda persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decida sobre las bases de datos y/o el tratamiento de los datos.
1. Generalidades, políticas y principios
1.1 Objeto del manual
Definir los lineamientos para la implementación, monitoreo, sostenimiento y mejora continua del Programa de Protección de Datos Personales, brindando garantía y seguridad a cualquier clase de dato recopilado por la entidad, en cumplimiento de las directrices dispuestas por la Ley.
1.2 Alcance
PREVENCIÓN INTEGRAL DE RIESGO CON ANALÍTICA PIRA RIESGOS SAS, identificada con NIT 901.312.446-9, con domicilio principal en la ciudad de Bogotá D.C., en la dirección Carrera 82 Bis 54 – 30 Sur (en adelante «PIRA RIESGOS SAS»), en el rol de responsable o encargada del tratamiento de los datos personales, está comprometida con el adecuado tratamiento de los datos de sus empleados, clientes, proveedores, usuarios y terceros.
El presente manual no aplicará a:
- Los datos de uso exclusivamente personal o doméstico.
- Los datos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control del lavado de activos y la financiación del terrorismo, al igual que los datos para programas anticorrupción.
- Los datos que contengan información de inteligencia y contrainteligencia del Estado.
- Los datos de información periodística y otros contenidos editoriales.
- Las bases de datos y archivos regulados por la Ley Estatutaria 1266 de 2008.
- Las bases de datos y archivos regulados por la Ley 79 de 1993.
- Los datos solicitados por autoridades judiciales, autoridades policivas y entes de investigación del Estado.
1.3 Definiciones
- Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el tratamiento de sus datos personales.
- Aviso de privacidad: comunicación verbal o escrita generada por el Responsable, dirigida al Titular, mediante la cual se le informa sobre la existencia de las políticas de tratamiento aplicables, la forma de acceder a ellas y las finalidades del tratamiento.
- Base de datos: conjunto organizado de datos personales objeto de tratamiento; puede ser manual o automatizado.
- Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Derecho de Habeas Data: derecho constitucional de toda persona a conocer, actualizar y rectificar la información recogida sobre ella en bases de datos o archivos.
- Encargado del Tratamiento: persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del Responsable.
- Responsable del Tratamiento: persona natural o jurídica que decide sobre la base de datos y/o el tratamiento de los datos.
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Tratamiento: cualquier operación sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
- Transferencia: envío de la información o los datos personales a un receptor, dentro o fuera del país.
- Transmisión: tratamiento de datos personales que implica su comunicación, dentro o fuera del territorio nacional, para que un Encargado lo realice por cuenta del Responsable.
2. Marco normativo
| Norma | Descripción |
|---|---|
| Art. 15 Constitución Política de 1991 | Derecho a la intimidad personal y familiar y al buen nombre; derecho a conocer, actualizar y rectificar información en bancos de datos. |
| Ley 1266 de 2008 | Disposiciones generales del habeas data y manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia y comercial. |
| Ley 1581 de 2012 | Disposiciones generales para la protección de datos personales. Ley marco de referencia. |
| Ley 1273 de 2009 (arts. 269F y 269G) | Delitos relacionados con el acceso abusivo a sistemas informáticos. |
| Decreto Único 1074 de 2015 | Decreto Único Reglamentario del Sector Comercio, Industria y Turismo. |
| Circular Externa 005 de 2017 (SIC) | Estándares de nivel adecuado de protección en el país receptor de información personal. |
| Circular Externa 008 de 2017 (SIC) | Lista de países con nivel adecuado de protección de datos personales. |
| Guía SIC — Accountability | Guía para la implementación del Principio de Responsabilidad Demostrada. |
| Sentencia C-748 de 2011 (Corte Constitucional) | Control de constitucionalidad del proyecto de ley estatutaria de habeas data y protección de datos personales. |
2.1 Régimen sancionatorio
El incumplimiento de las políticas y procedimientos definidos en este manual acarrea la imposición de sanciones conforme al régimen aplicable a los funcionarios por el código de ética de la sociedad y los efectos disciplinarios del reglamento interno de trabajo, sin perjuicio de las sanciones penales y administrativas correspondientes. Mientras subsista cualquier incumplimiento evidenciado, este hecho se tendrá como elemento de evaluación para la contratación o participación de un proveedor en futuros procesos o relaciones comerciales.
3. Principios aplicables al tratamiento de datos
En todas las actividades que impliquen manejo de datos personales se garantiza la aplicación de los siguientes principios, alineados con el artículo 4 de la Ley 1581 de 2012:
- Legalidad: todo el proceso de tratamiento debe cumplir las disposiciones normativas, empleando los datos para fines conformes a la ley.
- Finalidad: los datos se capturan para finalidades específicas, que deben informarse a los titulares.
- Libertad: la recolección y el tratamiento sólo pueden realizarse con la autorización previa y expresa del titular; la divulgación sin autorización o sin habilitación legal está prohibida.
- Veracidad o calidad: los datos deben ser veraces, exactos, completos y actualizados.
- Transparencia: el titular puede acceder en cualquier momento a la información sobre sus datos tratados.
- Acceso y circulación restringida: el tratamiento sólo lo realizan quienes el titular haya autorizado o las personas habilitadas por la ley.
- Seguridad: la información se protege bajo estándares adecuados, con medidas operativas, técnicas y humanas contra pérdida, adulteración o acceso no autorizado.
- Confidencialidad: se garantiza la reserva de la información y los datos que no sean públicos.
4. Tipos de datos personales
4.1 Dato público
Es el dato que no es semiprivado, privado o sensible: entre otros, los relativos al estado civil, la profesión u oficio y la calidad de comerciante o de servidor público. Pueden estar contenidos en registros y documentos públicos, gacetas y boletines oficiales y sentencias ejecutoriadas no sometidas a reserva.
4.2 Dato privado
Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular.
4.3 Datos sensibles
Son aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación: origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, datos de salud, de vida sexual y datos biométricos. Su tratamiento está prohibido, salvo cuando: el titular otorga su autorización; es necesario para salvaguardar el interés vital del titular incapacitado; lo efectúa una organización sin ánimo de lucro respecto de sus miembros; es necesario para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial; o tiene finalidad histórica, estadística o científica con supresión de identidad.
4.4 Datos de niños, niñas y adolescentes
Su tratamiento está prohibido, salvo los datos de naturaleza pública y cuando el tratamiento responda al interés superior del menor y respete sus derechos fundamentales.
5. Disposiciones generales para la obtención de la autorización
Toda captura, recolección, uso y almacenamiento de datos personales requiere de los titulares un consentimiento libre, previo, expreso, inequívoco e informado. PIRA RIESGOS SAS pone a disposición de los titulares la autorización en los diversos escenarios de captura, tanto física como digital, mediante autorizaciones o avisos de privacidad. La autorización puede obtenerse por escrito, oral o mediante conducta inequívoca, según el canal.
5.1 Contenido de los avisos de privacidad
- Nombre o razón social y datos de contacto del responsable del tratamiento.
- El tratamiento al cual serán sometidos los datos y su finalidad.
- Los derechos que le asisten al titular.
- Los mecanismos para conocer la política de tratamiento de la información.
- En todos los casos, cómo acceder o consultar dicha política.
5.2 Autorización en formatos
Formatos web: se solicitan sólo los datos necesarios conforme a la finalidad; el formato incluye un aviso de privacidad con la autorización; el envío está condicionado a la aceptación previa; se valida que todas las finalidades estén relacionadas y que la plataforma pueda almacenar las autorizaciones.
Formatos físicos: se solicitan sólo los datos necesarios; el formato incluye el aviso de privacidad y la autorización; se garantiza la custodia de los formularios con sus autorizaciones.
5.3 Autorización en la toma de imagen (video y fotografías)
PIRA RIESGOS SAS dispone de avisos de privacidad en la entrada de sus instalaciones. La imagen de empleados, clientes y proveedores no requiere autorización adicional cuando existe cobertura en los contratos.
5.4 Custodia de la autorización
Cada área que realice tratamiento activo de datos personales debe garantizar la custodia y el almacenamiento de la autorización y ponerla a disposición de la Superintendencia de Industria y Comercio o del Oficial de Protección de Datos cuando lo requieran.
5.5 Casos en que no es necesaria la autorización
- Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
- Datos públicos.
- Casos de urgencia médica o sanitaria.
- Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos.
- Datos relacionados con el Registro Civil de las Personas.
6. Gobierno en la protección de datos personales
a) Oficial de Protección de Datos Personales: lidera el programa mediante la planeación, ejecución y seguimiento de sus elementos; asesora y sensibiliza a los empleados; emite conceptos y responde requerimientos internos y externos; hace seguimiento normativo y adecúa el programa; gestiona la actualización de bases de datos ante el Registro Nacional de Bases de Datos y los reportes legales.
b) Delegados de Protección de Datos Personales: encargados de las bases de datos identificadas y reportadas ante el RNBD; reportan actualizaciones o cambios sustanciales a la SIC.
c) Comité de Habeas Data: realiza el seguimiento a los principales temas del programa; revisa, discute, valida y aprueba directrices para implementarlo y mejorarlo continuamente. Está integrado por el Oficial de Protección de Datos Personales y por Luis Hernando Riaño Munar.
7. Procedimiento de atención de consultas y reclamos
Las solicitudes pueden llegar por los canales habilitados de protección de datos o ser recibidas por cualquier persona vinculada a PIRA RIESGOS SAS; en este último caso se remiten al canal de protección de datos para su trámite y cierre por el Oficial.
- Consultas: diez (10) días hábiles desde la fecha de recibo.
- Reclamos: quince (15) días hábiles desde su recibo.
Cuando la solicitud no pueda ser tramitada, el Oficial podrá integrar una mesa de trabajo con asesoría jurídica y tecnológica para dar una respuesta integral al titular.
8. Acreditación del principio de responsabilidad demostrada (Accountability) y relacionamiento con terceros
El Oficial de Protección de Datos Personales validará periódicamente: la revisión de las actividades que generan tratamiento; la validación de los puntos de captura y sus finalidades; el inventario y la actualización de las bases de datos; el seguimiento a las medidas de seguridad; y la identificación de terceros que realizarán el tratamiento.
Los terceros que realicen tratamiento de datos personales deberán acreditar el cumplimiento del régimen aportando su política de protección de datos, la información de sus canales de consultas y reclamos y el registro de sus bases de datos ante el RNBD. En los contratos que PIRA RIESGOS SAS suscriba se incorporarán cláusulas de protección de datos personales; el incumplimiento del tercero podrá dar lugar a la terminación de la relación.
9. Iniciativas que implican tratamiento de datos y análisis de impacto de privacidad
Cualquier iniciativa que implique tratamiento de datos personales será objeto de análisis previo para validar el alcance de las coberturas necesarias y el cumplimiento de las disposiciones legales en la captura y el tratamiento. Las solicitudes de conceptos, análisis de impacto de privacidad o coberturas particulares las tramita el Oficial de Protección de Datos Personales por correo electrónico.
10. Programa de sensibilización y capacitación
PIRA RIESGOS SAS incorpora en su programa de inducción los principales conceptos, lineamientos y disposiciones prácticas sobre el tratamiento de datos personales, complementados con una capacitación anual liderada por el área de Gestión Humana o quien haga sus veces.
11. Verificación del cumplimiento
El Oficial de Protección de Datos Personales podrá, en cualquier momento, adelantar auditorías de supervisión del cumplimiento de las disposiciones sobre protección de datos personales. De las revisiones pueden levantarse planes de acción para cerrar las brechas encontradas, con seguimiento en los Comités de Habeas Data.
Anexo 1 — Modelo de autorización para el tratamiento de datos personales
Nombre de la entidad: PREVENCIÓN INTEGRAL DE RIESGO CON ANALÍTICA PIRA RIESGOS SAS · NIT: 901.312.446-9 · Dirección: Carrera 82 Bis 54 – 30 Sur, Bogotá, Colombia.
Los datos personales que le solicitamos tienen como finalidad:
- Lograr una comunicación eficiente relacionada con nuestros servicios, programas, estudios y contenidos, y facilitar el acceso general a su información.
- Proveer nuestros servicios y programas.
- Informar sobre nuevos programas o servicios relacionados con los adquiridos.
- Dar cumplimiento a obligaciones contraídas con beneficiarios, proveedores, funcionarios y contratistas.
- Informar sobre cambios de nuestros programas o servicios.
- Evaluar la calidad del servicio.
- Establecer una relación directa con nuestros beneficiarios e interesados.
- Incluir sus datos en una base de datos.
- Intercambiar, transferir y/o transmitir sus datos personales con terceros.
De conformidad con la Ley 1581 de 2012, los datos de carácter personal se almacenan y conservan en una base de datos con la finalidad señalada y por el plazo que rija la materia, conforme a los principios de finalidad y temporalidad. Si desea que sus datos sean suprimidos, puede manifestarlo de forma expresa dentro de los treinta (30) días hábiles siguientes a la recepción del comunicado respectivo; de lo contrario, se entenderá que autoriza su uso para las finalidades anteriores. En cualquier momento puede acceder a los datos suministrados y solicitar su corrección, actualización o supresión dirigiéndose al responsable o al correo contactenos@pirariesgos.com.
Anexo 2 — Aviso de privacidad
PREVENCIÓN INTEGRAL DE RIESGO CON ANALÍTICA PIRA RIESGOS SAS, con NIT 901.312.446-9 y domicilio principal en Carrera 82 Bis 54 – 30 Sur, Bogotá, es una entidad comprometida con la protección de toda información que pueda asociarse o relacionarse con personas naturales determinadas o determinables.
En cumplimiento de la Ley 1581 de 2012, el Decreto 1377 de 2013 y demás normas concordantes, se comunica a los titulares que PIRA RIESGOS SAS ha creado una Política de Tratamiento de Información en la que se definen los principios que cumplirá al recolectar, almacenar, usar, transferir, transmitir y realizar cualquier operación con datos personales. La Política puede consultarse en https://pirariesgos.com/privacidad.php y en el domicilio principal.
En calidad de titular, usted tiene derecho a:
- Conocer, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización otorgada.
- Presentar solicitudes ante PIRA RIESGOS SAS sobre el uso dado a sus datos personales.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley.
- Revocar su autorización y/o solicitar la supresión de sus datos personales.
- Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
Toda modificación a la Política y a este Aviso de Privacidad se informará en la página web de PIRA RIESGOS SAS y/o por correo electrónico a los titulares.
Canales de atención
Oficial de Protección de Datos Personales · contactenos@pirariesgos.com · 313 374 6523 · 301 199 6220 · Carrera 82 Bis 54 – 30 Sur, Bogotá D.C., Colombia.
Control de cambios y versiones
Versión 1 · 23/02/2026 · Solicitud 001 · Responsable: Luis H. Riaño · Creación de las Políticas de Protección de Datos Personales.