acreditando.co (Acreditaciones, Registro, Control de Accesos, Cashless, Ticketing y Networking para Eventos)
  • Inicio
  • Nuestras soluciones
  • Trabaja con nosotros
  • Contáctenos

POLÍTICA DE TRATAMIENTO DE LA INFORMACIÓN Y DE DATOS PERSONALES

ACREDITANDO.CO S.A.S.

NIT 901.061.468-2

Calle 72A # 20A-22, Oficina 305 — Bogotá D.C., República de Colombia

[email protected] — +57 601 339 97 74

Versión 3.0

Fecha de expedición: 20 de Agosto de 2026

Fecha de entrada en vigencia: 20 de Septiembre de 2026

Sustituye íntegramente la Política de Privacidad publicada el 25 de septiembre de 2024

 

CONTENIDO

PREÁMBULO

TÍTULO I. IDENTIFICACIÓN, ÁMBITO, DEFINICIONES Y MARCO NORMATIVO

1. Identificación del Responsable y canal de atención

2. Objeto de la Política

3. Ámbito de aplicación

4. Documentos que integran el marco de privacidad y orden de prelación

5. Definiciones

6. Marco normativo aplicable

TÍTULO II. RÉGIMEN DE ROLES: RESPONSABLE Y ENCARGADO

7. Regla general: Acreditando actúa como Encargado

8. Bases de datos respecto de las cuales Acreditando es Responsable

9. Criterio de calificación del rol y cambios sobrevinientes

10. Cadena de responsabilidad: Cliente, Proveedor y Titular

11. Encargados y subencargados de Acreditando

TÍTULO III. PRINCIPIOS, DATOS TRATADOS Y FINALIDADES

12. Principios rectores

13. Categorías de datos personales tratados

14. Finalidades del Tratamiento cuando Acreditando actúa como Responsable

15. Finalidades del Tratamiento cuando Acreditando actúa como Encargado

16. Datos y tratamientos que Acreditando no realiza

17. Minimización y facultad de rechazo de configuraciones

TÍTULO IV. DATOS SENSIBLES Y CATEGORÍAS ESPECIALES DE INFORMACIÓN

18. Régimen general de los datos sensibles

19. Fotografía e identificación visual humana

20. Tratamiento biométrico: condiciones no renunciables

21. Datos de salud y concepto de aptitud ocupacional

22. Antecedentes penales, judiciales, disciplinarios y fiscales

23. Niños, niñas y adolescentes

24. Personas con discapacidad

25. Prohibición de tratamientos con efecto discriminatorio

26. Decisiones automatizadas y elaboración de perfiles

TÍTULO V. AUTORIZACIÓN DEL TITULAR

27. Regla general, forma y prueba de la autorización

28. Autorizaciones separadas exigidas por esta Política

29. Deber de informar al Titular

30. Casos en que no se requiere autorización

31. Revocatoria de la autorización

TÍTULO VI. OPERACIÓN PRESENCIAL: VISITANTES, VIDEOVIGILANCIA Y ACCESOS

32. Registro de visitantes y aviso de privacidad en el punto de acceso

33. Documento de identidad del visitante

34. Videovigilancia

35. Reconocimiento facial en puntos de acceso

36. Vehículos, placas y parqueaderos

37. Restricciones de acceso

TÍTULO VII. SKILLPASS: RÉGIMEN ESPECIAL DE RESPONSABILIDAD DIRECTA

38. Naturaleza y finalidad de la base de datos SkillPass

39. Base jurídica del perfil y estado provisional

40. Niveles de acceso y límites infranqueables

41. Período de vigencia de la base de datos SkillPass

42. Derechos del trabajador sobre su perfil

TÍTULO VIII. DERECHOS DE LOS TITULARES Y PROCEDIMIENTOS DE ATENCIÓN

43. Derechos de los Titulares

44. Área responsable y canales de atención

45. Legitimación para ejercer los derechos

46. Procedimiento de consulta

47. Procedimiento de reclamo

48. Traslado por incompetencia y traslado al Cliente Responsable

49. Queja ante la Superintendencia de Industria y Comercio

50. Gratuidad

TÍTULO IX. SEGURIDAD DE LA INFORMACIÓN E INCIDENTES

51. Medidas de seguridad

52. Confidencialidad del personal y de los encargados

53. Gestión y reporte de incidentes de seguridad

TÍTULO X. TRANSMISIONES Y TRANSFERENCIAS DE DATOS PERSONALES

54. Distinción entre transmisión y transferencia

55. Transmisiones y transferencias nacionales

56. Transferencias y transmisiones internacionales

57. Entrega de información a autoridades

TÍTULO XI. CONSERVACIÓN, VIGENCIA DE LAS BASES DE DATOS Y SUPRESIÓN

58. Regla general de conservación

59. Períodos declarados de vigencia de las bases de datos

60. Supresión, anonimización y disposición final

TÍTULO XII. OPERACIÓN INTERNACIONAL

61. Regla de aplicación

62. República de Chile

63. República Dominicana

64. Otras jurisdicciones

TÍTULO XIII. GOBIERNO DE PRIVACIDAD Y CUMPLIMIENTO

65. Estructura interna de cumplimiento

66. Registro Nacional de Bases de Datos

67. Privacidad desde el diseño y por defecto

68. Capacitación y cultura de protección de datos

69. Evaluación de proveedores y de nuevas funcionalidades

TÍTULO XIV. VIGENCIA, MODIFICACIONES Y CONTROL DE VERSIONES

70. Vigencia de la Política

71. Modificaciones y cambios sustanciales

72. Control de versiones y publicidad

ANEXO 1. AVISO DE PRIVACIDAD

ANEXO 2. AVISO DE PRIVACIDAD PARA PUNTOS DE ACCESO Y PORTERÍA

ANEXO 3. AVISO DE PRIVACIDAD SKILLPASS DIRIGIDO AL TRABAJADOR

ANEXO 4. MATRIZ DE FUNDAMENTO NORMATIVO

PREÁMBULO

ACREDITANDO.CO S.A.S., sociedad comercial constituida y domiciliada en Bogotá D.C., República de Colombia, identificada con NIT 901.061.468-2 (en adelante, "Acreditando"), adopta la presente Política de Tratamiento de la Información y de Datos Personales (la "Política") en cumplimiento del deber previsto en el literal k) del artículo 17 de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, que exige a todo Responsable del Tratamiento adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la ley y, en especial, para la atención de consultas y reclamos.

Acreditando opera una plataforma tecnológica en modalidad Software como Servicio (SaaS) dirigida a empresas, entidades y organizadores profesionales, destinada al registro, la acreditación, la gestión documental, la verificación de identidad, la credencialización y el control de acceso de personas y vehículos, que comprende de manera enunciativa los módulos Manager, Dashboard, SkillPass, Biocontrol y Crew Manager.

Esta Política parte de una premisa que la distingue de una política de privacidad genérica: en la mayor parte de las operaciones Acreditando no decide qué datos se recolectan, para qué se recolectan ni qué se hace con ellos. Esas decisiones corresponden al Cliente que define los requisitos de la operación y al Proveedor que vincula al personal y aporta su documentación. Acreditando provee la infraestructura que ejecuta esas decisiones. La consecuencia jurídica de esa premisa —el doble rol desarrollado en el Título II— no es una formalidad de redacción: determina quién responde frente al Titular y frente a la autoridad de control por cada conjunto de datos.

Existe, sin embargo, un ámbito en el que Acreditando sí determina las finalidades y los medios esenciales del Tratamiento y asume por tanto la calidad de Responsable con todas sus consecuencias. Ese ámbito se identifica de manera expresa y taxativa en la cláusula 8, y su núcleo es la base de datos SkillPass, regulada en el Título VII.

Nota de lectura. Los títulos de las cláusulas se incluyen únicamente para facilitar la consulta y no limitan ni amplían su contenido. Las referencias normativas corresponden a normas colombianas vigentes a la fecha de expedición y se detallan en el Anexo 4.

TÍTULO I. IDENTIFICACIÓN, ÁMBITO, DEFINICIONES Y MARCO NORMATIVO

1. Identificación del Responsable y canal de atención

1.1. Razón social: ACREDITANDO.CO S.A.S. Identificación tributaria: NIT 901.061.468-2. Domicilio y dirección de notificaciones: Calle 72A # 20A-22, Oficina 305, Bogotá D.C., República de Colombia. Correo electrónico: [email protected]. Teléfono: +57 601 339 97 74. Sitio web: www.acreditando.co.

1.2. El área responsable de la atención de peticiones, consultas y reclamos en materia de protección de datos personales es el Área de Protección de Datos Personales de Acreditando, a cargo del Oficial de Protección de Datos, cuyos canales se identifican en la cláusula 44.

1.3. La información de identificación y contacto de este numeral se mantiene disponible de forma permanente y accesible al público, en cumplimiento del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015 y de las obligaciones de información propias del comercio electrónico.

2. Objeto de la Política

2.1. La presente Política tiene por objeto: (i) informar a los Titulares las finalidades, el alcance y las condiciones del Tratamiento de sus datos personales; (ii) delimitar con precisión los supuestos en que Acreditando actúa como Responsable y aquellos en que actúa como Encargado; (iii) establecer los procedimientos y plazos para la atención de consultas y reclamos; (iv) declarar los períodos de vigencia de las bases de datos; y (v) fijar las reglas internas de gobierno, seguridad y cumplimiento que Acreditando se obliga a observar.

2.2. Esta Política constituye el manual interno de políticas y procedimientos exigido por el literal k) del artículo 17 de la Ley 1581 de 2012 y contiene la información mínima prevista en el artículo 2.2.2.25.3.1 del Decreto 1074 de 2015.

3. Ámbito de aplicación

3.1. Esta Política aplica a todo Tratamiento de datos personales que Acreditando realice, por cuenta propia o por cuenta de un tercero, en desarrollo de su objeto social y de la operación de la Plataforma, cualquiera sea el módulo, el canal, el soporte o la jurisdicción en que se ejecute.

3.2. Aplica igualmente al Tratamiento de datos personales de empleados, contratistas, aspirantes, accionistas, proveedores y contactos comerciales de Acreditando, en lo que resulte pertinente.

3.3. Esta Política vincula a todo el personal de Acreditando, a sus contratistas y a los encargados y subencargados que traten datos personales por su cuenta, quienes deberán conocerla y observarla.

3.4. Esta Política no sustituye ni reemplaza las políticas de tratamiento, los avisos de privacidad ni las autorizaciones que cada Cliente y cada Proveedor deben adoptar y obtener en su propia calidad de Responsable.

4. Documentos que integran el marco de privacidad y orden de prelación

4.1. El marco de privacidad de Acreditando está integrado por: (i) la presente Política; (ii) el Aviso de Privacidad general (Anexo 1); (iii) el Aviso de Privacidad para puntos de acceso y portería (Anexo 2); (iv) el Aviso de Privacidad SkillPass dirigido al trabajador (Anexo 3); (v) los formatos de autorización aplicables a cada finalidad; (vi) los acuerdos o cláusulas de transmisión de datos personales suscritos con cada Cliente o Proveedor; y (vii) los procedimientos internos de seguridad, gestión de incidentes y atención de derechos.

4.2. En caso de discrepancia prevalecerán, en su orden: (i) las normas imperativas aplicables y los derechos irrenunciables de los Titulares; (ii) la presente Política; (iii) el acuerdo o cláusula de transmisión de datos personales suscrito con el Responsable correspondiente; (iv) los Términos y Condiciones de Uso de la Plataforma; y (v) los manuales y documentación técnica.

4.3. Esta Política y los Términos y Condiciones de Uso de la Plataforma se interpretan de manera armónica. Ninguna disposición de esta Política puede leerse en el sentido de reducir las garantías que aquellos reconocen a los Titulares, ni de trasladar a Acreditando obligaciones que la ley radica en el Cliente o en el Proveedor.

5. Definiciones

5.1. Los términos Tratamiento, Titular, Responsable del Tratamiento, Encargado del Tratamiento, Base de Datos, Dato personal, Dato público, Dato semiprivado, Dato privado, Dato sensible, Autorización, Aviso de privacidad, Transferencia y Transmisión tendrán el significado previsto en el artículo 3 de la Ley 1581 de 2012 y en el artículo 2.2.2.25.1.3 del Decreto 1074 de 2015.

5.2. Adicionalmente, para efectos de esta Política:

  • Plataforma:el conjunto de módulos, entornos, aplicaciones web y móviles, APIs, servicios de validación, interfaces, formularios, motores de control de acceso, componentes de reportería y funcionalidades operadas por Acreditando, incluyendo de manera enunciativa Manager, Dashboard, SkillPass, Biocontrol y Crew Manager.
  • Cliente:la persona jurídica o natural que contrata comercialmente los servicios de Acreditando. En las operaciones de eventos coincide habitualmente con el Promotor u Organizador, y es quien define requisitos, cupos, zonas, perfiles y decisiones de admisión.
  • Proveedor:la persona natural o jurídica que vincula, emplea o contrata al personal que será acreditado, aporta su documentación a la Plataforma y actúa como Responsable del Tratamiento de los datos personales de ese personal. El Proveedor no es necesariamente Cliente de Acreditando.
  • Acreditado:la persona natural cuyos datos personales son objeto de Tratamiento con el fin de gestionar su acreditación, verificación, credencialización o control de acceso.
  • Visitante:la persona natural que solicita o efectúa un ingreso puntual o temporal a una sede, venue o recinto, sin vínculo laboral o contractual permanente con el Cliente.
  • Dominio:el entorno lógico aislado, en arquitectura multi-tenant, asociado a un Cliente, operación, evento o unidad organizativa, con su propia configuración, parametrización y segregación de datos.
  • SkillPass:el repositorio transversal y permanente de credenciales laborales operado por Acreditando en calidad de Responsable, regulado en el Título VII.
  • Biocontrol:el módulo destinado al control de acceso presencial de personas y vehículos en sedes, venues, recintos, obras y eventos.
  • Dato biométrico:los datos personales obtenidos a partir de un tratamiento técnico específico de las características físicas, fisiológicas o conductuales de una persona natural que permitan o confirmen su identificación única, incluida la plantilla facial. La fotografía destinada a comparación visual humana no constituye, por sí sola, dato biométrico en los términos de la cláusula 19.
  • Plantilla biométrica:la representación matemática irreversible derivada de una imagen o muestra biométrica, utilizada para efectuar una comparación.
  • Incidente de seguridad:el evento de violación de los códigos de seguridad o de pérdida, adulteración, consulta, uso o acceso no autorizado o fraudulento a datos personales.
  • Acuerdo de transmisión:el documento suscrito entre Responsable y Encargado con el contenido mínimo del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015.

6. Marco normativo aplicable

6.1. El Tratamiento de datos personales que realiza Acreditando se rige por el artículo 15 de la Constitución Política, por la Ley Estatutaria 1581 de 2012, por el Capítulo 25 del Título 2 de la Parte 2 del Libro 2 del Decreto 1074 de 2015 —que compiló el Decreto 1377 de 2013—, por el Título V de la Circular Única de la Superintendencia de Industria y Comercio y por las demás normas que los modifiquen, adicionen o sustituyan.

6.2. Se atienden igualmente, como criterio interpretativo, la Sentencia C-748 de 2011, mediante la cual la Corte Constitucional revisó la constitucionalidad del proyecto que dio origen a la Ley 1581 de 2012, y los demás pronunciamientos de la Corte Constitucional citados en esta Política.

6.3. La Ley 1266 de 2008 regula de manera parcial y sectorial el habeas data en materia de información financiera, crediticia, comercial, de servicios y proveniente de terceros países, según precisó la Corte Constitucional en la Sentencia C-1011 de 2008. Acreditando no administra bases de datos de esa naturaleza; en consecuencia, el régimen aplicable a su operación es el general de la Ley 1581 de 2012.

6.4. Cuando la operación se desarrolle fuera de Colombia, se observarán adicionalmente las disposiciones imperativas de la jurisdicción correspondiente, en los términos del Título XII.

TÍTULO II. RÉGIMEN DE ROLES: RESPONSABLE Y ENCARGADO

7. Regla general: Acreditando actúa como Encargado

7.1. Como regla general, Acreditando actúa como Encargado del Tratamiento respecto de los datos personales de Acreditados, Usuarios finales, Visitantes y demás Titulares que trate por cuenta y siguiendo instrucciones documentadas del Cliente o del Proveedor, según quién ostente la calidad de Responsable sobre la información de que se trate.

7.2. Tratándose de la documentación del personal acreditado —afiliaciones, certificados, licencias, soportes de formación y conceptos de aptitud—, el Responsable ordinario es el Proveedor que vincula a ese personal, por ser quien lo emplea o contrata, quien obtiene su autorización y quien responde por la veracidad de lo aportado.

7.3. Tratándose de la definición de requisitos, la parametrización del Dominio, las reglas de admisión, los cupos, las zonas y las decisiones de aprobación, rechazo o restricción, el Responsable es el Cliente, Promotor u Organizador.

7.4. En su calidad de Encargado, y conforme al artículo 18 de la Ley 1581 de 2012 y al artículo 2.2.2.25.5.2 del Decreto 1074 de 2015, Acreditando se obliga a dar Tratamiento a los datos únicamente conforme a las instrucciones del Responsable y a los principios que los tutelan, a salvaguardar la seguridad de las bases de datos y a guardar confidencialidad respecto de la información tratada.

7.5. Acreditando no utilizará los datos personales que trate en calidad de Encargado para finalidades propias distintas de la prestación, seguridad, soporte y mejora del servicio, ni los cederá a terceros salvo obligación legal, orden de autoridad competente o instrucción documentada del Responsable.

8. Bases de datos respecto de las cuales Acreditando es Responsable

8.1. Acreditando actúa como Responsable del Tratamiento, de manera exclusiva y taxativa, respecto de las siguientes bases de datos:

Base de datos

Titulares

Calidad de Acreditando

SkillPass — biblioteca transversal de credenciales laborales

Trabajadores, contratistas y personal de Proveedores

Responsable (Título VII)

Cuentas de Usuario de la Plataforma

Personas naturales con cuenta autorizada

Responsable, en lo relativo a creación, administración, autenticación y seguridad de la cuenta

Registros de auditoría, trazabilidad y seguridad

Usuarios y personas cuyos eventos quedan registrados

Responsable

Clientes, contactos comerciales y prospectos

Representantes y contactos de personas jurídicas

Responsable

Talento humano y contratistas de Acreditando

Empleados, aspirantes y contratistas propios

Responsable

Contabilidad, facturación y obligaciones tributarias

Contrapartes contractuales

Responsable

Peticiones, consultas y reclamos de habeas data

Titulares solicitantes

Responsable

8.2. Respecto de las bases de datos enumeradas en el numeral anterior, Acreditando asume directamente frente al Titular la totalidad de los deberes del artículo 17 de la Ley 1581 de 2012, incluidos los de garantizar el ejercicio del habeas data, solicitar y conservar copia de la autorización, informar la finalidad de la recolección y los derechos que le asisten, conservar la información en condiciones de seguridad, garantizar su veracidad, calidad y actualización, tramitar consultas y reclamos, informar el uso dado a los datos, reportar las violaciones a los códigos de seguridad y atender los requerimientos de la autoridad de control.

8.3. Ninguna base de datos distinta de las enumeradas en el numeral 8.1 se entiende bajo la responsabilidad de Acreditando por el solo hecho de estar alojada en su infraestructura.

9. Criterio de calificación del rol y cambios sobrevinientes

9.1. La calificación del rol en una operación concreta atiende a quién determina las finalidades y los medios esenciales del Tratamiento, con independencia de la denominación que las partes empleen en sus contratos.

9.2. Cuando Acreditando exceda las instrucciones documentadas del Responsable y determine por sí misma finalidades o medios esenciales del Tratamiento, asumirá respecto de esa operación la calidad de Responsable, con todas sus consecuencias. Esta regla opera como límite interno y no como autorización para hacerlo.

9.3. Cuando personal de Acreditando realice cargue, digitalización, revisión, aprobación, rechazo, acompañamiento en sitio o soporte, lo hará por cuenta y siguiendo instrucciones del Cliente o del Proveedor. Esa actuación material no altera la calificación del rol ni convierte a Acreditando en titular de la decisión sustantiva.

10. Cadena de responsabilidad: Cliente, Proveedor y Titular

10.1. Quien suministre a la Plataforma datos personales de otra persona declara y garantiza que cuenta con la autorización previa, expresa e informada del Titular o con otra base jurídica suficiente, que cumplió el deber de informar del artículo 12 de la Ley 1581 de 2012 y que la finalidad del Tratamiento es legítima y determinada.

10.2. Acreditando podrá solicitar en cualquier momento evidencia razonable de dicha legitimación y, a falta de respuesta satisfactoria, suspender el Tratamiento de la información correspondiente, sin que ello genere responsabilidad a su cargo ni constituya incumplimiento contractual.

10.3. El Cliente no responde por las autorizaciones que corresponde obtener al Proveedor, ni el Proveedor por las decisiones de admisión y parametrización que corresponden al Cliente. Ninguno de los dos puede trasladar a Acreditando las obligaciones que la ley atribuye a cada uno en su propia calidad.

10.4. El Cliente y el Proveedor se obligan a informar a Acreditando, sin dilación, las revocatorias de autorización, las solicitudes de supresión y las demás decisiones de los Titulares que deban ejecutarse en la Plataforma.

11. Encargados y subencargados de Acreditando

11.1. Acreditando podrá apoyarse en encargados y subencargados especializados de cómputo en la nube, almacenamiento, comunicaciones, mensajería, seguridad, verificación de identidad, analítica, procesamiento de pagos y servicios conexos.

11.2. Acreditando seleccionará proveedores que ofrezcan garantías suficientes en materia de seguridad y confidencialidad, suscribirá con ellos acuerdos de transmisión de datos personales con el contenido mínimo del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 y les impondrá obligaciones no menos exigentes que las asumidas por Acreditando.

11.3. Acreditando no está obligada a revelar públicamente su arquitectura, configuraciones, marcas de proveedores, secretos empresariales ni detalles de sus controles de seguridad. A solicitud escrita y razonable del Responsable, y bajo acuerdo de confidencialidad, informará las categorías de subencargados que traten datos personales por su cuenta y las jurisdicciones en que operan.

11.4. Acreditando mantiene un inventario interno y actualizado de encargados y subencargados, con indicación de la finalidad, la categoría de datos, la jurisdicción y el mecanismo de legitimación aplicable a cada uno.

TÍTULO III. PRINCIPIOS, DATOS TRATADOS Y FINALIDADES

12. Principios rectores

12.1. Todo Tratamiento se sujeta a los principios del artículo 4 de la Ley 1581 de 2012: legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

12.2. Acreditando adopta adicionalmente, como estándar interno de conducta y sin que ello implique reconocimiento de un régimen normativo distinto del colombiano, los principios de minimización, exactitud, limitación del plazo de conservación, responsabilidad demostrada y privacidad desde el diseño y por defecto.

12.3. El principio de acceso y circulación restringida se materializa en la arquitectura multi-tenant de la Plataforma: cada Dominio cuenta con segregación lógica de datos, parametrización propia y control de permisos independiente, y ningún Dominio accede a la información de otro salvo acuerdo expreso entre los Responsables involucrados, amparado en base jurídica propia.

13. Categorías de datos personales tratados

13.1. Según la operación, el módulo y los requisitos definidos por el Responsable, la Plataforma puede tratar las siguientes categorías de datos:

  • Datos de identificación: nombres y apellidos; tipo y número de documento de identidad; imagen o copia del documento; fecha de nacimiento; nacionalidad; firma; fotografía del rostro.
  • Datos de contacto: correo electrónico, teléfonos, dirección, ciudad y país.
  • Datos de acreditación y operación: empresa, cargo, rol en la operación, perfil, zonas autorizadas, vigencias, estado de la acreditación, identificador y eventos de la credencial.
  • Datos laborales y de cumplimiento: vínculo o modalidad de contratación, afiliación y novedades del Sistema de Seguridad Social Integral y del Sistema General de Riesgos Laborales, soportes de aportes, certificados de capacitación, formación, entrenamiento, reentrenamiento, certificación de competencias, licencias y permisos.
  • Datos de salud: concepto o certificado de aptitud ocupacional, con sus restricciones, recomendaciones y fecha de vigencia, en los estrictos términos y con los límites de la cláusula 21.
  • Datos biométricos: plantilla facial generada para comparación, en los supuestos y bajo las condiciones de la cláusula 20.
  • Datos de visita: fecha y hora de ingreso y salida, punto de acceso, zona, anfitrión o delegado, motivo de la visita.
  • Datos de vehículos: placa, tipo, color, celda asignada y registros de ingreso y salida, cuando se asocien a una persona natural determinada o determinable.
  • Imágenes de videovigilancia: imágenes captadas por sistemas de circuito cerrado de televisión integrados a la Plataforma, tratadas por cuenta del Cliente.
  • Datos técnicos, de auditoría y de trazabilidad: identificador de usuario, dirección IP, agente de usuario, navegador, dispositivo, identificadores técnicos, fecha, hora, zona horaria, sesiones, creaciones, modificaciones, importaciones, consultas, aprobaciones, rechazos, lecturas de credenciales, accesos e intentos fallidos.

13.2. No todas las categorías se tratan en todas las operaciones. Los datos exigibles varían según el evento, la jurisdicción, el cargo, la zona, el perfil y el tipo de acreditación, y son definidos por el Responsable correspondiente bajo su exclusiva responsabilidad.

14. Finalidades del Tratamiento cuando Acreditando actúa como Responsable

14.1. Respecto de las bases de datos enumeradas en la cláusula 8.1, Acreditando trata los datos personales con las siguientes finalidades, y con ninguna otra:

  • SkillPass: registrar, custodiar, verificar, contrastar y mantener actualizadas las credenciales laborales del trabajador; permitir su consulta por los Clientes autorizados en los niveles y con los límites del Título VII; alertar sobre vencimientos; y evitar que el trabajador deba aportar repetidamente los mismos soportes ante cada operación.
  • Cuentas de Usuario: crear, administrar, autenticar, recuperar y revocar cuentas; aplicar autenticación reforzada y controles de sesión; prevenir accesos no autorizados; y comunicar avisos de seguridad y de servicio.
  • Auditoría, trazabilidad y seguridad: garantizar la seguridad de la información; detectar, investigar y prevenir fraude, suplantación y uso indebido; documentar la trazabilidad de la operación; atender requerimientos de autoridad; y ejercer o defender derechos en actuaciones administrativas, judiciales o arbitrales.
  • Clientes y contactos comerciales: gestionar la relación precontractual y contractual; facturar y recaudar; prestar soporte; atender peticiones, quejas y reclamos; y remitir comunicaciones comerciales cuando medie autorización específica del destinatario.
  • Talento humano propio: adelantar procesos de selección, ejecutar la relación laboral o contractual y cumplir las obligaciones que la ley impone al empleador o contratante.
  • Cumplimiento legal: cumplir las obligaciones contables, tributarias, de conservación documental y de prevención del lavado de activos y la financiación del terrorismo.
  • Habeas data: recibir, tramitar, resolver y documentar el ejercicio de los derechos de los Titulares, y acreditar dicho trámite ante la autoridad de control.

14.2. Acreditando podrá generar y utilizar información estadística y agregada derivada del uso de la Plataforma, siempre que se encuentre irreversiblemente anonimizada y no permita identificar, directa ni indirectamente, a un Cliente, a un Usuario ni a un Acreditado. La anonimización irreversible no constituye Tratamiento de datos personales.

15. Finalidades del Tratamiento cuando Acreditando actúa como Encargado

15.1. Como Encargado, Acreditando trata los datos personales únicamente para ejecutar las instrucciones documentadas del Responsable en el marco del servicio contratado, y en particular para: registrar y gestionar solicitudes de acreditación; recolectar y administrar la documentación exigida por el Responsable; apoyar su revisión, contraste y validación; expedir y administrar credenciales; ejecutar el control de acceso de personas y vehículos; registrar visitas; generar reportería; y soportar la operación técnica y el servicio de soporte.

15.2. Toda finalidad adicional que el Responsable pretenda dar a los datos alojados en su Dominio requiere base jurídica propia y queda bajo su exclusiva responsabilidad.

16. Datos y tratamientos que Acreditando no realiza

16.1. Para evitar cualquier equívoco sobre el alcance del Tratamiento, Acreditando declara expresamente que no realiza, no habilita y no comercializa los siguientes tratamientos:

  • No construye, administra ni comercializa bases de datos de antecedentes penales, judiciales, disciplinarios o fiscales, ni consulta antecedentes por iniciativa propia.
  • No elabora índices, puntajes, rankings, calificaciones ni valoraciones de idoneidad, reputación, confiabilidad o riesgo de personas naturales.
  • No registra información negativa sobre los Titulares: incumplimientos, terminaciones de contrato, sanciones disciplinarias, calificaciones de desempeño, deudas, moras o valoraciones de conducta.
  • No expone a un Cliente el historial de vinculaciones, Clientes, eventos u operaciones anteriores de una persona.
  • No almacena, no transporta y no pone a disposición historias clínicas ocupacionales, exámenes médicos, resultados paraclínicos, diagnósticos ni soportes clínicos de ninguna clase.
  • No constituye bases de datos biométricos centralizadas o integradas, no realiza identificación de uno contra muchos y no comparte plantillas biométricas con terceros.
  • No utiliza el reconocimiento facial para identificación masiva indiscriminada, perfilamiento comercial, medición de audiencia, análisis de emociones, segmentación publicitaria ni seguimiento de trayectorias dentro de un recinto.
  • No vende, arrienda ni cede datos personales, ni los pone a disposición de terceros con fines publicitarios propios o ajenos.
  • No utiliza el Contenido del Cliente para entrenar modelos que puedan reproducir o revelar dicho contenido a terceros.
  • No recolecta datos de origen racial o étnico, orientación sexual, identidad de género, convicciones religiosas o filosóficas, opinión o afiliación política, pertenencia sindical ni estado de salud distinto del concepto de aptitud ocupacional.
  • No habilita funcionalidades cuya operación normal requiera la retención del documento de identidad físico del Titular.

17. Minimización y facultad de rechazo de configuraciones

17.1. El Responsable es quien define los campos y documentos exigibles y responde por que sean adecuados, pertinentes y no excesivos frente a la finalidad perseguida, en aplicación de los literales b) y f) del artículo 4 de la Ley 1581 de 2012.

17.2. Acreditando podrá abstenerse de habilitar la recolección de campos o documentos que, a su juicio razonable, resulten manifiestamente desproporcionados, carezcan de base jurídica o comprometan el cumplimiento de la normativa de protección de datos, y podrá deshabilitar unilateralmente los que detecte. El ejercicio de esta facultad no constituye incumplimiento contractual.

17.3. Acreditando podrá suprimir de la Plataforma la información cargada en contravención de esta Política, informando previamente al Responsable que la aportó y dejando registro de la actuación.

TÍTULO IV. DATOS SENSIBLES Y CATEGORÍAS ESPECIALES DE INFORMACIÓN

18. Régimen general de los datos sensibles

18.1. Son datos sensibles, conforme al artículo 5 de la Ley 1581 de 2012, aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, entre ellos los datos de salud y los datos biométricos.

18.2. El artículo 6 de la misma ley prohíbe el Tratamiento de datos sensibles, salvo que concurra alguna de sus excepciones, entre ellas que el Titular haya otorgado autorización explícita, salvo en los casos en que por ley no sea requerido el otorgamiento de dicha autorización.

18.3. En consecuencia, todo Tratamiento de datos sensibles en la Plataforma exige: (i) autorización explícita del Titular, separada e independiente de la aceptación de los Términos y Condiciones y de cualquier autorización general; (ii) que se informe al Titular que no está obligado a autorizarlo; (iii) que se le indique cuáles de los datos recolectados son sensibles y la finalidad de su Tratamiento; y (iv) que exista una alternativa operativa para quien no lo autorice, en los términos de las cláusulas 20 y 35.

18.4. Ninguna actividad, servicio o ingreso podrá condicionarse al suministro de datos sensibles. El silencio, la inacción o la continuación de una actuación no constituyen autorización.

18.5. Está prohibido el Tratamiento de datos sensibles con finalidades distintas de aquellas para las que fue otorgada la autorización explícita, y su circulación queda restringida a quienes deban conocerlos para esa finalidad.

19. Fotografía e identificación visual humana

19.1. La captura de la fotografía del rostro y su despliegue en pantalla para que un operador compare visualmente al portador de la credencial con la imagen registrada constituye Tratamiento de dato personal y no tratamiento biométrico: no se extrae plantilla facial, no se ejecuta comparación automatizada y no se adopta decisión alguna por medios automáticos. La verificación la realiza una persona.

19.2. Este tratamiento es condición necesaria del servicio de acreditación, pues sin fotografía no es posible expedir una credencial nominativa ni verificar que quien la porta es su titular. Así se informa al Titular al momento de la recolección, en los términos del artículo 12 de la Ley 1581 de 2012, y queda cubierto por la autorización general de acreditación.

19.3. La fotografía se despliega en los dispositivos de los operadores autorizados con acceso restringido, registro de auditoría y sin permitir su descarga, captura ni exportación por fuera de los mecanismos previstos.

19.4. El uso de la fotografía con fines promocionales, publicitarios, comerciales, de difusión o de registro del evento requiere autorización independiente y específica del Titular, que corresponde obtener y conservar al Cliente. La autorización de acreditación no habilita el uso de la imagen en piezas de comunicación, redes sociales, memorias del evento ni material institucional.

19.5. Acreditando atiende como referencia técnica la Guía para el Tratamiento Adecuado de las Fotografías como Datos Personales expedida por la Superintendencia de Industria y Comercio en diciembre de 2020, que advierte que el rostro puede revelar información biométrica y debe protegerse en consecuencia.

20. Tratamiento biométrico: condiciones no renunciables

20.1. La Plataforma realiza tratamiento biométrico en dos supuestos, y solo en ellos: (i) la verificación de identidad de quien presenta una evaluación de formación, capacitación, entrenamiento o competencias en materia de seguridad y salud en el trabajo, con la única finalidad de impedir que una persona distinta la presente en su lugar; y (ii) el reconocimiento facial en puntos de acceso, regulado en la cláusula 35.

20.2. Ambos supuestos se ejecutan bajo las siguientes condiciones, que forman parte del diseño del servicio y no son renunciables por acuerdo con un Cliente:

  • Cotejo uno a uno. la imagen capturada se compara exclusivamente contra el documento de identidad o la imagen de enrolamiento del propio Titular. No se realizan búsquedas de coincidencia contra bases de terceros ni identificación de uno contra muchos.
  • Plantilla efímera. la plantilla biométrica generada para el cotejo se destruye una vez producido el resultado. Se conserva la evidencia de la verificación —resultado, fecha, hora, evaluación o punto de acceso y medio empleado—, no el dato biométrico.
  • Sin base centralizada. no se constituyen bases de datos biométricos centralizadas o integradas, ni se comparten plantillas biométricas con terceros. La Plataforma privilegia el almacenamiento de plantillas irreversibles sobre la conservación de galerías de rostros.
  • Revisión humana. un resultado negativo no produce por sí solo efecto adverso alguno: habilita una verificación por parte de una persona, en los términos de la cláusula 26.
  • Alternativa efectiva. existe en todo caso una vía no biométrica plenamente operativa, señalizada y sin carga, demora o exposición desproporcionada para quien la utilice.
  • Supresión. la plantilla o el dato biométrico se suprime una vez cumplida la finalidad, al finalizar el evento u operación, o cuando el Titular lo solicite.

20.3. La autorización para tratamiento biométrico es específica por finalidad: una autorización otorgada para la verificación de identidad en evaluaciones no habilita el reconocimiento facial en accesos, ni a la inversa. La aceptación de los Términos y Condiciones de Uso no sustituye ni reemplaza esta autorización.

20.4. Quien no autorice la verificación biométrica en una evaluación no queda excluido de presentarla: podrá hacerlo de manera presencial, con verificación de identidad efectuada directamente por el evaluador mediante cotejo de su documento. Lo que no admite alternativa es la verificación de identidad en sí misma; lo que sí la admite es el medio por el cual se verifica.

20.5. No se habilitará enrolamiento biométrico de menores de edad salvo que el Cliente acredite una base jurídica específica, la autorización explícita del representante legal y la existencia de una alternativa no biométrica plenamente operativa.

21. Datos de salud y concepto de aptitud ocupacional

21.1. La información de salud es dato sensible y su Tratamiento está sujeto al régimen de la cláusula 18.

21.2. La Resolución 1843 de 2025 del Ministerio del Trabajo, que derogó la Resolución 2346 de 2007 y la Resolución 1918 de 2009, dispone que la custodia, archivo y conservación de la historia clínica ocupacional corresponde a la institución prestadora de servicios de medicina en seguridad y salud en el trabajo que generó la atención; que dicha historia y los exámenes o valoraciones que en ella reposen son estrictamente confidenciales y hacen parte de la reserva profesional; y que al empleador o contratante se le remite únicamente el concepto médico ocupacional, con las restricciones y recomendaciones aplicables, sin diagnóstico. La reserva de la historia clínica proviene además del artículo 34 de la Ley 23 de 1981 y del artículo 14 de la Resolución 1995 de 1999, que no incluye al empleador entre quienes pueden acceder a ella.

21.3. En consecuencia, la Plataforma almacena exclusivamente el concepto o certificado de aptitud ocupacional —con sus restricciones, recomendaciones y fecha de vigencia— y no almacena, no transporta y no pone a disposición historias clínicas ocupacionales, exámenes médicos, resultados paraclínicos, diagnósticos ni soportes clínicos de ninguna clase.

21.4. La Plataforma rechaza el cargue de dichos documentos mediante detección por tipo y alerta al Responsable que los aporte. Detectado un documento clínico ya cargado, Acreditando podrá suprimirlo, informando al Responsable correspondiente y dejando registro de la actuación.

21.5. No se recolecta ni se exige el grupo sanguíneo ni el factor RH como campo obligatorio de acreditación. Cuando el Cliente requiera esa información con fines de atención de emergencias, su suministro será facultativo, requerirá autorización explícita e independiente del Titular, se informará el carácter opcional de la respuesta y el dato se suprimirá al finalizar la operación.

22. Antecedentes penales, judiciales, disciplinarios y fiscales

22.1. El certificado de antecedentes judiciales fue suprimido como documento por el artículo 93 del Decreto Ley 019 de 2012, según el cual ninguna persona está obligada a presentar un documento que certifique sus antecedentes judiciales ante entidades públicas o privadas.

22.2. La Corte Constitucional, en la Sentencia SU-458 de 2012, calificó el antecedente penal como dato personal negativo, semiprivado y de circulación restringida, y advirtió que su acceso indiscriminado por terceros carece de finalidad legítima y que su permanencia indefinida equivale a una pena perpetua. En la Sentencia T-113 de 2025 aplicó esas reglas a un particular y precisó que los antecedentes penales no constituyen causal objetiva y razonable de negativa cuando carecen de conexión directa con el riesgo que se dice proteger, que una investigación en curso no puede utilizarse como criterio sin sentencia en firme y que quien cumplió su condena tiene derecho a reconstruir su proyecto de vida.

22.3. Acreditando no administra, no construye y no comercializa bases de datos de antecedentes, no los consulta por iniciativa propia, no infiere ni enriquece esa información y no genera con ella perfiles, índices, puntajes ni valoraciones de idoneidad o confiabilidad.

22.4. Queda prohibida la configuración en la Plataforma de reglas que nieguen de manera automática, general o indiscriminada la acreditación o el ingreso a toda persona que registre antecedentes. El campo documental correspondiente permanece bloqueado por defecto.

22.5. Su habilitación excepcional requiere que el Cliente o el Proveedor acredite de manera simultánea y documentada: (a) una norma que lo exija para el cargo o la actividad concreta, o un nexo directo, específico y demostrable entre el tipo de delito y el riesgo propio de la función —la invocación de una política interna de seguridad no constituye base jurídica—; (b) autorización previa, expresa, informada y escrita del Titular referida a esa finalidad concreta; (c) evaluación individual y motivada, no una exclusión automática por categoría; (d) evaluación y descarte previo de alternativas menos lesivas; (e) comunicación motivada de la negativa al interesado y canal para solicitar su revisión; y (f) conservación del dato por el tiempo estrictamente necesario para la decisión y su supresión posterior, sin incorporación a registro permanente ni transversal.

22.6. En ningún caso podrá fundarse una negativa en anotaciones, procesos en curso, investigaciones preliminares o situaciones distintas de una sentencia condenatoria en firme, ni en antecedentes cuya pena se encuentre cumplida, extinguida o prescrita.

22.7. El ingreso de público general a un venue o recinto no podrá condicionarse a la consulta de antecedentes.

22.8. Se exceptúan los supuestos en que una norma impone expresamente la verificación, en particular la inhabilidad prevista en la Ley 1918 de 2018 para quienes hayan sido condenados por delitos sexuales contra menores de edad respecto de cargos que impliquen relación directa y habitual con menores, reglamentada por el Decreto 753 de 2019, que exige autorización previa, expresa y escrita del aspirante, su conservación en el expediente de selección y su uso exclusivo para ese proceso.

22.9. Quien exija y habilite la verificación asume la calidad de Responsable del Tratamiento respecto de esa información. Acreditando podrá deshabilitar unilateralmente el campo, rechazar la configuración o suspender la funcionalidad cuando advierta que la base jurídica es inexistente, insuficiente o desproporcionada, que la regla opera de forma automática o general, o que se está utilizando información distinta de una condena en firme.

23. Niños, niñas y adolescentes

23.1. El artículo 7 de la Ley 1581 de 2012 proscribe el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos de naturaleza pública, y ordena asegurar el respeto de sus derechos prevalentes.

23.2. El artículo 2.2.2.25.2.9 del Decreto 1074 de 2015 admite dicho Tratamiento cuando responda y respete el interés superior del menor y se asegure el respeto de sus derechos fundamentales, correspondiendo la autorización al representante legal, previo ejercicio del derecho del menor a ser escuchado, cuya opinión se valorará conforme a su madurez, autonomía y capacidad de entender el asunto.

23.3. La acreditación de menores de edad solo se habilita cuando el Cliente declare y acredite que la finalidad responde al interés superior del menor, que cuenta con la autorización del representante legal y que la información recolectada es la estrictamente indispensable.

23.4. Acreditando conserva copia del formato de autorización del representante legal empleado en cada operación y aplica a estos datos los períodos de conservación más cortos previstos en la cláusula 59.

24. Personas con discapacidad

24.1. La condición de discapacidad es dato sensible. La Plataforma permite identificar y priorizar la atención de personas con discapacidad únicamente cuando el Titular lo autorice de manera explícita y bajo estricta minimización, sin que ello habilite el registro de diagnósticos, tratamientos ni datos de salud.

24.2. Toda vía de acceso automatizada —torniquete, talanquera, lector biométrico o terminal de autoservicio— debe contar con una alternativa accesible y atendida por personal, conforme a la Ley Estatutaria 1618 de 2013 y a la Ley 361 de 1997. La adecuación física del recinto corresponde al Cliente o al titular del venue.

24.3. La negativa de acceso derivada de un control inaccesible puede comprometer responsabilidad más allá de la contractual, por cuanto la discapacidad fue incorporada expresamente como causal de discriminación punible por la Ley 1752 de 2015.

25. Prohibición de tratamientos con efecto discriminatorio

25.1. Queda prohibido configurar en la Plataforma reglas de restricción, listas, filtros, segmentaciones o criterios de admisión que utilicen, aproximen o permitan inferir origen racial o étnico, nacionalidad, sexo, identidad de género, orientación sexual, convicciones religiosas o filosóficas, opinión o afiliación política, pertenencia sindical, discapacidad, estado de salud o condición socioeconómica.

25.2. Acreditando no habilita campos ni parámetros con esa finalidad y podrá deshabilitar unilateralmente los que detecte, incluidos aquellos que introduzcan un criterio prohibido por vía indirecta o por aproximación.

25.3. Toda restricción de ingreso debe fundarse en conducta individual documentada y verificable, no en la pertenencia de la persona a un grupo. La Corte Constitucional, en las Sentencias T-1090 de 2005 y T-314 de 2011, estableció que, acreditada la pertenencia a un grupo protegido y el trato diferenciado frente a personas en situación comparable, corresponde al establecimiento probar que la negativa no se basó en un criterio sospechoso. En el plano penal, el artículo 134A del Código Penal sanciona los actos de discriminación, con agravación cuando la conducta se comete en espacio público.

26. Decisiones automatizadas y elaboración de perfiles

26.1. Ninguna decisión que produzca efectos jurídicos relevantes sobre una persona —rechazo de una acreditación, denegación de ingreso, restricción o anulación de una evaluación— se adopta exclusivamente con base en un tratamiento automatizado sin posibilidad de revisión humana.

26.2. Toda alerta, coincidencia o resultado negativo generado por un mecanismo automatizado, incluida la comparación biométrica, debe ser confirmado por una persona antes de producir efectos.

26.3. El interesado podrá solicitar la revisión de la decisión que lo afecte por los canales de la cláusula 44, y Acreditando trasladará la solicitud al Responsable cuando la decisión sustantiva corresponda a este.

26.4. Acreditando no elabora perfiles de comportamiento, reputación, confiabilidad o riesgo de personas naturales, ni con medios automatizados ni manuales.

TÍTULO V. AUTORIZACIÓN DEL TITULAR

27. Regla general, forma y prueba de la autorización

27.1. Salvo los casos del artículo 10 de la Ley 1581 de 2012, el Tratamiento requiere autorización previa, expresa e informada del Titular, la cual deberá obtenerse por cualquier medio que pueda ser objeto de consulta y verificación posterior, conforme al artículo 9 de la misma ley y a los artículos 2.2.2.25.2.2, 2.2.2.25.2.3 y 2.2.2.25.2.4 del Decreto 1074 de 2015.

27.2. La autorización podrá constar en documento físico, electrónico, mensaje de datos, internet, sitios web, casilla de verificación, formulario o en cualquier otro formato que permita garantizar su posterior consulta, o mediante una conducta inequívoca del Titular que permita concluir de manera razonable que otorgó la autorización. En ningún caso el silencio se asimilará a una conducta inequívoca.

27.3. En cumplimiento del artículo 2.2.2.25.2.5 del Decreto 1074 de 2015, Acreditando conserva prueba de la autorización mediante mecanismos que permiten verificar su integridad y determinar su origen, destino, fecha y hora, en los términos del artículo 12 de la Ley 527 de 1999, y la pone a disposición del Titular cuando este la solicite.

27.4. Corresponde al Cliente y al Proveedor obtener y conservar las autorizaciones de los Titulares cuyos datos aporten a la Plataforma, y entregar su prueba a Acreditando cuando esta la requiera. Acreditando conserva la prueba de las autorizaciones que obtiene directamente, en particular las relativas a SkillPass.

27.5. Es nula la autorización obtenida bajo condición de suministrar datos sensibles, así como aquella redactada en términos que no permitan al Titular identificar las finalidades concretas del Tratamiento.

28. Autorizaciones separadas exigidas por esta Política

28.1. Las siguientes finalidades requieren autorización independiente, específica y diferenciada, que no se entiende otorgada por la aceptación de los Términos y Condiciones de Uso ni por una autorización general de acreditación:

Finalidad

Quién debe obtenerla

Carácter

Verificación biométrica de identidad en evaluaciones

Acreditando o el Cliente, según quién aplique la evaluación

Explícita, con alternativa presencial

Reconocimiento facial en puntos de acceso

El Cliente

Explícita, con vía alternativa señalizada

Creación y uso transversal del perfil SkillPass

Acreditando, con el apoyo del Proveedor

Explícita, en favor de Acreditando

Entrega de soportes documentales de SkillPass a un Cliente

Acreditando

Referida a esa entrega (transferencia)

Concepto de aptitud ocupacional y datos de salud

El Proveedor

Explícita

Grupo sanguíneo y factor RH para atención de emergencias

El Cliente

Explícita y facultativa

Consulta de antecedentes por cargo

El Cliente o el Proveedor

Expresa, informada y escrita

Tratamiento de datos de menores de edad

El Cliente

Del representante legal

Identificación de condición de discapacidad para atención prioritaria

El Cliente

Explícita y facultativa

Uso de la imagen con fines promocionales o de difusión

El Cliente

Independiente y específica

Comunicaciones comerciales o publicitarias

Quien remita la comunicación

Específica, con canal de cancelación

28.2. Acreditando conserva el modelo de cada formato de autorización empleado, con indicación de su versión y de su período de utilización, y puede acreditar cuál era el formato vigente al momento de cada recolección.

29. Deber de informar al Titular

29.1. Al momento de solicitar la autorización, se informa al Titular, de manera clara y expresa: (i) el Tratamiento al cual serán sometidos sus datos y su finalidad; (ii) el carácter facultativo de la respuesta a las preguntas que versen sobre datos sensibles o sobre datos de menores; (iii) los derechos que le asisten como Titular; y (iv) la identificación, dirección física o electrónica y teléfono del Responsable, conforme al artículo 12 de la Ley 1581 de 2012.

29.2. Cuando se traten datos sensibles se informa además cuáles de los datos recolectados tienen esa naturaleza, la finalidad concreta de su Tratamiento y que el Titular no está obligado a autorizarlo.

29.3. Acreditando conserva prueba del cumplimiento del deber de informar y pone a disposición del Titular el Aviso de Privacidad (Anexo 1) y esta Política en un canal de consulta permanente y gratuito.

30. Casos en que no se requiere autorización

30.1. No se requiere autorización del Titular, conforme al artículo 10 de la Ley 1581 de 2012, cuando se trate de: (i) información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; (ii) datos de naturaleza pública; (iii) casos de urgencia médica o sanitaria; (iv) Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos; y (v) datos relacionados con el Registro Civil de las Personas.

30.2. La invocación de esta cláusula se documenta caso a caso, con indicación de la norma, la autoridad, el alcance y la fecha, y no exime del cumplimiento de los principios del artículo 4 de la Ley 1581 de 2012 ni de los deberes de seguridad y confidencialidad.

31. Revocatoria de la autorización

31.1. El Titular puede en todo momento revocar la autorización y solicitar la supresión de sus datos, mediante mecanismos gratuitos y de fácil acceso, en los términos del artículo 2.2.2.25.2.6 del Decreto 1074 de 2015.

31.2. La revocatoria puede ser total, respecto de todas las finalidades, o parcial, respecto de alguna o algunas de ellas. La revocatoria parcial de una finalidad accesoria —como las comunicaciones comerciales o el uso promocional de la imagen— no afecta las finalidades necesarias para la ejecución de la relación.

31.3. La revocatoria y la supresión no proceden cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos, o mientras subsista la finalidad que legitima el Tratamiento. Un acuerdo entre Acreditando y un Cliente no constituye, por sí mismo, ese deber a cargo del Titular.

31.4. Cuando la revocatoria deba ejecutarse en el Dominio de un Cliente, Acreditando la traslada a este sin dilación en su calidad de Responsable, e informa al Titular dicho traslado y los datos de contacto del Responsable.

31.5. La revocatoria de la autorización para el tratamiento biométrico produce efecto inmediato: se suprime la plantilla o el dato biométrico asociado y el Titular pasa a ser atendido por la vía alternativa, sin que ello pueda traducirse en demora, exposición o carga adicional.

TÍTULO VI. OPERACIÓN PRESENCIAL: VISITANTES, VIDEOVIGILANCIA Y ACCESOS

32. Registro de visitantes y aviso de privacidad en el punto de acceso

32.1. En Colombia no existe norma legal que obligue con carácter general a llevar un registro de visitantes en sedes empresariales, venues o recintos. El registro de visitantes es, por tanto, una medida de seguridad adoptada por el Cliente, quien actúa respecto de ella como Responsable del Tratamiento.

32.2. Al no derivar de un mandato legal, el registro debe justificarse en una finalidad legítima, determinada y previamente informada, y limitarse a los datos adecuados, pertinentes y no excesivos.

32.3. El Cliente debe disponer en el punto de acceso un aviso de privacidad visible con el contenido mínimo del artículo 12 de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.3 del Decreto 1074 de 2015. Acreditando pone a disposición el formato del Anexo 2. El silencio del visitante no constituye autorización.

32.4. Los datos del registro de visitantes se conservan por el término que el Cliente parametrice, proporcionado a la finalidad de seguridad y trazabilidad perseguida. La Plataforma aplica por defecto los períodos cortos declarados en la cláusula 59 y permite su ajuste documentado.

32.5. Queda prohibido utilizar el registro de visitantes para finalidades comerciales, publicitarias o de perfilamiento sin autorización independiente del Titular.

33. Documento de identidad del visitante

33.1. La exhibición del documento de identidad para verificar la identidad del visitante es admisible cuando resulte proporcionada a la finalidad de seguridad declarada.

33.2. Queda expresamente prohibido retener el documento de identidad físico del visitante como condición o contraprestación del ingreso, o entregar a cambio una ficha, carné o autorización. La identificación se satisface con la exhibición y el registro de los datos mínimos, de modo que la retención es desproporcionada frente al principio de finalidad. Acreditando no habilita funcionalidades cuya operación normal requiera esa retención.

33.3. Cuando se capture imagen o copia del documento, esta se almacena cifrada, se conserva por el término mínimo necesario y no puede utilizarse para finalidad distinta de la acreditación, la verificación de identidad y la trazabilidad de la visita.

34. Videovigilancia

34.1. La captación, grabación, transmisión, almacenamiento, conservación y reproducción de imágenes de personas identificadas o identificables constituye Tratamiento de datos personales sujeto a la Ley 1581 de 2012.

34.2. Cuando Biocontrol se integre con sistemas de circuito cerrado de televisión, Acreditando actúa como Encargado respecto de las imágenes que trate por cuenta del Cliente, y aplica controles de acceso, cifrado, registro de auditoría diferenciado y trazabilidad sobre dicho material, con identificación de quién consultó cada grabación, cuándo y bajo qué justificación.

34.3. Corresponde al Cliente, en su condición de Responsable: instalar avisos visibles en las áreas videovigiladas; delimitar las zonas objeto de vigilancia a las estrictamente necesarias; abstenerse de instalar cámaras en lugares de expectativa razonable de intimidad, tales como baños, vestieres, camerinos y salas de lactancia; definir períodos de conservación proporcionados; y restringir el acceso a las grabaciones a personal autorizado.

34.4. Acreditando atiende como referencia técnica la guía Protección de Datos Personales en Sistemas de Videovigilancia expedida por la Superintendencia de Industria y Comercio.

34.5. Acceso de autoridades. El artículo 48 de la Ley 2197 de 2022 adicionó el artículo 237B a la Ley 1801 de 2016, facultando a la Policía Nacional para acceder a los circuitos cerrados de vigilancia y seguridad privada. La Corte Constitucional, en la Sentencia C-406 de 2022, lo declaró exequible de manera condicionada: el acceso con fines de identificación y judicialización requiere autorización judicial previa en el marco de investigaciones penales dirigidas por la Fiscalía, salvo los casos de urgencia, flagrancia y aquellos que legalmente no la requieren; y declaró inexequible el acceso con fines de prevención.

34.6. En consecuencia, Acreditando no habilita acceso permanente, interconexión automática ni entrega masiva de video a terceros, incluidas autoridades, y atiende los requerimientos únicamente cuando se ajusten al marco descrito, dejando registro del solicitante, la norma invocada, el alcance y la fecha.

35. Reconocimiento facial en puntos de acceso

35.1. El uso de reconocimiento facial, comparación biométrica o búsqueda de coincidencias en los puntos de acceso se sujeta íntegramente a las cláusulas 18 y 20 y al régimen de datos sensibles del artículo 6 de la Ley 1581 de 2012.

35.2. En todo punto de acceso que opere reconocimiento facial debe existir, de manera efectiva y señalizada, una vía alternativa de ingreso que no implique Tratamiento de datos biométricos, sin que su uso imponga al visitante una carga, demora o exposición desproporcionada frente a quienes usan la vía biométrica. La Plataforma impide técnicamente configurar un punto de acceso con reconocimiento facial sin una vía alternativa activa.

35.3. Tratándose de recintos abiertos al público, la existencia del sistema debe informarse antes del punto de control, de modo que la persona pueda optar por la vía alternativa sin haber entregado previamente su imagen.

35.4. Queda prohibido utilizar el reconocimiento facial para finalidades distintas del control de acceso autorizado, en particular para identificación masiva indiscriminada de asistentes, perfilamiento comercial, medición de audiencia, análisis de emociones, segmentación publicitaria o seguimiento de trayectorias dentro del recinto.

35.5. Las plantillas biométricas se suprimen al finalizar el evento u operación, salvo instrucción documentada del Responsable amparada en una finalidad legítima y un plazo determinado, y en ningún caso se conservan por un término superior al declarado en la cláusula 59.

36. Vehículos, placas y parqueaderos

36.1. La placa de un vehículo, cuando se asocia en la Plataforma al nombre, documento, empresa o registro de ingreso de una persona natural determinada o determinable, constituye dato personal y se trata con las mismas garantías previstas en esta Política.

36.2. El reconocimiento automático de placas constituye Tratamiento de datos personales, se limita a la finalidad de control de acceso y trazabilidad y sus registros se conservan por los períodos declarados en la cláusula 59.

36.3. Acreditando no es depositario, tenedor, custodio ni administrador de los vehículos y no presta el servicio de parqueadero. La Plataforma registra el ingreso, la salida y la ocupación; la custodia material corresponde a quien preste el servicio de parqueo.

37. Restricciones de acceso

37.1. La Plataforma permite registrar y administrar restricciones de acceso instruidas por el Cliente, Promotor u Organizador. Respecto de dichas restricciones el Cliente es el Responsable del Tratamiento y Acreditando el Encargado, limitándose a proveer la infraestructura que ejecuta la instrucción.

37.2. Acreditando no determina autónomamente la conducta atribuida a una persona, no califica su gravedad, no genera puntajes de riesgo ni elabora perfiles reputacionales.

37.3. Toda restricción debe registrar, como mínimo, la identificación del solicitante, la fecha, el alcance, el motivo, la vigencia y los soportes disponibles, así como sus modificaciones posteriores. El Cliente debe asignar a cada restricción un término de vigencia determinado, vencido el cual la Plataforma la marca como inactiva.

37.4. Una restricción no se extiende automáticamente a Dominios de Clientes distintos de quien la instruyó. Su eventual circulación entre Responsables requiere base jurídica propia y queda bajo la responsabilidad de estos.

37.5. Una restricción no constituye declaración judicial de responsabilidad, antecedente, sanción ni imputación de conducta punible, y no puede utilizarse como fuente para decisiones ajenas a la finalidad de control de acceso declarada.

37.6. El Titular puede presentar consulta o reclamo sobre una restricción que lo afecte por los canales de la cláusula 44. Acreditando traslada el reclamo al Cliente Responsable y, cuando la instrucción resulte carente de soporte o de base jurídica, podrá suspender su ejecución.

TÍTULO VII. SKILLPASS: RÉGIMEN ESPECIAL DE RESPONSABILIDAD DIRECTA

38. Naturaleza y finalidad de la base de datos SkillPass

38.1. SkillPass es un repositorio transversal y permanente operado por Acreditando en el que se registran, custodian, verifican y mantienen actualizadas las credenciales laborales de trabajadores, contratistas y personal de Proveedores: formación, capacitación, entrenamiento, certificación de competencias, licencias, permisos, conceptos de aptitud ocupacional y afiliación al Sistema de Seguridad Social Integral.

38.2. A diferencia de los demás módulos, el perfil SkillPass no pertenece al Dominio de un Cliente: es único por persona y se mantiene con independencia del evento, la operación o el Cliente que originó su creación, con el fin de evitar que el mismo trabajador deba aportar repetidamente los mismos soportes ante cada operación.

38.3. Precisamente por su carácter transversal, Acreditando actúa como Responsable del Tratamiento respecto de esta base de datos y asume directamente frente al Titular la totalidad de los deberes del artículo 17 de la Ley 1581 de 2012.

38.4. SkillPass tiene por finalidad facilitar a cada contratante de la cadena el cumplimiento de deberes legales propios, en particular los de verificar la afiliación al Sistema General de Riesgos Laborales de proveedores y contratistas y de verificar periódicamente el cumplimiento de la normativa de seguridad y salud en el trabajo, previstos en los numerales 3 y 6 del artículo 2.2.4.6.28 del Decreto 1072 de 2015.

38.5. El resultado que arroje SkillPass no constituye certificación, homologación, habilitación ni dictamen técnico o jurídico. La suficiencia de los soportes y la aptitud del trabajador para la tarea son responsabilidad del Proveedor; la decisión de permitir el ingreso es del Cliente. La Plataforma registra, contrasta y alerta; no sustituye esos deberes ni los absorbe.

39. Base jurídica del perfil y estado provisional

39.1. La creación de un perfil SkillPass requiere autorización previa, expresa e informada del Titular en favor de Acreditando, obtenida por un medio que pueda ser objeto de consulta posterior. Dicha autorización informa todas las finalidades específicas del Tratamiento, incluida expresamente la conservación transversal del perfil y su puesta a disposición de otros Clientes en operaciones futuras.

39.2. El cargue de la información del personal corresponde al Proveedor, que actúa como Responsable de los datos de su personal y como fuente de la información frente a Acreditando, y se obliga a: (i) haber obtenido de cada Titular la autorización descrita, con mención expresa de Acreditando como Responsable de SkillPass y de la finalidad transversal; (ii) declararlo ante Acreditando y conservar y entregar su prueba cuando esta la solicite; (iii) garantizar la veracidad, exactitud y vigencia de los soportes aportados; y (iv) informar de inmediato cualquier revocatoria o solicitud de supresión que reciba de un Titular.

39.3. Mientras no conste la autorización del Titular en favor de Acreditando, el perfil permanece en estado provisional, limitado a la operación que originó el cargue, sin alimentar la biblioteca transversal ni ser consultable por Clientes distintos.

39.4. Acreditando pone a disposición del Titular un mecanismo gratuito y de fácil acceso para reclamar su perfil, conocer su contenido, autorizar el uso transversal, rectificarlo y solicitar su supresión.

40. Niveles de acceso y límites infranqueables

40.1. El acceso de un Cliente al perfil SkillPass de una persona opera por niveles escalonados, cada uno con su propia base jurídica:

  • Nivel de verificación: muestra únicamente el estado de cumplimiento y las fechas de vigencia, sin exponer documentos.
  • Nivel documental: permite acceder a los soportes y requiere autorización del Titular referida a esa entrega.
  • Nivel ampliado: expondría el historial de operaciones, Clientes o eventos anteriores de la persona.

40.2. El Nivel ampliado no se encuentra habilitado, ni a nivel contractual ni a nivel de producto. Acreditando no expone a un Cliente el historial de vinculaciones, Clientes, eventos o desempeño de una persona, ni construye índices, calificaciones, puntajes, rankings ni valoraciones de idoneidad, reputación o confiabilidad.

40.3. SkillPass no registra información negativa. No se incorporan reportes de incumplimiento, terminaciones de contrato, sanciones disciplinarias, calificaciones de desempeño, deudas, moras ni valoraciones de conducta. SkillPass acredita cumplimiento documental; no es un buró de referencias laborales ni una central de información sobre personas.

40.4. La entrega de datos a un Cliente que los tratará bajo su propia responsabilidad constituye una transferencia. Dado que la exención de autorización del artículo 2.2.2.25.5.1 del Decreto 1074 de 2015 opera únicamente para transmisiones a Encargados amparadas por contrato, cada entrega documental requiere autorización del Titular que cubra esa finalidad. El Cliente receptor asume, respecto de lo recibido, los deberes del Responsable.

41. Período de vigencia de la base de datos SkillPass

41.1. Conforme al artículo 2.2.2.25.2.8 del Decreto 1074 de 2015, los datos solo pueden conservarse durante el tiempo razonable y necesario de acuerdo con las finalidades que justificaron el Tratamiento.

41.2. En consecuencia, Acreditando declara que el perfil SkillPass se mantiene activo mientras el Titular conserve o pueda razonablemente retomar vinculación con operaciones acreditadas, y en todo caso: (i) se marca como inactivo cuando transcurran veinticuatro (24) meses continuos sin actividad del perfil, entendiendo por actividad el acceso del Titular, la actualización de un soporte o su utilización en una operación; (ii) transcurridos doce (12) meses adicionales desde la inactivación sin que el Titular lo reactive, el perfil y sus soportes se suprimen o se anonimizan de manera irreversible; y (iii) previamente a la supresión se cursa al Titular, al último canal de contacto registrado, un aviso informándole el plazo y la forma de conservarlo.

41.3. Los perfiles en estado provisional que no obtengan la autorización del Titular en favor de Acreditando dentro de los doce (12) meses siguientes a su creación se recluyen definitivamente al Dominio de origen o se suprimen, según instruya el Responsable de ese Dominio.

41.4. Los plazos de este numeral ceden ante una obligación legal o contractual de conservación, un requerimiento de autoridad, una investigación en curso o la necesidad de defensa de derechos, caso en el cual la conservación se extiende por el tiempo que dicha circunstancia imponga y se documenta la causa.

42. Derechos del trabajador sobre su perfil

42.1. El Titular puede en todo momento, de manera gratuita y por los canales de la cláusula 44 o por el mecanismo de autoservicio de la Plataforma: conocer el contenido íntegro de su perfil y la identidad de los Clientes que lo han consultado; actualizar y rectificar sus soportes; conocer y modificar el nivel de acceso autorizado; revocar la autorización de uso transversal, caso en el cual el perfil se recluye al Dominio de origen; y solicitar la supresión del perfil.

42.2. La solicitud de supresión solo se deniega cuando el propio Titular tenga un deber legal o contractual de permanecer en la base de datos. Un acuerdo entre Acreditando y un Cliente no constituye, por sí mismo, ese deber.

42.3. El Aviso de Privacidad SkillPass dirigido al trabajador, con el contenido mínimo exigido por el artículo 2.2.2.25.3.3 del Decreto 1074 de 2015, se incorpora como Anexo 3 y es distinto del aviso que corresponde adoptar a cada Cliente y a cada Proveedor.

TÍTULO VIII. DERECHOS DE LOS TITULARES Y PROCEDIMIENTOS DE ATENCIÓN

43. Derechos de los Titulares

43.1. Conforme al artículo 8 de la Ley 1581 de 2012, el Titular tiene derecho a:

  • Conocer, actualizar y rectificar sus datos personales frente al Responsable o al Encargado, facultad que procede respecto de datos parciales, inexactos, incompletos, fraccionados, que induzcan a error o cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado.
  • Solicitar prueba de la autorización otorgada, salvo cuando la ley disponga que no es necesaria.
  • Ser informado, previa solicitud, respecto del uso que se ha dado a sus datos personales.
  • Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a la ley, una vez agotado el trámite de consulta o reclamo.
  • Revocar la autorización y solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales, o cuando la autoridad haya determinado que hubo conducta contraria a la ley.
  • Acceder de forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

43.2. Acreditando reconoce adicionalmente, como estándar interno, el derecho del Titular a obtener una revisión humana de las decisiones que lo afecten y que se apoyen en mecanismos automatizados, en los términos de la cláusula 26.

43.3. Los derechos de los Titulares son irrenunciables y su ejercicio no depende de la existencia de una relación contractual con Acreditando ni de la calidad de consumidor.

44. Área responsable y canales de atención

44.1. El área responsable de la atención de peticiones, consultas y reclamos en materia de protección de datos personales es el Área de Protección de Datos Personales de ACREDITANDO.CO S.A.S., a cargo del Oficial de Protección de Datos.

Canal

Datos

Correo electrónico

[email protected]

Dirección física

Calle 72A # 20A-22, Oficina 305, Bogotá D.C., Colombia

Teléfono

+57 601 339 97 74

Sitio web

www.acreditando.co

Autoservicio SkillPass

Mecanismo gratuito disponible en la Plataforma para consultar, corregir, autorizar y suprimir el perfil

Horario de atención

Lunes a viernes, días hábiles, de 8:00 a.m. a 5:00 p.m., hora de Colombia

44.2. La solicitud debe contener, como mínimo: la identificación del Titular; la descripción de los hechos que dan lugar a la solicitud; la dirección física o electrónica de notificación; y los documentos que se quieran hacer valer. Cuando la solicitud se presente por conducto de un tercero, deberá acompañarse la prueba de la representación o del encargo.

44.3. La falta de alguno de estos elementos no da lugar al rechazo de plano de la solicitud: Acreditando requerirá al solicitante para que la complete, en los términos de la cláusula 47.

45. Legitimación para ejercer los derechos

45.1. Los derechos de los Titulares podrán ser ejercidos por: (i) el Titular, quien deberá acreditar su identidad de forma suficiente por los distintos medios que se pongan a su disposición; (ii) sus causahabientes, quienes deberán acreditar tal calidad; (iii) el representante o apoderado del Titular; y (iv) quien actúe por estipulación a favor de otro o para otro.

45.2. Los derechos de los niños, niñas y adolescentes se ejercen por conducto de quienes estén facultados para representarlos, previo ejercicio del derecho del menor a ser escuchado.

45.3. Acreditando verifica la identidad del solicitante mediante mecanismos proporcionados al riesgo, y se abstiene de exigir documentación excesiva o de recolectar con ese motivo datos adicionales a los necesarios para la verificación.

46. Procedimiento de consulta

46.1. El Titular o sus causahabientes podrán consultar la información personal que repose en cualquier base de datos de la que Acreditando sea Responsable. Acreditando suministrará toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular.

46.2. La consulta se atenderá en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. Cuando no fuere posible atenderla dentro de dicho término, se informará al interesado antes del vencimiento, expresando los motivos de la demora y señalando la fecha en que se atenderá, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término, conforme al artículo 14 de la Ley 1581 de 2012.

46.3. La respuesta se remite por el mismo canal por el que se recibió la solicitud, salvo que el Titular indique uno distinto.

47. Procedimiento de reclamo

47.1. El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la ley, podrán presentar un reclamo ante Acreditando, que se tramitará conforme al artículo 15 de la Ley 1581 de 2012 y bajo las siguientes reglas:

  • Presentación. El reclamo se formula mediante solicitud dirigida a Acreditando con la identificación del Titular, la descripción de los hechos que dan lugar al reclamo, la dirección de notificación y los documentos que se quieran hacer valer.
  • Subsanación. Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a su recepción para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
  • Leyenda. Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga "reclamo en trámite" y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido.
  • Decisión. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atenderlo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

47.2. Mientras subsista el reclamo, Acreditando se abstiene de circular la información objeto de controversia.

47.3. Acreditando lleva registro íntegro de cada reclamo, de su trámite y de su decisión, y conserva la evidencia correspondiente para acreditar el cumplimiento de estos términos ante la autoridad de control.

48. Traslado por incompetencia y traslado al Cliente Responsable

48.1. En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado, conforme al parágrafo del artículo 15 de la Ley 1581 de 2012.

48.2. Cuando la solicitud recaiga sobre datos alojados en el Dominio de un Cliente respecto de los cuales Acreditando actúa como Encargado, Acreditando: (i) trasladará la solicitud al Cliente Responsable sin dilación y, en todo caso, dentro de los dos (2) días hábiles siguientes; (ii) informará al Titular dicho traslado y los datos de contacto del Responsable; (iii) prestará al Responsable la asistencia razonable que requiera para atenderla; y (iv) ejecutará en la Plataforma la instrucción que el Responsable imparta.

48.3. El traslado no exime a Acreditando de sus deberes como Encargado: registrar la leyenda "reclamo en trámite", abstenerse de circular la información controvertida y conservar la trazabilidad de la solicitud.

48.4. Cuando el Responsable no atienda la solicitud del Titular dentro de los términos legales, o cuando instruya un Tratamiento carente de base jurídica, Acreditando podrá suspender la ejecución de la instrucción correspondiente, informando al Responsable y al Titular.

49. Queja ante la Superintendencia de Industria y Comercio

49.1. El Titular podrá presentar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante Acreditando o ante el Responsable correspondiente, conforme al parágrafo del artículo 16 de la Ley 1581 de 2012.

49.2. Acreditando informa al Titular, en la respuesta a toda consulta o reclamo, la existencia de este requisito de procedibilidad y la posibilidad de acudir a la autoridad de control.

49.3. Ninguna estipulación contractual limita el derecho de los Titulares a presentar quejas y reclamaciones ante la autoridad de control competente.

50. Gratuidad

50.1. La consulta, el suministro de información, la actualización, la rectificación y la supresión son gratuitos.

50.2. El Titular podrá consultar sus datos personales de forma gratuita al menos una vez cada mes calendario y cada vez que existan modificaciones sustanciales en esta Política que motiven nuevas consultas, conforme al artículo 2.2.2.25.4.2 del Decreto 1074 de 2015. Para consultas adicionales dentro del mismo mes calendario podrá cobrarse únicamente el valor de los costos de envío, reproducción y certificación de documentos, sin que en ningún caso se cobre por el acceso al dato mismo.

TÍTULO IX. SEGURIDAD DE LA INFORMACIÓN E INCIDENTES

51. Medidas de seguridad

51.1. En cumplimiento del principio de seguridad del literal g) del artículo 4 y del deber del literal d) del artículo 17 de la Ley 1581 de 2012 y del artículo 2.2.2.25.3.7 del Decreto 1074 de 2015, Acreditando adopta medidas técnicas, humanas y administrativas razonables y proporcionadas al riesgo para proteger la información contra acceso no autorizado, pérdida, alteración, destrucción, uso fraudulento o divulgación indebida, entre ellas:

  • controles de acceso lógico y físico, con asignación de permisos bajo el principio de mínimo privilegio y revocación oportuna;
  • autenticación de usuarios, con posibilidad de exigir autenticación reforzada, límites de sesión, restricción de orígenes de conexión y revocación de tokens;
  • cifrado de la información en tránsito y, para las categorías que lo requieran, en reposo, incluidas las imágenes de documentos de identidad;
  • segregación lógica de los Dominios en arquitectura multi-tenant y separación de ambientes productivos y no productivos;
  • registros de auditoría con identificación del usuario, fecha, hora y evento, conservados en condiciones que permiten verificar su integridad;
  • copias de respaldo, procedimientos de recuperación y pruebas periódicas de restauración;
  • gestión de vulnerabilidades, actualización de componentes y control de cambios;
  • acuerdos de confidencialidad con el personal y con los encargados y subencargados;
  • procedimientos documentados de gestión de incidentes y de continuidad del servicio.

51.2. Ninguna medida de seguridad ofrece protección absoluta. Acreditando no garantiza la inexistencia de incidentes, pero se obliga a gestionarlos con diligencia conforme a sus procedimientos internos y a esta Política.

51.3. Acreditando no revela públicamente su arquitectura, configuraciones, marcas de proveedores ni detalles de sus controles de seguridad, por constituir información cuya divulgación incrementaría el riesgo para los propios Titulares.

52. Confidencialidad del personal y de los encargados

52.1. El acceso a los datos personales se limita al personal que requiera conocerlos para el desempeño de sus funciones, previa autorización nominativa y bajo deberes de confidencialidad que subsisten aun después de terminada la relación.

52.2. El personal de Acreditando que intervenga en el Tratamiento de datos personales recibe capacitación en la materia y conoce las consecuencias del incumplimiento, incluidas las de carácter penal previstas en el Título VII BIS del Código Penal, incorporado por la Ley 1273 de 2009, cuyas penas se agravan cuando se aprovecha la confianza depositada por el poseedor de la información o cuando el autor tiene a su cargo la administración de la información.

53. Gestión y reporte de incidentes de seguridad

53.1. Acreditando mantiene un procedimiento interno de gestión de incidentes que comprende su detección, contención, evaluación, erradicación, recuperación, documentación y reporte.

53.2. Reporte a la autoridad. Acreditando informa a la Superintendencia de Industria y Comercio las violaciones a los códigos de seguridad y los riesgos en la administración de la información de los Titulares, conforme al literal n) del artículo 17 y al literal k) del artículo 18 de la Ley 1581 de 2012, dentro de los quince (15) días hábiles siguientes al momento en que el incidente sea detectado y puesto en conocimiento del área responsable, por el canal que corresponda según el Título V de la Circular Única de dicha entidad.

53.3. Reporte entre las partes. Acreditando notifica al Responsable afectado, sin dilación indebida desde que tenga conocimiento efectivo, los incidentes que afecten datos personales tratados por su cuenta, con la información disponible sobre naturaleza del incidente, categorías y volumen aproximado de datos afectados, posibles consecuencias, medidas adoptadas y punto de contacto. Correlativamente, el Cliente notifica a Acreditando cualquier incidente originado en su Dominio, credenciales o integraciones.

53.4. Cuando el Responsable sea un Cliente o un Proveedor, corresponde a él evaluar y realizar los reportes que la ley le imponga frente a la autoridad y frente a los Titulares. Acreditando le presta asistencia razonable.

53.5. Tratándose de las bases de datos de las que Acreditando es Responsable, la comunicación a los Titulares afectados se evalúa en cada caso atendiendo al riesgo para sus derechos y libertades, y se realiza cuando dicho riesgo sea alto, por el canal de contacto registrado.

53.6. Acreditando lleva un registro interno de todos los incidentes, incluidos los no reportables, con indicación de los hechos, sus efectos y las medidas correctivas adoptadas.

TÍTULO X. TRANSMISIONES Y TRANSFERENCIAS DE DATOS PERSONALES

54. Distinción entre transmisión y transferencia

54.1. Conforme al artículo 2.2.2.25.1.3 del Decreto 1074 de 2015, la transferencia tiene lugar cuando el Responsable envía la información o los datos personales a un receptor que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país; la transmisión tiene lugar cuando el Tratamiento implica la comunicación de datos dentro o fuera del territorio de la República de Colombia con el objeto de que un Encargado realice un Tratamiento por cuenta del Responsable.

54.2. La distinción no es terminológica: determina el régimen de autorización aplicable. Una transmisión a un Encargado amparada por un contrato con el contenido del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 no requiere ser informada al Titular ni contar con su consentimiento, según el artículo 2.2.2.25.5.1 del mismo decreto. Una transferencia a otro Responsable sí requiere base jurídica propia.

54.3. Acreditando califica cada flujo de datos como transmisión o transferencia antes de ejecutarlo y documenta el mecanismo de legitimación aplicable.

55. Transmisiones y transferencias nacionales

55.1. Acreditando transmite datos personales a sus encargados y subencargados de infraestructura, comunicaciones, seguridad y verificación de identidad, siempre bajo acuerdo de transmisión con el contenido mínimo legal.

55.2. Acreditando transfiere datos personales, en calidad de Responsable, únicamente en los siguientes supuestos: (i) la entrega de soportes documentales de SkillPass a un Cliente que los tratará bajo su propia responsabilidad, previa autorización del Titular referida a esa entrega; (ii) la entrega a autoridades competentes en los términos de la cláusula 57; y (iii) los supuestos de cesión de posición contractual previstos en la cláusula 71.

55.3. Ni la Ley 1581 de 2012 ni el Decreto 1074 de 2015 establecen una excepción de consentimiento para las transferencias nacionales entre Responsables. En consecuencia, toda transferencia nacional requiere autorización del Titular que cubra esa finalidad, salvo que concurra alguno de los supuestos del artículo 10 de la Ley 1581 de 2012.

55.4. El intercambio de información entre Dominios de Clientes distintos se realiza bajo la responsabilidad de los Clientes involucrados, quienes deben contar con la base jurídica y las autorizaciones necesarias. Acreditando no habilita ese intercambio sin instrucción documentada de ambos.

56. Transferencias y transmisiones internacionales

56.1. La prestación de la Plataforma puede requerir acceso, almacenamiento, procesamiento o transmisión de información mediante infraestructura o proveedores ubicados en jurisdicciones distintas de aquella en que se genera la información.

56.2. Las transferencias internacionales se sujetan al artículo 26 de la Ley 1581 de 2012, que prohíbe transferir datos personales a países que no proporcionen niveles adecuados de protección, salvo que concurra alguna de sus excepciones —entre ellas la autorización expresa e inequívoca del Titular, la necesidad para la ejecución de un contrato entre el Titular y el Responsable, las transferencias de información bancaria o bursátil conforme a la legislación aplicable, los casos de urgencia sanitaria, el Tratamiento de datos públicos y las transferencias acordadas en el marco de tratados internacionales de los que Colombia sea parte— o que la Superintendencia de Industria y Comercio profiera la correspondiente declaración de conformidad.

56.3. Antes de contratar un proveedor de nube, verificación o cualquier otro servicio que implique flujo internacional, Acreditando verifica la versión consolidada vigente de la lista de países que ofrecen un nivel adecuado de protección, contenida en el Título V de la Circular Única de la Superintendencia de Industria y Comercio, y documenta el resultado de esa verificación.

56.4. Las transmisiones internacionales a Encargados se amparan en acuerdos de transmisión con el contenido mínimo del artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 y, en tal caso, no requieren ser informadas al Titular ni contar con su consentimiento.

56.5. Como mecanismo adicional de garantía, Acreditando podrá adoptar las cláusulas contractuales modelo reconocidas por la Superintendencia de Industria y Comercio mediante la Circular Externa 003 de 2025, que incorpora los modelos aprobados por la Red Iberoamericana de Protección de Datos para las relaciones Responsable–Responsable y Responsable–Encargado. Su suscripción es facultativa, no excluye otros mecanismos legalmente admisibles y no releva del cumplimiento de los requisitos del artículo 26 de la Ley 1581 de 2012.

56.6. Acreditando informa al Titular, en el Aviso de Privacidad, la existencia de flujos internacionales y las categorías de destinatarios, y pone a su disposición, previa solicitud, la información sobre las jurisdicciones involucradas y el mecanismo de legitimación aplicable.

57. Entrega de información a autoridades

57.1. Acreditando atiende los requerimientos de autoridades administrativas y judiciales cuando estos se ajusten al marco legal, provengan de autoridad competente, invoquen la norma que les sirve de fundamento y delimiten su alcance.

57.2. Acreditando verifica la competencia del solicitante y la proporcionalidad del requerimiento, entrega únicamente la información estrictamente comprendida en él y deja registro del solicitante, la norma invocada, el alcance, la información entregada y la fecha.

57.3. Acreditando informa al Responsable afectado y, cuando corresponda, al Titular, en la medida en que la ley y la reserva de la actuación lo permitan.

57.4. Acreditando no habilita accesos permanentes, interconexiones automáticas ni entregas masivas de información a terceros, incluidas autoridades, ni atiende requerimientos que carezcan de fundamento normativo o de delimitación de alcance.

TÍTULO XI. CONSERVACIÓN, VIGENCIA DE LAS BASES DE DATOS Y SUPRESIÓN

58. Regla general de conservación

58.1. Conforme al artículo 2.2.2.25.2.8 del Decreto 1074 de 2015, los datos personales solo pueden ser conservados durante el tiempo razonable y necesario de acuerdo con las finalidades que justificaron el Tratamiento, atendiendo a las disposiciones aplicables a la materia y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información.

58.2. Se aplicarán períodos distintos de los declarados cuando exista obligación legal o contractual de conservación, requerimiento de autoridad, investigación en curso, controversia o necesidad de defensa de derechos, caso en el cual la conservación se extiende por el tiempo que dicha circunstancia imponga y se documenta la causa y su vencimiento.

58.3. El Cliente puede definir, dentro de su contrato, políticas de retención más cortas o más largas para los datos de su Dominio, siempre que respeten los límites legales y el principio de temporalidad. La Plataforma aplica por defecto los períodos declarados en la cláusula 59.

59. Períodos declarados de vigencia de las bases de datos

59.1. En cumplimiento del literal e) del artículo 2.2.2.25.3.1 del Decreto 1074 de 2015, que exige declarar el período de vigencia de la base de datos, Acreditando declara los siguientes períodos:

Base de datos o categoría

Período de vigencia declarado

Calidad

Información y documentación de una acreditación

Duración de la operación y hasta un (1) año posterior a su finalización

Encargado

Perfil SkillPass

Activo mientras haya actividad; inactivación a los 24 meses sin actividad; supresión 12 meses después

Responsable

Perfil SkillPass en estado provisional

Hasta 12 meses desde su creación sin autorización del Titular

Responsable

Registro de visitantes

Por defecto seis (6) meses desde la visita, ajustable por el Cliente

Encargado

Imágenes de videovigilancia

Por defecto treinta (30) días calendario, ajustable por el Cliente

Encargado

Plantillas biométricas de evaluaciones

Efímeras: se destruyen al producirse el resultado del cotejo

Responsable / Encargado

Plantillas biométricas de puntos de acceso

Hasta la finalización del evento u operación

Encargado

Evidencia de la verificación biométrica (sin dato biométrico)

Tres (3) años

Responsable

Registros de vehículos y placas

Por defecto seis (6) meses desde el registro

Encargado

Restricciones de acceso

La vigencia que el Cliente asigne; inactivación automática al vencimiento

Encargado

Cuentas de Usuario

Duración de la relación y hasta dos (2) años posteriores a su desactivación

Responsable

Registros de auditoría, trazabilidad y seguridad

Cinco (5) años

Responsable

Autorizaciones y prueba de su otorgamiento

Mientras subsista el Tratamiento y cinco (5) años más

Responsable

Peticiones, consultas y reclamos de habeas data

Cinco (5) años desde su decisión

Responsable

Clientes y contactos comerciales

Duración de la relación y hasta dos (2) años posteriores

Responsable

Información contable, tributaria y societaria

Diez (10) años, conforme al artículo 28 de la Ley 962 de 2005 y al artículo 60 del Código de Comercio

Responsable

Talento humano y contratistas propios

Duración de la relación y los términos de prescripción laboral y de seguridad social aplicables

Responsable

Hojas de vida de aspirantes no seleccionados

Un (1) año desde la terminación del proceso de selección

Responsable

59.2. Los períodos anteriores se cuentan desde el hecho que los origina y se ejecutan mediante procesos automatizados de inactivación, supresión o anonimización, cuya ejecución queda registrada.

60. Supresión, anonimización y disposición final

60.1. Cumplidas las finalidades y vencidos los plazos aplicables, Acreditando ejecuta los procedimientos de supresión, anonimización, archivo o disposición final que correspondan, incluyendo la supresión en copias de respaldo dentro del ciclo de rotación de estas.

60.2. La anonimización irreversible no se considera conservación de datos personales. Acreditando verifica que el resultado del proceso no permita la reidentificación del Titular por medios razonablemente disponibles.

60.3. La supresión solicitada por el Titular se ejecuta dentro de los términos de la cláusula 47 y se confirma al solicitante, indicando el alcance de lo suprimido y, cuando proceda, los datos que deben conservarse y la razón legal o contractual que lo impone.

60.4. Acreditando instruye a sus encargados y subencargados la supresión de los datos al terminar la relación o la finalidad, y solicita constancia de su ejecución.

TÍTULO XII. OPERACIÓN INTERNACIONAL

61. Regla de aplicación

61.1. La Plataforma opera actualmente en Colombia, Chile y República Dominicana. Cuando se utilice para tratar datos de personas ubicadas fuera de Colombia, Acreditando y el Cliente observarán, además de esta Política, las disposiciones imperativas de la jurisdicción correspondiente que no puedan excluirse por acuerdo de las partes.

61.2. Cuando el estándar local sea más exigente que el colombiano, prevalece el estándar local. Cuando sea menos exigente, Acreditando aplica el estándar de esta Política por razones de consistencia operativa y de gestión de riesgo.

62. República de Chile

62.1. A la fecha de expedición de esta Política rige en Chile la Ley N° 19.628 sobre protección de la vida privada.

62.2. La Ley N° 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, sustituye sustancialmente dicho régimen, crea la Agencia de Protección de Datos Personales, califica expresamente los datos biométricos como datos sensibles y establece un régimen propio de transferencias internacionales y de sanciones.

62.3. La entrada en vigencia de la Ley N° 21.719, inicialmente prevista para el 1 de diciembre de 2026, fue objeto de una iniciativa legislativa de postergación al 1 de diciembre de 2027, tramitada con urgencia durante 2026. Acreditando verificará la publicación definitiva de dicha modificación antes de fijar hitos internos de adecuación, y en todo caso adelantará la adecuación conforme al cronograma que apruebe el Comité de Protección de Datos.

63. República Dominicana

63.1. Resulta aplicable la Ley núm. 172-13 sobre protección de datos personales, cuyo artículo 8 define los datos sensibles y cuyo artículo 76 exige el consentimiento expreso y por escrito del afectado para su Tratamiento, así como su artículo 80 en materia de transferencia internacional.

63.2. La Ley núm. 172-13 no enuncia expresamente los datos biométricos dentro de la categoría de datos sensibles. No obstante, Acreditando aplica en esa jurisdicción los mismos estándares reforzados previstos en las cláusulas 18 y 20.

63.3. La contratación y la prueba electrónica se rigen adicionalmente por la Ley núm. 126-02 sobre comercio electrónico, documentos y firmas digitales.

64. Otras jurisdicciones

64.1. El despliegue de la Plataforma en una jurisdicción distinta de las mencionadas requiere una revisión jurídica local previa orientada a verificar, como mínimo: el régimen de protección de datos personales y de datos sensibles; las exigencias en materia de biometría; las reglas sobre menores de edad; los requisitos de contratación electrónica y valor probatorio; el régimen de seguridad privada y control de acceso; y las obligaciones aplicables a espectáculos públicos y aglomeraciones.

64.2. Hasta que dicha revisión concluya, no se habilitarán en esa jurisdicción funcionalidades de tratamiento biométrico, videovigilancia ni restricciones de acceso.

TÍTULO XIII. GOBIERNO DE PRIVACIDAD Y CUMPLIMIENTO

65. Estructura interna de cumplimiento

65.1. Acreditando designa un Oficial de Protección de Datos, responsable de coordinar la aplicación de esta Política, atender las peticiones de los Titulares, servir de canal con la autoridad de control y reportar al órgano de administración.

65.2. Acreditando conformará un Comité de Protección de Datos, integrado por la representación legal, el Oficial de Protección de Datos y las áreas de tecnología, producto y operaciones, que se reunirá con periodicidad no inferior a la trimestral para revisar incidentes, reclamos, cambios normativos y nuevas funcionalidades.

65.3. En aplicación del principio de responsabilidad demostrada desarrollado en los artículos 2.2.2.25.6.1 y 2.2.2.25.6.2 del Decreto 1074 de 2015, Acreditando mantiene un registro interno de las actividades de Tratamiento que ejecuta como Responsable y como Encargado, con indicación de la finalidad, las categorías de datos y de Titulares, los destinatarios, las transferencias internacionales, los plazos de supresión y las medidas de seguridad aplicables.

66. Registro Nacional de Bases de Datos

66.1. El artículo 25 de la Ley 1581 de 2012 creó el Registro Nacional de Bases de Datos. El Decreto 090 de 2018 redujo el universo de obligados a inscribirse, limitándolo a las sociedades y entidades sin ánimo de lucro que tengan activos totales superiores a 100.000 UVT y a las personas jurídicas de naturaleza pública.

66.2. Acreditando verifica anualmente, al corte de sus estados financieros, si supera dicho umbral, documenta el resultado de esa verificación y, en caso afirmativo, cumple la inscripción de sus bases de datos y las obligaciones de actualización y de reporte de reclamos en los términos y con la periodicidad previstos en el Título V de la Circular Única de la Superintendencia de Industria y Comercio.

66.3. La exención de inscripción no releva del cumplimiento de ninguna otra obligación de la Ley 1581 de 2012, incluidas la adopción de esta Política, la obtención de autorizaciones, la atención de consultas y reclamos y el reporte de incidentes de seguridad.

67. Privacidad desde el diseño y por defecto

67.1. Acreditando incorpora los requisitos de protección de datos desde la concepción de cada funcionalidad y los mantiene activos por defecto. En particular, la Plataforma implementa los siguientes controles:

  • imposibilidad técnica de publicar un Dominio con biometría obligatoria sin un método alternativo de ingreso activo y señalizado;
  • campo obligatorio de vigencia y de motivo en cada restricción de acceso, con inactivación automática al vencimiento;
  • registro de auditoría del solicitante de cada restricción, inmutable y exportable;
  • bloqueo por defecto del campo de antecedentes penales, habilitable solo mediante formulario que exija norma o nexo de riesgo, cargo específico, autorización del Titular y motivación de cada decisión;
  • imposibilidad de configurar reglas de exclusión automática por antecedentes o basadas en anotaciones o procesos en curso;
  • Nivel ampliado de SkillPass deshabilitado a nivel de producto y no solo de contrato;
  • rechazo automático en el cargue de documentos clínicos, con detección por tipo y alerta al Responsable que los aporte;
  • mecanismo de autoservicio gratuito para que el trabajador reclame, consulte, corrija, autorice y suprima su perfil SkillPass;
  • bloqueo de campos y filtros que capturen o aproximen criterios sospechosos de discriminación, con alerta ante reglas que los introduzcan por proxy;
  • confirmación humana obligatoria antes de que una coincidencia biométrica produzca una denegación de ingreso;
  • ausencia de funcionalidades que presupongan la retención del documento de identidad físico;
  • registro de auditoría diferenciado para accesos a grabaciones de video;
  • rutinas automatizadas de inactivación, supresión y anonimización conforme a los períodos de la cláusula 59.

67.2. Ninguno de los controles anteriores es desactivable por configuración comercial de un Cliente.

68. Capacitación y cultura de protección de datos

68.1. Acreditando capacita a su personal al ingreso y con periodicidad anual en protección de datos personales, seguridad de la información y atención de derechos de los Titulares, y deja constancia de dicha capacitación.

68.2. El personal que opere en sitio recibe instrucción específica sobre la prohibición de retener documentos de identidad, la obligación de ofrecer la vía alternativa no biométrica, el trato no discriminatorio y la atención prioritaria de personas con discapacidad.

69. Evaluación de proveedores y de nuevas funcionalidades

69.1. Antes de contratar un encargado o subencargado que trate datos personales, Acreditando evalúa sus garantías de seguridad y confidencialidad, su ubicación, sus subcontratistas y el mecanismo de legitimación aplicable, y suscribe el acuerdo de transmisión correspondiente.

69.2. Antes de liberar una funcionalidad que implique tratamiento de datos sensibles, decisiones con efectos jurídicos relevantes, videovigilancia, biometría o flujos internacionales, Acreditando adelanta una evaluación de impacto en privacidad que identifique la finalidad, la base jurídica, la necesidad y proporcionalidad del tratamiento, los riesgos para los Titulares y las medidas de mitigación, y la conserva como evidencia de responsabilidad demostrada.

TÍTULO XIV. VIGENCIA, MODIFICACIONES Y CONTROL DE VERSIONES

70. Vigencia de la Política

70.1. Esta Política fue expedida el 20 de septiembre de 2026 y entra en vigencia el 20 de octubre de 2026. Sustituye íntegramente la Política de Privacidad publicada el 25 de septiembre de 2024.

70.2. Esta Política rige durante el tiempo en que Acreditando desarrolle su objeto social y, en todo caso, mientras subsista el Tratamiento de datos personales a su cargo. Los períodos de vigencia de cada base de datos son los declarados en la cláusula 59.

71. Modificaciones y cambios sustanciales

71.1. Acreditando podrá modificar esta Política. Conforme al parágrafo del artículo 2.2.2.25.2.2 del Decreto 1074 de 2015, cualquier cambio sustancial se comunicará oportunamente a los Titulares, antes de implementar las nuevas políticas o a más tardar al momento de su implementación, por un medio eficaz.

71.2. Son cambios sustanciales, entre otros, los que recaigan sobre la identificación del Responsable, las finalidades del Tratamiento, las categorías de datos tratados, los destinatarios, los períodos de conservación o los canales de atención.

71.3. Cuando el cambio implique una finalidad nueva o distinta de aquella para la cual se otorgó la autorización, Acreditando obtendrá una nueva autorización del Titular antes de iniciar el Tratamiento bajo esa finalidad. La continuidad en el uso de la Plataforma no constituye por sí sola autorización de una finalidad nueva.

71.4. La cesión de la posición contractual de Acreditando en casos de fusión, escisión, transformación, reorganización empresarial o enajenación de la línea de negocio se informará a los Titulares y garantizará la continuidad del régimen de protección de datos personales aquí previsto.

72. Control de versiones y publicidad

72.1. Conforme al artículo 2.2.2.25.3.5 del Decreto 1074 de 2015, esta Política se publica de forma permanente, gratuita y accesible en www.acreditando.co, se pone a disposición en los puntos de acceso y se entrega a solicitud del Titular por cualquiera de los canales de la cláusula 44.

72.2. Acreditando conserva el histórico de versiones de esta Política y de los avisos de privacidad y formatos de autorización empleados, y puede acreditar, mediante sus registros electrónicos, cuál era la versión vigente al momento de cada recolección o de cada aceptación.

Versión

Fecha

Descripción

1.0

25 de septiembre de 2024

Política de Privacidad inicial

3.0

20 de septiembre de 2026

Reexpedición integral. Delimitación de roles Responsable/Encargado; régimen de datos sensibles y biometría con alternativa obligatoria; régimen especial SkillPass; declaración de períodos de vigencia de las bases de datos; procedimientos de consulta y reclamo con plazos legales; régimen de transmisiones y transferencias; gobierno de privacidad; anexos de avisos de privacidad

72.3. La numeración de versiones se alinea con la de los Términos y Condiciones de Uso de la Plataforma para facilitar la trazabilidad documental conjunta.

ANEXO 1. AVISO DE PRIVACIDAD

Formato de comunicación verbal o escrita dirigida al Titular, con el contenido mínimo exigido por los artículos 2.2.2.25.3.2 y 2.2.2.25.3.3 del Decreto 1074 de 2015. Acreditando conserva el modelo empleado y la fecha de su utilización, conforme al artículo 2.2.2.25.3.4 del mismo decreto.

AVISO DE PRIVACIDAD — ACREDITANDO.CO S.A.S.

Responsable del Tratamiento. ACREDITANDO.CO S.A.S., NIT 901.061.468-2, con domicilio en la Calle 72A # 20A-22, Oficina 305, Bogotá D.C., Colombia. Correo electrónico: [email protected]. Teléfono: +57 601 339 97 74.

Rol de Acreditando. En la mayoría de las operaciones Acreditando trata sus datos personales como Encargado, por cuenta y siguiendo instrucciones de la empresa que lo vincula o del organizador de la operación, quienes son los Responsables. Acreditando es Responsable únicamente respecto de la biblioteca de credenciales laborales SkillPass, de su cuenta de usuario, de los registros de auditoría y seguridad, de sus datos de contacto comercial y de los datos necesarios para cumplir sus obligaciones legales.

Finalidades del Tratamiento. Sus datos se tratan para gestionar su registro y acreditación; verificar su identidad; recolectar y administrar la documentación exigida para la operación; expedir y administrar su credencial; ejecutar el control de acceso de personas y vehículos; registrar visitas; generar reportería; garantizar la seguridad de la información y prevenir el fraude y la suplantación; atender sus peticiones, consultas y reclamos; y cumplir obligaciones legales. La descripción completa de las finalidades consta en la Política de Tratamiento.

Datos sensibles. Algunos tratamientos pueden involucrar datos sensibles: su fotografía, datos biométricos y el concepto de aptitud ocupacional. Usted no está obligado a autorizar el Tratamiento de datos sensibles. Cuando se requiera, se le solicitará una autorización explícita, separada e independiente, y se le informará la finalidad concreta. Existe siempre una alternativa no biométrica para acreditarse y para ingresar.

Derechos del Titular. Usted tiene derecho a conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado sobre el uso dado a sus datos; revocar la autorización y solicitar la supresión cuando proceda; acceder gratuitamente a sus datos; y presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite ante el Responsable.

Cómo ejercerlos. Escribiendo a [email protected], en la dirección física indicada, llamando al +57 601 339 97 74 o, tratándose de su perfil SkillPass, por el mecanismo de autoservicio de la Plataforma. Las consultas se atienden en diez (10) días hábiles prorrogables por cinco (5) y los reclamos en quince (15) días hábiles prorrogables por ocho (8).

Política de Tratamiento. La Política de Tratamiento de la Información y de Datos Personales, que contiene la información completa sobre finalidades, categorías de datos, destinatarios, transferencias internacionales y períodos de vigencia de cada base de datos, está disponible de forma permanente y gratuita en www.acreditando.co y se entrega a solicitud del Titular.

Vigencia. Este aviso corresponde a la versión 3.0 de la Política, vigente desde el 20 de octubre de 2026.

ANEXO 2. AVISO DE PRIVACIDAD PARA PUNTOS DE ACCESO Y PORTERÍA

Formato de aviso físico destinado a ser exhibido de manera visible en los puntos de acceso, porterías y áreas videovigiladas, en cumplimiento del artículo 12 de la Ley 1581 de 2012. Corresponde al Cliente, en su calidad de Responsable, instalarlo y completar los campos entre corchetes con sus propios datos.

TRATAMIENTO DE SUS DATOS PERSONALES EN ESTE PUNTO DE ACCESO

Responsable. [Razón social del Cliente], NIT [•], [dirección], [correo electrónico], [teléfono], es el Responsable del Tratamiento de los datos personales que se recolectan en este punto de acceso. ACREDITANDO.CO S.A.S. opera la plataforma tecnológica en calidad de Encargado, por cuenta del Responsable.

Finalidad. Sus datos se recolectan para controlar y registrar el ingreso y la salida de personas y vehículos, verificar su identidad, expedir su credencial de visita y mantener la trazabilidad de la visita por razones de seguridad. No se utilizan con fines comerciales, publicitarios ni de perfilamiento.

Datos recolectados. Nombres y apellidos, tipo y número de documento, empresa, persona o área visitada, motivo, fecha y hora de ingreso y salida y, cuando aplique, fotografía y datos del vehículo.

Videovigilancia. [Esta área se encuentra videovigilada mediante circuito cerrado de televisión. Las imágenes se conservan por [•] días y el acceso a ellas está restringido a personal autorizado.]

Reconocimiento facial. [Este punto de acceso opera reconocimiento facial. Usted no está obligado a autorizarlo: existe una vía alternativa de ingreso, señalizada y atendida, que no implica tratamiento de datos biométricos y que no supone demora ni carga adicional.]

Lo que no se hace. No se retiene su documento de identidad físico. No se consultan sus antecedentes. No se aplican criterios de admisión basados en origen racial o étnico, nacionalidad, sexo, identidad de género, orientación sexual, religión, opinión política, pertenencia sindical, discapacidad o estado de salud.

Accesibilidad. Toda vía de acceso automatizada cuenta con una alternativa accesible atendida por personal. Las personas con discapacidad tienen derecho a atención prioritaria.

Sus derechos. Puede conocer, actualizar, rectificar y solicitar la supresión de sus datos, revocar su autorización y presentar quejas ante la Superintendencia de Industria y Comercio. Escriba a [correo del Cliente] o a [email protected].

Política de Tratamiento. Disponible en [sitio web del Cliente] y en www.acreditando.co.

ANEXO 3. AVISO DE PRIVACIDAD SKILLPASS DIRIGIDO AL TRABAJADOR

Aviso específico para la base de datos SkillPass, respecto de la cual ACREDITANDO.CO S.A.S. actúa como Responsable del Tratamiento. Es distinto de los avisos que corresponde adoptar al Cliente y al Proveedor, y se pone a disposición del trabajador al momento de reclamar o autorizar su perfil.

SU PERFIL SKILLPASS — QUÉ ES Y QUÉ DERECHOS TIENE SOBRE ÉL

Quién responde por este perfil. ACREDITANDO.CO S.A.S., NIT 901.061.468-2, Calle 72A # 20A-22, Oficina 305, Bogotá D.C., [email protected], +57 601 339 97 74, es el Responsable del Tratamiento de la base de datos SkillPass. No es su empleador ni el organizador del evento: es la empresa que opera la plataforma donde reposan sus credenciales laborales.

Qué contiene su perfil. Sus datos de identificación y contacto, y los soportes de su formación, capacitación, entrenamiento, reentrenamiento, certificación de competencias, licencias, permisos, afiliación al Sistema de Seguridad Social Integral y el concepto de aptitud ocupacional con sus restricciones y recomendaciones.

Qué no contiene y nunca contendrá. Su historia clínica ocupacional, sus exámenes médicos, resultados de laboratorio o diagnósticos. Tampoco reportes de incumplimiento, terminaciones de contrato, sanciones, calificaciones de desempeño, deudas ni valoraciones de su conducta. SkillPass acredita cumplimiento documental: no es una central de información ni un buró de referencias laborales.

Para qué existe. Para que usted no tenga que aportar los mismos soportes cada vez que participa en una operación o evento, y para que las empresas contratantes puedan verificar el cumplimiento documental que la ley les exige.

Quién lo alimenta. La empresa que lo vincula o contrata carga su documentación y responde por su veracidad y por haber obtenido su autorización.

Su autorización es indispensable. Sin su autorización expresa en favor de Acreditando, su perfil permanece en estado provisional: solo sirve a la operación que originó su creación, no alimenta la biblioteca transversal y ningún otro cliente puede consultarlo.

Quién puede ver su perfil y hasta dónde. Por regla general un cliente solo ve el estado de cumplimiento y las fechas de vigencia, sin acceder a sus documentos. El acceso a los documentos requiere su autorización referida a esa entrega. Nunca se muestra a un cliente su historial de vinculaciones, de empleadores ni de eventos anteriores.

Cuánto tiempo se conserva. Su perfil permanece activo mientras tenga actividad. Se marca como inactivo a los veinticuatro (24) meses continuos sin actividad y se suprime o anonimiza doce (12) meses después, previo aviso al último canal de contacto que usted haya registrado.

Sus derechos. En cualquier momento y de forma gratuita puede: conocer el contenido íntegro de su perfil y qué clientes lo han consultado; actualizarlo y corregirlo; cambiar el nivel de acceso que autoriza; revocar la autorización de uso transversal; y solicitar la supresión del perfil. Puede hacerlo por el mecanismo de autoservicio de la Plataforma o escribiendo a [email protected]. Las consultas se atienden en diez (10) días hábiles y los reclamos en quince (15) días hábiles, en ambos casos prorrogables en los términos de ley.

Queja ante la autoridad. Si considera que sus derechos no fueron atendidos, puede presentar queja ante la Superintendencia de Industria y Comercio, una vez agotado el trámite ante Acreditando.

ANEXO 4. MATRIZ DE FUNDAMENTO NORMATIVO

Esta matriz vincula cada cláusula de la Política con la norma que la sustenta. No se incluye ninguna norma cuya existencia o vigencia no haya podido confirmarse a la fecha de expedición.

Cláusula

Materia

Norma / fuente

2; 72

Deber de adoptar manual interno de políticas y procedimientos

Ley 1581 de 2012, art. 17 lit. k)

2; 59

Contenido mínimo de la política de tratamiento

Decreto 1074 de 2015, art. 2.2.2.25.3.1

5

Definiciones legales

Ley 1581 de 2012, art. 3; Decreto 1074 de 2015, art. 2.2.2.25.1.3

6

Marco general y control de constitucionalidad

Constitución Política, art. 15; Ley 1581 de 2012; Sentencia C-748 de 2011

6.3

Carácter sectorial del habeas data financiero

Ley 1266 de 2008; Sentencia C-1011 de 2008

7; 11

Deberes del Encargado y contrato de transmisión

Ley 1581 de 2012, art. 18; Decreto 1074 de 2015, art. 2.2.2.25.5.2

8

Deberes del Responsable

Ley 1581 de 2012, art. 17

12

Principios rectores del Tratamiento

Ley 1581 de 2012, art. 4

17

Finalidad y circulación restringida

Ley 1581 de 2012, art. 4 lits. b) y f)

18

Datos sensibles: definición y prohibición

Ley 1581 de 2012, arts. 5 y 6

19

Deber de informar al Titular; fotografías

Ley 1581 de 2012, art. 12; Guía SIC sobre fotografías (2020)

20; 35

Biometría: proporcionalidad y alternativa

Ley 1581 de 2012, arts. 5 y 6; Resolución SIC 52185 de 2025; Circular Externa SIC 001 de 2025

21

Reserva de la historia clínica ocupacional

Resolución 1843 de 2025 MinTrabajo; Ley 23 de 1981, art. 34; Resolución 1995 de 1999, art. 14

22

Antecedentes penales y judiciales

Decreto Ley 019 de 2012, arts. 93 y 94; Sentencias SU-458 de 2012, T-398 de 2023 y T-113 de 2025; Ley 1918 de 2018; Decreto 753 de 2019

23

Datos de niños, niñas y adolescentes

Ley 1581 de 2012, art. 7; Decreto 1074 de 2015, art. 2.2.2.25.2.9

24

Accesibilidad de personas con discapacidad

Ley Estatutaria 1618 de 2013, art. 14; Ley 361 de 1997; Ley 1752 de 2015

25

No discriminación

Sentencias T-1090 de 2005 y T-314 de 2011; Código Penal, arts. 134A, 134B y 134C

27

Autorización: requisitos, forma y prueba

Ley 1581 de 2012, art. 9; Decreto 1074 de 2015, arts. 2.2.2.25.2.2 a 2.2.2.25.2.5

29

Deber de informar

Ley 1581 de 2012, art. 12; Decreto 1074 de 2015, art. 2.2.2.25.2.3

30

Casos en que no se requiere autorización

Ley 1581 de 2012, art. 10

31

Revocatoria y supresión

Decreto 1074 de 2015, art. 2.2.2.25.2.6

33

Proporcionalidad frente al documento de identidad

Ley 1581 de 2012, art. 4; Código Penal, art. 395

34

Videovigilancia y acceso de autoridades

Ley 1581 de 2012; Ley 2197 de 2022, art. 48; Sentencia C-406 de 2022; Guía SIC de videovigilancia

38 a 42

Régimen de SkillPass

Ley 1581 de 2012, arts. 9 y 17; Decreto 1074 de 2015, arts. 2.2.2.25.2.2 y 2.2.2.25.2.8; Decreto 1072 de 2015, art. 2.2.4.6.28; Resolución SIC 43121 de 2024

43

Derechos de los Titulares

Ley 1581 de 2012, art. 8

45

Legitimación para el ejercicio de los derechos

Decreto 1074 de 2015, art. 2.2.2.25.4.1

46

Procedimiento y plazos de consulta

Ley 1581 de 2012, art. 14

47; 48

Procedimiento de reclamo y traslado por incompetencia

Ley 1581 de 2012, art. 15 y su parágrafo

49

Requisito de procedibilidad de la queja

Ley 1581 de 2012, art. 16, parágrafo

50

Gratuidad y derecho de acceso

Decreto 1074 de 2015, arts. 2.2.2.25.4.2 y 2.2.2.25.4.3

51

Deber de seguridad

Ley 1581 de 2012, art. 4 lit. g) y art. 17 lit. d); Decreto 1074 de 2015, arts. 2.2.2.25.3.6 y 2.2.2.25.3.7

52

Delitos informáticos y agravantes

Ley 1273 de 2009; Código Penal, Título VII BIS, arts. 269A, 269F, 269G y 269H

53

Reporte de incidentes de seguridad

Ley 1581 de 2012, art. 17 lit. n) y art. 18 lit. k); Circular Única SIC, Título V

54; 55

Transferencia y transmisión: distinción y régimen

Decreto 1074 de 2015, arts. 2.2.2.25.1.3, 2.2.2.25.5.1 y 2.2.2.25.5.2

56

Transferencias internacionales

Ley 1581 de 2012, art. 26; Circular Externa SIC 003 de 2025; Circular Única SIC, Título V

58; 59

Temporalidad y período de vigencia de la base de datos

Decreto 1074 de 2015, arts. 2.2.2.25.2.8 y 2.2.2.25.3.1 lit. e)

59

Conservación de documentos contables

Código de Comercio, art. 60; Ley 962 de 2005, art. 28

62

Chile

Ley N° 19.628; Ley N° 21.719

63

República Dominicana

Ley núm. 172-13, arts. 8, 76 y 80; Ley núm. 126-02

66

Registro Nacional de Bases de Datos

Ley 1581 de 2012, art. 25; Decreto 090 de 2018

71

Cambios sustanciales en las políticas y nueva autorización

Decreto 1074 de 2015, art. 2.2.2.25.2.2, parágrafo

65; 69

Responsabilidad demostrada y políticas internas efectivas

Decreto 1074 de 2015, arts. 2.2.2.25.6.1 y 2.2.2.25.6.2

72

Medios de difusión de la política

Decreto 1074 de 2015, art. 2.2.2.25.3.5

Anexo 1; Anexo 2; Anexo 3

Aviso de privacidad: obligación, contenido mínimo y conservación del modelo

Decreto 1074 de 2015, arts. 2.2.2.25.3.2, 2.2.2.25.3.3 y 2.2.2.25.3.4

Nuestros clientes

Páramo Diomar Garcia Ocesa TBL Live Move concerts Breakfast Live CMN Federación Colombiana De Futbol
acreditando.co (Acreditaciones, Registro, Control de Accesos, Cashless, Ticketing y Networking para Eventos)
acreditando.co © 2014 - 2026

PBX: +57 601 339 9774

Calle 72A # 20A-22
Oficina 305

Bogotá D.C.
Colombia

  • Síguenos en Facebook
  • Síguenos en Instagram
INFORMACIÓN
  • Política de privacidad
  • Términos y condiciones
AYUDA
  • Contáctenos, peticiones, quejas, reclamos y sugerencias
acreditando.co (Acreditaciones, Registro, Control de Accesos, Cashless, Ticketing y Networking para Eventos)
  • Inicio
  • Nuestras soluciones
  • Trabaja con nosotros
  • Contáctenos