Política de Tratamiento de Datos Personales

RASI SOLUCIONES S.A.S. — NIT 900.500.017-5

Conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013. Versión 3.

1 Introducción

RASI SOLUCIONES S.A.S., identificada con NIT 900.500.017-5, garantiza el derecho constitucional de todas las personas a conocer, actualizar, rectificar, suprimir y revocar la autorización sobre los datos recogidos en las bases de datos que administra.

RASI ejerce un doble rol: actúa como Responsable de los datos que recopila directamente en su actividad comercial, laboral y contractual, y como Encargada de los datos que sus clientes gestionan en los software ERP y Medical. Ambos roles conllevan obligaciones que se desarrollan en esta política.

Identificación del Responsable

Razón social: RASI SOLUCIONES S.A.S. · NIT: 900.500.017-5 · Dirección: Calle 5 No. 7E-23, Quinta Oriental, Cúcuta, Norte de Santander, Colombia · Correo: protecciondatos@rasi.com.co · Teléfono: 321 918 10 20 · Web: https://rasi.com.co

2 Objetivo

Establecer los lineamientos para el tratamiento de los datos personales recolectados, almacenados, usados, procesados y transferidos por RASI SOLUCIONES S.A.S., en cumplimiento de la Ley 1581 de 2012 y sus decretos reglamentarios, garantizando la protección de los derechos de los titulares.

3 Alcance

Aplica a todos los datos personales que RASI recolecta, recibe, almacena, procesa o a los que accede en sus actividades comerciales, laborales, contractuales y de prestación de servicios tecnológicos, incluyendo empleados, clientes, proveedores, usuarios de ERP y Medical, pacientes cuyos datos reposan en los sistemas administrados, personas que diligencian el formulario web, contratistas y demás partes interesadas.

4 Glosario

  • Autorización: consentimiento previo, expreso e informado del titular para el tratamiento de sus datos.
  • Aviso de Privacidad: documento que informa al titular sobre la existencia de las políticas de tratamiento y cómo acceder a ellas.
  • Base de Datos: conjunto organizado de datos personales objeto de tratamiento, físico o digital.
  • Dato Personal: información vinculada o asociable a personas naturales determinadas o determinables.
  • Dato Sensible: información que afecta la intimidad o cuyo uso indebido puede generar discriminación (salud, orientación sexual, creencias religiosas, datos biométricos, entre otros).
  • Encargado del Tratamiento: quien trata datos por cuenta del Responsable.
  • Responsable del Tratamiento: quien decide sobre la base de datos y/o el tratamiento.
  • Titular: persona natural cuyos datos son objeto de tratamiento.
  • Tratamiento: cualquier operación sobre datos personales: recolección, almacenamiento, uso, circulación o supresión.
  • Transferencia: envío de datos a un receptor que actúa como Responsable.
  • Transmisión: comunicación de datos para que el Encargado realice el tratamiento por cuenta del Responsable.
  • UltraViewer: software de acceso remoto usado por soporte solo con credenciales temporales del cliente por sesión.
  • VPN: red privada virtual usada exclusivamente por infraestructura para mantenimiento y migración de bases de datos de clientes.

5 Principios

  • Legalidad: el tratamiento se sujeta a la Ley 1581 de 2012 y sus decretos.
  • Finalidad: obedece a una finalidad legítima informada al titular.
  • Libertad: solo con consentimiento previo, expreso e informado.
  • Veracidad o Calidad: información veraz, completa, exacta, actualizada y comprensible.
  • Transparencia: el titular puede consultar sus datos en cualquier momento.
  • Acceso y Circulación Restringida: solo acceden personas autorizadas por el titular o la ley.
  • Seguridad: medidas técnicas, humanas y administrativas para proteger los registros.
  • Confidencialidad: reserva de la información por todos los que intervienen.
  • Temporalidad: los datos se conservan solo el tiempo necesario para la finalidad.
  • Necesidad: solo se tratan los datos estrictamente necesarios para cada finalidad.

6 RASI como Responsable del Tratamiento

Como Responsable, RASI recolecta, almacena, usa, circula y suprime datos de empleados, clientes, proveedores, contratistas, visitantes del sitio web y demás personas con quienes tiene o ha tenido relación comercial o laboral.

6.1 Finalidades generales

  • Enviar información a trabajadores, clientes y proveedores.
  • Atender consultas, peticiones, quejas y reclamos.
  • Realizar campañas, capacitaciones y actividades de divulgación.
  • Elaborar estudios, estadísticas y análisis de tendencias.
  • Cumplir obligaciones tributarias, contractuales y contables.
  • Transmitir información a encargados nacionales o internacionales con relación operativa.
  • Atender requerimientos judiciales o administrativos.
  • Controlar el acceso físico a las instalaciones mediante videovigilancia (ver sección 9).

6.2 Finalidades para colaboradores

  • Cumplir obligaciones legales con funcionarios y exfuncionarios.
  • Controlar el Sistema General de Seguridad Social y hacer seguimiento al SG-SST.
  • Gestionar reclutamiento y selección con acceso restringido.

6.3 Finalidades para proveedores y contratistas

  • Ejecutar las etapas contractuales.
  • Cumplir obligaciones contables, tributarias y legales.
  • Mantener archivo digital de información por contrato.

6.4 Datos recopilados a través del sitio web

El formulario de contacto recopila: nombre completo, correo, teléfono, empresa y el detalle de la consulta. Se tratan con dos finalidades:

  • Atención de consulta (obligatoria): responder la solicitud enviada por el formulario. No requiere autorización adicional al envío voluntario.
  • Comercial (opcional): enviar información sobre ERP y Medical solo si el titular marca, de forma expresa y voluntaria, la casilla de autorización comercial (no preseleccionada). No marcarla no impide atender la consulta.

El titular puede revocar la autorización comercial en cualquier momento escribiendo a protecciondatos@rasi.com.co con el asunto «Revocación autorización comercial».

7 RASI como Encargada del Tratamiento

Por la prestación de servicios ERP y Medical, RASI actúa como Encargada de los datos que sus clientes (Responsables) almacenan en dichos sistemas, cuando accede, procesa o gestiona esos datos con ocasión de soporte técnico, mantenimiento, migración o copias de seguridad.

7.1 Deberes de RASI como Encargada

  • Garantizar el ejercicio del derecho de hábeas data.
  • Conservar la información con seguridad frente a adulteración, pérdida o acceso no autorizado.
  • Actualizar, rectificar o suprimir datos según instrucciones del Responsable, dentro de los 5 días hábiles del reporte.
  • Registrar la leyenda «reclamo en trámite» o «información en discusión judicial» cuando corresponda.
  • Permitir el acceso solo a las personas autorizadas según los roles de la sección 7.3.
  • Informar a la SIC las violaciones de seguridad que afecten datos de los titulares.
  • No usar los datos de clientes para fines distintos al servicio contratado.

7.2 Contrato de Encargado con clientes

Conforme al artículo 25 del Decreto 1377 de 2013, RASI suscribe con cada cliente de ERP o Medical un contrato que establece: alcance del acceso, medidas de seguridad, notificación de incidentes en 72 horas, prohibición de subcontratar sin autorización escrita, supresión o devolución de datos al terminar el contrato y distribución de responsabilidades frente a la SIC.

7.3 Roles y niveles de acceso

  • Soporte técnico — UltraViewer: solo lectura (visualización en pantalla del cliente); se activa con credenciales temporales por sesión; queda en bitácora (fecha, cliente, técnico, motivo, observaciones).
  • Infraestructura — VPN: lectura y escritura (mantenimiento y migraciones); requiere solicitud formal con aprobación del cliente por cada tarea; queda en ticket interno y bitácora.

Los roles son excluyentes: soporte no tiene VPN e infraestructura no hace soporte directo a usuarios finales. Nadie fuera de estos dos roles accede a datos de clientes.

7.4 Acceso por UltraViewer

  • Cada sesión requiere credenciales temporales provistas por el cliente (autorización explícita de la sesión).
  • Acceso de solo lectura: no se puede modificar, eliminar ni exportar datos.
  • Prohibido tomar capturas, exportar o reproducir datos fuera del sistema.
  • Sesiones en horario laboral, salvo emergencias documentadas en ticket previo.

7.5 Acceso por VPN — Infraestructura

  • Restringido al equipo de infraestructura.
  • Cada conexión respaldada por solicitud formal del cliente que describa la tarea.
  • Tareas documentadas en bitácora (fecha, cliente, técnico, descripción, resultado).
  • El acceso a bases de datos Medical requiere notificación previa al cliente con 24 horas de anticipación, salvo emergencias.

8 Tratamiento de datos de salud — Módulo Medical

El software Medical gestiona historias clínicas, diagnósticos, tratamientos y datos de pacientes. Estos son datos sensibles (art. 5, Ley 1581 de 2012) y tienen las protecciones más estrictas.

8.1 Controles reforzados

  • Acceso solo por los canales de la sección 7.3 (UltraViewer y VPN con notificación de 24 h).
  • El acceso por VPN solo procede ante un requerimiento técnico documentado que no pueda resolverse de otro modo.
  • Nadie accede a datos de pacientes sin un ticket de soporte activo que lo justifique.

8.2 Prohibiciones

  • Prohibido copiar, exportar o trasladar historias clínicas fuera del entorno del cliente sin autorización escrita.
  • Prohibido revelar datos de pacientes a terceros salvo orden judicial o autoridad competente.
  • Prohibido usar datos de salud para pruebas, demostraciones internas o capacitación.

8.3 Obligaciones del cliente

El cliente, como Responsable, debe garantizar que sus pacientes autorizaron de forma explícita el tratamiento de sus datos de salud (art. 6, Ley 1581). Si hay datos de menores, debe obtener autorización del representante legal (ver sección 11).

9 Videovigilancia

RASI cuenta con videovigilancia sin audio, activa 24 horas, en áreas de acceso y espacios internos. Las cámaras solo registran el interior de las instalaciones, no espacios públicos ni vías externas.

  • Finalidad: seguridad física de las instalaciones y control de acceso, únicamente.
  • Retención: máximo 30 días calendario, luego se eliminan; si hay un incidente, la grabación relevante se conserva el tiempo necesario, con constancia escrita.
  • Acceso: restringido a Administración y Gerencia. No se ceden a terceros salvo orden judicial, autoridad competente o la empresa de monitoreo en un incidente activo.
  • Empresa de monitoreo: actúa como Encargada, vinculada a confidencialidad y uso restringido.
  • Aviso: avisos visibles antes del área vigilada informan finalidad, retención (30 días), Responsable y canal de PQRS.
  • Derechos: los titulares pueden solicitar acceso a sus imágenes por el canal de PQRS, de forma supervisada y sin afectar a terceros.

10 Datos sensibles — Disposiciones generales

Son datos sensibles los que afectan la intimidad o pueden generar discriminación: origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones de derechos humanos, datos de salud, vida sexual y datos biométricos.

Su tratamiento está prohibido salvo que: (a) el titular dé autorización explícita; (b) sea necesario para salvaguardar su interés vital cuando esté incapacitado; (c) sea necesario en un proceso judicial; o (d) tenga finalidad histórica, estadística o científica con supresión o disociación de la identidad.

Ninguna actividad se condiciona a entregar datos sensibles. Al recolectarlos, se informa al titular —de forma previa y explícita— que no está obligado a autorizarlos, cuáles son sensibles y su finalidad. Para datos de salud como Encargada aplican los controles de la sección 8.

11 Derechos de niños, niñas y adolescentes

Su tratamiento está prohibido salvo datos de naturaleza pública y cuando respete su interés superior y sus derechos fundamentales. El representante legal otorga la autorización, escuchando la opinión del menor según su madurez y comprensión. Lo mismo aplica a datos de menores en el módulo Medical, cuya autorización gestiona el cliente Responsable.

12 Derechos de los titulares

  • Conocer, actualizar y rectificar sus datos frente al Responsable o Encargado.
  • Solicitar prueba de la autorización otorgada, salvo cuando la ley lo exceptúe.
  • Ser informado, previa solicitud, sobre el uso dado a sus datos.
  • Presentar quejas ante RASI o ante la SIC por infracciones a la normativa.
  • Solicitar la supresión o revocar la autorización cuando no exista deber legal o contractual de permanencia.
  • Acceder gratuitamente a sus datos objeto de tratamiento.

13 Autorización del titular

La autorización debe ser previa, expresa e informada. Mecanismos válidos:

  • Escrito: firma física o electrónica.
  • Electrónico: casilla activa en formulario, con registro de IP, fecha y hora.
  • Grabación de voz: solo si la llamada queda grabada y consultable. El silencio nunca equivale a autorización.

Para datos sensibles (salud, biométricos) solo valen la modalidad escrita y la electrónica con registro completo. RASI conserva prueba de la autorización mientras trate los datos y entrega copia al titular cuando este la solicite.

Contenido mínimo informado al titular

  • Los datos que serán recolectados.
  • Identificación y contacto del Responsable y, si aplica, del Encargado.
  • Finalidades específicas, diferenciando obligatorias y opcionales.
  • Derechos del titular y forma de ejercerlos.
  • Carácter facultativo de las preguntas sobre datos sensibles o de menores.

14 Transferencia y transmisión de datos

Nacionales: a encargados nacionales (contadores, auditores, abogados, proveedores tecnológicos) bajo contratos de confidencialidad, seguridad y uso restringido (art. 25, Decreto 1377 de 2013).

Internacionales: conforme al art. 26 de la Ley 1581, solo proceden cuando el país destino tiene nivel adecuado de protección, el titular autoriza expresamente esa transferencia, o aplica una excepción legal. Para nube fuera de Colombia, RASI verifica garantías y suscribe los acuerdos correspondientes. No se transfieren datos sensibles al exterior con autorizaciones genéricas.

15 Procedimiento PQRS — Peticiones, consultas, quejas y reclamos

Los titulares, causahabientes o representantes pueden ejercer sus derechos por estos canales:

Correo: protecciondatos@rasi.com.co (asunto: Protección de Datos Personales)

Teléfono: 321 918 10 20

Dirección: Calle 5 No. 7E-23 Quinta Oriental, Cúcuta, Colombia

15.1 Consultas (art. 14)

Máximo 10 días hábiles. Si no es posible, se informa antes del vencimiento y se atiende en máximo 5 días hábiles adicionales.

15.2 Reclamos (art. 15)

Se marca «reclamo en trámite» en 2 días hábiles. Plazo máximo: 15 días hábiles; si no es posible, se informa y se atiende en máximo 8 días hábiles adicionales. El Oficial de Protección de Datos del Área SIG recibe y tramita las solicitudes.

15.3 Revocatoria y supresión

El titular puede revocar la autorización o solicitar la supresión en cualquier momento y de forma gratuita, mediante reclamo (art. 9, Decreto 1377). No procede cuando exista un deber legal o contractual de permanencia, lo cual se informa indicando la causa.

15.4 Legitimación

Ejercen los derechos: el titular (con documento de identidad), sus causahabientes (acreditando tal calidad), su representante o apoderado (acreditando el poder), o por estipulación a favor de otro.

15.5 Requisito de procedibilidad

Solo se puede acudir a la SIC tras agotar el trámite de consulta o reclamo ante RASI (art. 16, Ley 1581).

16 Seguridad de los datos personales

RASI implementa medidas técnicas, humanas y administrativas: control de acceso por roles, canales cifrados (UltraViewer, VPN), bitácoras de acceso y restricción física a equipos de procesamiento.

16.1 Protocolo de incidentes de seguridad

  • Detección y contención (0–24 h): reporte inmediato al Oficial de Protección de Datos y al área de Sistemas.
  • Evaluación (24–48 h): datos afectados, número de titulares, naturaleza e impacto.
  • Notificación al cliente-Responsable (máx. 72 h) cuando el incidente afecta datos tratados como Encargada.
  • Notificación a la SIC cuando existan riesgos para la información de los titulares (art. 17-n).
  • Comunicación a titulares si el riesgo es significativo.
  • Documentación del incidente y los correctivos.

17 Capacitación

RASI desarrolla programas anuales de capacitación en protección de datos y seguridad de la información. Los nuevos contratistas se capacitan al vincularse, con constancia de asistencia. El Oficial de Protección de Datos coordina los planes según los cambios normativos.

18 Auditorías de control

Se realizan auditorías de protección de datos con periodicidad mínima anual, y extraordinarias ante incidentes graves. Los resultados y planes de mejora se presentan a la dirección.

19 Registro Nacional de Bases de Datos (RNBD)

Conforme al art. 25 de la Ley 1581 y el Decreto 090 de 2018, la inscripción en el RNBD aplica solo a sociedades con activos superiores a 100.000 UVT y a entidades públicas. Mientras RASI esté por debajo de ese umbral, está exonerada de inscribir sus bases de datos, sin que ello la exima de las demás obligaciones de la ley. RASI verifica sus activos cada año al cierre contable y, si supera el umbral, inscribe sus bases en los plazos de la SIC.

20 Vigencia y actualizaciones

Esta política (Versión 3) rige desde su aprobación, con vigencia indefinida hasta su modificación. Las bases de datos se mantienen mientras dure la finalidad autorizada y subsistan las obligaciones legales y contractuales; cumplidas estas, los datos se suprimen.

Todo cambio sustancial se comunica por https://rasi.com.co y los medios habituales antes de implementarse. Si el cambio afecta la finalidad, se obtiene una nueva autorización del titular.

¿Tienes preguntas sobre tus datos?

Puedes ejercer tus derechos de conocer, actualizar, rectificar y suprimir tus datos personales.

Calle 5 No. 7E-23 Quinta Oriental, Cúcuta, Colombia

¿Necesitas ayuda?