Iniciar sesión

Politica de privacidad

Xueturismo, plataforma digital colombiana de turismo, se compromete a proteger los datos personales de sus usuarios (viajeros) y proveedores (alojamientos, experiencias). Esta Política de Privacidad cumple con la normatividad colombiana (Ley 1581/2012, Decreto 1377/2013, Ley 1266/2008, Ley 1621/2013) y las directrices de la SIC. Describe los datos recolectados (identificación, contacto, financieros, geolocalización, reseñas, etc.), las finalidades del tratamiento (prestación de servicios, pagos, marketing, análisis, cumplimiento legal, prevención de fraudes), las bases legales (consentimiento previo e informado, ejecución contractual y obligaciones legales) y el manejo de datos sensibles y de menores. Establece los derechos ARCO y su procedimiento, las medidas de seguridad (técnicas, organizativas y físicas), la conservación y eliminación de datos (duración adecuada según finalidad), las reglas para transferencias nacionales e internacionales (con contratos y garantías, especialmente con EE. UU. y la UE) y el uso de cookies (“solo con consentimiento informado”). Además, define el consentimiento informado, mecanismos de revocación, canales de contacto y plan de respuesta ante brechas (notificación a la SIC y a titulares dentro de los plazos legales). Se incluyen ejemplos prácticos: avisos breves para formularios web y app móvil, y un diagrama (mermaid) del flujo de datos. Este documento es formal y exhaustivo, indicando claramente las responsabilidades (Xueturismo como responsable, terceros como encargados) y garantizando que el tratamiento respete los principios de legalidad, finalidad, necesidad, veracidad, transparencia, seguridad y confidencialidad. En caso de duda sobre datos operativos de Xueturismo, se aclara lo no especificado y se proponen opciones.

1. Definiciones

  • Titular: Persona natural dueña de los datos personales recopilados. Xueturismo recoge datos de viajeros, proveedores (naturales o jurídicas) y empleados.
  • Dato Personal: Cualquier información relacionada con una persona natural identificada o identificable (incluye datos financieros y ubicación).
  • Dato Sensible: Información que afecta la intimidad o puede generar discriminación (salud, origen étnico, orientación sexual, biométricos, etc.). Xueturismo no recolecta datos sensibles salvo casos excepcionales (autorización explícita del titular o situaciones legales).
  • Responsable del Tratamiento: Xueturismo S.A.S., quien decide el tratamiento y tiene los medios para cumplir con las normas. Su sede principal es en Bogotá (dirección, NIT, correo: privacidad@xueturismo.com). Xueturismo actúa como Responsable frente a la SIC y los titulares.
  • Encargado del Tratamiento: Persona natural o jurídica (proveedores de hosting, pasarelas de pago, servicios de marketing, análisis de datos, etc.) que trata datos personales por cuenta de Xueturismo. Los encargados deben ceñirse estrictamente a las instrucciones de Xueturismo y cumplir con las medidas de seguridad y confidencialidad.
  • Tratamiento: Cualquier operación sobre los datos (recolección, almacenamiento, uso, circulación, supresión, etc.). Incluye análisis de datos, segmentación de mercado, procesamiento de pagos y gestión de reservas.
  • Transferencia: Envío de datos personales a un tercero dentro o fuera de Colombia, quien se convierte en responsable del tratamiento. Xueturismo puede transferir datos a terceros (alianzas, plataformas asociadas) bajo las garantías legales.
  • Transmisión: Comunicación de datos personales a un encargado (por ejemplo, a un proveedor tecnológico dentro o fuera del país).
  • Autorización / Consentimiento: Consentimiento previo, libre, expreso e informado del titular para el tratamiento de sus datos. Xueturismo obtiene este consentimiento cuando el usuario acepta nuestros formularios, registros o configura la app.
  • Aviso de Privacidad: Documento o comunicado que informa al titular sobre la existencia de la política de privacidad y las finalidades del tratamiento. Xueturismo colocará avisos accesibles (en el sitio web y app) detallando el tratamiento de datos realizado.
  • Datos de Menores: Información de niños, niñas o adolescentes. Xueturismo no recolecta datos de menores sin autorización de sus representantes legales. La Ley 1581/2012 prohíbe el tratamiento de datos de menores, salvo fines de interés superior del niño y con autorización expresa del representante. Por ejemplo, se exigirá permiso de los padres para que un menor use la app o deje datos.

2. Responsable y Encargados del Tratamiento

Xueturismo es el Responsable del Tratamiento de los datos recolectados en la plataforma. Sus datos de contacto son: Calle 123 #45-67, Bogotá; [email protected]. Xueturismo define la política y garantiza los derechos de los titulares. Además, Xueturismo designará un Oficial de Protección de Datos encargado de supervisar el cumplimiento normativo.

Encargados: Xueturismo contratará a terceros que procesan datos por cuenta suya (ej. servicios de hospedaje de servidores, proveedores de pago online, marketing digital, análisis de datos, etc.). En cada contrato con estos encargados se establecerán cláusulas específicas: el encargado actuará solo según las instrucciones de Xueturismo, garantizará la confidencialidad y aplicará las mismas medidas de seguridad exigidas por la presente Política. En dichos contratos se incluye el deber de reportar incidentes de seguridad, de suprimir datos al finalizar la relación y de someterse a auditorías de seguridad. Xueturismo exige a todos sus encargados el cumplimiento del Tratamiento definido en esta Política, así como la firma de acuerdos o adendas que garanticen la protección de la información.

3. Datos Personales Recogidos

Xueturismo recopila información necesaria para operar la plataforma de turismo:

  • Datos de viajeros (usuarios): identificación (tipo y número de documento, nombres, apellidos, foto, cédula), contacto (dirección, email, teléfono), datos de facturación (tarjeta de crédito, cuenta bancaria, historial de pagos), perfiles de usuario (preferencias de viaje, historial de reservas), datos de ubicación (si activan geolocalización en la app o sitio), y reseñas u opiniones publicadas sobre alojamientos o experiencias.
  • Datos de proveedores (alojamientos, servicios): identificación legal (razón social, NIT, representante, dirección), datos de contacto (correo, teléfono), datos bancarios, información del negocio (tipos de alojamiento, fotos, ubicaciones).
  • Datos sensibles (restringidos): Xueturismo no solicita datos sensibles regulares de salud, religión, etc., salvo que sea absolutamente necesario (p.ej., información biométrica en un eventual control de acceso físico, siempre con autorización específica). En caso de recopilar datos biométricos (como huellas o reconocimiento facial) por seguridad en instalaciones, Xueturismo seguirá los requisitos de la ley.
  • Menores: Xueturismo no permite el registro de menores de edad sin autorización parental. Cualquier información sobre menores solo se procesará con el consentimiento de sus representantes y en estricto cumplimiento del interés superior del menor.
  • Datos de pagos: la plataforma puede retener datos financieros (tarjeta de crédito, historial de transacciones) a través de proveedores de pago autorizados, cumpliendo con la Ley 1266/2008 sobre información crediticia. Xueturismo no reportará información crediticia negativa, pero sí puede verificar datos de pagos e implementar controles antifraude.
  • Otros datos: cookies y tecnologías similares recogen datos de navegación e identificación de sesión (detalle en sección 11). Xueturismo informa al titular sobre el uso de cookies y brinda opciones para aceptarlas.

4. Finalidades del Tratamiento

Xueturismo utiliza los datos personales recogidos para las siguientes finalidades, siempre con base legal y comunicación previa al titular:

  • Prestación del servicio: cumplir la relación contractual de reserva de viajes y experiencias. Esto incluye gestionar reservas de alojamiento, traslados, tours, pagos y facturación (Base legal: ejecución de contrato). Xueturismo procesa datos para confirmar itinerarios, coordinar con proveedores, emitir comprobantes y prestar asistencia al viajero.
  • Gestión de usuarios y seguridad: administrar las cuentas de usuario (login y perfiles), garantizar la autenticidad del usuario y prevenir fraudes. Xueturismo puede realizar validaciones de identidad (consulta en fuentes autorizadas y controles anti-fraude).
  • Pagos y facturación: procesar cobros y pagos a través de pasarelas seguras, conciliación de cuentas y cumplimiento de obligaciones fiscales. Se incluirá al usuario en comunicaciones de facturación relevantes (facturas, comprobantes).
  • Atención al cliente: responder preguntas, reclamos y solicitudes de información o soporte. Gestionar consultas y ajustes en reservas.
  • Envío de comunicaciones: informar cambios en productos o servicios adquiridos, promociones especiales y boletines informativos. Xueturismo enviará comunicaciones comerciales sólo con el consentimiento del usuario (opt-in) y permitirá desuscripción en cualquier momento. Por ejemplo, se podrá ofrecer la suscripción voluntaria al boletín de viajes.
  • Marketing y análisis de mercado: elaborar perfiles y estadísticas de consumo (por destino, tipo de viaje, frecuencia) para mejorar la oferta de servicios. En análisis de marketing se podrán usar datos anonimizados y agregados para medir la demanda. Siempre se aplica minimización de datos (sólo lo necesario) en cumplimiento del principio de finalidad.
  • Investigación y prevención de riesgos: verificar listas restringidas (p.ej., OFAC, PEP) como parte de políticas SARLAFT/prevención de lavado de activos.
  • Obligaciones legales y seguridad nacional: transferir datos a autoridades (Administración Tributaria, entidades de inspección, seguridad social) cuando la ley lo requiera. Xueturismo cumple los deberes legales, como reporte por fuerza mayor o auditorías. Adicionalmente, en el marco de la Ley 1621/2013 (inteligencia nacional) y otras normativas de seguridad, Xueturismo colaborará con las autoridades competentes cuando exista mandato judicial o de seguridad nacional.
  • Otras finalidades: actividades similares y necesarias para el objeto social de Xueturismo, tales como capacitaciones internas, mejoras de producto e investigación de satisfacción. Todas las finalidades se notifican en el Aviso de Privacidad al momento de la recolección.

De acuerdo con la Ley 1581/2012, Xueturismo sólo tratará datos personales con una base legal válida. En general, la base legal principal es el consentimiento previo, expreso e informado del titular. Dicho consentimiento se obtiene cuando el usuario acepta los formularios de registro, los términos de la app o otorga su autorización de forma inequívoca. Para datos no sensibles, Xueturismo se asegura de informar al titular la finalidad y alcance del tratamiento antes de solicitar la autorización.

Además del consentimiento, se aplican otras bases legales:

  • Ejecución de contrato u obligación legal: El tratamiento es necesario para cumplir obligaciones contractuales con el titular (reserva de viaje, prestación de servicio) o legales (ej. régimen tributario, obligaciones laborales). Por ejemplo, para procesar pagos y emitir facturas se fundamente en la relación contractual; para reportes fiscales, en la ley tributaria.
  • Cumplimiento de deber legal y seguridad: Xueturismo podrá tratar datos cuando sea requerido por la ley o en cumplimiento de funciones de interés público, por ejemplo, atender requerimientos judiciales o contractuales.
  • Interés vital o salud pública: En situaciones extraordinarias (emergencia médica en viaje, seguridad ciudadana), se puede tratar datos sensibles sin autorización para proteger la vida o integridad del titular o terceros.
  • Intereses legítimos superiores: En el caso de menores, Xueturismo pedirá autorización parental; en otros casos especiales (estadísticas históricas, archivo público), se puede hacer tratamiento con las garantías legales de anonimización.
    En todos los casos se respeta el principio de finalidad y necesidad: sólo se tratan datos para los fines informados y la cantidad mínima indispensable. Xueturismo no asumirá como consentimiento implícito la falta de respuesta; el silencio del titular no es considerado autorización.

6. Tratamiento de Datos Sensibles

La categoría de datos sensibles (salud, orígenes étnicos, convicciones, afiliación sindical, vida sexual, orientación sexual, datos biométricos, etc.) tiene protecciones reforzadas. Xueturismo por regla general no recopilará datos sensibles de sus usuarios o proveedores, salvo excepción legal debidamente justificada. Si excepcionalmente se requirieran (por ejemplo, salud del viajero en un servicio médico asociado o datos biométricos para controles de acceso), Xueturismo:

  • Obtendrá la autorización explícita, previa y por escrito del titular.
  • Informará claramente al titular que dichos datos son sensibles y no está obligado a autorizarlos.
  • Usará los datos sensibles únicamente para la finalidad estrictamente necesaria (p.ej., atención médica de emergencia) y con medidas de seguridad reforzadas.
  • En caso de tratamiento por mandato judicial o interés público superior (Ley 1621/2013), Xueturismo se ajustará a la norma y notificará a la SIC cuando sea procedente.

7. Datos de Menores de Edad

Conforme al Artículo 7 de la Ley 1581/2012 y la Jurisprudencia (Sentencia C-748/11), los datos personales de menores de edad sólo pueden tratarse con autorización previa del representante legal y siempre en interés superior del menor. Xueturismo no permite el registro o recopilación de datos de menores (menores de 18 años) sin consentimiento paterno. Si un menor debiera usar algún servicio (p.ej., efectuar una reserva), se requerirá el consentimiento de sus padres. Xueturismo verificará la edad cuando sea relevante y ofrecerá opciones para que el representante pueda ejercer los derechos del menor. Se aplican todas las garantías de transparencia y seguridad adicionales para proteger la privacidad de los menores.

8. Derechos ARCO y Procedimiento

Los titulares tienen los derechos de Acceso, Rectificación, Actualización y Supresión (ARCO) de sus datos personales, según la Ley 1581/2012. Xueturismo garantiza que cualquier titular puede:

  • Acceder: conocer qué datos personales tiene Xueturismo.
  • Rectificar/Actualizar: corregir datos inexactos o actualizarlos.
  • Eliminar: suprimir datos cuando lo solicite (baja de la plataforma, supresión de cuentas).
  • Revocar Autorización: retirar su consentimiento en cualquier momento.

El procedimiento para ejercer ARCO es gratuito y se realiza a través de canales definidos (correo electrónico: administrador@xueturismo.com, formulario web o carta física a la dirección principal). Xueturismo responderá en un plazo máximo de 15 días hábiles a partir de la solicitud, de fondo y por escrito, con la información completa o las razones de imposibilidad. Las solicitudes pueden ser presentadas verbalmente o por cualquier medio documentable; Xueturismo conserva constancia del trámite. Durante la gestión, Xueturismo puede confirmar la identidad del titular para proteger datos. En caso de tratarse de menores, la solicitud deberá presentarla el representante legal. Todos los colaboradores de Xueturismo son instruidos para respetar estos derechos. Este procedimiento asegura el “derecho al buen nombre” consagrado en la Constitución.

9. Medidas de Seguridad

Xueturismo implementa medidas técnicas, humanas y administrativas apropiadas para garantizar la seguridad de los datos. Entre ellas se incluyen:

  • Técnicas: cifrado de datos sensibles en tránsito (TLS) y en reposo (AES 256 bits); conexiones seguras (SSL); firewalls y antivirus en servidores; respaldo periódico cifrado de la base de datos; autenticación de dos factores para acceso interno; desinfección digital antes del almacenamiento de datos externos.
  • Administrativas: políticas de gestión de contraseñas seguras y expiración periódica, revisión de accesos, registro de logs de actividades, evaluaciones periódicas de vulnerabilidades e implementación de un sistema de gestión de seguridad de la información (SGSI).
  • Humanas: capacitación continua al personal sobre protección de datos y manejo de incidentes; cláusulas de confidencialidad en contratos laborales y con terceros; protocolos de autorización para consulta de datos; nombramiento de responsable de seguridad; auditorías internas periódicas.

Todos los involucrados en el tratamiento están sujetos a obligación de confidencialidad durante y después de la relación laboral/contractual. Xueturismo monitorea sus sistemas para detectar accesos no autorizados o incidentes. En caso de evento adverso (brecha de seguridad), se cuenta con un plan de respuesta: identificar la causa, contener la filtración, restaurar sistemas y notificar a la SIC y a los titulares afectados dentro del plazo legal (según Decreto 1377/2013). La Superintendencia (SIC) vigila el cumplimiento y puede imponer sanciones de hasta 2.000 veces el salario mínimo por incumplimiento, por lo que Xueturismo mantiene registro de todas las acciones de protección implementadas.

10. Conservación y Supresión de Datos

Xueturismo sólo conservará los datos personales por el tiempo estrictamente necesario para las finalidades señaladas, conforme a la reglamentación vigente. Al término de la relación comercial o el cumplimiento de las finalidades, los datos serán eliminados o anonimizados. Se seguirá este criterio aproximado:

  • Datos de cuenta de usuario: conservados mientras exista relación contractual. Al borrar la cuenta, se eliminarán datos personales (conservándose solo registros anónimos para estadísticas).
  • Datos de transacciones (pagos y facturas): conservados según norma tributaria y contable (5 años generalmente), luego se suprimen o archivan de forma anonimizada.
  • Datos de marketing y comunicados: conservados sólo mientras el usuario esté suscrito; tras baja voluntaria o inactividad prolongada, se eliminan.
  • Datos de proveedores/contratos: conservados durante la vigencia del contrato y hasta que prescriban posibles obligaciones legales (p.ej. laborales).
    Las pautas del Decreto 1377/2013 recomiendan no retener datos más allá del periodo necesario. Siempre que sea posible, Xueturismo aplicará técnicas de anonimización o seudonimización para análisis o archivos históricos, eliminando identificadores directos para proteger la privacidad. Por ejemplo, los datos internos de desempeño (dashboards) se manejarán con métricas agregadas. Xueturismo revisará periódicamente sus bases de datos para eliminar información obsoleta.

11. Transferencias de Datos (Nacionales e Internacionales)

Xueturismo puede transferir datos a otras entidades dentro de Colombia (p. ej. empresas afiliadas, subsidiarias, proveedores nacionales). Dichas transferencias se realizan bajo contratos que imponen a los receptores las mismas obligaciones de confidencialidad y seguridad. Para transferencias internacionales, Xueturismo cumple el Decreto 1377/2013: solo se envían datos personales a países con un nivel de protección de datos adecuado o con garantías adicionales. Estados Unidos y los países de la Unión Europea, por ejemplo, se encuentran reconocidos por la SIC como de protección adecuada. Aun así, Xueturismo exige a proveedores extranjeros (p. ej. servicios en AWS, servidores en EE. UU. o analítica en la UE) cláusulas contractuales estándar (SCC) o mecanismos como Privacy Shield (para EE. UU.) y cifrado de extremo a extremo. En cada transferencia internacional se advierte al usuario y, de ser necesario, se obtiene consentimiento explícito. Las transferencias cumplen los requisitos legales detallados en el Decreto 1377 (Avisos, garantías y consentimiento para datos fuera de Colombia).

12. Cookies y Tecnologías Similares

Xueturismo utiliza cookies y herramientas de seguimiento en el sitio web y la app móvil para mejorar la experiencia del usuario. Aunque las cookies no están expresamente reguladas en Colombia, se consideran datos personales cuando identifican usuarios. Por tanto, Xueturismo:

  • Informa con claridad sobre las cookies que emplea (cookies propias de sesión, cookies de funcionalidad y de analítica) en el Aviso de Privacidad.
  • Obtiene el consentimiento explícito e informado antes de activar cookies no esenciales (p. ej. publicidad personalizada o analítica avanzada). Para esto, muestra un banner o aviso emergente explicando su uso y ofreciendo opciones.
  • Brinda la opción de configurar o rechazar cookies. Las cookies necesarias para el funcionamiento básico (mantener sesión, carrito de compra) se señalan como indispensables.
  • Protege los datos recogidos mediante cookies con las mismas medidas de seguridad que otros datos personales.

Las recomendaciones de la SIC y la ley 1581 implican que Xueturismo respete el principio de transparencia: se indicarán los propósitos de las cookies y el enlace a esta Política. Por ejemplo, se informará al titular que «al navegar por Xueturismo, aceptas el uso de cookies para ofrecerte contenidos personalizados y analizar tu navegación» y se enlazará a la política general. Así se cumple con el requisito de consentimiento previo.

13. Consentimiento Informado

Antes de recolectar cualquier dato personal, Xueturismo obtiene el consentimiento explícito del titular. Este consentimiento se solicita de manera clara (casillas de verificación desmarcadas, textos de autorización dedicados) e incluye información sobre las finalidades, posibles destinatarios y los derechos ARCO. Por ejemplo, en formularios de registro se incluirá una cláusula tipo:

“Autorizo a Xueturismo S.A.S. para tratar mis datos personales con la finalidad de procesar mi reserva y contactarme con información relacionada. He leído la Política de Privacidad y acepto mis derechos ARCO como titular.”

Xueturismo documenta todas las autorizaciones de forma que se pueda probar su obtención. También se informa que el titular puede revocar la autorización en cualquier momento (vía formularios o correo) y que los datos no sensibles serán suprimidos si así lo solicita. Para datos sensibles se informa adicionalmente de su carácter especial y de que la autorización es facultativa. En la app móvil, al instalarse, se mostrará un aviso que resuma estas condiciones (licencias de ubicación, notificaciones, etc.) antes de solicitar permisos.

14. Modificaciones a la Política

Xueturismo puede actualizar esta Política de Privacidad para reflejar cambios normativos o de operación. Cualquier modificación se publicará con la fecha de actualización en nuestra web y, cuando sea sustancial (nuevas finalidades o datos sensibles), se notificará a los usuarios mediante aviso en la plataforma y correo electrónico. El uso continuo del servicio después de cambios constituye aceptación de la nueva política. Para proteger a los usuarios, Xueturismo hará versiones históricas accesibles y siempre indicará con claridad la última fecha de revisión.

15. Contacto y Reclamos

Para consultas, solicitudes ARCO o reclamos sobre el tratamiento de datos, el titular podrá contactarnos en:

El personal responsable atenderá cualquier inquietud conforme a la normativa. Xueturismo cuenta con un buzón de notificaciones y seguirá las guías de la SIC para garantizar el ejercicio de derechos. Si un titular considera que se han vulnerado sus derechos, puede presentar queja ante la Superintendencia de Industria y Comercio (SIC), autoridad competente en protección de datos en Colombia.

16. Mitigación de Riesgos y Plan de Respuesta a Incidentes

Xueturismo evalúa continuamente los riesgos asociados al tratamiento de datos. Además de las medidas de seguridad descritas, implementa controles específicos para minimizar la recolección de datos al mínimo necesario (minimización de datos). También aplica estrategias de pseudonimización y anonimización cuando los datos dejan de ser requeridos para la finalidad inicial (por ejemplo, al usarse datos históricos para análisis estadístico).

En caso de incidente de seguridad (brecha de datos), Xueturismo sigue este plan general:

  • Detección y contención: Sistemas de monitoreo informan de accesos anómalos. Al detectar un incidente, se aíslan los sistemas afectados y se realiza análisis forense para determinar alcance (datos comprometidos, usuarios afectados).
  • Notificación interna: Se activa el Comité de Seguridad de Información. Se documenta el incidente y se realiza un plan de acción inmediato.
  • Notificación a la autoridad: Conforme al Decreto 1377/2013, Xueturismo notificará a la SIC sobre la violación de datos personales en un plazo de 15 días hábiles contados desde el momento en que se tenga certeza del incidente. Se informará el número de personas afectadas, las causas probables y las medidas correctivas adoptadas.
  • Notificación a titulares: Si el incidente supone riesgo para los titulares, Xueturismo informará personalmente (correo o mensaje) a cada usuario afectado sobre la naturaleza de la brecha, los datos comprometidos y las acciones que el usuario debe tomar (cambio de contraseñas, monitoreo de cuentas, etc.).
  • Mitigación: Se refuerzan inmediatamente las medidas vulneradas (parches de software, cambio de claves, reconfiguración de accesos). Se revisan y mejoran los protocolos de seguridad para prevenir futuros incidentes.
  • Seguimiento: Se da seguimiento al incidente hasta su cierre y se realiza evaluación post-incidente para incorporar lecciones aprendidas.

Este plan de respuesta garantiza que los impactos de cualquier brecha se controlen y reporten rápidamente, reduciendo daños a los usuarios y cumpliendo con las obligaciones legales.


Tabla Comparativa de Cláusulas

Cláusula Texto propuesto para Xueturismo Referencia legal Ejemplo en plataforma nacional
Responsable del tratamiento “Xueturismo es responsable del tratamiento de sus datos personales. Dirección: Calle 123 #45-67, Bogotá. Teléfono: 3123947858 Correo: Administrador@xueturismo.com.” Ley 1581/2012, art. 3 (definición de responsable) Aviatur S.A.S. (Agencia de Viajes y Turismo) indica su NIT y datos de contacto en su política.
Consentimiento informado “El tratamiento de sus datos personales se realizará siempre con su autorización previa, libre y expresamente otorgada. Usted puede revocar dicho consentimiento cuando lo desee.” Ley 1581/2012, art. 8; Dec. 1377/2013 (consentimiento) Política de Manos Verdes: define “autorización” como ‘consentimiento previo, expreso e informado’.
Datos sensibles “No solicitamos datos sensibles. En caso excepcional de requerirlos (p.ej., datos biométricos para controles de seguridad), lo informaremos explícitamente y sólo con su autorización.” Ley 1581/2012, art. 5 (datos sensibles); art. 7 (menores) Instituto de Cultura y Turismo de Manizales enumera los datos sensibles según ley y prohíbe su tratamiento salvo caso de interés vital.
Datos de menores “Los datos personales de menores de 18 años sólo se tratarán con autorización de los padres o representantes legales, y siempre en el interés superior del menor.” Ley 1581/2012, art. 7; Constitución Art. 44 (niñez) Política de Manizales advierte que el tratamiento de menores requiere interés superior y autorización parental.
Finalidades del tratamiento “Sus datos se usarán para: (i) gestionar su reserva y relación contractual; (ii) procesar pagos y facturación; (iii) enviar información comercial y soporte; (iv) análisis interno y mejoras de servicio. Todo con su conocimiento y consentimiento.” Ley 1581/2012, art. 4 (principio de finalidad); art. 5 (libertad/consentimiento) Aviatur detalla finalidades similares: relación contractual, prestación de servicios, envío de boletines y transferencias necesarias.
Transferencias internacionales “Sólo transferiremos sus datos a países con nivel adecuado de protección o con garantías contractuales (por ej. cláusulas tipo SCC). EE. UU. y la UE se consideran adecuadas. Siempre se le informará y, si es necesario, se solicitará su consentimiento.” Decreto 1377/2013, art. 11 (transferencias internacionales); SIC (lista de países adecuados) Aviatur permite transferir datos a terceros nacionales e internacionales para cumplir obligaciones, indicando que puede incluir a países con nivel de protección diferente.
Cookies y tracking “Nuestro sitio usa cookies propias (funcionales y analíticas) y de terceros. No se instalarán cookies de marketing sin su consentimiento previo. Puede gestionar y rechazar cookies a través de la configuración de su navegador.” Ley 1581/2012 (principio de libertad/consentimiento); lineamientos de la SIC sobre cookies La guía de la SIC (vía Risksint) indica que el uso de cookies requiere consentimiento informado conforme a la Ley 1581.
Seguridad de los datos “Implementamos medidas técnicas, administrativas y físicas para proteger sus datos (cifrado, backups, controles de acceso, capacitación, cláusulas de confidencialidad, etc.). Todo el personal que trata datos está obligado a confidencialidad incluso después de finalizar su relación.” Ley 1581/2012, art. 17 (seguridad); Dec. 1377/2013, art. 15 (responsabilidad en seguridad) Team Foods (Manos Verdes) establece el principio de seguridad: “Los datos … se deberán tratar bajo las medidas técnicas, humanas y administrativas necesarias para garantizar su seguridad”.
Registro RNBD “Xueturismo registrará todas sus bases de datos personales en el Registro Nacional de Bases de Datos (RNBD) de la SIC y actualizará el registro según corresponda.” Ley 1581/2012, art. 19 (registro obligatorio) Resguard (Guía Ley 1581) resalta el requisito de registrar bases de datos en el RNBD, indicando que es obligatorio y público.
Derechos ARCO “Usted puede ejercer sus derechos de acceso, rectificación, actualización y supresión (ARCO) mediante solicitud escrita o electrónica. Le responderemos en 15 días hábiles conforme a la Ley.” Ley 1581/2012, art. 14 (derechos ARCO) Según Resguard, los responsables deben “garantizar el derecho del titular a acceder, actualizar y rectificar sus datos personales en todo momento”.

17. Checklist de Cumplimiento e Implementación Operativa

Para garantizar el cumplimiento de esta política, Xueturismo implementará las siguientes acciones (roles y tareas):

  • Nombramiento de un delegado de protección de datos: (p.ej. CISO o asesor legal). Este encargado supervisará la política, coordinará formación interna en privacidad y actuará como enlace con la SIC.
  • Registro de Bases de Datos (RNBD): Registrar todas las bases de datos personales ante la SIC en los plazos legales, indicando finalidades, medidas de seguridad y políticas de transferencia. Mantener actualizada la información.
  • Política interna formal: Publicar esta Política de Privacidad en el sitio web y app, y distribuirla internamente. Elaborar avisos de privacidad sencillos para formularios web y app. Todos los empleados y contratistas firmarán un compromiso de confidencialidad y serán capacitados regularmente en protección de datos.
  • Inventario de datos: Realizar un mapeo completo de los datos personales que Xueturismo recolecta, trata y almacena (tiempos, responsables, flujos). Esto incluye registrar proveedores/encargados que procesan datos por cuenta de la compañía.
  • Mecanismo de autorización: Diseñar formularios o casillas de verificación para recabar el consentimiento del usuario. Por ejemplo, se elaborará un “Formato de Autorización” (como lo hace Aviatur) que incluya: finalidades, datos sensibles (si aplica), derechos ARCO y enlace a la Política de Privacidad. Al recolectar datos sensibles, se obtendrá autorización por escrito separada.
  • Gestión de solicitudes ARCO: Establecer un procedimiento interno claro para recibir y tramitar solicitudes ARCO en tiempo (15 días). Designar responsables de atender las consultas de titulares, con registro de fechas y respuestas. Mantener plantillas para respuestas.
  • Seguridad de la información: Implementar un Sistema de Gestión de Seguridad (SGSI) con controles documentados. Realizar análisis de riesgo periódicos, pruebas de intrusión y auditorías de cumplimiento. Revisar que los servidores (incluyendo proveedores cloud) cumplan con estándares de seguridad (p.ej. ISO 27001, PCI DSS en pagos). Cifrar bases de datos sensibles y usar VPN internas.
  • Minimización de datos: Revisar formularios y bases de datos para eliminar campos innecesarios. Configurar los sistemas para retención automática mínima. Por ejemplo, habilitar eliminación automática de cuentas inactivas tras periodo definido.
  • Transferencias y contratos: Incluir cláusulas modelo en todos los contratos con proveedores y encargados sobre tratamiento de datos (seguridad, confidencialidad, deber de eliminar/suprimir datos, obligación de notificar incidentes). Usar cláusulas contractuales estándar (SCC) para la transferencia de datos a servicios internacionales. Verificar que las apps usadas cumplan con políticas de privacidad compatibles.
  • Monitoreo y revisión continua: Auditar periódicamente el cumplimiento de esta política (incluirla en agenda de calidad/complaince). Actualizar la política ante cambios legales (nuevas guías SIC, jurisprudencia) o operativos. Registrar evidencias (capacitación, consentimiento de usuarios, contratos firmados).

Este checklist garantiza que Xueturismo no solo documente las políticas, sino que también tenga implementadas las acciones operativas (roles, registros, formularios y avisos, contratos con encargados, etc.) para proteger los datos personales en toda la organización.

18. Cláusulas Modelo

18.1 Cláusula para Contratos con Proveedores (Encargados)

“El PROVEEDOR se obliga a actuar en todo momento como Encargado del Tratamiento, de conformidad con la Ley 1581/2012 y el Decreto 1377/2013. El Proveedor sólo tratará los datos personales por cuenta de Xueturismo y conforme a sus instrucciones documentadas. Debe implementar medidas de seguridad técnicas, físicas y administrativas suficientes para proteger los datos contra acceso no autorizado, pérdida o alteración. Asimismo, mantendrá la confidencialidad de la información personal aun después de finalizar el contrato. El Proveedor asistirá al Responsable en el cumplimiento de los derechos de los titulares (derechos ARCO) y le informará de inmediato cualquier incidente de seguridad.”

Esta cláusula garantiza que los proveedores traten los datos sólo para las finalidades pactadas, apliquen seguridad adecuada y colaboren con Xueturismo en el ejercicio de derechos y en reportar brechas.

18.2 Cláusula de Consentimiento Informado (Aviso breve)

“Autorización de Datos: Con esta casilla acepta que Xueturismo S.A.S. recolecte y trate sus datos personales (nombre, identificación, contacto, datos de pago, etc.) para gestionar su reserva de viaje, procesar pagos y enviar información relacionada con los servicios contratados. Entiendo que mis datos no sensibles serán tratados con mi consentimiento, que puedo ejercer mis derechos de acceso, rectificación y supresión en cualquier momento, y que puedo consultar la Política de Privacidad completa en xueturismo.com/privacidad.”

Este texto modelo, colocado junto a formularios de registro o pago, resume el consentimiento: finalidad, derechos ARCO y dónde consultar la política completa. Para consentimiento en la app móvil, se incluirá un mensaje similar al instalar o en ajustes de la aplicación.

19. Recomendaciones Prácticas Adicionales

  • Minimización de datos: Ante cada nuevo campo de información, verificar su necesidad real. Almacenar sólo lo indispensable. Por ejemplo, no conservar datos de tarjeta de crédito más allá del procesamiento del pago (puede usarse tokenización). Realizar auditorías internas para evitar la acumulación de datos inútiles (archivos o logs antiguos).
  • Política de retención: Definir períodos de conservación mínimos y aplicar borrado automático al término. Por ejemplo, eliminar automáticamente datos de clientes inactivos (sin reservas) después de 2 años. Anonimizar datos estadísticos cuando ya no sean útiles para identificación. Estas prácticas están alineadas con las pautas del Decreto 1377.
  • Anonimización: Siempre que sea posible y funcional, trabajar con datos anonimizados o seudonimizados (reemplazo de identificadores por códigos) para análisis internos. Al compartir datos con terceros (investigación de mercado, análisis), preferir conjuntos anónimos. Usar técnicas de enmascaramiento cuando no sea imprescindible la identidad.
  • Transferencias internacionales: Aunque Colombia reconoce a EE. UU. y la UE como de protección adecuada, se recomiendan medidas contractuales extras: cláusulas estándar de la UE (SCC), cifrado fuerte en tránsito, uso de servicios con certificaciones (ISO 27001). En el caso de EE. UU., si se utiliza el Privacy Shield/Marco de protección vigente, confirmar que el proveedor esté registrado. En cualquier caso, documentar las garantías (por ejemplo, contrato DPA) y obtener consentimiento informado cuando aplique.
  • Evaluación de impacto: Para nuevas funcionalidades (p.ej., uso de inteligencia artificial en recomendaciones de viaje), realizar un Análisis de Riesgo o Evaluación de Impacto en Privacidad para identificar riesgos y mitigarlos desde diseño.
  • Monitoreo regulatorio: Mantenerse al día con guías y sanciones de la SIC. La Superintendencia publica informes y manuales (p. ej. “Guía para Oficiales de Protección de Datos”) que deben incorporarse a la práctica de Xueturismo.
  • Mejora continua: Realizar pruebas de simulación de brechas (penetration tests) y encuestas de satisfacción sobre privacidad. Actualizar políticas internas cuando cambien leyes (por ejemplo, reformas a la Ley 1581).

Estas recomendaciones ayudan a que el tratamiento de datos cumpla no solo con la letra de la ley, sino también con buenas prácticas internacionales de privacidad y seguridad.

20. Ejemplos de Avisos de Privacidad Cortos

  • Formulario web de contacto / registro (sitio):
    “Al enviar este formulario, autorizo a Xueturismo S.A.S. a usar mis datos (nombre, email, teléfono) para responder mi consulta y ofrecer sus servicios. Conozco la Política de Privacidad y acepto mis derechos de protección de datos. Xueturismo no comparte mis datos con terceros sin mi consentimiento.”

  • App móvil (pantalla de registro o instalación):
    “Xueturismo solicitará permiso para acceder a su ubicación GPS y almacenamiento local. Estos datos nos permitirán personalizar su experiencia de viaje (recomendaciones cercanas, datos de reserva). Siempre podremos desactivar estos permisos en la configuración. Los datos recolectados serán usados conforme a la Política de Privacidad de Xueturismo.”

Estos avisos breves incluyen la finalidad clave (respuesta al usuario y servicios), la referencia a la política completa, y el recordatorio de los derechos ARCO. Se adaptan a los espacios limitados de formularios y apps, cumpliendo con el requisito de informar al titular antes de la recolección.

21. Flujo de Tratamiento de Datos

mermaid

graph LR
    Titular -->|Otorga consentimiento| Recoleccion[Recolección
de datos] Recoleccion --> Almacenamiento[Almacenamiento
de datos] Almacenamiento --> Procesamiento[Procesamiento
(uso interno)] Procesamiento --> Transferencia[Transferencia
a encargados/terceros] Transferencia --> Conservacion[Conservación
según plazos] Conservacion --> Eliminacion[Eliminación/Anonimización] Procesamiento -->|Solicitud ARCO| Titular

Este diagrama ilustra el proceso de tratamiento: el Titular otorga su consentimiento y Xueturismo recoge los datos. Dichos datos se almacenan en bases internas seguras, se procesan según las finalidades (uso interno, análisis, marketing), y pueden transferirse a terceros autorizados (encargados de procesamiento). Los datos se conservan durante el período necesario (según obligaciones legales y finalidades) y luego se eliminan o anonimizan. En cualquier etapa, el titular puede ejercer sus derechos ARCO, requiriendo acceso o supresión de sus datos, cerrando así el ciclo de tratamiento de datos.

Isabella
Habilitar notificaciones OK No Gracias