DOCUMENTO CORPORATIVO · PROTECCIÓN DE DATOS PERSONALES

Política de Tratamiento de la Información y Datos Personales

Incluye el régimen aplicable a la línea de servicios Softmat Secure Operations (SSO) y a la operación internacional de la compañía

Vigencia: 26 de agosto de 2026 | Versión: 02 | Código: GC-DG-05

Reemplaza la versión publicada el 1 de diciembre de 2015

Carrera 7B Bis # 126 - 36 Oficina 15, Bogotá – Colombia

1. Objetivo

SOFTMAT SERVICES SAS BIC (en adelante “SOFTMAT” o “SF”) expide la presente Política de Tratamiento de la Información y Datos Personales (la “Política”) en cumplimiento de la Ley 1581 de 2012, su Decreto Reglamentario 1377 de 2013 (hoy compilado en el Decreto Único Reglamentario 1074 de 2015) y demás normas que las modifiquen, adicionen o sustituyan, con el fin de informar a los titulares de datos personales sobre las finalidades, el alcance y las condiciones bajo las cuales SOFTMAT recolecta, usa y protege su información.

Esta versión actualiza y reemplaza la Política publicada el 1 de diciembre de 2015, incorporando (i) la operación internacional de SOFTMAT en Canadá, Estados Unidos y Latinoamérica (Perú, México, Ecuador y Venezuela); y (ii) el tratamiento de datos que se deriva de la línea de servicios administrados de monitoreo y ciberseguridad Softmat Secure Operations (“SSO”), en la cual SOFTMAT puede actuar como Encargado del Tratamiento respecto de datos personales de terceros alojados en la infraestructura del cliente.

2. Responsable del Tratamiento

DatoDetalle
Razón socialSoftmat Services SAS BIC
NIT[Completar por el área de Control Documental]
Domicilio principalCarrera 7B Bis # 126 - 36 Oficina 15, Bogotá – Colombia
Teléfono601 794 4331 · Celular 350 566 3079
Correo electrónicoinfo@softmatservices.com
Sitio webwww.softmatservices.com

3. Marco Normativo

El tratamiento de datos personales por parte de SOFTMAT en Colombia se rige principalmente por el artículo 15 de la Constitución Política, la Ley 1581 de 2012, el Decreto Único Reglamentario 1074 de 2015 (que compiló el Decreto 1377 de 2013) y las circulares e instrucciones de la Superintendencia de Industria y Comercio (“SIC”). El tratamiento de información financiera, crediticia y comercial ante operadores de centrales de riesgo se rige, adicionalmente, por la Ley 1266 de 2012 (Habeas Data Financiero) y las normas que la modifiquen, adicionen o sustituyan.

Dado que SOFTMAT presta servicios a clientes y opera en Canadá, Estados Unidos y varios países de Latinoamérica, la compañía toma como referencia adicional de buenas prácticas, en lo que resulte compatible con la ley colombiana y sin sustituirla, los siguientes marcos: la Personal Information Protection and Electronic Documents Act (“PIPEDA”) de Canadá; las leyes estatales de privacidad de los Estados Unidos, entre ellas la California Consumer Privacy Act / California Privacy Rights Act (“CCPA/CPRA”); la Ley N.º 29733 de Protección de Datos Personales de Perú; la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (“LFPDPPP”) de México; y la Ley Orgánica de Protección de Datos Personales de Ecuador. Cuando el titular o el cliente contratante se encuentre en alguna de estas jurisdicciones, SOFTMAT hará sus mejores esfuerzos para observar los estándares aplicables de dicha normatividad, sin perjuicio de que la presente Política y el tratamiento realizado en Colombia se rigen por la ley colombiana.

4. Definiciones

TérminoDefinición
TitularPersona natural cuyos datos personales son objeto de Tratamiento.
Dato personalCualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Dato sensibleDato que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación (origen racial o étnico, orientación política, convicciones religiosas o filosóficas, afiliación sindical, datos de salud, vida sexual y datos biométricos).
TratamientoCualquier operación sobre datos personales, tales como recolección, almacenamiento, uso, circulación, transferencia, transmisión o supresión.
Responsable del TratamientoQuien decide sobre la base de datos y/o el Tratamiento de los datos.
Encargado del TratamientoQuien realiza el Tratamiento de datos personales por cuenta del Responsable, siguiendo sus instrucciones.
Transferencia internacionalEnvío de datos personales por el Responsable o Encargado a un receptor que a su vez es Responsable, ubicado dentro o fuera del país.
TransmisiónTratamiento de datos personales que implica su comunicación dentro o fuera del territorio de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
AutorizaciónConsentimiento previo, expreso e informado del Titular para el Tratamiento de sus datos personales.

5. Alcance

La presente Política aplica a SOFTMAT y a sus empresas vinculadas, así como a cualquier registro de datos personales realizado de forma presencial, telefónica y/o virtual, verbal o escrita, por SOFTMAT o sus empresas vinculadas, incluyendo a sus empleados, contratistas o agentes. Aplica igualmente a los datos personales recolectados o tratados con ocasión de la prestación de servicios a clientes ubicados en Colombia y en el exterior (Canadá, Estados Unidos, Perú, México, Ecuador, Venezuela y demás jurisdicciones donde SOFTMAT preste servicios), y a cualquier información que el Titular ingrese por sí mismo a través de medios electrónicos o virtuales dispuestos por SOFTMAT.

6. Principios aplicables al Tratamiento

7. Datos personales sensibles y de niños, niñas y adolescentes

Por regla general, SOFTMAT no solicita datos sensibles. En caso de que en algún momento SOFTMAT o sus empresas afiliadas requieran tratar datos sensibles, lo harán en cumplimiento del artículo 6 de la Ley 1581 de 2012, solicitando la autorización previa, expresa y clara del Titular, e informándole que no está obligado a autorizar su Tratamiento. De igual manera, SOFTMAT no solicita ni trata datos personales de niños, niñas o adolescentes.

En la operación de la línea Softmat Secure Operations (SSO), el monitoreo de identidad (por ejemplo, Microsoft 365 / Entra ID) se limita a metadatos técnicos y de seguridad (registros de acceso, alertas, cuentas y actividad de red) necesarios para detectar amenazas; SOFTMAT no accede, por regla general, al contenido sustantivo de correos, archivos o comunicaciones del cliente, salvo que ello sea estrictamente necesario para atender un incidente y así se instruya expresamente por el cliente.

8. Categorías de datos que trata SOFTMAT

9. Finalidades del Tratamiento

SOFTMAT trata datos personales —lo que incluye, entre otras operaciones, la recolección, el almacenamiento, la actualización, el uso, la circulación, la transferencia, la transmisión y la supresión— para las siguientes finalidades:

La información podrá ser compartida con las empresas vinculadas a SOFTMAT, con autoridades públicas, entidades financieras, depósitos centrales de valores, o con sus contratistas y Encargados del Tratamiento, para efectos de cumplir con las finalidades señaladas, guardando los parámetros establecidos por la Ley 1581 de 2012 y las normas que la complementen o sustituyan.

10. Autorización para el reporte, procesamiento y consulta de información en centrales de riesgo

Adicionalmente a las finalidades descritas en el numeral 9, y en los términos de la Ley 1266 de 2012 (Habeas Data Financiero) y demás normas que la modifiquen, adicionen o sustituyan, el Titular autoriza expresamente a SOFTMAT para:

Antes de reportar información negativa sobre el incumplimiento de obligaciones a los operadores de centrales de riesgo, SOFTMAT informará al Titular, con una antelación mínima de veinte (20) días calendario a dicho reporte, por el medio de contacto que tenga registrado, para que este pueda demostrar o efectuar el pago de la obligación en mora, conforme al artículo 12 de la Ley 1266 de 2012. Esta autorización no sustituye las demás obligaciones legales que asisten al Titular como consecuencia del incumplimiento de sus obligaciones dinerarias.

Cuando el Cliente sea una persona jurídica, esta autorización se entiende otorgada respecto de la información financiera y crediticia de la propia persona jurídica, sin perjuicio de que sus representantes legales o codeudores personas naturales, cuando corresponda, deban otorgar su propia autorización conforme a la Ley 1266 de 2012.

11. Uso de imágenes y material gráfico de las soluciones con fines comerciales

El Titular autoriza a SOFTMAT para captar, almacenar, editar, reproducir, publicar y divulgar fotografías, videos, capturas de pantalla, dashboards, diagramas de arquitectura, esquemas de infraestructura y demás material gráfico de las soluciones, proyectos e instalaciones que SOFTMAT desarrolle o implemente —incluyendo, entre otros, despliegues de infraestructura, tableros de monitoreo de Softmat Secure Operations (SSO), integraciones de ERP y demás entregables técnicos—, con fines corporativos, comerciales, publicitarios y de mercadeo, tales como el portafolio de servicios, casos de éxito, el sitio web corporativo, redes sociales, propuestas comerciales y presentaciones institucionales.

12. Rol de SOFTMAT frente al dato personal según el servicio prestado

12.1. SOFTMAT como Responsable del Tratamiento

Respecto de los datos personales de sus propios clientes, proveedores, colaboradores, contactos comerciales y usuarios del sitio web, SOFTMAT actúa como Responsable del Tratamiento, decidiendo las finalidades y medios del Tratamiento conforme a la presente Política.

12.2. SOFTMAT como Encargado del Tratamiento — servicios de BPO de TI, ERP y Softmat Secure Operations (SSO)

Cuando SOFTMAT presta servicios que implican acceso a bases de datos, sistemas o infraestructura del cliente que contienen datos personales de terceros —en particular, empleados del cliente, a través del monitoreo de identidad (por ejemplo, Microsoft 365/Entra ID), registros de acceso o endpoints administrados dentro del portafolio Softmat Secure Operations, así como en otros servicios de BPO de TI o ERP prestados sobre infraestructura del cliente—, SOFTMAT actúa como Encargado del Tratamiento y el cliente conserva la calidad de Responsable de dichos datos. En ese rol, SOFTMAT se obliga a:

Esta sección desarrolla, en lo pertinente, el artículo 2.2.2.25.3.1 del Decreto Único Reglamentario 1074 de 2015, y es consistente con la Política del Encargado que rige internamente la relación de SOFTMAT con sus propios proveedores. Cuando el volumen, la sensibilidad o la naturaleza de los datos tratados en un servicio lo ameriten, las partes podrán suscribir un Acuerdo de Tratamiento de Datos (Data Processing Agreement – DPA) específico como anexo del Contrato u Orden de Servicio.

13. Transferencia y transmisión internacional de datos

Dada la operación de SOFTMAT en Canadá, Estados Unidos, Perú, México, Ecuador y Venezuela, los datos personales podrán ser transferidos o transmitidos fuera de Colombia para la ejecución de contratos, la prestación de servicios, el alojamiento de información en infraestructura en la nube, o la atención de clientes ubicados en dichos países.

14. Derechos de los Titulares

El Titular de los datos personales tiene derecho a: conocer, actualizar y rectificar sus datos personales frente a los Responsables o Encargados del Tratamiento; solicitar prueba de la autorización otorgada, salvo cuando se exceptúe como requisito para el Tratamiento; ser informado, previa solicitud, respecto al uso que se ha dado a sus datos personales; presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a la Ley 1581 de 2012; revocar la autorización y/o solicitar la supresión del dato cuando no se respeten los principios, derechos y garantías constitucionales y legales; y acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

Para Titulares ubicados fuera de Colombia, SOFTMAT atenderá sus solicitudes conforme a los procedimientos previstos en esta Política y, en lo que resulte aplicable y compatible, a los estándares de la normatividad de protección de datos de su propia jurisdicción.

15. Autorización para el Tratamiento de la información

15.1. Datos recolectados antes del Decreto 1377 de 2013

Mediante el presente documento, publicado en la página web www.softmatservices.com, SOFTMAT y sus empresas vinculadas solicitan ratificación y autorización a los Titulares de datos personales registrados en sus bases de datos con anterioridad a la entrada en vigencia del Decreto 1377 de 2013, para continuar con su Tratamiento. Si dentro de los treinta (30) días hábiles siguientes a la publicación de esta Política el Titular no manifiesta ante SOFTMAT la supresión de sus datos, se entenderá que SOFTMAT podrá continuar con su Tratamiento en los términos aquí previstos, sin perjuicio de que el Titular pueda solicitar la supresión de sus datos en cualquier momento.

15.2. Datos recolectados con posterioridad al Decreto 1377 de 2013

SOFTMAT solicita la autorización de los Titulares para las finalidades señaladas en esta Política mediante el documento “Autorización para el Tratamiento de Datos Personales” disponible en www.softmatservices.com, o a través de los demás canales que la empresa disponga para tal efecto, incluyendo, para clientes de servicios de BPO de TI, ERP y Softmat Secure Operations, la Propuesta Comercial, el Contrato, la Orden de Servicio y/o el Anexo de Tratamiento de Datos que se suscriba.

16. Vigencia de la autorización de Tratamiento de datos personales

El Titular del dato acepta y reconoce que la autorización de uso de sus datos personales estará vigente durante el tiempo en que SOFTMAT y sus empresas afiliadas ejerzan las actividades propias de su objeto social, y mientras subsista la relación contractual o comercial que dio origen al Tratamiento.

17. Medidas de seguridad

SOFTMAT y sus empresas vinculadas cuentan con mecanismos internos de seguridad de la información y protocolos de acceso y administración de sus bases de datos, orientados a evitar la vulneración de la información depositada por terceros. Para los servicios de la línea Softmat Secure Operations, estas medidas incluyen, entre otras, control de acceso basado en roles, segmentación de la plataforma de monitoreo, registro y trazabilidad (auditoría) de los accesos, uso de credenciales dedicadas de monitoreo y protocolos de manejo seguro de las herramientas propias del servicio.

No obstante lo anterior, SOFTMAT y sus empresas vinculadas se exoneran de responsabilidad por manipulaciones ilícitas de terceros, fallas técnicas o tecnológicas que se encuentren fuera de su control razonable, así como por cualquier situación que no le sea imputable.

Ante incidentes de seguridad que constituyan una vulneración de los códigos de seguridad o pongan en riesgo la administración de la información de los Titulares, SOFTMAT reportará dicha situación a la Superintendencia de Industria y Comercio dentro de los plazos y en los términos que esta señale, conforme a la Circular Externa 002 de 2015 y demás instrucciones que la modifiquen, adicionen o sustituyan, sin perjuicio de la notificación al Titular y, cuando corresponda, al cliente-Responsable conforme al numeral 11.2 de esta Política.

SOFTMAT registrará sus bases de datos personales ante el Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio, en los casos y dentro de los plazos en que dicho registro resulte exigible conforme a la Ley 1581 de 2012, el Decreto 1074 de 2015 y las instrucciones de la SIC aplicables según el tamaño y la naturaleza de la compañía.

18. Datos de contacto del área responsable de la protección de datos personales

El área responsable de la atención de peticiones, consultas y reclamos ante la cual el Titular puede ejercer sus derechos a conocer, actualizar, rectificar, suprimir el dato y revocar la autorización es la Dirección de Servicio al Cliente de SOFTMAT. El Titular podrá registrar su solicitud en el domicilio principal (Carrera 7B Bis # 126 - 36 Oficina 15, Bogotá), al correo info@softmatservices.com o a través de la página web www.softmatservices.com. Los clientes de Softmat Secure Operations podrán, adicionalmente, registrar solicitudes relacionadas con datos tratados en desarrollo del servicio a través de la mesa de ayuda dispuesta para el respectivo Contrato.

19. Procedimiento de consultas y reclamos

Las consultas, reclamos o solicitudes para el ejercicio de los derechos como Titular podrán presentarse en el horario de lunes a viernes de 7:30 a.m. a 5:30 p.m., dirigidas a la Dirección de Servicio al Cliente, a través de cualquiera de los canales indicados en el numeral 18. SOFTMAT verificará la identidad del solicitante o de su representante legal por cualquier medio idóneo.

20. Modificaciones a la Política

SOFTMAT y sus empresas vinculadas se reservan el derecho de modificar, en cualquier momento y de manera unilateral, la presente Política. Los cambios serán publicados en www.softmatservices.com y no entrarán a regir sino a partir de su publicación. El uso continuo de los servicios, o la no desvinculación de estos por el Titular después de notificados los cambios, constituye la aceptación de los mismos. En todo caso, las modificaciones se harán en estricto cumplimiento de la normatividad colombiana que regula la materia.

21. Fecha de entrada en vigencia y período de vigencia de las bases de datos

La presente Política rige a partir del 26 de agosto de 2026 y reemplaza la versión publicada el 1 de diciembre de 2015. Las bases de datos sujetas a Tratamiento por parte de SOFTMAT y sus empresas vinculadas estarán vigentes mientras continúen ejerciendo las actividades propias de su objeto social, o durante el término adicional que establezca la ley aplicable.