PolÃtica de Tratamiento y Protección de Datos personales
1. Presentación
ANDREA MOLINA ARQUITECTURA Y AVALÚOS reconoce la protección de los datos personales como un derecho fundamental vinculado con la intimidad, el buen nombre, la autodeterminación informativa y el derecho de toda persona a conocer, actualizar, rectificar y, cuando resulte procedente, suprimir la información que se haya recolectado sobre ella.
En desarrollo de actividades de arquitectura, consultoría, levantamientos, inspecciones, elaboración de avalúos y demás servicios técnicos, la organización puede acceder a información de clientes, propietarios, poseedores, ocupantes, representantes, contactos empresariales, colaboradores, contratistas, proveedores y otros terceros. Parte de esa información puede incorporarse en expedientes, fotografías, informes técnicos, soportes contractuales, documentos registrales, plataformas tecnológicas y comunicaciones.
La presente Política establece el marco institucional para que el Tratamiento sea lícito, pertinente, seguro y verificable. Su aplicación deberá armonizar la protección de los Titulares con las obligaciones contractuales, profesionales y legales propias de la actividad valuatoria, incluida la reserva respecto de las circunstancias del cliente y de los trabajos realizados, conforme a la normativa que regula la actividad del avaluador.
Esta Política es obligatoria para la Gerencia, colaboradores, avaluadores, arquitectos, auxiliares, contratistas, proveedores tecnológicos y cualquier persona que trate Datos Personales por cuenta del Responsable. Su incumplimiento podrá generar consecuencias contractuales, disciplinarias, administrativas, civiles o penales, según corresponda.
2. Objetivo
Establecer los principios, reglas, finalidades, procedimientos, responsabilidades y controles aplicables al Tratamiento de Datos Personales realizado por ANDREA MOLINA ARQUITECTURA Y AVALÚOS, con el fin de:
-
Garantizar el ejercicio efectivo del derecho de habeas data de los Titulares.
-
Definir las finalidades legítimas para las cuales se recolecta y utiliza la información.
-
Aplicar criterios de necesidad, proporcionalidad y minimización, especialmente en expedientes e informes de avalúo.
-
Establecer mecanismos para obtener, conservar y demostrar la Autorización cuando sea requerida.
-
Determinar los canales y términos para atender consultas, reclamos, solicitudes de actualización, rectificación, supresión y revocatoria.
-
Proteger la confidencialidad, integridad, disponibilidad y trazabilidad de la información mediante medidas razonables y proporcionales al riesgo.
-
Documentar el cumplimiento bajo el principio de Responsabilidad Demostrada.
-
Regular la relación con Encargados, proveedores tecnológicos, plataformas en la nube y terceros receptores de información.
3. Alcance
La Política aplica a las Bases de Datos y archivos físicos o digitales respecto de los cuales el Responsable decida las finalidades y medios del Tratamiento, así como a los tratamientos efectuados por terceros por cuenta suya. Comprende, entre otros, los siguientes medios y escenarios:
-
Expedientes de clientes, contratos, cotizaciones, facturas y soportes de pago.
-
Documentos, fotografías, videos, planos, mapas, coordenadas, fichas catastrales y certificados relacionados con bienes objeto de estudio.
-
Informes de avalúo, conceptos técnicos, actas de visita, inventarios, bases comparativas y soportes metodológicos.
-
Archivos laborales, hojas de vida, datos de proveedores y contratistas.
-
Correo electrónico, mensajería, equipos de cómputo, dispositivos móviles, servicios de almacenamiento y colaboración en la nube.
-
Sitio web, formularios digitales, redes sociales y sistemas de videovigilancia, cuando existan.
El régimen general de protección de datos personales se refiere a información asociada o asociable a personas naturales. La información puramente técnica de un inmueble no constituye por sí sola un Dato Personal; sin embargo, adquiere dicha condición cuando permite identificar directa o indirectamente a una persona, revela su domicilio, patrimonio, situación financiera, relaciones jurídicas u otras circunstancias personales.
4. Marco normativo y criterios de interpretación
La presente Política se interpretará y aplicará de conformidad con las normas vigentes, sus modificaciones y las instrucciones de la autoridad competente. Se consideran especialmente:
-
Artículo 15 de la Constitución Política de Colombia.
-
Ley Estatutaria 1581 de 2012, régimen general de protección de datos personales.
-
Decreto 1074 de 2015, en particular las disposiciones reglamentarias sobre autorización, datos sensibles, datos de niños, políticas, avisos, responsabilidad demostrada, transferencias, transmisiones y Registro Nacional de Bases de Datos.
-
Ley 1266 de 2008 y normas complementarias, únicamente cuando se traten datos financieros, crediticios, comerciales o de servicios dentro de su ámbito de aplicación.
-
Ley 2300 de 2023, respecto de canales, horarios y periodicidad de comunicaciones comerciales y gestiones de cobranza.
-
Ley 1273 de 2009, sobre protección de la información y de los datos y conductas informáticas ilícitas.
-
Ley 1673 de 2013 y Decreto 556 de 2014, en lo relacionado con el ejercicio de la actividad del avaluador, custodia documental, diligencia, secreto y reserva profesional.
-
Circular Única e instrucciones de la Superintendencia de Industria y Comercio, incluyendo las relacionadas con seguridad, responsabilidad demostrada, videovigilancia y reporte de incidentes.
-
Circular Externa 002 de 2025 de la Superintendencia de Industria y Comercio, cuando existan procesos de transferencia de tecnología que involucren Datos Personales o tecnologías destinadas a su Tratamiento.
-
Demás normas sectoriales, contractuales, contables, tributarias, laborales, profesionales y archivísticas que resulten aplicables.
Los proyectos normativos o documentos de consulta pública no se considerarán obligaciones vigentes hasta que sean formalmente expedidos y entren en vigor. La Gerencia deberá verificar periódicamente los cambios regulatorios y actualizar la Política cuando sea necesario.
​
5. Definiciones
​​​​​
Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento, salvo las excepciones legales.
Aviso de Privacidad: Comunicación verbal o escrita mediante la cual se informa al Titular la existencia de la Política, la forma de consultarla y las finalidades del Tratamiento.
Base de Datos: Conjunto organizado de Datos Personales objeto de Tratamiento, sin importar su soporte físico o digital.
Causahabiente: Persona que acredita suceder al Titular en sus derechos, conforme a la ley.
Dato Biométrico: Dato obtenido mediante técnicas relacionadas con características físicas, fisiológicas o conductuales que permiten o confirman la identificación única, como rostro, huella o voz, cuando se utilicen con esa finalidad.
Dato Financiero o Crediticio: Información referida al comportamiento comercial, financiero, crediticio o de servicios del Titular, sujeta al régimen especial cuando corresponda.
Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Dato Privado: Dato que por su naturaleza íntima o reservada solo es relevante para el Titular.
Dato Público: Dato que no sea semiprivado, privado o sensible y que pueda estar contenido, entre otros, en documentos públicos, registros públicos o decisiones judiciales ejecutoriadas no sometidas a reserva.
Dato Semiprivado: Dato que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento puede interesar al Titular y a determinado sector o grupo.
Dato Sensible: Dato que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, incluidos los relativos a salud, origen racial o étnico, orientación política, convicciones religiosas, pertenencia sindical, vida sexual y datos biométricos.
Encargado del Tratamiento: Persona natural o jurídica que realiza el Tratamiento por cuenta del Responsable.
Incidente de Seguridad: Evento que compromete o puede comprometer la confidencialidad, integridad, disponibilidad o autenticidad de Datos Personales, incluyendo pérdida, adulteración, acceso, consulta, uso o divulgación no autorizada.
Oficial o Responsable Interno de Protección de Datos: Persona o área designada para promover, coordinar y verificar el cumplimiento del programa de protección de datos y tramitar solicitudes de Titulares.
Responsable del Tratamiento: Persona natural o jurídica que decide sobre la Base de Datos y/o las finalidades y medios esenciales del Tratamiento.
Responsabilidad Demostrada: Deber de adoptar medidas apropiadas, efectivas y verificables para cumplir la normativa, considerando la naturaleza, alcance, contexto, finalidades y riesgos del Tratamiento.
Seudonimización: Tratamiento que reduce la asociación directa de la información con un Titular mediante información adicional separada y protegida, sin eliminar completamente la posibilidad de reidentificación.
Supresión: Eliminación o retiro de los Datos Personales de una Base de Datos cuando resulte procedente, sin perjuicio de los deberes legales de conservación.
Titular: Persona natural cuyos Datos Personales son objeto de Tratamiento.
Transferencia: Envío de Datos Personales a un receptor que actúa como Responsable, ubicado dentro o fuera de Colombia.
Transmisión: Comunicación de Datos Personales a un Encargado para que realice Tratamiento por cuenta del Responsable, dentro o fuera de Colombia.
Tratamiento: Cualquier operación o conjunto de operaciones sobre Datos Personales, como recolección, registro, almacenamiento, organización, consulta, uso, circulación, modificación, transmisión, transferencia, archivo, bloqueo o supresión.
Visitante técnico: Persona que ingresa o participa en una inspección, visita de campo, levantamiento, reunión o actividad relacionada con los servicios de la organización.
​
​
6. Principios aplicables al Tratamiento
Legalidad. El Tratamiento es una actividad reglada y deberá sujetarse a la Constitución, la ley y las demás disposiciones aplicables.
Finalidad. Cada Tratamiento deberá responder a una finalidad legítima, específica, informada y compatible con el contexto en el que se recolectaron los datos.
Libertad. La recolección y el uso se basarán en la Autorización previa, expresa e informada, salvo excepción legal. No se emplearán medios engañosos ni silencios como manifestación de consentimiento.
Necesidad y minimización. Solo se recolectarán datos adecuados, pertinentes y estrictamente necesarios. Los informes de avalúo evitarán incorporar copias o datos personales que no aporten a la finalidad técnica o contractual.
Veracidad o calidad. La información deberá ser veraz, completa, exacta, actualizada, comprobable y comprensible. No se tratarán datos parciales o que induzcan a error.
Transparencia. El Titular podrá obtener información sobre la existencia y uso de sus datos, sin barreras injustificadas.
Acceso y circulación restringida. El acceso se limitará a personas autorizadas y a las necesidades de su función. Los datos no públicos no estarán disponibles en medios masivos sin controles de acceso.
Seguridad. Se adoptarán medidas técnicas, humanas y administrativas razonables para evitar pérdida, adulteración, consulta, uso, acceso o divulgación no autorizada.
Confidencialidad y reserva profesional. Toda persona que intervenga en el Tratamiento deberá guardar reserva, incluso después de finalizar su vínculo. En la actividad de avalúos se observará adicionalmente el deber de secreto y reserva profesional.
Temporalidad. La información se conservará durante el tiempo necesario para cumplir las finalidades y obligaciones aplicables y luego será eliminada, anonimizada, bloqueada o archivada con acceso restringido.
Responsabilidad demostrada. El Responsable conservará evidencias de sus decisiones, controles, capacitaciones, autorizaciones, contratos y gestión de riesgos.
Privacidad desde el diseño y por defecto. Los nuevos procesos, tecnologías y proveedores deberán configurarse para recolectar lo mínimo, aplicar accesos restringidos y prevenir riesgos desde su concepción.
7. Gobierno, roles y responsabilidades
7.1 Gerencia
-
Aprobar la Política y asignar recursos razonables para su implementación.
-
Designar a la persona o área que ejercerá la función interna de protección de datos.
-
Aprobar decisiones de alto riesgo, transferencias relevantes, contratación de proveedores críticos y respuesta a incidentes.
-
Promover una cultura de confidencialidad y cumplimiento.​
-
​
7.2 Responsable interno de protección de datos
-
Recibir, registrar y coordinar la respuesta a consultas y reclamos.
-
Mantener el inventario de Bases de Datos, finalidades, Encargados, canales y medidas de seguridad.
-
Verificar la existencia de autorizaciones, avisos y cláusulas contractuales.
-
Coordinar capacitación, monitoreo, auditorías y planes de mejora.
-
Evaluar incidentes y gestionar los reportes ante la SIC dentro de los términos legales.
-
Asesorar en nuevos proyectos, plataformas, servicios en la nube y tecnologías que involucren Datos Personales.
​
7.3 Colaboradores, avaluadores y contratistas
-
Tratar únicamente la información necesaria para las funciones autorizadas.
-
Utilizar canales, equipos y repositorios aprobados.
-
Mantener las credenciales bajo reserva y no compartir usuarios.
-
Reportar inmediatamente pérdida de documentos, envíos erróneos, accesos sospechosos o cualquier Incidente de Seguridad.
-
Devolver o eliminar la información al terminar el vínculo, según instrucciones y obligaciones de conservación.
7.4 Encargados y proveedores
Los proveedores que almacenen, procesen, transporten, custodien, destruyan o tengan acceso a Datos Personales deberán sujetarse a obligaciones contractuales de confidencialidad, seguridad, uso limitado, atención de derechos, gestión de subencargados, retorno o eliminación, cooperación en auditorías y reporte oportuno de incidentes.
​
8. Categorías, fuentes y medios de recolección
8.1 Categorías de datos:
-
Identificación: nombre, tipo y número de documento, firma, calidad en que actúa y datos de representantes.
-
Contacto: dirección, ciudad, teléfono, correo electrónico y canales autorizados.
-
Contractuales y comerciales: solicitudes, cotizaciones, contratos, comunicaciones, instrucciones, quejas y historial de servicios.
-
Financieros y transaccionales: datos de facturación, cuenta para pagos o devoluciones, comprobantes y estado de obligaciones.
-
Laborales y profesionales: hoja de vida, formación, experiencia, referencias, afiliaciones, evaluaciones y soportes requeridos para el vínculo.
-
Técnicos y patrimoniales: relación con bienes, documentos de propiedad o tenencia, características del inmueble, información catastral, registral, urbanística y económica.
-
Imágenes y registros audiovisuales: fotografías, videos, grabaciones, imágenes de visita, fachada, interiores y, cuando aplique, capturas mediante drones.
-
Geolocalización: dirección, coordenadas, rutas de visita o ubicación técnica del bien, cuando sea necesaria.
-
Datos sensibles: únicamente cuando resulten indispensables, exista base jurídica y se cumplan las garantías especiales.
8.2 Fuentes
-
El propio Titular o su representante.
-
El cliente contratante o entidad que solicita el servicio, cuando tenga facultad para suministrar la información.
-
Propietarios, poseedores, ocupantes, administradores, apoderados o contactos autorizados durante una visita.
-
Fuentes públicas, registros, autoridades catastrales, oficinas de instrumentos públicos, notarías, entidades territoriales y sistemas de información permitidos por la ley.
-
Proveedores, aliados y Encargados que actúen dentro de finalidades autorizadas.
-
Observación directa y levantamientos efectuados durante la prestación del servicio.
Regla de validación: Cuando los datos provengan de un tercero, la organización verificará razonablemente la legitimidad del suministro y limitará el Tratamiento a la finalidad informada. El carácter público de un dato no autoriza usos ilimitados o incompatibles.
9. Autorización y deber de informar
9.1 Regla general
Antes de recolectar Datos Personales, el Responsable solicitará la Autorización mediante un mecanismo que permita su consulta posterior. Podrá constar en documento físico, formulario electrónico, correo, grabación, aceptación verificable, cláusula contractual o conducta inequívoca, siempre que no se confunda con silencio y se pueda probar el consentimiento.
9.2 Información mínima al Titular
-
Identidad y datos de contacto del Responsable.
-
Tratamiento y finalidades específicas.
-
Derechos del Titular y canales para ejercerlos.
-
Carácter facultativo de respuestas sobre datos sensibles o de niños, niñas y adolescentes.
-
Posibles destinatarios, transmisiones o transferencias cuando sean relevantes.
-
Forma de consultar la Política y el Aviso de Privacidad.
9.3 Casos en los que no se requiere Autorización
-
Información requerida por una entidad pública o administrativa en ejercicio de funciones legales o por orden judicial.
-
Datos de naturaleza pública.
-
Urgencia médica o sanitaria.
-
Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos, con medidas de supresión de identidad cuando corresponda.
-
Datos relacionados con el registro civil.
-
Otros casos expresamente previstos por la ley.
-
La excepción de Autorización no elimina los demás deberes de finalidad, necesidad, seguridad, circulación restringida, calidad y confidencialidad.
9.4 Prueba de la Autorización
El Responsable conservará la prueba durante la vigencia del Tratamiento y el término necesario para atender reclamaciones. Los formularios o contratos deberán permitir demostrar qué finalidades fueron aceptadas, en qué fecha, por qué medio y bajo qué versión del aviso o política.
10. Finalidades del Tratamiento
Las finalidades se aplicarán según la relación concreta con el Titular. No todas las finalidades serán aplicables a todas las personas. La organización evitará fórmulas abiertas como “cualquier finalidad” y no utilizará los datos para propósitos incompatibles sin informar y obtener una nueva Autorización cuando sea requerida.
10.1 Clientes, potenciales clientes y contactos comerciales
-
Identificar y contactar al solicitante, comprender su necesidad y preparar propuestas o cotizaciones.
-
Verificar capacidad, representación, titularidad o interés legítimo respecto del bien o servicio solicitado.
-
Celebrar, ejecutar, modificar, terminar y archivar contratos.
-
Programar visitas, confirmar acceso, coordinar actividades y comunicar novedades.
-
Elaborar y entregar informes, conceptos, planos, diseños, presupuestos, avalúos y demás productos contratados.
-
Facturar, recibir pagos, realizar conciliaciones, gestionar cartera y atender obligaciones tributarias.
-
Atender peticiones, quejas, reclamos, garantías, controversias y procesos judiciales o administrativos.
-
Medir satisfacción y calidad del servicio.
-
Enviar información comercial relacionada con servicios propios, únicamente por canales autorizados y con mecanismo de retiro.
10.2 Propietarios, poseedores, ocupantes y terceros vinculados al inmueble
-
Verificar identidad, calidad o autorización para permitir la inspección.
-
Coordinar ingreso, realizar entrevistas técnicas y documentar manifestaciones relevantes.
-
Registrar condiciones de ocupación, uso, tenencia o afectaciones cuando sean necesarias para el análisis.
-
Incluir en el informe solamente datos personales indispensables para sustentar conclusiones o cumplir requisitos del cliente o la autoridad.
-
Contactar para aclaraciones o subsanaciones relacionadas con la visita.
-
Gestionar seguridad, trazabilidad y evidencia de la inspección.
10.3 Entidades financieras, aseguradoras, notarías, autoridades y clientes corporativos
-
Atender solicitudes de avalúo o consultoría dentro de contratos, órdenes de servicio o encargos profesionales.
-
Validar la identidad y facultades de funcionarios o contactos designados.
-
Transmitir informes y soportes por canales seguros a los destinatarios autorizados.
-
Atender auditorías, requerimientos, validaciones de calidad, reclamaciones o controles.
-
Cumplir obligaciones regulatorias, judiciales, fiscales, contractuales y de prevención del fraude.
10.4 Proveedores, contratistas, aliados y avaluadores externos
-
Evaluar, seleccionar, registrar y contratar proveedores.
-
Verificar referencias, experiencia, matrícula profesional, inscripción en el RAA, competencias, seguridad social y demás requisitos aplicables.
-
Gestionar accesos, órdenes, pagos, retenciones, certificaciones y evaluación de desempeño.
-
Controlar confidencialidad, conflictos de interés, seguridad de la información y cumplimiento contractual.
-
Atender auditorías, investigaciones, litigios y terminación del vínculo.
10.5 Candidatos, colaboradores y exempleados
-
Desarrollar procesos de selección, entrevistas, validaciones y contratación.
-
Administrar la relación laboral o contractual, nómina, pagos, seguridad social, bienestar, formación, desempeño y seguridad y salud en el trabajo.
-
Gestionar accesos físicos y tecnológicos, asignación de equipos, continuidad y seguridad.
-
Cumplir obligaciones laborales, tributarias, contables, judiciales y de archivo.
-
Expedir certificaciones, referencias y atender solicitudes posteriores al retiro dentro de límites legales.
10.6 Visitantes y seguridad física
-
Controlar ingreso, permanencia y salida de personas y elementos.
-
Prevenir y gestionar incidentes de seguridad, emergencias y daños.
-
Proteger personas, instalaciones, documentos y activos.
-
Conservar registros o imágenes durante el tiempo estrictamente necesario y restringir su acceso.
10.7 Sitio web, formularios y redes sociales
-
Responder solicitudes y mensajes recibidos.
-
Administrar contenidos, comentarios y participación.
-
Medir desempeño técnico y prevenir fraude o ataques.
-
Gestionar cookies o tecnologías similares conforme al aviso correspondiente, cuando existan.
-
Obtener autorización antes de reutilizar testimonios, imágenes o contenidos de usuarios con fines promocionales.
11. Tratamiento específico en arquitectura, inspecciones y avalúos
11.1 Expediente técnico del servicio
Cada encargo podrá generar un expediente que incluya solicitud, contrato, documentos del bien, comunicaciones, fotografías, hojas de trabajo, comparables, cálculos, informe y constancias de entrega. El expediente se organizará con controles de acceso y trazabilidad. No se incorporarán documentos completos cuando baste un dato o extracto y, cuando sea viable, se ocultarán números de identificación, firmas, datos bancarios y otra información no necesaria en las copias de circulación.
11.2 Documentos registrales, catastrales y jurídicos
Las escrituras, certificados de tradición, recibos, fichas, licencias, reglamentos, contratos, procesos judiciales y demás documentos se tratarán exclusivamente para verificar la identificación, características, derechos, limitaciones o situación del bien, preparar el análisis y cumplir el encargo. Su recepción no autoriza divulgación a terceros distintos del cliente, autoridad o destinatario autorizado.
11.3 Fotografías, videos y recorridos
Las imágenes de fachadas, interiores, personas, placas, documentos, objetos y condiciones de ocupación pueden constituir Datos Personales. Antes y durante la visita se informará la finalidad del registro. Se evitará captar personas, documentos, pantallas, fotografías familiares, menores de edad u objetos íntimos cuando no sean necesarios. Las imágenes incorporadas al informe se seleccionarán según pertinencia técnica y podrán recortarse, difuminarse o excluirse para reducir riesgos.
​​11.4 Drones y aeronaves no tripuladas
Cuando se utilicen drones, se verificará previamente la necesidad, autorización del cliente o titular del predio, condiciones operacionales y normas aeronáuticas aplicables. La captura se limitará al área necesaria, evitando vigilancia desproporcionada de predios vecinos o personas. El operador actuará como colaborador o Encargado, según corresponda, con obligaciones de confidencialidad, seguridad y eliminación de copias no autorizadas.
11.5 Geolocalización y domicilio
La dirección y coordenadas de un inmueble pueden revelar el domicilio o patrimonio de una persona. La organización limitará su difusión, evitará publicarlas en redes o portafolios sin autorización y aplicará controles adicionales cuando se trate de viviendas ocupadas, inmuebles de personas expuestas a riesgos o ubicaciones sensibles.
11.6 Informes y circulación
-
Identificar claramente al destinatario y la finalidad del informe.
-
Incluir una advertencia de confidencialidad y uso limitado cuando el contenido lo amerite.
-
Entregar por medios que reduzcan el riesgo de acceso indebido y verificar la dirección de correo o repositorio antes del envío.
-
No reutilizar informes, fotografías o datos del cliente como casos comerciales, muestras o capacitación externa sin autorización o anonimización efectiva.
-
No entregar a terceros copias de informes o soportes salvo autorización, obligación legal o instrucción del cliente que tenga facultad para ello.
11.7 Secreto y reserva del avaluador
Los avaluadores deberán mantener el secreto y reserva sobre las circunstancias del cliente y los trabajos realizados, salvo autorización escrita, obligación legal de revelación o las excepciones previstas por la normativa de la actividad valuatoria. Esta obligación subsiste después de concluir el encargo.
11.8 Bases comparativas y estudios de mercado
Las bases de comparables se estructurarán procurando utilizar información objetiva del bien y de la transacción. Los nombres, teléfonos, identificaciones y datos de contacto de oferentes, propietarios o intermediarios se limitarán a quienes los necesiten para validación y no se incluirán en informes de circulación general. Cuando sea posible, los análisis estadísticos se realizarán con datos agregados, anonimizados o seudonimizados.
12. Datos sensibles
​
La organización evitará recolectar Datos Sensibles salvo que sean indispensables para una finalidad legítima y exista autorización explícita o una excepción legal. Al solicitar estos datos deberá informarse que la respuesta es facultativa y no se condicionará injustificadamente un servicio a su entrega.
Podrían tratarse, de forma excepcional, datos de salud para gestionar emergencias, ajustes razonables, seguridad y salud en el trabajo o ingreso a zonas de riesgo; datos biométricos para controles de acceso cuando exista un sistema que los utilice; o información visible en imágenes cuya captura sea incidental. Se aplicarán acceso restringido, almacenamiento separado cuando sea viable, periodos de conservación reducidos y controles reforzados.
13. Datos de niños, niñas y adolescentes
-
El Tratamiento de datos de niños, niñas y adolescentes será excepcional y deberá responder y respetar su interés superior y sus derechos fundamentales. La organización evitará captar imágenes o información de menores durante visitas técnicas. Cuando el Tratamiento sea necesario:
-
Se informará de forma clara al representante legal y se solicitará su autorización, salvo excepción legal.
-
Se escuchará la opinión del menor cuando su madurez y capacidad de comprensión lo permitan.
-
No se utilizarán imágenes de menores en publicidad o portafolios sin autorización específica.
-
Se aplicarán controles de acceso y circulación especialmente restrictivos.
-
La respuesta a preguntas sobre estos datos será facultativa, salvo obligación legal debidamente informada.
14. Derechos de los Titulares
-
Conocer, actualizar y rectificar sus Datos Personales.
-
Solicitar prueba de la Autorización, salvo cuando legalmente no sea necesaria.
-
Ser informado, previa solicitud, respecto del uso dado a sus datos.
-
Acceder gratuitamente a sus Datos Personales objeto de Tratamiento, conforme a la ley.
-
Revocar la Autorización y/o solicitar la supresión cuando resulte procedente.
-
Presentar consultas y reclamos ante el Responsable o Encargado.
-
Presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite interno, cuando sea exigible.
-
No responder preguntas sobre Datos Sensibles o datos de niños, niñas y adolescentes, salvo obligación legal.
-
Solicitar información sobre terceros a quienes se hayan comunicado sus datos cuando la ley lo permita.
-
El ejercicio de estos derechos es gratuito, sin perjuicio de los costos de reproducción o envío autorizados por la normativa cuando se soliciten copias adicionales o se exceda la periodicidad legal.
15. Deberes del Responsable y de los Encargados
15.1 Deberes del Responsable
-
Garantizar el pleno y efectivo ejercicio del habeas data.
-
Solicitar y conservar prueba de la Autorización cuando sea necesaria.
-
Informar claramente las finalidades y derechos.
-
Conservar la información bajo condiciones de seguridad.
-
Garantizar que la información suministrada a los Encargados sea veraz, completa, exacta, actualizada, comprobable y comprensible.
-
Actualizar y rectificar la información y comunicar novedades a los Encargados.
-
Suministrar únicamente datos cuyo Tratamiento esté autorizado o amparado por una excepción.
-
Exigir a los Encargados respeto por la seguridad y privacidad.
-
Tramitar consultas y reclamos en los términos legales.
-
Adoptar políticas, procedimientos y evidencias de cumplimiento.
-
Informar al Encargado cuando un dato se encuentre en discusión.
-
Informar al Titular sobre el uso dado a sus datos.
-
Reportar violaciones de seguridad a la autoridad cuando corresponda.
-
Cumplir instrucciones y requerimientos de la SIC.
15.2 Deberes del Encargado
-
Tratar los datos exclusivamente por cuenta e instrucciones documentadas del Responsable.
-
Garantizar el ejercicio de los derechos de los Titulares.
-
Aplicar medidas de seguridad y confidencialidad.
-
Actualizar, rectificar o suprimir los datos en los términos legales.
-
Tramitar consultas y reclamos cuando le corresponda o cooperar con el Responsable.
-
Registrar las leyendas de reclamo o discusión cuando sean aplicables.
-
Abstenerse de circular información controvertida cuyo bloqueo haya sido ordenado.
-
Permitir acceso únicamente a personas autorizadas.
-
Reportar al Responsable los incidentes de manera inmediata y colaborar en su gestión.
-
No contratar subencargados ni transferir información fuera del alcance acordado sin autorización cuando corresponda.
-
Devolver o eliminar la información al terminar el servicio, salvo obligación legal.
16. Canales y legitimación para ejercer derechos
La persona o área designada para la atención de Titulares será:
Área o responsable: Recursos Humanos
Correo electrónico: gestion@avaluosandreamolina.com
Dirección física: TV 43 #100-50
Horario de atención: L-V 8:00am- 5:00pm
Podrán ejercer los derechos: el Titular, sus causahabientes, su representante legal o apoderado, y quienes hayan sido autorizados por el Titular o por la ley. La organización podrá solicitar información razonable para validar identidad y legitimación, procurando no imponer requisitos desproporcionados.
No se exigirá de manera automática reconocimiento notarial del poder. Podrá solicitarse cuando existan dudas razonables, riesgo de suplantación o la naturaleza de la información justifique una verificación reforzada.
17. Procedimiento para consultas
17.1 Contenido mínimo
Nombre e identificación del Titular o de quien actúe legítimamente.
Descripción de la información que desea consultar.
Dirección física o electrónica para recibir respuesta.
Documentos que acrediten representación, cuando aplique.
17.2 Término
La consulta será atendida en un término máximo de diez (10) días hábiles contados desde su recibo. Cuando no sea posible responder dentro de ese término, se informarán los motivos de la demora y la fecha de respuesta, que no podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
17.3 Respuesta
La información se suministrará de forma comprensible, completa y accesible, y corresponderá a la que se encuentre vinculada con la identificación del Titular, dentro de los límites de derechos de terceros, reservas legales, secreto profesional y seguridad.
18. Procedimiento para reclamos
18.1 Supuestos
El Titular o quien esté legitimado podrá presentar reclamo cuando considere que la información debe corregirse, actualizarse o suprimirse, desee revocar la Autorización o advierta un presunto incumplimiento.
18.2 Contenido mínimo
Identificación del Titular.
Descripción clara de los hechos y la pretensión.
Dirección de notificación.
Documentos que soporten la solicitud, cuando corresponda.
Acreditación de representación, si aplica.
18.3 Reclamo incompleto
Si el reclamo está incompleto, se requerirá al interesado dentro de los cinco (5) días hábiles siguientes para que subsane. Si transcurren dos (2) meses desde el requerimiento sin que se presente la información, se entenderá desistido el reclamo.
18.4 Falta de competencia
Si quien recibe el reclamo no es competente, lo trasladará a quien corresponda en un término máximo de dos (2) días hábiles e informará al interesado.
18.5 Leyenda de reclamo
Una vez recibido el reclamo completo, se incluirá en la Base de Datos la leyenda “RECLAMO EN TRÁMITE” y el motivo, dentro de un término no mayor a dos (2) días hábiles, y se mantendrá hasta su decisión.
18.6 Término de respuesta
El reclamo será atendido en un término máximo de quince (15) días hábiles contados desde el día siguiente a su recibo. Cuando no sea posible responder dentro de ese plazo, se informarán los motivos y la fecha de respuesta, que no podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
18.7 Requisito de procedibilidad
Cuando la ley lo exija, el Titular deberá agotar el trámite de consulta o reclamo ante el Responsable o Encargado antes de presentar una queja ante la Superintendencia de Industria y Comercio.
19. Revocatoria y supresión
La revocatoria o supresión procederá cuando el Titular la solicite y no exista un deber legal o contractual que exija conservar la información, o cuando se compruebe que el Tratamiento desconoce principios, derechos o garantías. La supresión no siempre implica la eliminación inmediata de todos los registros: puede requerirse bloqueo, archivo restringido o conservación de soportes necesarios para obligaciones contables, tributarias, laborales, contractuales, profesionales, judiciales o de defensa.
La revocatoria podrá ser total respecto de finalidades opcionales, como mercadeo, o parcial frente a determinadas finalidades. El Responsable informará el alcance de la decisión y la fecha efectiva de aplicación.
20. Entrega de información a autoridades y terceros
La información podrá suministrarse a Titulares, causahabientes, representantes, entidades públicas o administrativas en ejercicio de funciones legales, autoridades judiciales y terceros autorizados por el Titular o por la ley.
Antes de atender una solicitud de autoridad, se verificará la competencia, fundamento, alcance y pertinencia. La entrega se limitará a lo solicitado y se documentará el destinatario, fecha, información entregada y medio utilizado. Cuando proceda, se advertirá el carácter reservado y las medidas de protección aplicables.
Las solicitudes informales de vecinos, corredores, potenciales compradores, familiares o terceros no constituyen autorización suficiente para entregar expedientes, fotografías, documentos o informes.
21. Transmisiones, transferencias y servicios en la nube
21.1 Transmisiones
Cuando un proveedor trate Datos Personales por cuenta del Responsable, se celebrará o incorporará un acuerdo de transmisión que defina, como mínimo, objeto, duración, naturaleza, finalidad, categorías de datos y Titulares, instrucciones, confidencialidad, medidas de seguridad, gestión de incidentes, atención de derechos, subencargados, auditoría y devolución o eliminación.
21.2 Transferencias
Las Transferencias nacionales o internacionales se realizarán con Autorización o bajo una excepción legal. En transferencias internacionales se verificará que el receptor se encuentre en un país con nivel adecuado de protección o que exista una excepción, declaración de conformidad u otro mecanismo permitido por la normativa colombiana.
21.3 Nube y herramientas digitales
El uso de correo, almacenamiento, colaboración, gestión documental, firma electrónica, diseño, modelado, levantamiento, georreferenciación o inteligencia artificial puede implicar Transmisión internacional. Antes de adoptar una plataforma, se evaluarán ubicación, términos, subprocesadores, cifrado, control de accesos, borrado, recuperación, continuidad, uso secundario de datos, entrenamiento de modelos y mecanismos de salida.
21.4 Transferencia de tecnología
Cuando se adquieran, licencien o implementen tecnologías que traten Datos Personales, se efectuará una verificación preliminar de cumplimiento, evaluación de riesgos, aplicación de privacidad desde el diseño y por defecto y adopción de garantías contractuales, conforme a las instrucciones vigentes de la SIC.
Uso de herramientas de IA: No se cargarán escrituras, documentos de identidad, informes completos, fotografías de viviendas u otra información confidencial en servicios de inteligencia artificial no aprobados. Para pruebas o asistencia se utilizarán datos anonimizados o seudonimizados cuando sea viable.
22. Seguridad de la información
Las medidas de seguridad serán proporcionales a la sensibilidad, volumen, contexto, tecnología, posibles consecuencias para los Titulares y recursos disponibles. Sin limitarse a ellas, se implementarán las siguientes:
22.1 Medidas administrativas
-
Inventario de Bases de Datos, propietarios, finalidades, accesos, Encargados y periodos de conservación.
-
Acuerdos de confidencialidad y cláusulas de protección de datos.
-
Inducción y capacitación periódica.
-
Gestión de altas, cambios y retiros de usuarios.
-
Evaluación de proveedores y revisión contractual.
-
Procedimiento de incidentes, copias de respaldo, continuidad y recuperación.
-
Revisión periódica de cumplimiento y planes de mejora.
22.2 Medidas físicas
-
Archivo en mobiliario o áreas con acceso controlado.
-
Control de llaves, visitantes y préstamo de expedientes.
-
Política de escritorio limpio y custodia durante visitas.
-
Destrucción segura mediante trituración, borrado seguro o proveedor autorizado.
-
Protección de equipos y documentos durante transporte.
22.3 Medidas tecnológicas
-
Usuarios individuales, contraseñas robustas y autenticación multifactor cuando esté disponible.
-
Principio de mínimo privilegio y revisión de permisos.
-
Cifrado o protección equivalente en transmisión y, cuando el riesgo lo exija, en almacenamiento.
-
Copias de seguridad verificadas y mecanismos de recuperación.
-
Actualizaciones, antivirus, firewall y bloqueo de pantalla.
-
Registro de accesos y actividades en sistemas críticos cuando sea viable.
-
Restricción de descargas, enlaces públicos y reenvíos.
-
Eliminación segura de archivos temporales y versiones duplicadas.
22.4 Correo y mensajería
-
Verificar destinatarios y adjuntos antes del envío.
-
Utilizar copia oculta cuando se envíen comunicaciones masivas.
-
Evitar enviar documentos sensibles por grupos o chats no autorizados.
-
Usar enlaces con permisos, vencimiento o contraseña cuando el riesgo lo justifique.
-
No conservar copias innecesarias en cuentas personales.
22.5 Trabajo remoto y dispositivos móviles
-
Utilizar equipos protegidos y redes confiables.
-
Evitar descargar expedientes en dispositivos compartidos.
-
Activar bloqueo, cifrado y capacidad de borrado cuando sea posible.
-
Reportar inmediatamente pérdida o hurto.
-
No fotografiar documentos con dispositivos personales salvo necesidad autorizada y posterior transferencia y borrado seguro.
23. Gestión de incidentes de seguridad
23.1 Reporte interno
Toda persona deberá reportar inmediatamente al Responsable Interno cualquier pérdida, robo, envío erróneo, publicación accidental, acceso no autorizado, malware, alteración, indisponibilidad, uso indebido o sospecha de compromiso. El reporte oportuno no será sancionado por sí mismo; ocultarlo o retrasarlo sí podrá agravar el riesgo y las consecuencias.
23.2 Respuesta
Contener el incidente y preservar evidencia.
Identificar sistemas, datos, Titulares, causas y alcance.
Evaluar probabilidad y severidad del daño.
Recuperar la información y corregir vulnerabilidades.
Documentar decisiones, responsables y medidas.
Coordinar con Encargados, aseguradores, asesores o autoridades cuando sea necesario.
23.3 Reporte a la SIC
Los incidentes que deban reportarse a la Superintendencia de Industria y Comercio se informarán por el mecanismo dispuesto por la autoridad dentro de los quince (15) días hábiles siguientes al momento en que sean detectados y puestos en conocimiento de la persona o área encargada de atenderlos, sin importar si el Responsable está obligado o no a inscribir sus Bases de Datos en el RNBD.
23.4 Comunicación a Titulares
Se evaluará la necesidad de informar a los Titulares afectados considerando el tipo de datos, posibles consecuencias, medidas de mitigación e instrucciones de la autoridad. La comunicación, cuando proceda, será clara, oportuna y no obstaculizará una investigación.
24. Conservación, archivo y eliminación
La organización adoptará una tabla o matriz de retención que identifique la Base de Datos, finalidad, soporte, término, fundamento y método de disposición. Los criterios generales serán:
-
Conservar durante la relación contractual o laboral y los términos legales necesarios para obligaciones, reclamaciones, defensa, auditorías y responsabilidad profesional.
-
Mantener informes y soportes de avalúo durante el tiempo definido por la regulación, el contrato, la política de calidad y los periodos de responsabilidad aplicables.
-
Conservar documentos contables, tributarios y comerciales durante los términos legales vigentes.
-
Eliminar hojas de vida de candidatos no seleccionados al finalizar el periodo informado, salvo autorización para futuras convocatorias.
-
Conservar datos de mercadeo hasta revocatoria, pérdida de vigencia de la finalidad o cumplimiento del criterio de inactividad aprobado.
-
Mantener grabaciones de videovigilancia por el periodo mínimo necesario; como referencia interna, no más de treinta (30) días salvo incidente, investigación, obligación o justificación documentada.
-
Aplicar bloqueo o acceso restringido cuando la información deba conservarse pero ya no pueda usarse activamente.
-
La eliminación deberá impedir razonablemente la recuperación. Si la información está en copias de seguridad, se excluirá del uso activo y se eliminará conforme al ciclo técnico de rotación, salvo obligación legal.
25. Videovigilancia, grabaciones y control de acceso
Cuando existan cámaras o sistemas de grabación, se instalarán avisos visibles antes del ingreso al área vigilada, indicando la identidad del Responsable, finalidad, derechos y canal de consulta. La ubicación de cámaras deberá ser necesaria y proporcional; no se instalarán en baños, vestidores u otros espacios de expectativa reforzada de intimidad.
El acceso a imágenes se limitará al personal autorizado. No se compartirán por mensajería o redes sociales. Las solicitudes de terceros se evaluarán considerando derechos de otras personas, reserva, seguridad y requerimientos de autoridad.
26. Comunicaciones comerciales y cobranza
Las comunicaciones comerciales se enviarán únicamente a personas que hayan autorizado el canal o cuando exista una base jurídica aplicable. Se informará la identidad del remitente y se habilitará un mecanismo sencillo para solicitar el retiro.
Las llamadas, mensajes SMS, aplicaciones de mensajería, correos o comunicaciones publicitarias se realizarán dentro de los horarios legales: lunes a viernes de 7:00 a. m. a 7:00 p. m. y sábados de 8:00 a. m. a 3:00 p. m., sin contacto los domingos ni festivos, salvo solicitud expresa del consumidor en los términos permitidos por la ley.
En gestiones de cobranza se utilizarán únicamente los canales autorizados, se respetará la periodicidad legal y no se contactarán referencias personales para informar o gestionar obligaciones. La información financiera o de cartera no se comunicará a terceros no autorizados.
27. Registro Nacional de Bases de Datos y responsabilidad demostrada
27.1 RNBD
La Gerencia verificará anualmente si el Responsable se encuentra obligado a inscribir sus Bases de Datos en el Registro Nacional de Bases de Datos. Actualmente están obligadas, entre otras, las sociedades y entidades sin ánimo de lucro con activos totales superiores a cien mil (100.000) UVT y las personas jurídicas de naturaleza pública. La no obligación de registro no exime del cumplimiento de la Ley 1581 de 2012 y sus normas reglamentarias.
Si existe obligación, las Bases de Datos se inscribirán y actualizarán dentro de los términos y condiciones vigentes, incluyendo información sobre Encargados, canales, políticas e incidentes cuando corresponda.
27.2 Evidencias de cumplimiento
-
Política, avisos y formatos de Autorización vigentes.
-
Inventario de Bases de Datos y mapa de flujo de información.
-
Matriz de riesgos y controles.
-
Registro de consultas, reclamos y respuestas.
-
Contratos con Encargados y proveedores tecnológicos.
-
Registro de capacitación y compromisos de confidencialidad.
-
Evaluaciones de nuevos proyectos y tecnologías.
-
Registro de incidentes, causas, reportes y acciones correctivas.
-
Actas de revisión y planes de mejora.
28. Prohibiciones
-
Recolectar datos sin finalidad definida o en cantidad excesiva.
-
Utilizar información de clientes, viviendas o informes para beneficio personal.
-
Compartir expedientes, escrituras, fotografías o informes con terceros no autorizados.
-
Publicar casos, ubicaciones o imágenes en redes sociales o portafolios sin autorización o anonimización efectiva.
-
Enviar información a correos, chats o enlaces públicos sin verificar destinatarios y permisos.
-
Cargar información confidencial en plataformas de IA, almacenamiento o diseño no aprobadas.
-
Usar cuentas personales como repositorio permanente de información del servicio.
-
Conservar copias innecesarias después de entregar o finalizar el encargo.
-
Recolectar o tratar Datos Sensibles o de menores sin las garantías correspondientes.
-
Alterar, ocultar o destruir información relacionada con una consulta, reclamo, auditoría, investigación o incidente.
-
Realizar consultas a centrales de riesgo sin autorización o facultad legal.
-
Ceder o vender Bases de Datos.
29. Consecuencias del incumplimiento
El incumplimiento podrá dar lugar a medidas correctivas, restricción de accesos, terminación contractual, acciones disciplinarias internas, reclamaciones civiles, denuncias penales o actuaciones administrativas. La Superintendencia de Industria y Comercio podrá imponer las sanciones previstas en la Ley 1581 de 2012, sin perjuicio de otras responsabilidades.
La respuesta a un incidente se orientará primero a proteger a los Titulares, contener el riesgo y corregir las causas. Las medidas frente a las personas involucradas considerarán intencionalidad, diligencia, reiteración, impacto, cooperación y cumplimiento de instrucciones.
30. Divulgación y actualización.
La Política estará disponible en un medio accesible a los Titulares, como sitio web, oficina, correo electrónico o enlace incluido en los Avisos de Privacidad. Las modificaciones sustanciales relacionadas con identificación del Responsable o nuevas finalidades serán comunicadas oportunamente y, cuando corresponda, se obtendrá una nueva Autorización.
La revisión se realizará al menos una vez al año y también cuando existan cambios legales, tecnológicos, organizacionales, contractuales, de proveedores, servicios o riesgos. La versión vigente reemplaza las anteriores a partir de la fecha de publicación, sin afectar la validez de autorizaciones compatibles otorgadas previamente.
31. VIGENCIA.
Esta política ha sido aprobada mediante decisión adoptada por ANDREA MOLINA ARQUITECTURA Y AVALÚOS S.A.S y rige a partir de la fecha de su publicación.
