ACREDITANDO.CO S.A.S.
NIT 901.061.468-2
Calle 72A # 20A-22, Oficina 305 — Bogotá D.C., República de Colombia
[email protected] — +57 601 339 97 74
Versión 3.0
Fecha de expedición: 20 de Agosto de 2026
Fecha de entrada en vigencia: 20 de Septiembre de 2026
Sustituye íntegramente la Política de Privacidad publicada el 25 de septiembre de 2024
TÍTULO I. IDENTIFICACIÓN, ÁMBITO, DEFINICIONES Y MARCO NORMATIVO
1. Identificación del Responsable y canal de atención
4. Documentos que integran el marco de privacidad y orden de prelación
TÍTULO II. RÉGIMEN DE ROLES: RESPONSABLE Y ENCARGADO
7. Regla general: Acreditando actúa como Encargado
8. Bases de datos respecto de las cuales Acreditando es Responsable
9. Criterio de calificación del rol y cambios sobrevinientes
10. Cadena de responsabilidad: Cliente, Proveedor y Titular
11. Encargados y subencargados de Acreditando
TÍTULO III. PRINCIPIOS, DATOS TRATADOS Y FINALIDADES
13. Categorías de datos personales tratados
14. Finalidades del Tratamiento cuando Acreditando actúa como Responsable
15. Finalidades del Tratamiento cuando Acreditando actúa como Encargado
16. Datos y tratamientos que Acreditando no realiza
17. Minimización y facultad de rechazo de configuraciones
TÍTULO IV. DATOS SENSIBLES Y CATEGORÍAS ESPECIALES DE INFORMACIÓN
18. Régimen general de los datos sensibles
19. Fotografía e identificación visual humana
20. Tratamiento biométrico: condiciones no renunciables
21. Datos de salud y concepto de aptitud ocupacional
22. Antecedentes penales, judiciales, disciplinarios y fiscales
23. Niños, niñas y adolescentes
25. Prohibición de tratamientos con efecto discriminatorio
26. Decisiones automatizadas y elaboración de perfiles
TÍTULO V. AUTORIZACIÓN DEL TITULAR
27. Regla general, forma y prueba de la autorización
28. Autorizaciones separadas exigidas por esta Política
29. Deber de informar al Titular
30. Casos en que no se requiere autorización
31. Revocatoria de la autorización
TÍTULO VI. OPERACIÓN PRESENCIAL: VISITANTES, VIDEOVIGILANCIA Y ACCESOS
32. Registro de visitantes y aviso de privacidad en el punto de acceso
33. Documento de identidad del visitante
35. Reconocimiento facial en puntos de acceso
36. Vehículos, placas y parqueaderos
TÍTULO VII. SKILLPASS: RÉGIMEN ESPECIAL DE RESPONSABILIDAD DIRECTA
38. Naturaleza y finalidad de la base de datos SkillPass
39. Base jurídica del perfil y estado provisional
40. Niveles de acceso y límites infranqueables
41. Período de vigencia de la base de datos SkillPass
42. Derechos del trabajador sobre su perfil
TÍTULO VIII. DERECHOS DE LOS TITULARES Y PROCEDIMIENTOS DE ATENCIÓN
44. Área responsable y canales de atención
45. Legitimación para ejercer los derechos
48. Traslado por incompetencia y traslado al Cliente Responsable
49. Queja ante la Superintendencia de Industria y Comercio
TÍTULO IX. SEGURIDAD DE LA INFORMACIÓN E INCIDENTES
52. Confidencialidad del personal y de los encargados
53. Gestión y reporte de incidentes de seguridad
TÍTULO X. TRANSMISIONES Y TRANSFERENCIAS DE DATOS PERSONALES
54. Distinción entre transmisión y transferencia
55. Transmisiones y transferencias nacionales
56. Transferencias y transmisiones internacionales
57. Entrega de información a autoridades
TÍTULO XI. CONSERVACIÓN, VIGENCIA DE LAS BASES DE DATOS Y SUPRESIÓN
58. Regla general de conservación
59. Períodos declarados de vigencia de las bases de datos
60. Supresión, anonimización y disposición final
TÍTULO XII. OPERACIÓN INTERNACIONAL
TÍTULO XIII. GOBIERNO DE PRIVACIDAD Y CUMPLIMIENTO
65. Estructura interna de cumplimiento
66. Registro Nacional de Bases de Datos
67. Privacidad desde el diseño y por defecto
68. Capacitación y cultura de protección de datos
69. Evaluación de proveedores y de nuevas funcionalidades
TÍTULO XIV. VIGENCIA, MODIFICACIONES Y CONTROL DE VERSIONES
71. Modificaciones y cambios sustanciales
72. Control de versiones y publicidad
ANEXO 2. AVISO DE PRIVACIDAD PARA PUNTOS DE ACCESO Y PORTERÍA
ANEXO 3. AVISO DE PRIVACIDAD SKILLPASS DIRIGIDO AL TRABAJADOR
ANEXO 4. MATRIZ DE FUNDAMENTO NORMATIVO
ACREDITANDO.CO S.A.S., sociedad comercial constituida y domiciliada en Bogotá D.C., República de Colombia, identificada con NIT 901.061.468-2 (en adelante, "Acreditando"), adopta la presente Política de Tratamiento de la Información y de Datos Personales (la "Política") en cumplimiento del deber previsto en el literal k) del artículo 17 de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, que exige a todo Responsable del Tratamiento adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la ley y, en especial, para la atención de consultas y reclamos.
Acreditando opera una plataforma tecnológica en modalidad Software como Servicio (SaaS) dirigida a empresas, entidades y organizadores profesionales, destinada al registro, la acreditación, la gestión documental, la verificación de identidad, la credencialización y el control de acceso de personas y vehículos, que comprende de manera enunciativa los módulos Manager, Dashboard, SkillPass, Biocontrol y Crew Manager.
Esta Política parte de una premisa que la distingue de una política de privacidad genérica: en la mayor parte de las operaciones Acreditando no decide qué datos se recolectan, para qué se recolectan ni qué se hace con ellos. Esas decisiones corresponden al Cliente que define los requisitos de la operación y al Proveedor que vincula al personal y aporta su documentación. Acreditando provee la infraestructura que ejecuta esas decisiones. La consecuencia jurídica de esa premisa —el doble rol desarrollado en el Título II— no es una formalidad de redacción: determina quién responde frente al Titular y frente a la autoridad de control por cada conjunto de datos.
Existe, sin embargo, un ámbito en el que Acreditando sí determina las finalidades y los medios esenciales del Tratamiento y asume por tanto la calidad de Responsable con todas sus consecuencias. Ese ámbito se identifica de manera expresa y taxativa en la cláusula 8, y su núcleo es la base de datos SkillPass, regulada en el Título VII.
Nota de lectura. Los títulos de las cláusulas se incluyen únicamente para facilitar la consulta y no limitan ni amplían su contenido. Las referencias normativas corresponden a normas colombianas vigentes a la fecha de expedición y se detallan en el Anexo 4.
1.1. Razón social: ACREDITANDO.CO S.A.S. Identificación tributaria: NIT 901.061.468-2. Domicilio y dirección de notificaciones: Calle 72A # 20A-22, Oficina 305, Bogotá D.C., República de Colombia. Correo electrónico: [email protected]. Teléfono: +57 601 339 97 74. Sitio web: www.acreditando.co.
1.2. El área responsable de la atención de peticiones, consultas y reclamos en materia de protección de datos personales es el Área de Protección de Datos Personales de Acreditando, a cargo del Oficial de Protección de Datos, cuyos canales se identifican en la cláusula 44.
1.3. La información de identificación y contacto de este numeral se mantiene disponible de forma permanente y accesible al público, en cumplimiento del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 y de las obligaciones de información propias del comercio electrónico.
2.1. La presente Política tiene por objeto: (i) informar a los Titulares las finalidades, el alcance y las condiciones del Tratamiento de sus datos personales; (ii) delimitar con precisión los supuestos en que Acreditando actúa como Responsable y aquellos en que actúa como Encargado; (iii) establecer los procedimientos y plazos para la atención de consultas y reclamos; (iv) declarar los períodos de vigencia de las bases de datos; y (v) fijar las reglas internas de gobierno, seguridad y cumplimiento que Acreditando se obliga a observar.
2.2. Esta Política constituye el manual interno de políticas y procedimientos exigido por el literal k) del artículo 17 de la Ley 1581 de 2012 y contiene la información mínima prevista en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015.
3.1. Esta Política aplica a todo Tratamiento de datos personales que Acreditando realice, por cuenta propia o por cuenta de un tercero, en desarrollo de su objeto social y de la operación de la Plataforma, cualquiera sea el módulo, el canal, el soporte o la jurisdicción en que se ejecute.
3.2. Aplica igualmente al Tratamiento de datos personales de empleados, contratistas, aspirantes, accionistas, proveedores y contactos comerciales de Acreditando, en lo que resulte pertinente.
3.3. Esta Política vincula a todo el personal de Acreditando, a sus contratistas y a los encargados y subencargados que traten datos personales por su cuenta, quienes deberán conocerla y observarla.
3.4. Esta Política no sustituye ni reemplaza las políticas de tratamiento, los avisos de privacidad ni las autorizaciones que cada Cliente y cada Proveedor deben adoptar y obtener en su propia calidad de Responsable.
4.1. El marco de privacidad de Acreditando está integrado por: (i) la presente Política; (ii) el Aviso de Privacidad general (Anexo 1); (iii) el Aviso de Privacidad para puntos de acceso y portería (Anexo 2); (iv) el Aviso de Privacidad SkillPass dirigido al trabajador (Anexo 3); (v) los formatos de autorización aplicables a cada finalidad; (vi) los acuerdos o cláusulas de transmisión de datos personales suscritos con cada Cliente o Proveedor; y (vii) los procedimientos internos de seguridad, gestión de incidentes y atención de derechos.
4.2. En caso de discrepancia prevalecerán, en su orden: (i) las normas imperativas aplicables y los derechos irrenunciables de los Titulares; (ii) la presente Política; (iii) el acuerdo o cláusula de transmisión de datos personales suscrito con el Responsable correspondiente; (iv) los Términos y Condiciones de Uso de la Plataforma; y (v) los manuales y documentación técnica.
4.3. Esta Política y los Términos y Condiciones de Uso de la Plataforma se interpretan de manera armónica. Ninguna disposición de esta Política puede leerse en el sentido de reducir las garantías que aquellos reconocen a los Titulares, ni de trasladar a Acreditando obligaciones que la ley radica en el Cliente o en el Proveedor.
5.1. Los términos Tratamiento, Titular, Responsable del Tratamiento, Encargado del Tratamiento, Base de Datos, Dato personal, Dato público, Dato semiprivado, Dato privado, Dato sensible, Autorización, Aviso de privacidad, Transferencia y Transmisión tendrán el significado previsto en el artículo 3 de la Ley 1581 de 2012 y en el artículo 2.2.2.25.1.3 del Decreto 1074 de 2015.
5.2. Adicionalmente, para efectos de esta Política:
6.1. El Tratamiento de datos personales que realiza Acreditando se rige por el artículo 15 de la Constitución Política, por la Ley Estatutaria 1581 de 2012, por el Capítulo 25 del Título 2 de la Parte 2 del Libro 2 del Decreto 1074 de 2015 —que compiló el Decreto 1377 de 2013—, por el Título V de la Circular Única de la Superintendencia de Industria y Comercio y por las demás normas que los modifiquen, adicionen o sustituyan.
6.2. Se atienden igualmente, como criterio interpretativo, la Sentencia C-748 de 2011, mediante la cual la Corte Constitucional revisó la constitucionalidad del proyecto que dio origen a la Ley 1581 de 2012, y los demás pronunciamientos de la Corte Constitucional citados en esta Política.
6.3. La Ley 1266 de 2008 regula de manera parcial y sectorial el habeas data en materia de información financiera, crediticia, comercial, de servicios y proveniente de terceros países, según precisó la Corte Constitucional en la Sentencia C-1011 de 2008. Acreditando no administra bases de datos de esa naturaleza; en consecuencia, el régimen aplicable a su operación es el general de la Ley 1581 de 2012.
6.4. Cuando la operación se desarrolle fuera de Colombia, se observarán adicionalmente las disposiciones imperativas de la jurisdicción correspondiente, en los términos del Título XII.
7.1. Como regla general, Acreditando actúa como Encargado del Tratamiento respecto de los datos personales de Acreditados, Usuarios finales, Visitantes y demás Titulares que trate por cuenta y siguiendo instrucciones documentadas del Cliente o del Proveedor, según quién ostente la calidad de Responsable sobre la información de que se trate.
7.2. Tratándose de la documentación del personal acreditado —afiliaciones, certificados, licencias, soportes de formación y conceptos de aptitud—, el Responsable ordinario es el Proveedor que vincula a ese personal, por ser quien lo emplea o contrata, quien obtiene su autorización y quien responde por la veracidad de lo aportado.
7.3. Tratándose de la definición de requisitos, la parametrización del Dominio, las reglas de admisión, los cupos, las zonas y las decisiones de aprobación, rechazo o restricción, el Responsable es el Cliente, Promotor u Organizador.
7.4. En su calidad de Encargado, y conforme al artículo 18 de la Ley 1581 de 2012 y al artículo 2.2.2.25.5.2 del Decreto 1074 de 2015, Acreditando se obliga a dar Tratamiento a los datos únicamente conforme a las instrucciones del Responsable y a los principios que los tutelan, a salvaguardar la seguridad de las bases de datos y a guardar confidencialidad respecto de la información tratada.
7.5. Acreditando no utilizará los datos personales que trate en calidad de Encargado para finalidades propias distintas de la prestación, seguridad, soporte y mejora del servicio, ni los cederá a terceros salvo obligación legal, orden de autoridad competente o instrucción documentada del Responsable.
8.1. Acreditando actúa como Responsable del Tratamiento, de manera exclusiva y taxativa, respecto de las siguientes bases de datos:
Base de datos | Titulares | Calidad de Acreditando |
|---|---|---|
SkillPass — biblioteca transversal de credenciales laborales | Trabajadores, contratistas y personal de Proveedores | Responsable (Título VII) |
Cuentas de Usuario de la Plataforma | Personas naturales con cuenta autorizada | Responsable, en lo relativo a creación, administración, autenticación y seguridad de la cuenta |
Registros de auditoría, trazabilidad y seguridad | Usuarios y personas cuyos eventos quedan registrados | Responsable |
Clientes, contactos comerciales y prospectos | Representantes y contactos de personas jurídicas | Responsable |
Talento humano y contratistas de Acreditando | Empleados, aspirantes y contratistas propios | Responsable |
Contabilidad, facturación y obligaciones tributarias | Contrapartes contractuales | Responsable |
Peticiones, consultas y reclamos de habeas data | Titulares solicitantes | Responsable |
8.2. Respecto de las bases de datos enumeradas en el numeral anterior, Acreditando asume directamente frente al Titular la totalidad de los deberes del artículo 17 de la Ley 1581 de 2012, incluidos los de garantizar el ejercicio del habeas data, solicitar y conservar copia de la autorización, informar la finalidad de la recolección y los derechos que le asisten, conservar la información en condiciones de seguridad, garantizar su veracidad, calidad y actualización, tramitar consultas y reclamos, informar el uso dado a los datos, reportar las violaciones a los códigos de seguridad y atender los requerimientos de la autoridad de control.
8.3. Ninguna base de datos distinta de las enumeradas en el numeral 8.1 se entiende bajo la responsabilidad de Acreditando por el solo hecho de estar alojada en su infraestructura.
9.1. La calificación del rol en una operación concreta atiende a quién determina las finalidades y los medios esenciales del Tratamiento, con independencia de la denominación que las partes empleen en sus contratos.
9.2. Cuando Acreditando exceda las instrucciones documentadas del Responsable y determine por sí misma finalidades o medios esenciales del Tratamiento, asumirá respecto de esa operación la calidad de Responsable, con todas sus consecuencias. Esta regla opera como límite interno y no como autorización para hacerlo.
9.3. Cuando personal de Acreditando realice cargue, digitalización, revisión, aprobación, rechazo, acompañamiento en sitio o soporte, lo hará por cuenta y siguiendo instrucciones del Cliente o del Proveedor. Esa actuación material no altera la calificación del rol ni convierte a Acreditando en titular de la decisión sustantiva.
10.1. Quien suministre a la Plataforma datos personales de otra persona declara y garantiza que cuenta con la autorización previa, expresa e informada del Titular o con otra base jurídica suficiente, que cumplió el deber de informar del artículo 12 de la Ley 1581 de 2012 y que la finalidad del Tratamiento es legítima y determinada.
10.2. Acreditando podrá solicitar en cualquier momento evidencia razonable de dicha legitimación y, a falta de respuesta satisfactoria, suspender el Tratamiento de la información correspondiente, sin que ello genere responsabilidad a su cargo ni constituya incumplimiento contractual.
10.3. El Cliente no responde por las autorizaciones que corresponde obtener al Proveedor, ni el Proveedor por las decisiones de admisión y parametrización que corresponden al Cliente. Ninguno de los dos puede trasladar a Acreditando las obligaciones que la ley atribuye a cada uno en su propia calidad.
10.4. El Cliente y el Proveedor se obligan a informar a Acreditando, sin dilación, las revocatorias de autorización, las solicitudes de supresión y las demás decisiones de los Titulares que deban ejecutarse en la Plataforma.
11.1. Acreditando podrá apoyarse en encargados y subencargados especializados de cómputo en la nube, almacenamiento, comunicaciones, mensajería, seguridad, verificación de identidad, analítica, procesamiento de pagos y servicios conexos.
11.2. Acreditando seleccionará proveedores que ofrezcan garantías suficientes en materia de seguridad y confidencialidad, suscribirá con ellos acuerdos de transmisión de datos personales con el contenido mínimo del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 y les impondrá obligaciones no menos exigentes que las asumidas por Acreditando.
11.3. Acreditando no está obligada a revelar públicamente su arquitectura, configuraciones, marcas de proveedores, secretos empresariales ni detalles de sus controles de seguridad. A solicitud escrita y razonable del Responsable, y bajo acuerdo de confidencialidad, informará las categorías de subencargados que traten datos personales por su cuenta y las jurisdicciones en que operan.
11.4. Acreditando mantiene un inventario interno y actualizado de encargados y subencargados, con indicación de la finalidad, la categoría de datos, la jurisdicción y el mecanismo de legitimación aplicable a cada uno.
12.1. Todo Tratamiento se sujeta a los principios del artículo 4 de la Ley 1581 de 2012: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.
12.2. Acreditando adopta adicionalmente, como estándar interno de conducta y sin que ello implique reconocimiento de un régimen normativo distinto del colombiano, los principios de minimización, exactitud, limitación del plazo de conservación, responsabilidad demostrada y privacidad desde el diseño y por defecto.
12.3. El principio de acceso y circulación restringida se materializa en la arquitectura multi-tenant de la Plataforma: cada Dominio cuenta con segregación lógica de datos, parametrización propia y control de permisos independiente, y ningún Dominio accede a la información de otro salvo acuerdo expreso entre los Responsables involucrados, amparado en base jurídica propia.
13.1. Según la operación, el módulo y los requisitos definidos por el Responsable, la Plataforma puede tratar las siguientes categorías de datos:
13.2. No todas las categorías se tratan en todas las operaciones. Los datos exigibles varían según el evento, la jurisdicción, el cargo, la zona, el perfil y el tipo de acreditación, y son definidos por el Responsable correspondiente bajo su exclusiva responsabilidad.
14.1. Respecto de las bases de datos enumeradas en la cláusula 8.1, Acreditando trata los datos personales con las siguientes finalidades, y con ninguna otra:
14.2. Acreditando podrá generar y utilizar información estadística y agregada derivada del uso de la Plataforma, siempre que se encuentre irreversiblemente anonimizada y no permita identificar, directa ni indirectamente, a un Cliente, a un Usuario ni a un Acreditado. La anonimización irreversible no constituye Tratamiento de datos personales.
15.1. Como Encargado, Acreditando trata los datos personales únicamente para ejecutar las instrucciones documentadas del Responsable en el marco del servicio contratado, y en particular para: registrar y gestionar solicitudes de acreditación; recolectar y administrar la documentación exigida por el Responsable; apoyar su revisión, contraste y validación; expedir y administrar credenciales; ejecutar el control de acceso de personas y vehículos; registrar visitas; generar reportería; y soportar la operación técnica y el servicio de soporte.
15.2. Toda finalidad adicional que el Responsable pretenda dar a los datos alojados en su Dominio requiere base jurídica propia y queda bajo su exclusiva responsabilidad.
16.1. Para evitar cualquier equívoco sobre el alcance del Tratamiento, Acreditando declara expresamente que no realiza, no habilita y no comercializa los siguientes tratamientos:
17.1. El Responsable es quien define los campos y documentos exigibles y responde por que sean adecuados, pertinentes y no excesivos frente a la finalidad perseguida, en aplicación de los literales b) y f) del artículo 4 de la Ley 1581 de 2012.
17.2. Acreditando podrá abstenerse de habilitar la recolección de campos o documentos que, a su juicio razonable, resulten manifiestamente desproporcionados, carezcan de base jurídica o comprometan el cumplimiento de la normativa de protección de datos, y podrá deshabilitar unilateralmente los que detecte. El ejercicio de esta facultad no constituye incumplimiento contractual.
17.3. Acreditando podrá suprimir de la Plataforma la información cargada en contravención de esta Política, informando previamente al Responsable que la aportó y dejando registro de la actuación.
18.1. Son datos sensibles, conforme al artículo 5 de la Ley 1581 de 2012, aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, entre ellos los datos de salud y los datos biométricos.
18.2. El artículo 6 de la misma ley prohíbe el Tratamiento de datos sensibles, salvo que concurra alguna de sus excepciones, entre ellas que el Titular haya otorgado autorización explícita, salvo en los casos en que por ley no sea requerido el otorgamiento de dicha autorización.
18.3. En consecuencia, todo Tratamiento de datos sensibles en la Plataforma exige: (i) autorización explícita del Titular, separada e independiente de la aceptación de los Términos y Condiciones y de cualquier autorización general; (ii) que se informe al Titular que no está obligado a autorizarlo; (iii) que se le indique cuáles de los datos recolectados son sensibles y la finalidad de su Tratamiento; y (iv) que exista una alternativa operativa para quien no lo autorice, en los términos de las cláusulas 20 y 35.
18.4. Ninguna actividad, servicio o ingreso podrá condicionarse al suministro de datos sensibles. El silencio, la inacción o la continuación de una actuación no constituyen autorización.
18.5. Está prohibido el Tratamiento de datos sensibles con finalidades distintas de aquellas para las que fue otorgada la autorización explícita, y su circulación queda restringida a quienes deban conocerlos para esa finalidad.
19.1. La captura de la fotografía del rostro y su despliegue en pantalla para que un operador compare visualmente al portador de la credencial con la imagen registrada constituye Tratamiento de dato personal y no tratamiento biométrico: no se extrae plantilla facial, no se ejecuta comparación automatizada y no se adopta decisión alguna por medios automáticos. La verificación la realiza una persona.
19.2. Este tratamiento es condición necesaria del servicio de acreditación, pues sin fotografía no es posible expedir una credencial nominativa ni verificar que quien la porta es su titular. Así se informa al Titular al momento de la recolección, en los términos del artículo 12 de la Ley 1581 de 2012, y queda cubierto por la autorización general de acreditación.
19.3. La fotografía se despliega en los dispositivos de los operadores autorizados con acceso restringido, registro de auditoría y sin permitir su descarga, captura ni exportación por fuera de los mecanismos previstos.
19.4. El uso de la fotografía con fines promocionales, publicitarios, comerciales, de difusión o de registro del evento requiere autorización independiente y específica del Titular, que corresponde obtener y conservar al Cliente. La autorización de acreditación no habilita el uso de la imagen en piezas de comunicación, redes sociales, memorias del evento ni material institucional.
19.5. Acreditando atiende como referencia técnica la Guía para el Tratamiento Adecuado de las Fotografías como Datos Personales expedida por la Superintendencia de Industria y Comercio en diciembre de 2020, que advierte que el rostro puede revelar información biométrica y debe protegerse en consecuencia.
20.1. La Plataforma realiza tratamiento biométrico en dos supuestos, y solo en ellos: (i) la verificación de identidad de quien presenta una evaluación de formación, capacitación, entrenamiento o competencias en materia de seguridad y salud en el trabajo, con la única finalidad de impedir que una persona distinta la presente en su lugar; y (ii) el reconocimiento facial en puntos de acceso, regulado en la cláusula 35.
20.2. Ambos supuestos se ejecutan bajo las siguientes condiciones, que forman parte del diseño del servicio y no son renunciables por acuerdo con un Cliente:
20.3. La autorización para tratamiento biométrico es específica por finalidad: una autorización otorgada para la verificación de identidad en evaluaciones no habilita el reconocimiento facial en accesos, ni a la inversa. La aceptación de los Términos y Condiciones de Uso no sustituye ni reemplaza esta autorización.
20.4. Quien no autorice la verificación biométrica en una evaluación no queda excluido de presentarla: podrá hacerlo de manera presencial, con verificación de identidad efectuada directamente por el evaluador mediante cotejo de su documento. Lo que no admite alternativa es la verificación de identidad en sí misma; lo que sí la admite es el medio por el cual se verifica.
20.5. No se habilitará enrolamiento biométrico de menores de edad salvo que el Cliente acredite una base jurídica específica, la autorización explícita del representante legal y la existencia de una alternativa no biométrica plenamente operativa.
21.1. La información de salud es dato sensible y su Tratamiento está sujeto al régimen de la cláusula 18.
21.2. La Resolución 1843 de 2025 del Ministerio del Trabajo, que derogó la Resolución 2346 de 2007 y la Resolución 1918 de 2009, dispone que la custodia, archivo y conservación de la historia clínica ocupacional corresponde a la institución prestadora de servicios de medicina en seguridad y salud en el trabajo que generó la atención; que dicha historia y los exámenes o valoraciones que en ella reposen son estrictamente confidenciales y hacen parte de la reserva profesional; y que al empleador o contratante se le remite únicamente el concepto médico ocupacional, con las restricciones y recomendaciones aplicables, sin diagnóstico. La reserva de la historia clínica proviene además del artículo 34 de la Ley 23 de 1981 y del artículo 14 de la Resolución 1995 de 1999, que no incluye al empleador entre quienes pueden acceder a ella.
21.3. En consecuencia, la Plataforma almacena exclusivamente el concepto o certificado de aptitud ocupacional —con sus restricciones, recomendaciones y fecha de vigencia— y no almacena, no transporta y no pone a disposición historias clínicas ocupacionales, exámenes médicos, resultados paraclínicos, diagnósticos ni soportes clínicos de ninguna clase.
21.4. La Plataforma rechaza el cargue de dichos documentos mediante detección por tipo y alerta al Responsable que los aporte. Detectado un documento clínico ya cargado, Acreditando podrá suprimirlo, informando al Responsable correspondiente y dejando registro de la actuación.
21.5. No se recolecta ni se exige el grupo sanguíneo ni el factor RH como campo obligatorio de acreditación. Cuando el Cliente requiera esa información con fines de atención de emergencias, su suministro será facultativo, requerirá autorización explícita e independiente del Titular, se informará el carácter opcional de la respuesta y el dato se suprimirá al finalizar la operación.
22.1. El certificado de antecedentes judiciales fue suprimido como documento por el artículo 93 del Decreto Ley 019 de 2012, según el cual ninguna persona está obligada a presentar un documento que certifique sus antecedentes judiciales ante entidades públicas o privadas.
22.2. La Corte Constitucional, en la Sentencia SU-458 de 2012, calificó el antecedente penal como dato personal negativo, semiprivado y de circulación restringida, y advirtió que su acceso indiscriminado por terceros carece de finalidad legítima y que su permanencia indefinida equivale a una pena perpetua. En la Sentencia T-113 de 2025 aplicó esas reglas a un particular y precisó que los antecedentes penales no constituyen causal objetiva y razonable de negativa cuando carecen de conexión directa con el riesgo que se dice proteger, que una investigación en curso no puede utilizarse como criterio sin sentencia en firme y que quien cumplió su condena tiene derecho a reconstruir su proyecto de vida.
22.3. Acreditando no administra, no construye y no comercializa bases de datos de antecedentes, no los consulta por iniciativa propia, no infiere ni enriquece esa información y no genera con ella perfiles, índices, puntajes ni valoraciones de idoneidad o confiabilidad.
22.4. Queda prohibida la configuración en la Plataforma de reglas que nieguen de manera automática, general o indiscriminada la acreditación o el ingreso a toda persona que registre antecedentes. El campo documental correspondiente permanece bloqueado por defecto.
22.5. Su habilitación excepcional requiere que el Cliente o el Proveedor acredite de manera simultánea y documentada: (a) una norma que lo exija para el cargo o la actividad concreta, o un nexo directo, específico y demostrable entre el tipo de delito y el riesgo propio de la función —la invocación de una política interna de seguridad no constituye base jurídica—; (b) autorización previa, expresa, informada y escrita del Titular referida a esa finalidad concreta; (c) evaluación individual y motivada, no una exclusión automática por categoría; (d) evaluación y descarte previo de alternativas menos lesivas; (e) comunicación motivada de la negativa al interesado y canal para solicitar su revisión; y (f) conservación del dato por el tiempo estrictamente necesario para la decisión y su supresión posterior, sin incorporación a registro permanente ni transversal.
22.6. En ningún caso podrá fundarse una negativa en anotaciones, procesos en curso, investigaciones preliminares o situaciones distintas de una sentencia condenatoria en firme, ni en antecedentes cuya pena se encuentre cumplida, extinguida o prescrita.
22.7. El ingreso de público general a un venue o recinto no podrá condicionarse a la consulta de antecedentes.
22.8. Se exceptúan los supuestos en que una norma impone expresamente la verificación, en particular la inhabilidad prevista en la Ley 1918 de 2018 para quienes hayan sido condenados por delitos sexuales contra menores de edad respecto de cargos que impliquen relación directa y habitual con menores, reglamentada por el Decreto 753 de 2019, que exige autorización previa, expresa y escrita del aspirante, su conservación en el expediente de selección y su uso exclusivo para ese proceso.
22.9. Quien exija y habilite la verificación asume la calidad de Responsable del Tratamiento respecto de esa información. Acreditando podrá deshabilitar unilateralmente el campo, rechazar la configuración o suspender la funcionalidad cuando advierta que la base jurídica es inexistente, insuficiente o desproporcionada, que la regla opera de forma automática o general, o que se está utilizando información distinta de una condena en firme.
23.1. El artículo 7 de la Ley 1581 de 2012 proscribe el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos de naturaleza pública, y ordena asegurar el respeto de sus derechos prevalentes.
23.2. El artículo 2.2.2.25.2.9 del Decreto 1074 de 2015 admite dicho Tratamiento cuando responda y respete el interés superior del menor y se asegure el respeto de sus derechos fundamentales, correspondiendo la autorización al representante legal, previo ejercicio del derecho del menor a ser escuchado, cuya opinión se valorará conforme a su madurez, autonomía y capacidad de entender el asunto.
23.3. La acreditación de menores de edad solo se habilita cuando el Cliente declare y acredite que la finalidad responde al interés superior del menor, que cuenta con la autorización del representante legal y que la información recolectada es la estrictamente indispensable.
23.4. Acreditando conserva copia del formato de autorización del representante legal empleado en cada operación y aplica a estos datos los períodos de conservación más cortos previstos en la cláusula 59.
24.1. La condición de discapacidad es dato sensible. La Plataforma permite identificar y priorizar la atención de personas con discapacidad únicamente cuando el Titular lo autorice de manera explícita y bajo estricta minimización, sin que ello habilite el registro de diagnósticos, tratamientos ni datos de salud.
24.2. Toda vía de acceso automatizada —torniquete, talanquera, lector biométrico o terminal de autoservicio— debe contar con una alternativa accesible y atendida por personal, conforme a la Ley Estatutaria 1618 de 2013 y a la Ley 361 de 1997. La adecuación física del recinto corresponde al Cliente o al titular del venue.
24.3. La negativa de acceso derivada de un control inaccesible puede comprometer responsabilidad más allá de la contractual, por cuanto la discapacidad fue incorporada expresamente como causal de discriminación punible por la Ley 1752 de 2015.
25.1. Queda prohibido configurar en la Plataforma reglas de restricción, listas, filtros, segmentaciones o criterios de admisión que utilicen, aproximen o permitan inferir origen racial o étnico, nacionalidad, sexo, identidad de género, orientación sexual, convicciones religiosas o filosóficas, opinión o afiliación política, pertenencia sindical, discapacidad, estado de salud o condición socioeconómica.
25.2. Acreditando no habilita campos ni parámetros con esa finalidad y podrá deshabilitar unilateralmente los que detecte, incluidos aquellos que introduzcan un criterio prohibido por vía indirecta o por aproximación.
25.3. Toda restricción de ingreso debe fundarse en conducta individual documentada y verificable, no en la pertenencia de la persona a un grupo. La Corte Constitucional, en las Sentencias T-1090 de 2005 y T-314 de 2011, estableció que, acreditada la pertenencia a un grupo protegido y el trato diferenciado frente a personas en situación comparable, corresponde al establecimiento probar que la negativa no se basó en un criterio sospechoso. En el plano penal, el artículo 134A del Código Penal sanciona los actos de discriminación, con agravación cuando la conducta se comete en espacio público.
26.1. Ninguna decisión que produzca efectos jurídicos relevantes sobre una persona —rechazo de una acreditación, denegación de ingreso, restricción o anulación de una evaluación— se adopta exclusivamente con base en un tratamiento automatizado sin posibilidad de revisión humana.
26.2. Toda alerta, coincidencia o resultado negativo generado por un mecanismo automatizado, incluida la comparación biométrica, debe ser confirmado por una persona antes de producir efectos.
26.3. El interesado podrá solicitar la revisión de la decisión que lo afecte por los canales de la cláusula 44, y Acreditando trasladará la solicitud al Responsable cuando la decisión sustantiva corresponda a este.
26.4. Acreditando no elabora perfiles de comportamiento, reputación, confiabilidad o riesgo de personas naturales, ni con medios automatizados ni manuales.
27.1. Salvo los casos del artículo 10 de la Ley 1581 de 2012, el Tratamiento requiere autorización previa, expresa e informada del Titular, la cual deberá obtenerse por cualquier medio que pueda ser objeto de consulta y verificación posterior, conforme al artículo 9 de la misma ley y a los artículos 2.2.2.25.2.2, 2.2.2.25.2.3 y 2.2.2.25.2.4 del Decreto 1074 de 2015.
27.2. La autorización podrá constar en documento físico, electrónico, mensaje de datos, internet, sitios web, casilla de verificación, formulario o en cualquier otro formato que permita garantizar su posterior consulta, o mediante una conducta inequívoca del Titular que permita concluir de manera razonable que otorgó la autorización. En ningún caso el silencio se asimilará a una conducta inequívoca.
27.3. En cumplimiento del artículo 2.2.2.25.2.5 del Decreto 1074 de 2015, Acreditando conserva prueba de la autorización mediante mecanismos que permiten verificar su integridad y determinar su origen, destino, fecha y hora, en los términos del artículo 12 de la Ley 527 de 1999, y la pone a disposición del Titular cuando este la solicite.
27.4. Corresponde al Cliente y al Proveedor obtener y conservar las autorizaciones de los Titulares cuyos datos aporten a la Plataforma, y entregar su prueba a Acreditando cuando esta la requiera. Acreditando conserva la prueba de las autorizaciones que obtiene directamente, en particular las relativas a SkillPass.
27.5. Es nula la autorización obtenida bajo condición de suministrar datos sensibles, así como aquella redactada en términos que no permitan al Titular identificar las finalidades concretas del Tratamiento.
28.1. Las siguientes finalidades requieren autorización independiente, específica y diferenciada, que no se entiende otorgada por la aceptación de los Términos y Condiciones de Uso ni por una autorización general de acreditación:
Finalidad | Quién debe obtenerla | Carácter |
|---|---|---|
Verificación biométrica de identidad en evaluaciones | Acreditando o el Cliente, según quién aplique la evaluación | Explícita, con alternativa presencial |
Reconocimiento facial en puntos de acceso | El Cliente | Explícita, con vía alternativa señalizada |
Creación y uso transversal del perfil SkillPass | Acreditando, con el apoyo del Proveedor | Explícita, en favor de Acreditando |
Entrega de soportes documentales de SkillPass a un Cliente | Acreditando | Referida a esa entrega (transferencia) |
Concepto de aptitud ocupacional y datos de salud | El Proveedor | Explícita |
Grupo sanguíneo y factor RH para atención de emergencias | El Cliente | Explícita y facultativa |
Consulta de antecedentes por cargo | El Cliente o el Proveedor | Expresa, informada y escrita |
Tratamiento de datos de menores de edad | El Cliente | Del representante legal |
Identificación de condición de discapacidad para atención prioritaria | El Cliente | Explícita y facultativa |
Uso de la imagen con fines promocionales o de difusión | El Cliente | Independiente y específica |
Comunicaciones comerciales o publicitarias | Quien remita la comunicación | Específica, con canal de cancelación |
28.2. Acreditando conserva el modelo de cada formato de autorización empleado, con indicación de su versión y de su período de utilización, y puede acreditar cuál era el formato vigente al momento de cada recolección.
29.1. Al momento de solicitar la autorización, se informa al Titular, de manera clara y expresa: (i) el Tratamiento al cual serán sometidos sus datos y su finalidad; (ii) el carácter facultativo de la respuesta a las preguntas que versen sobre datos sensibles o sobre datos de menores; (iii) los derechos que le asisten como Titular; y (iv) la identificación, dirección física o electrónica y teléfono del Responsable, conforme al artículo 12 de la Ley 1581 de 2012.
29.2. Cuando se traten datos sensibles se informa además cuáles de los datos recolectados tienen esa naturaleza, la finalidad concreta de su Tratamiento y que el Titular no está obligado a autorizarlo.
29.3. Acreditando conserva prueba del cumplimiento del deber de informar y pone a disposición del Titular el Aviso de Privacidad (Anexo 1) y esta Política en un canal de consulta permanente y gratuito.
30.1. No se requiere autorización del Titular, conforme al artículo 10 de la Ley 1581 de 2012, cuando se trate de: (i) información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; (ii) datos de naturaleza pública; (iii) casos de urgencia médica o sanitaria; (iv) Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos; y (v) datos relacionados con el Registro Civil de las Personas.
30.2. La invocación de esta cláusula se documenta caso a caso, con indicación de la norma, la autoridad, el alcance y la fecha, y no exime del cumplimiento de los principios del artículo 4 de la Ley 1581 de 2012 ni de los deberes de seguridad y confidencialidad.
31.1. El Titular puede en todo momento revocar la autorización y solicitar la supresión de sus datos, mediante mecanismos gratuitos y de fácil acceso, en los términos del artículo 2.2.2.25.2.6 del Decreto 1074 de 2015.
31.2. La revocatoria puede ser total, respecto de todas las finalidades, o parcial, respecto de alguna o algunas de ellas. La revocatoria parcial de una finalidad accesoria —como las comunicaciones comerciales o el uso promocional de la imagen— no afecta las finalidades necesarias para la ejecución de la relación.
31.3. La revocatoria y la supresión no proceden cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos, o mientras subsista la finalidad que legitima el Tratamiento. Un acuerdo entre Acreditando y un Cliente no constituye, por sí mismo, ese deber a cargo del Titular.
31.4. Cuando la revocatoria deba ejecutarse en el Dominio de un Cliente, Acreditando la traslada a este sin dilación en su calidad de Responsable, e informa al Titular dicho traslado y los datos de contacto del Responsable.
31.5. La revocatoria de la autorización para el tratamiento biométrico produce efecto inmediato: se suprime la plantilla o el dato biométrico asociado y el Titular pasa a ser atendido por la vía alternativa, sin que ello pueda traducirse en demora, exposición o carga adicional.
32.1. En Colombia no existe norma legal que obligue con carácter general a llevar un registro de visitantes en sedes empresariales, venues o recintos. El registro de visitantes es, por tanto, una medida de seguridad adoptada por el Cliente, quien actúa respecto de ella como Responsable del Tratamiento.
32.2. Al no derivar de un mandato legal, el registro debe justificarse en una finalidad legítima, determinada y previamente informada, y limitarse a los datos adecuados, pertinentes y no excesivos.
32.3. El Cliente debe disponer en el punto de acceso un aviso de privacidad visible con el contenido mínimo del artículo 12 de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.3 del Decreto 1074 de 2015. Acreditando pone a disposición el formato del Anexo 2. El silencio del visitante no constituye autorización.
32.4. Los datos del registro de visitantes se conservan por el término que el Cliente parametrice, proporcionado a la finalidad de seguridad y trazabilidad perseguida. La Plataforma aplica por defecto los períodos cortos declarados en la cláusula 59 y permite su ajuste documentado.
32.5. Queda prohibido utilizar el registro de visitantes para finalidades comerciales, publicitarias o de perfilamiento sin autorización independiente del Titular.
33.1. La exhibición del documento de identidad para verificar la identidad del visitante es admisible cuando resulte proporcionada a la finalidad de seguridad declarada.
33.2. Queda expresamente prohibido retener el documento de identidad físico del visitante como condición o contraprestación del ingreso, o entregar a cambio una ficha, carné o autorización. La identificación se satisface con la exhibición y el registro de los datos mínimos, de modo que la retención es desproporcionada frente al principio de finalidad. Acreditando no habilita funcionalidades cuya operación normal requiera esa retención.
33.3. Cuando se capture imagen o copia del documento, esta se almacena cifrada, se conserva por el término mínimo necesario y no puede utilizarse para finalidad distinta de la acreditación, la verificación de identidad y la trazabilidad de la visita.
34.1. La captación, grabación, transmisión, almacenamiento, conservación y reproducción de imágenes de personas identificadas o identificables constituye Tratamiento de datos personales sujeto a la Ley 1581 de 2012.
34.2. Cuando Biocontrol se integre con sistemas de circuito cerrado de televisión, Acreditando actúa como Encargado respecto de las imágenes que trate por cuenta del Cliente, y aplica controles de acceso, cifrado, registro de auditoría diferenciado y trazabilidad sobre dicho material, con identificación de quién consultó cada grabación, cuándo y bajo qué justificación.
34.3. Corresponde al Cliente, en su condición de Responsable: instalar avisos visibles en las áreas videovigiladas; delimitar las zonas objeto de vigilancia a las estrictamente necesarias; abstenerse de instalar cámaras en lugares de expectativa razonable de intimidad, tales como baños, vestieres, camerinos y salas de lactancia; definir períodos de conservación proporcionados; y restringir el acceso a las grabaciones a personal autorizado.
34.4. Acreditando atiende como referencia técnica la guía Protección de Datos Personales en Sistemas de Videovigilancia expedida por la Superintendencia de Industria y Comercio.
34.5. Acceso de autoridades. El artículo 48 de la Ley 2197 de 2022 adicionó el artículo 237B a la Ley 1801 de 2016, facultando a la Policía Nacional para acceder a los circuitos cerrados de vigilancia y seguridad privada. La Corte Constitucional, en la Sentencia C-406 de 2022, lo declaró exequible de manera condicionada: el acceso con fines de identificación y judicialización requiere autorización judicial previa en el marco de investigaciones penales dirigidas por la Fiscalía, salvo los casos de urgencia, flagrancia y aquellos que legalmente no la requieren; y declaró inexequible el acceso con fines de prevención.
34.6. En consecuencia, Acreditando no habilita acceso permanente, interconexión automática ni entrega masiva de video a terceros, incluidas autoridades, y atiende los requerimientos únicamente cuando se ajusten al marco descrito, dejando registro del solicitante, la norma invocada, el alcance y la fecha.
35.1. El uso de reconocimiento facial, comparación biométrica o búsqueda de coincidencias en los puntos de acceso se sujeta íntegramente a las cláusulas 18 y 20 y al régimen de datos sensibles del artículo 6 de la Ley 1581 de 2012.
35.2. En todo punto de acceso que opere reconocimiento facial debe existir, de manera efectiva y señalizada, una vía alternativa de ingreso que no implique Tratamiento de datos biométricos, sin que su uso imponga al visitante una carga, demora o exposición desproporcionada frente a quienes usan la vía biométrica. La Plataforma impide técnicamente configurar un punto de acceso con reconocimiento facial sin una vía alternativa activa.
35.3. Tratándose de recintos abiertos al público, la existencia del sistema debe informarse antes del punto de control, de modo que la persona pueda optar por la vía alternativa sin haber entregado previamente su imagen.
35.4. Queda prohibido utilizar el reconocimiento facial para finalidades distintas del control de acceso autorizado, en particular para identificación masiva indiscriminada de asistentes, perfilamiento comercial, medición de audiencia, análisis de emociones, segmentación publicitaria o seguimiento de trayectorias dentro del recinto.
35.5. Las plantillas biométricas se suprimen al finalizar el evento u operación, salvo instrucción documentada del Responsable amparada en una finalidad legítima y un plazo determinado, y en ningún caso se conservan por un término superior al declarado en la cláusula 59.
36.1. La placa de un vehículo, cuando se asocia en la Plataforma al nombre, documento, empresa o registro de ingreso de una persona natural determinada o determinable, constituye dato personal y se trata con las mismas garantías previstas en esta Política.
36.2. El reconocimiento automático de placas constituye Tratamiento de datos personales, se limita a la finalidad de control de acceso y trazabilidad y sus registros se conservan por los períodos declarados en la cláusula 59.
36.3. Acreditando no es depositario, tenedor, custodio ni administrador de los vehículos y no presta el servicio de parqueadero. La Plataforma registra el ingreso, la salida y la ocupación; la custodia material corresponde a quien preste el servicio de parqueo.
37.1. La Plataforma permite registrar y administrar restricciones de acceso instruidas por el Cliente, Promotor u Organizador. Respecto de dichas restricciones el Cliente es el Responsable del Tratamiento y Acreditando el Encargado, limitándose a proveer la infraestructura que ejecuta la instrucción.
37.2. Acreditando no determina autónomamente la conducta atribuida a una persona, no califica su gravedad, no genera puntajes de riesgo ni elabora perfiles reputacionales.
37.3. Toda restricción debe registrar, como mínimo, la identificación del solicitante, la fecha, el alcance, el motivo, la vigencia y los soportes disponibles, así como sus modificaciones posteriores. El Cliente debe asignar a cada restricción un término de vigencia determinado, vencido el cual la Plataforma la marca como inactiva.
37.4. Una restricción no se extiende automáticamente a Dominios de Clientes distintos de quien la instruyó. Su eventual circulación entre Responsables requiere base jurídica propia y queda bajo la responsabilidad de estos.
37.5. Una restricción no constituye declaración judicial de responsabilidad, antecedente, sanción ni imputación de conducta punible, y no puede utilizarse como fuente para decisiones ajenas a la finalidad de control de acceso declarada.
37.6. El Titular puede presentar consulta o reclamo sobre una restricción que lo afecte por los canales de la cláusula 44. Acreditando traslada el reclamo al Cliente Responsable y, cuando la instrucción resulte carente de soporte o de base jurídica, podrá suspender su ejecución.
38.1. SkillPass es un repositorio transversal y permanente operado por Acreditando en el que se registran, custodian, verifican y mantienen actualizadas las credenciales laborales de trabajadores, contratistas y personal de Proveedores: formación, capacitación, entrenamiento, certificación de competencias, licencias, permisos, conceptos de aptitud ocupacional y afiliación al Sistema de Seguridad Social Integral.
38.2. A diferencia de los demás módulos, el perfil SkillPass no pertenece al Dominio de un Cliente: es único por persona y se mantiene con independencia del evento, la operación o el Cliente que originó su creación, con el fin de evitar que el mismo trabajador deba aportar repetidamente los mismos soportes ante cada operación.
38.3. Precisamente por su carácter transversal, Acreditando actúa como Responsable del Tratamiento respecto de esta base de datos y asume directamente frente al Titular la totalidad de los deberes del artículo 17 de la Ley 1581 de 2012.
38.4. SkillPass tiene por finalidad facilitar a cada contratante de la cadena el cumplimiento de deberes legales propios, en particular los de verificar la afiliación al Sistema General de Riesgos Laborales de proveedores y contratistas y de verificar periódicamente el cumplimiento de la normativa de seguridad y salud en el trabajo, previstos en los numerales 3 y 6 del artículo 2.2.4.6.28 del Decreto 1072 de 2015.
38.5. El resultado que arroje SkillPass no constituye certificación, homologación, habilitación ni dictamen técnico o jurídico. La suficiencia de los soportes y la aptitud del trabajador para la tarea son responsabilidad del Proveedor; la decisión de permitir el ingreso es del Cliente. La Plataforma registra, contrasta y alerta; no sustituye esos deberes ni los absorbe.
39.1. La creación de un perfil SkillPass requiere autorización previa, expresa e informada del Titular en favor de Acreditando, obtenida por un medio que pueda ser objeto de consulta posterior. Dicha autorización informa todas las finalidades específicas del Tratamiento, incluida expresamente la conservación transversal del perfil y su puesta a disposición de otros Clientes en operaciones futuras.
39.2. El cargue de la información del personal corresponde al Proveedor, que actúa como Responsable de los datos de su personal y como fuente de la información frente a Acreditando, y se obliga a: (i) haber obtenido de cada Titular la autorización descrita, con mención expresa de Acreditando como Responsable de SkillPass y de la finalidad transversal; (ii) declararlo ante Acreditando y conservar y entregar su prueba cuando esta la solicite; (iii) garantizar la veracidad, exactitud y vigencia de los soportes aportados; y (iv) informar de inmediato cualquier revocatoria o solicitud de supresión que reciba de un Titular.
39.3. Mientras no conste la autorización del Titular en favor de Acreditando, el perfil permanece en estado provisional, limitado a la operación que originó el cargue, sin alimentar la biblioteca transversal ni ser consultable por Clientes distintos.
39.4. Acreditando pone a disposición del Titular un mecanismo gratuito y de fácil acceso para reclamar su perfil, conocer su contenido, autorizar el uso transversal, rectificarlo y solicitar su supresión.
40.1. El acceso de un Cliente al perfil SkillPass de una persona opera por niveles escalonados, cada uno con su propia base jurídica:
40.2. El Nivel ampliado no se encuentra habilitado, ni a nivel contractual ni a nivel de producto. Acreditando no expone a un Cliente el historial de vinculaciones, Clientes, eventos o desempeño de una persona, ni construye índices, calificaciones, puntajes, rankings ni valoraciones de idoneidad, reputación o confiabilidad.
40.3. SkillPass no registra información negativa. No se incorporan reportes de incumplimiento, terminaciones de contrato, sanciones disciplinarias, calificaciones de desempeño, deudas, moras ni valoraciones de conducta. SkillPass acredita cumplimiento documental; no es un buró de referencias laborales ni una central de información sobre personas.
40.4. La entrega de datos a un Cliente que los tratará bajo su propia responsabilidad constituye una transferencia. Dado que la exención de autorización del artículo 2.2.2.25.5.1 del Decreto 1074 de 2015 opera únicamente para transmisiones a Encargados amparadas por contrato, cada entrega documental requiere autorización del Titular que cubra esa finalidad. El Cliente receptor asume, respecto de lo recibido, los deberes del Responsable.
41.1. Conforme al artículo 2.2.2.25.2.8 del Decreto 1074 de 2015, los datos solo pueden conservarse durante el tiempo razonable y necesario de acuerdo con las finalidades que justificaron el Tratamiento.
41.2. En consecuencia, Acreditando declara que el perfil SkillPass se mantiene activo mientras el Titular conserve o pueda razonablemente retomar vinculación con operaciones acreditadas, y en todo caso: (i) se marca como inactivo cuando transcurran veinticuatro (24) meses continuos sin actividad del perfil, entendiendo por actividad el acceso del Titular, la actualización de un soporte o su utilización en una operación; (ii) transcurridos doce (12) meses adicionales desde la inactivación sin que el Titular lo reactive, el perfil y sus soportes se suprimen o se anonimizan de manera irreversible; y (iii) previamente a la supresión se cursa al Titular, al último canal de contacto registrado, un aviso informándole el plazo y la forma de conservarlo.
41.3. Los perfiles en estado provisional que no obtengan la autorización del Titular en favor de Acreditando dentro de los doce (12) meses siguientes a su creación se recluyen definitivamente al Dominio de origen o se suprimen, según instruya el Responsable de ese Dominio.
41.4. Los plazos de este numeral ceden ante una obligación legal o contractual de conservación, un requerimiento de autoridad, una investigación en curso o la necesidad de defensa de derechos, caso en el cual la conservación se extiende por el tiempo que dicha circunstancia imponga y se documenta la causa.
42.1. El Titular puede en todo momento, de manera gratuita y por los canales de la cláusula 44 o por el mecanismo de autoservicio de la Plataforma: conocer el contenido íntegro de su perfil y la identidad de los Clientes que lo han consultado; actualizar y rectificar sus soportes; conocer y modificar el nivel de acceso autorizado; revocar la autorización de uso transversal, caso en el cual el perfil se recluye al Dominio de origen; y solicitar la supresión del perfil.
42.2. La solicitud de supresión solo se deniega cuando el propio Titular tenga un deber legal o contractual de permanecer en la base de datos. Un acuerdo entre Acreditando y un Cliente no constituye, por sí mismo, ese deber.
42.3. El Aviso de Privacidad SkillPass dirigido al trabajador, con el contenido mínimo exigido por el artículo 2.2.2.25.3.3 del Decreto 1074 de 2015, se incorpora como Anexo 3 y es distinto del aviso que corresponde adoptar a cada Cliente y a cada Proveedor.
43.1. Conforme al artículo 8 de la Ley 1581 de 2012, el Titular tiene derecho a:
43.2. Acreditando reconoce adicionalmente, como estándar interno, el derecho del Titular a obtener una revisión humana de las decisiones que lo afecten y que se apoyen en mecanismos automatizados, en los términos de la cláusula 26.
43.3. Los derechos de los Titulares son irrenunciables y su ejercicio no depende de la existencia de una relación contractual con Acreditando ni de la calidad de consumidor.
44.1. El área responsable de la atención de peticiones, consultas y reclamos en materia de protección de datos personales es el Área de Protección de Datos Personales de ACREDITANDO.CO S.A.S., a cargo del Oficial de Protección de Datos.
Canal | Datos |
|---|---|
Correo electrónico | |
Dirección física | Calle 72A # 20A-22, Oficina 305, Bogotá D.C., Colombia |
Teléfono | +57 601 339 97 74 |
Sitio web | www.acreditando.co |
Autoservicio SkillPass | Mecanismo gratuito disponible en la Plataforma para consultar, corregir, autorizar y suprimir el perfil |
Horario de atención | Lunes a viernes, días hábiles, de 8:00 a.m. a 5:00 p.m., hora de Colombia |
44.2. La solicitud debe contener, como mínimo: la identificación del Titular; la descripción de los hechos que dan lugar a la solicitud; la dirección física o electrónica de notificación; y los documentos que se quieran hacer valer. Cuando la solicitud se presente por conducto de un tercero, deberá acompañarse la prueba de la representación o del encargo.
44.3. La falta de alguno de estos elementos no da lugar al rechazo de plano de la solicitud: Acreditando requerirá al solicitante para que la complete, en los términos de la cláusula 47.
45.1. Los derechos de los Titulares podrán ser ejercidos por: (i) el Titular, quien deberá acreditar su identidad de forma suficiente por los distintos medios que se pongan a su disposición; (ii) sus causahabientes, quienes deberán acreditar tal calidad; (iii) el representante o apoderado del Titular; y (iv) quien actúe por estipulación a favor de otro o para otro.
45.2. Los derechos de los niños, niñas y adolescentes se ejercen por conducto de quienes estén facultados para representarlos, previo ejercicio del derecho del menor a ser escuchado.
45.3. Acreditando verifica la identidad del solicitante mediante mecanismos proporcionados al riesgo, y se abstiene de exigir documentación excesiva o de recolectar con ese motivo datos adicionales a los necesarios para la verificación.
46.1. El Titular o sus causahabientes podrán consultar la información personal que repose en cualquier base de datos de la que Acreditando sea Responsable. Acreditando suministrará toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular.
46.2. La consulta se atenderá en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. Cuando no fuere posible atenderla dentro de dicho término, se informará al interesado antes del vencimiento, expresando los motivos de la demora y señalando la fecha en que se atenderá, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término, conforme al artículo 14 de la Ley 1581 de 2012.
46.3. La respuesta se remite por el mismo canal por el que se recibió la solicitud, salvo que el Titular indique uno distinto.
47.1. El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la ley, podrán presentar un reclamo ante Acreditando, que se tramitará conforme al artículo 15 de la Ley 1581 de 2012 y bajo las siguientes reglas:
47.2. Mientras subsista el reclamo, Acreditando se abstiene de circular la información objeto de controversia.
47.3. Acreditando lleva registro íntegro de cada reclamo, de su trámite y de su decisión, y conserva la evidencia correspondiente para acreditar el cumplimiento de estos términos ante la autoridad de control.
48.1. En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado, conforme al parágrafo del artículo 15 de la Ley 1581 de 2012.
48.2. Cuando la solicitud recaiga sobre datos alojados en el Dominio de un Cliente respecto de los cuales Acreditando actúa como Encargado, Acreditando: (i) trasladará la solicitud al Cliente Responsable sin dilación y, en todo caso, dentro de los dos (2) días hábiles siguientes; (ii) informará al Titular dicho traslado y los datos de contacto del Responsable; (iii) prestará al Responsable la asistencia razonable que requiera para atenderla; y (iv) ejecutará en la Plataforma la instrucción que el Responsable imparta.
48.3. El traslado no exime a Acreditando de sus deberes como Encargado: registrar la leyenda "reclamo en trámite", abstenerse de circular la información controvertida y conservar la trazabilidad de la solicitud.
48.4. Cuando el Responsable no atienda la solicitud del Titular dentro de los términos legales, o cuando instruya un Tratamiento carente de base jurídica, Acreditando podrá suspender la ejecución de la instrucción correspondiente, informando al Responsable y al Titular.
49.1. El Titular podrá presentar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante Acreditando o ante el Responsable correspondiente, conforme al parágrafo del artículo 16 de la Ley 1581 de 2012.
49.2. Acreditando informa al Titular, en la respuesta a toda consulta o reclamo, la existencia de este requisito de procedibilidad y la posibilidad de acudir a la autoridad de control.
49.3. Ninguna estipulación contractual limita el derecho de los Titulares a presentar quejas y reclamaciones ante la autoridad de control competente.
50.1. La consulta, el suministro de información, la actualización, la rectificación y la supresión son gratuitos.
50.2. El Titular podrá consultar sus datos personales de forma gratuita al menos una vez cada mes calendario y cada vez que existan modificaciones sustanciales en esta Política que motiven nuevas consultas, conforme al artículo 2.2.2.25.4.2 del Decreto 1074 de 2015. Para consultas adicionales dentro del mismo mes calendario podrá cobrarse únicamente el valor de los costos de envío, reproducción y certificación de documentos, sin que en ningún caso se cobre por el acceso al dato mismo.
51.1. En cumplimiento del principio de seguridad del literal g) del artículo 4 y del deber del literal d) del artículo 17 de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.7 del Decreto 1074 de 2015, Acreditando adopta medidas técnicas, humanas y administrativas razonables y proporcionadas al riesgo para proteger la información contra acceso no autorizado, pérdida, alteración, destrucción, uso fraudulento o divulgación indebida, entre ellas:
51.2. Ninguna medida de seguridad ofrece protección absoluta. Acreditando no garantiza la inexistencia de incidentes, pero se obliga a gestionarlos con diligencia conforme a sus procedimientos internos y a esta Política.
51.3. Acreditando no revela públicamente su arquitectura, configuraciones, marcas de proveedores ni detalles de sus controles de seguridad, por constituir información cuya divulgación incrementaría el riesgo para los propios Titulares.
52.1. El acceso a los datos personales se limita al personal que requiera conocerlos para el desempeño de sus funciones, previa autorización nominativa y bajo deberes de confidencialidad que subsisten aun después de terminada la relación.
52.2. El personal de Acreditando que intervenga en el Tratamiento de datos personales recibe capacitación en la materia y conoce las consecuencias del incumplimiento, incluidas las de carácter penal previstas en el Título VII BIS del Código Penal, incorporado por la Ley 1273 de 2009, cuyas penas se agravan cuando se aprovecha la confianza depositada por el poseedor de la información o cuando el autor tiene a su cargo la administración de la información.
53.1. Acreditando mantiene un procedimiento interno de gestión de incidentes que comprende su detección, contención, evaluación, erradicación, recuperación, documentación y reporte.
53.2. Reporte a la autoridad. Acreditando informa a la Superintendencia de Industria y Comercio las violaciones a los códigos de seguridad y los riesgos en la administración de la información de los Titulares, conforme al literal n) del artículo 17 y al literal k) del artículo 18 de la Ley 1581 de 2012, dentro de los quince (15) días hábiles siguientes al momento en que el incidente sea detectado y puesto en conocimiento del área responsable, por el canal que corresponda según el Título V de la Circular Única de dicha entidad.
53.3. Reporte entre las partes. Acreditando notifica al Responsable afectado, sin dilación indebida desde que tenga conocimiento efectivo, los incidentes que afecten datos personales tratados por su cuenta, con la información disponible sobre naturaleza del incidente, categorías y volumen aproximado de datos afectados, posibles consecuencias, medidas adoptadas y punto de contacto. Correlativamente, el Cliente notifica a Acreditando cualquier incidente originado en su Dominio, credenciales o integraciones.
53.4. Cuando el Responsable sea un Cliente o un Proveedor, corresponde a él evaluar y realizar los reportes que la ley le imponga frente a la autoridad y frente a los Titulares. Acreditando le presta asistencia razonable.
53.5. Tratándose de las bases de datos de las que Acreditando es Responsable, la comunicación a los Titulares afectados se evalúa en cada caso atendiendo al riesgo para sus derechos y libertades, y se realiza cuando dicho riesgo sea alto, por el canal de contacto registrado.
53.6. Acreditando lleva un registro interno de todos los incidentes, incluidos los no reportables, con indicación de los hechos, sus efectos y las medidas correctivas adoptadas.
54.1. Conforme al artículo 2.2.2.25.1.3 del Decreto 1074 de 2015, la transferencia tiene lugar cuando el Responsable envía la información o los datos personales a un receptor que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país; la transmisión tiene lugar cuando el Tratamiento implica la comunicación de datos dentro o fuera del territorio de la República de Colombia con el objeto de que un Encargado realice un Tratamiento por cuenta del Responsable.
54.2. La distinción no es terminológica: determina el régimen de autorización aplicable. Una transmisión a un Encargado amparada por un contrato con el contenido del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 no requiere ser informada al Titular ni contar con su consentimiento, según el artículo 2.2.2.25.5.1 del mismo decreto. Una transferencia a otro Responsable sí requiere base jurídica propia.
54.3. Acreditando califica cada flujo de datos como transmisión o transferencia antes de ejecutarlo y documenta el mecanismo de legitimación aplicable.
55.1. Acreditando transmite datos personales a sus encargados y subencargados de infraestructura, comunicaciones, seguridad y verificación de identidad, siempre bajo acuerdo de transmisión con el contenido mínimo legal.
55.2. Acreditando transfiere datos personales, en calidad de Responsable, únicamente en los siguientes supuestos: (i) la entrega de soportes documentales de SkillPass a un Cliente que los tratará bajo su propia responsabilidad, previa autorización del Titular referida a esa entrega; (ii) la entrega a autoridades competentes en los términos de la cláusula 57; y (iii) los supuestos de cesión de posición contractual previstos en la cláusula 71.
55.3. Ni la Ley 1581 de 2012 ni el Decreto 1074 de 2015 establecen una excepción de consentimiento para las transferencias nacionales entre Responsables. En consecuencia, toda transferencia nacional requiere autorización del Titular que cubra esa finalidad, salvo que concurra alguno de los supuestos del artículo 10 de la Ley 1581 de 2012.
55.4. El intercambio de información entre Dominios de Clientes distintos se realiza bajo la responsabilidad de los Clientes involucrados, quienes deben contar con la base jurídica y las autorizaciones necesarias. Acreditando no habilita ese intercambio sin instrucción documentada de ambos.
56.1. La prestación de la Plataforma puede requerir acceso, almacenamiento, procesamiento o transmisión de información mediante infraestructura o proveedores ubicados en jurisdicciones distintas de aquella en que se genera la información.
56.2. Las transferencias internacionales se sujetan al artículo 26 de la Ley 1581 de 2012, que prohíbe transferir datos personales a países que no proporcionen niveles adecuados de protección, salvo que concurra alguna de sus excepciones —entre ellas la autorización expresa e inequívoca del Titular, la necesidad para la ejecución de un contrato entre el Titular y el Responsable, las transferencias de información bancaria o bursátil conforme a la legislación aplicable, los casos de urgencia sanitaria, el Tratamiento de datos públicos y las transferencias acordadas en el marco de tratados internacionales de los que Colombia sea parte— o que la Superintendencia de Industria y Comercio profiera la correspondiente declaración de conformidad.
56.3. Antes de contratar un proveedor de nube, verificación o cualquier otro servicio que implique flujo internacional, Acreditando verifica la versión consolidada vigente de la lista de países que ofrecen un nivel adecuado de protección, contenida en el Título V de la Circular Única de la Superintendencia de Industria y Comercio, y documenta el resultado de esa verificación.
56.4. Las transmisiones internacionales a Encargados se amparan en acuerdos de transmisión con el contenido mínimo del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 y, en tal caso, no requieren ser informadas al Titular ni contar con su consentimiento.
56.5. Como mecanismo adicional de garantía, Acreditando podrá adoptar las cláusulas contractuales modelo reconocidas por la Superintendencia de Industria y Comercio mediante la Circular Externa 003 de 2025, que incorpora los modelos aprobados por la Red Iberoamericana de Protección de Datos para las relaciones Responsable–Responsable y Responsable–Encargado. Su suscripción es facultativa, no excluye otros mecanismos legalmente admisibles y no releva del cumplimiento de los requisitos del artículo 26 de la Ley 1581 de 2012.
56.6. Acreditando informa al Titular, en el Aviso de Privacidad, la existencia de flujos internacionales y las categorías de destinatarios, y pone a su disposición, previa solicitud, la información sobre las jurisdicciones involucradas y el mecanismo de legitimación aplicable.
57.1. Acreditando atiende los requerimientos de autoridades administrativas y judiciales cuando estos se ajusten al marco legal, provengan de autoridad competente, invoquen la norma que les sirve de fundamento y delimiten su alcance.
57.2. Acreditando verifica la competencia del solicitante y la proporcionalidad del requerimiento, entrega únicamente la información estrictamente comprendida en él y deja registro del solicitante, la norma invocada, el alcance, la información entregada y la fecha.
57.3. Acreditando informa al Responsable afectado y, cuando corresponda, al Titular, en la medida en que la ley y la reserva de la actuación lo permitan.
57.4. Acreditando no habilita accesos permanentes, interconexiones automáticas ni entregas masivas de información a terceros, incluidas autoridades, ni atiende requerimientos que carezcan de fundamento normativo o de delimitación de alcance.
58.1. Conforme al artículo 2.2.2.25.2.8 del Decreto 1074 de 2015, los datos personales solo pueden ser conservados durante el tiempo razonable y necesario de acuerdo con las finalidades que justificaron el Tratamiento, atendiendo a las disposiciones aplicables a la materia y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información.
58.2. Se aplicarán períodos distintos de los declarados cuando exista obligación legal o contractual de conservación, requerimiento de autoridad, investigación en curso, controversia o necesidad de defensa de derechos, caso en el cual la conservación se extiende por el tiempo que dicha circunstancia imponga y se documenta la causa y su vencimiento.
58.3. El Cliente puede definir, dentro de su contrato, políticas de retención más cortas o más largas para los datos de su Dominio, siempre que respeten los límites legales y el principio de temporalidad. La Plataforma aplica por defecto los períodos declarados en la cláusula 59.
59.1. En cumplimiento del literal e) del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, que exige declarar el período de vigencia de la base de datos, Acreditando declara los siguientes períodos:
Base de datos o categoría | Período de vigencia declarado | Calidad |
|---|---|---|
Información y documentación de una acreditación | Duración de la operación y hasta un (1) año posterior a su finalización | Encargado |
Perfil SkillPass | Activo mientras haya actividad; inactivación a los 24 meses sin actividad; supresión 12 meses después | Responsable |
Perfil SkillPass en estado provisional | Hasta 12 meses desde su creación sin autorización del Titular | Responsable |
Registro de visitantes | Por defecto seis (6) meses desde la visita, ajustable por el Cliente | Encargado |
Imágenes de videovigilancia | Por defecto treinta (30) días calendario, ajustable por el Cliente | Encargado |
Plantillas biométricas de evaluaciones | Efímeras: se destruyen al producirse el resultado del cotejo | Responsable / Encargado |
Plantillas biométricas de puntos de acceso | Hasta la finalización del evento u operación | Encargado |
Evidencia de la verificación biométrica (sin dato biométrico) | Tres (3) años | Responsable |
Registros de vehículos y placas | Por defecto seis (6) meses desde el registro | Encargado |
Restricciones de acceso | La vigencia que el Cliente asigne; inactivación automática al vencimiento | Encargado |
Cuentas de Usuario | Duración de la relación y hasta dos (2) años posteriores a su desactivación | Responsable |
Registros de auditoría, trazabilidad y seguridad | Cinco (5) años | Responsable |
Autorizaciones y prueba de su otorgamiento | Mientras subsista el Tratamiento y cinco (5) años más | Responsable |
Peticiones, consultas y reclamos de habeas data | Cinco (5) años desde su decisión | Responsable |
Clientes y contactos comerciales | Duración de la relación y hasta dos (2) años posteriores | Responsable |
Información contable, tributaria y societaria | Diez (10) años, conforme al artículo 28 de la Ley 962 de 2005 y al artículo 60 del Código de Comercio | Responsable |
Talento humano y contratistas propios | Duración de la relación y los términos de prescripción laboral y de seguridad social aplicables | Responsable |
Hojas de vida de aspirantes no seleccionados | Un (1) año desde la terminación del proceso de selección | Responsable |
59.2. Los períodos anteriores se cuentan desde el hecho que los origina y se ejecutan mediante procesos automatizados de inactivación, supresión o anonimización, cuya ejecución queda registrada.
60.1. Cumplidas las finalidades y vencidos los plazos aplicables, Acreditando ejecuta los procedimientos de supresión, anonimización, archivo o disposición final que correspondan, incluyendo la supresión en copias de respaldo dentro del ciclo de rotación de estas.
60.2. La anonimización irreversible no se considera conservación de datos personales. Acreditando verifica que el resultado del proceso no permita la reidentificación del Titular por medios razonablemente disponibles.
60.3. La supresión solicitada por el Titular se ejecuta dentro de los términos de la cláusula 47 y se confirma al solicitante, indicando el alcance de lo suprimido y, cuando proceda, los datos que deben conservarse y la razón legal o contractual que lo impone.
60.4. Acreditando instruye a sus encargados y subencargados la supresión de los datos al terminar la relación o la finalidad, y solicita constancia de su ejecución.
61.1. La Plataforma opera actualmente en Colombia, Chile y República Dominicana. Cuando se utilice para tratar datos de personas ubicadas fuera de Colombia, Acreditando y el Cliente observarán, además de esta Política, las disposiciones imperativas de la jurisdicción correspondiente que no puedan excluirse por acuerdo de las partes.
61.2. Cuando el estándar local sea más exigente que el colombiano, prevalece el estándar local. Cuando sea menos exigente, Acreditando aplica el estándar de esta Política por razones de consistencia operativa y de gestión de riesgo.
62.1. A la fecha de expedición de esta Política rige en Chile la Ley N° 19.628 sobre protección de la vida privada.
62.2. La Ley N° 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, sustituye sustancialmente dicho régimen, crea la Agencia de Protección de Datos Personales, califica expresamente los datos biométricos como datos sensibles y establece un régimen propio de transferencias internacionales y de sanciones.
62.3. La entrada en vigencia de la Ley N° 21.719, inicialmente prevista para el 1 de diciembre de 2026, fue objeto de una iniciativa legislativa de postergación al 1 de diciembre de 2027, tramitada con urgencia durante 2026. Acreditando verificará la publicación definitiva de dicha modificación antes de fijar hitos internos de adecuación, y en todo caso adelantará la adecuación conforme al cronograma que apruebe el Comité de Protección de Datos.
63.1. Resulta aplicable la Ley núm. 172-13 sobre protección de datos personales, cuyo artículo 8 define los datos sensibles y cuyo artículo 76 exige el consentimiento expreso y por escrito del afectado para su Tratamiento, así como su artículo 80 en materia de transferencia internacional.
63.2. La Ley núm. 172-13 no enuncia expresamente los datos biométricos dentro de la categoría de datos sensibles. No obstante, Acreditando aplica en esa jurisdicción los mismos estándares reforzados previstos en las cláusulas 18 y 20.
63.3. La contratación y la prueba electrónica se rigen adicionalmente por la Ley núm. 126-02 sobre comercio electrónico, documentos y firmas digitales.
64.1. El despliegue de la Plataforma en una jurisdicción distinta de las mencionadas requiere una revisión jurídica local previa orientada a verificar, como mínimo: el régimen de protección de datos personales y de datos sensibles; las exigencias en materia de biometría; las reglas sobre menores de edad; los requisitos de contratación electrónica y valor probatorio; el régimen de seguridad privada y control de acceso; y las obligaciones aplicables a espectáculos públicos y aglomeraciones.
64.2. Hasta que dicha revisión concluya, no se habilitarán en esa jurisdicción funcionalidades de tratamiento biométrico, videovigilancia ni restricciones de acceso.
65.1. Acreditando designa un Oficial de Protección de Datos, responsable de coordinar la aplicación de esta Política, atender las peticiones de los Titulares, servir de canal con la autoridad de control y reportar al órgano de administración.
65.2. Acreditando conformará un Comité de Protección de Datos, integrado por la representación legal, el Oficial de Protección de Datos y las áreas de tecnología, producto y operaciones, que se reunirá con periodicidad no inferior a la trimestral para revisar incidentes, reclamos, cambios normativos y nuevas funcionalidades.
65.3. En aplicación del principio de responsabilidad demostrada desarrollado en los artículos 2.2.2.25.6.1 y 2.2.2.25.6.2 del Decreto 1074 de 2015, Acreditando mantiene un registro interno de las actividades de Tratamiento que ejecuta como Responsable y como Encargado, con indicación de la finalidad, las categorías de datos y de Titulares, los destinatarios, las transferencias internacionales, los plazos de supresión y las medidas de seguridad aplicables.
66.1. El artículo 25 de la Ley 1581 de 2012 creó el Registro Nacional de Bases de Datos. El Decreto 090 de 2018 redujo el universo de obligados a inscribirse, limitándolo a las sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 UVT y a las personas jurídicas de naturaleza pública.
66.2. Acreditando verifica anualmente, al corte de sus estados financieros, si supera dicho umbral, documenta el resultado de esa verificación y, en caso afirmativo, cumple la inscripción de sus bases de datos y las obligaciones de actualización y de reporte de reclamos en los términos y con la periodicidad previstos en el Título V de la Circular Única de la Superintendencia de Industria y Comercio.
66.3. La exención de inscripción no releva del cumplimiento de ninguna otra obligación de la Ley 1581 de 2012, incluidas la adopción de esta Política, la obtención de autorizaciones, la atención de consultas y reclamos y el reporte de incidentes de seguridad.
67.1. Acreditando incorpora los requisitos de protección de datos desde la concepción de cada funcionalidad y los mantiene activos por defecto. En particular, la Plataforma implementa los siguientes controles:
67.2. Ninguno de los controles anteriores es desactivable por configuración comercial de un Cliente.
68.1. Acreditando capacita a su personal al ingreso y con periodicidad anual en protección de datos personales, seguridad de la información y atención de derechos de los Titulares, y deja constancia de dicha capacitación.
68.2. El personal que opere en sitio recibe instrucción específica sobre la prohibición de retener documentos de identidad, la obligación de ofrecer la vía alternativa no biométrica, el trato no discriminatorio y la atención prioritaria de personas con discapacidad.
69.1. Antes de contratar un encargado o subencargado que trate datos personales, Acreditando evalúa sus garantías de seguridad y confidencialidad, su ubicación, sus subcontratistas y el mecanismo de legitimación aplicable, y suscribe el acuerdo de transmisión correspondiente.
69.2. Antes de liberar una funcionalidad que implique tratamiento de datos sensibles, decisiones con efectos jurídicos relevantes, videovigilancia, biometría o flujos internacionales, Acreditando adelanta una evaluación de impacto en privacidad que identifique la finalidad, la base jurídica, la necesidad y proporcionalidad del tratamiento, los riesgos para los Titulares y las medidas de mitigación, y la conserva como evidencia de responsabilidad demostrada.
70.1. Esta Política fue expedida el 20 de septiembre de 2026 y entra en vigencia el 20 de octubre de 2026. Sustituye íntegramente la Política de Privacidad publicada el 25 de septiembre de 2024.
70.2. Esta Política rige durante el tiempo en que Acreditando desarrolle su objeto social y, en todo caso, mientras subsista el Tratamiento de datos personales a su cargo. Los períodos de vigencia de cada base de datos son los declarados en la cláusula 59.
71.1. Acreditando podrá modificar esta Política. Conforme al parágrafo del artículo 2.2.2.25.2.2 del Decreto 1074 de 2015, cualquier cambio sustancial se comunicará oportunamente a los Titulares, antes de implementar las nuevas políticas o a más tardar al momento de su implementación, por un medio eficaz.
71.2. Son cambios sustanciales, entre otros, los que recaigan sobre la identificación del Responsable, las finalidades del Tratamiento, las categorías de datos tratados, los destinatarios, los períodos de conservación o los canales de atención.
71.3. Cuando el cambio implique una finalidad nueva o distinta de aquella para la cual se otorgó la autorización, Acreditando obtendrá una nueva autorización del Titular antes de iniciar el Tratamiento bajo esa finalidad. La continuidad en el uso de la Plataforma no constituye por sí sola autorización de una finalidad nueva.
71.4. La cesión de la posición contractual de Acreditando en casos de fusión, escisión, transformación, reorganización empresarial o enajenación de la línea de negocio se informará a los Titulares y garantizará la continuidad del régimen de protección de datos personales aquí previsto.
72.1. Conforme al artículo 2.2.2.25.3.5 del Decreto 1074 de 2015, esta Política se publica de forma permanente, gratuita y accesible en www.acreditando.co, se pone a disposición en los puntos de acceso y se entrega a solicitud del Titular por cualquiera de los canales de la cláusula 44.
72.2. Acreditando conserva el histórico de versiones de esta Política y de los avisos de privacidad y formatos de autorización empleados, y puede acreditar, mediante sus registros electrónicos, cuál era la versión vigente al momento de cada recolección o de cada aceptación.
Versión | Fecha | Descripción |
|---|---|---|
1.0 | 25 de septiembre de 2024 | Política de Privacidad inicial |
3.0 | 20 de septiembre de 2026 | Reexpedición integral. Delimitación de roles Responsable/Encargado; régimen de datos sensibles y biometría con alternativa obligatoria; régimen especial SkillPass; declaración de períodos de vigencia de las bases de datos; procedimientos de consulta y reclamo con plazos legales; régimen de transmisiones y transferencias; gobierno de privacidad; anexos de avisos de privacidad |
72.3. La numeración de versiones se alinea con la de los Términos y Condiciones de Uso de la Plataforma para facilitar la trazabilidad documental conjunta.
Formato de comunicación verbal o escrita dirigida al Titular, con el contenido mínimo exigido por los artículos 2.2.2.25.3.2 y 2.2.2.25.3.3 del Decreto 1074 de 2015. Acreditando conserva el modelo empleado y la fecha de su utilización, conforme al artículo 2.2.2.25.3.4 del mismo decreto.
AVISO DE PRIVACIDAD — ACREDITANDO.CO S.A.S.
Responsable del Tratamiento. ACREDITANDO.CO S.A.S., NIT 901.061.468-2, con domicilio en la Calle 72A # 20A-22, Oficina 305, Bogotá D.C., Colombia. Correo electrónico: [email protected]. Teléfono: +57 601 339 97 74.
Rol de Acreditando. En la mayoría de las operaciones Acreditando trata sus datos personales como Encargado, por cuenta y siguiendo instrucciones de la empresa que lo vincula o del organizador de la operación, quienes son los Responsables. Acreditando es Responsable únicamente respecto de la biblioteca de credenciales laborales SkillPass, de su cuenta de usuario, de los registros de auditoría y seguridad, de sus datos de contacto comercial y de los datos necesarios para cumplir sus obligaciones legales.
Finalidades del Tratamiento. Sus datos se tratan para gestionar su registro y acreditación; verificar su identidad; recolectar y administrar la documentación exigida para la operación; expedir y administrar su credencial; ejecutar el control de acceso de personas y vehículos; registrar visitas; generar reportería; garantizar la seguridad de la información y prevenir el fraude y la suplantación; atender sus peticiones, consultas y reclamos; y cumplir obligaciones legales. La descripción completa de las finalidades consta en la Política de Tratamiento.
Datos sensibles. Algunos tratamientos pueden involucrar datos sensibles: su fotografía, datos biométricos y el concepto de aptitud ocupacional. Usted no está obligado a autorizar el Tratamiento de datos sensibles. Cuando se requiera, se le solicitará una autorización explícita, separada e independiente, y se le informará la finalidad concreta. Existe siempre una alternativa no biométrica para acreditarse y para ingresar.
Derechos del Titular. Usted tiene derecho a conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado sobre el uso dado a sus datos; revocar la autorización y solicitar la supresión cuando proceda; acceder gratuitamente a sus datos; y presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite ante el Responsable.
Cómo ejercerlos. Escribiendo a [email protected], en la dirección física indicada, llamando al +57 601 339 97 74 o, tratándose de su perfil SkillPass, por el mecanismo de autoservicio de la Plataforma. Las consultas se atienden en diez (10) días hábiles prorrogables por cinco (5) y los reclamos en quince (15) días hábiles prorrogables por ocho (8).
Política de Tratamiento. La Política de Tratamiento de la Información y de Datos Personales, que contiene la información completa sobre finalidades, categorías de datos, destinatarios, transferencias internacionales y períodos de vigencia de cada base de datos, está disponible de forma permanente y gratuita en www.acreditando.co y se entrega a solicitud del Titular.
Vigencia. Este aviso corresponde a la versión 3.0 de la Política, vigente desde el 20 de octubre de 2026.
Formato de aviso físico destinado a ser exhibido de manera visible en los puntos de acceso, porterías y áreas videovigiladas, en cumplimiento del artículo 12 de la Ley 1581 de 2012. Corresponde al Cliente, en su calidad de Responsable, instalarlo y completar los campos entre corchetes con sus propios datos.
TRATAMIENTO DE SUS DATOS PERSONALES EN ESTE PUNTO DE ACCESO
Responsable. [Razón social del Cliente], NIT [•], [dirección], [correo electrónico], [teléfono], es el Responsable del Tratamiento de los datos personales que se recolectan en este punto de acceso. ACREDITANDO.CO S.A.S. opera la plataforma tecnológica en calidad de Encargado, por cuenta del Responsable.
Finalidad. Sus datos se recolectan para controlar y registrar el ingreso y la salida de personas y vehículos, verificar su identidad, expedir su credencial de visita y mantener la trazabilidad de la visita por razones de seguridad. No se utilizan con fines comerciales, publicitarios ni de perfilamiento.
Datos recolectados. Nombres y apellidos, tipo y número de documento, empresa, persona o área visitada, motivo, fecha y hora de ingreso y salida y, cuando aplique, fotografía y datos del vehículo.
Videovigilancia. [Esta área se encuentra videovigilada mediante circuito cerrado de televisión. Las imágenes se conservan por [•] días y el acceso a ellas está restringido a personal autorizado.]
Reconocimiento facial. [Este punto de acceso opera reconocimiento facial. Usted no está obligado a autorizarlo: existe una vía alternativa de ingreso, señalizada y atendida, que no implica tratamiento de datos biométricos y que no supone demora ni carga adicional.]
Lo que no se hace. No se retiene su documento de identidad físico. No se consultan sus antecedentes. No se aplican criterios de admisión basados en origen racial o étnico, nacionalidad, sexo, identidad de género, orientación sexual, religión, opinión política, pertenencia sindical, discapacidad o estado de salud.
Accesibilidad. Toda vía de acceso automatizada cuenta con una alternativa accesible atendida por personal. Las personas con discapacidad tienen derecho a atención prioritaria.
Sus derechos. Puede conocer, actualizar, rectificar y solicitar la supresión de sus datos, revocar su autorización y presentar quejas ante la Superintendencia de Industria y Comercio. Escriba a [correo del Cliente] o a [email protected].
Política de Tratamiento. Disponible en [sitio web del Cliente] y en www.acreditando.co.
Aviso específico para la base de datos SkillPass, respecto de la cual ACREDITANDO.CO S.A.S. actúa como Responsable del Tratamiento. Es distinto de los avisos que corresponde adoptar al Cliente y al Proveedor, y se pone a disposición del trabajador al momento de reclamar o autorizar su perfil.
SU PERFIL SKILLPASS — QUÉ ES Y QUÉ DERECHOS TIENE SOBRE ÉL
Quién responde por este perfil. ACREDITANDO.CO S.A.S., NIT 901.061.468-2, Calle 72A # 20A-22, Oficina 305, Bogotá D.C., [email protected], +57 601 339 97 74, es el Responsable del Tratamiento de la base de datos SkillPass. No es su empleador ni el organizador del evento: es la empresa que opera la plataforma donde reposan sus credenciales laborales.
Qué contiene su perfil. Sus datos de identificación y contacto, y los soportes de su formación, capacitación, entrenamiento, reentrenamiento, certificación de competencias, licencias, permisos, afiliación al Sistema de Seguridad Social Integral y el concepto de aptitud ocupacional con sus restricciones y recomendaciones.
Qué no contiene y nunca contendrá. Su historia clínica ocupacional, sus exámenes médicos, resultados de laboratorio o diagnósticos. Tampoco reportes de incumplimiento, terminaciones de contrato, sanciones, calificaciones de desempeño, deudas ni valoraciones de su conducta. SkillPass acredita cumplimiento documental: no es una central de información ni un buró de referencias laborales.
Para qué existe. Para que usted no tenga que aportar los mismos soportes cada vez que participa en una operación o evento, y para que las empresas contratantes puedan verificar el cumplimiento documental que la ley les exige.
Quién lo alimenta. La empresa que lo vincula o contrata carga su documentación y responde por su veracidad y por haber obtenido su autorización.
Su autorización es indispensable. Sin su autorización expresa en favor de Acreditando, su perfil permanece en estado provisional: solo sirve a la operación que originó su creación, no alimenta la biblioteca transversal y ningún otro cliente puede consultarlo.
Quién puede ver su perfil y hasta dónde. Por regla general un cliente solo ve el estado de cumplimiento y las fechas de vigencia, sin acceder a sus documentos. El acceso a los documentos requiere su autorización referida a esa entrega. Nunca se muestra a un cliente su historial de vinculaciones, de empleadores ni de eventos anteriores.
Cuánto tiempo se conserva. Su perfil permanece activo mientras tenga actividad. Se marca como inactivo a los veinticuatro (24) meses continuos sin actividad y se suprime o anonimiza doce (12) meses después, previo aviso al último canal de contacto que usted haya registrado.
Sus derechos. En cualquier momento y de forma gratuita puede: conocer el contenido íntegro de su perfil y qué clientes lo han consultado; actualizarlo y corregirlo; cambiar el nivel de acceso que autoriza; revocar la autorización de uso transversal; y solicitar la supresión del perfil. Puede hacerlo por el mecanismo de autoservicio de la Plataforma o escribiendo a [email protected]. Las consultas se atienden en diez (10) días hábiles y los reclamos en quince (15) días hábiles, en ambos casos prorrogables en los términos de ley.
Queja ante la autoridad. Si considera que sus derechos no fueron atendidos, puede presentar queja ante la Superintendencia de Industria y Comercio, una vez agotado el trámite ante Acreditando.
Esta matriz vincula cada cláusula de la Política con la norma que la sustenta. No se incluye ninguna norma cuya existencia o vigencia no haya podido confirmarse a la fecha de expedición.
Cláusula | Materia | Norma / fuente |
|---|---|---|
2; 72 | Deber de adoptar manual interno de políticas y procedimientos | Ley 1581 de 2012, art. 17 lit. k) |
2; 59 | Contenido mínimo de la política de tratamiento | Decreto 1074 de 2015, art. 2.2.2.25.3.1 |
5 | Definiciones legales | Ley 1581 de 2012, art. 3; Decreto 1074 de 2015, art. 2.2.2.25.1.3 |
6 | Marco general y control de constitucionalidad | Constitución Política, art. 15; Ley 1581 de 2012; Sentencia C-748 de 2011 |
6.3 | Carácter sectorial del habeas data financiero | Ley 1266 de 2008; Sentencia C-1011 de 2008 |
7; 11 | Deberes del Encargado y contrato de transmisión | Ley 1581 de 2012, art. 18; Decreto 1074 de 2015, art. 2.2.2.25.5.2 |
8 | Deberes del Responsable | Ley 1581 de 2012, art. 17 |
12 | Principios rectores del Tratamiento | Ley 1581 de 2012, art. 4 |
17 | Finalidad y circulación restringida | Ley 1581 de 2012, art. 4 lits. b) y f) |
18 | Datos sensibles: definición y prohibición | Ley 1581 de 2012, arts. 5 y 6 |
19 | Deber de informar al Titular; fotografías | Ley 1581 de 2012, art. 12; Guía SIC sobre fotografías (2020) |
20; 35 | Biometría: proporcionalidad y alternativa | Ley 1581 de 2012, arts. 5 y 6; Resolución SIC 52185 de 2025; Circular Externa SIC 001 de 2025 |
21 | Reserva de la historia clínica ocupacional | Resolución 1843 de 2025 MinTrabajo; Ley 23 de 1981, art. 34; Resolución 1995 de 1999, art. 14 |
22 | Antecedentes penales y judiciales | Decreto Ley 019 de 2012, arts. 93 y 94; Sentencias SU-458 de 2012, T-398 de 2023 y T-113 de 2025; Ley 1918 de 2018; Decreto 753 de 2019 |
23 | Datos de niños, niñas y adolescentes | Ley 1581 de 2012, art. 7; Decreto 1074 de 2015, art. 2.2.2.25.2.9 |
24 | Accesibilidad de personas con discapacidad | Ley Estatutaria 1618 de 2013, art. 14; Ley 361 de 1997; Ley 1752 de 2015 |
25 | No discriminación | Sentencias T-1090 de 2005 y T-314 de 2011; Código Penal, arts. 134A, 134B y 134C |
27 | Autorización: requisitos, forma y prueba | Ley 1581 de 2012, art. 9; Decreto 1074 de 2015, arts. 2.2.2.25.2.2 a 2.2.2.25.2.5 |
29 | Deber de informar | Ley 1581 de 2012, art. 12; Decreto 1074 de 2015, art. 2.2.2.25.2.3 |
30 | Casos en que no se requiere autorización | Ley 1581 de 2012, art. 10 |
31 | Revocatoria y supresión | Decreto 1074 de 2015, art. 2.2.2.25.2.6 |
33 | Proporcionalidad frente al documento de identidad | Ley 1581 de 2012, art. 4; Código Penal, art. 395 |
34 | Videovigilancia y acceso de autoridades | Ley 1581 de 2012; Ley 2197 de 2022, art. 48; Sentencia C-406 de 2022; Guía SIC de videovigilancia |
38 a 42 | Régimen de SkillPass | Ley 1581 de 2012, arts. 9 y 17; Decreto 1074 de 2015, arts. 2.2.2.25.2.2 y 2.2.2.25.2.8; Decreto 1072 de 2015, art. 2.2.4.6.28; Resolución SIC 43121 de 2024 |
43 | Derechos de los Titulares | Ley 1581 de 2012, art. 8 |
45 | Legitimación para el ejercicio de los derechos | Decreto 1074 de 2015, art. 2.2.2.25.4.1 |
46 | Procedimiento y plazos de consulta | Ley 1581 de 2012, art. 14 |
47; 48 | Procedimiento de reclamo y traslado por incompetencia | Ley 1581 de 2012, art. 15 y su parágrafo |
49 | Requisito de procedibilidad de la queja | Ley 1581 de 2012, art. 16, parágrafo |
50 | Gratuidad y derecho de acceso | Decreto 1074 de 2015, arts. 2.2.2.25.4.2 y 2.2.2.25.4.3 |
51 | Deber de seguridad | Ley 1581 de 2012, art. 4 lit. g) y art. 17 lit. d); Decreto 1074 de 2015, arts. 2.2.2.25.3.6 y 2.2.2.25.3.7 |
52 | Delitos informáticos y agravantes | Ley 1273 de 2009; Código Penal, Título VII BIS, arts. 269A, 269F, 269G y 269H |
53 | Reporte de incidentes de seguridad | Ley 1581 de 2012, art. 17 lit. n) y art. 18 lit. k); Circular Única SIC, Título V |
54; 55 | Transferencia y transmisión: distinción y régimen | Decreto 1074 de 2015, arts. 2.2.2.25.1.3, 2.2.2.25.5.1 y 2.2.2.25.5.2 |
56 | Transferencias internacionales | Ley 1581 de 2012, art. 26; Circular Externa SIC 003 de 2025; Circular Única SIC, Título V |
58; 59 | Temporalidad y período de vigencia de la base de datos | Decreto 1074 de 2015, arts. 2.2.2.25.2.8 y 2.2.2.25.3.1 lit. e) |
59 | Conservación de documentos contables | Código de Comercio, art. 60; Ley 962 de 2005, art. 28 |
62 | Chile | Ley N° 19.628; Ley N° 21.719 |
63 | República Dominicana | Ley núm. 172-13, arts. 8, 76 y 80; Ley núm. 126-02 |
66 | Registro Nacional de Bases de Datos | Ley 1581 de 2012, art. 25; Decreto 090 de 2018 |
71 | Cambios sustanciales en las políticas y nueva autorización | Decreto 1074 de 2015, art. 2.2.2.25.2.2, parágrafo |
65; 69 | Responsabilidad demostrada y políticas internas efectivas | Decreto 1074 de 2015, arts. 2.2.2.25.6.1 y 2.2.2.25.6.2 |
72 | Medios de difusión de la política | Decreto 1074 de 2015, art. 2.2.2.25.3.5 |
Anexo 1; Anexo 2; Anexo 3 | Aviso de privacidad: obligación, contenido mínimo y conservación del modelo | Decreto 1074 de 2015, arts. 2.2.2.25.3.2, 2.2.2.25.3.3 y 2.2.2.25.3.4 |