Legal

Política de tratamiento de datos personales

Última actualización: 2026-07-18

Referencia SGSI: SICOVIG360-MIS-16 · Privacidad y protección de datos · SICOVIG360-MIS-06 · Clasificación de la información · SICOVIG360-MIS-22 · Gestión de proveedores · Manual Integral v1.0

1. Identificación del responsable

Metro Risk Management Group SAS (MRMG), NIT 901.194.014-3, con domicilio en Calle 7 # 56-41, Cali, Valle del Cauca, Colombia, actúa como responsable del tratamiento de datos personales recopilados a través del sitio sicovig360.com, la plataforma SICOVIG360 y los servicios de cumplimiento asociados.

Metro Risk Management Group LLC (Miami, EE.UU.) puede actuar como responsable conjunto o destinatario de transferencias internacionales de información institucional y de certificación, según el servicio contratado.

Canal de privacidad: privacy@sicovig360.com (también info@sicovig360.com, asunto «Privacidad / ARCO / GDPR»).

2. Marco normativo y alcance territorial

El tratamiento se realiza conforme a la Constitución Política de Colombia (art. 15), la Ley 1581 de 2012, el Decreto 1377 de 2013, las circulares de la Superintendencia de Industria y Comercio y demás normas concordantes.

Cuando el tratamiento afecte a personas situadas en el Espacio Económico Europeo (EEE) o el Reino Unido —por ejemplo, visitantes o clientes que interactúan con el sitio desde la UE—, aplican adicionalmente el Reglamento (UE) 2016/679 (GDPR) y, en su caso, el UK GDPR, en la medida en que Metro Risk ofrezca servicios o realice seguimiento de comportamiento en ese territorio (Art. 3 GDPR).

3. Bases legales (Ley 1581 y GDPR Art. 6)

  • Autorización / consentimiento del titular (Ley 1581; GDPR Art. 6.1.a) para formularios comerciales, cookies no esenciales y comunicaciones opt-in.
  • Ejecución de contrato o medidas precontractuales (GDPR Art. 6.1.b) para contratación, implementación y soporte de SICOVIG360.
  • Obligación legal (GDPR Art. 6.1.c / deberes sectoriales) ante Supervigilancia, UIAF u otras autoridades cuando aplique.
  • Interés legítimo (GDPR Art. 6.1.f), ponderado, para seguridad del sitio, prevención de fraude y estadísticas agregadas estrictamente necesarias.

4. Finalidades del tratamiento

  • Gestionar solicitudes comerciales, contratación e implementación de SICOVIG360.
  • Administrar cuentas de usuarios, academias, registro dactilar / enrolamiento biométrico y operación SARLAFT 2.0.
  • Cumplir obligaciones legales ante Supervigilancia, UIAF y demás autoridades.
  • Enviar comunicaciones operativas, soporte, seguridad y actualizaciones del servicio.
  • Analizar métricas de uso del sitio de forma agregada, solo si el titular acepta cookies analíticas.

5. Datos tratados

Según la relación con el titular, Metro Risk puede tratar datos de identificación, contacto, laborales, geolocalización operativa, datos financieros para SARLAFT 2.0, registros de auditoría técnica y datos técnicos de navegación (IP, navegador, páginas visitadas).

6. Datos biométricos (categoría especial · GDPR Art. 9)

En academias y sedes operativas, SICOVIG360 puede tratar huella dactilar y reconocimiento facial para enrolamiento, asistencia y evidencias formativas. Estos datos son sensibles bajo Ley 1581 y categoría especial bajo GDPR Art. 9.

Base: autorización/consentimiento explícito del titular o de quien legalmente lo represente, y/o obligación o habilitación normativa del sector de vigilancia y seguridad privada cuando aplique. Finalidad limitada al cumplimiento operativo y normativo informado; minimización; sin registro de imágenes biométricas en claro en logs; plantillas con acceso RBAC. Encargados técnicos: veridian360 (facial/AFIS) y captura en sede vía DigitalPersona / U.are.U (kiosco-agent).

Retención biométrica: mientras dure la relación formativa/contractual con la academia o el plazo que exija la normativa aplicable; luego eliminación o anonimización segura conforme al Manual SICOVIG360-MIS-16.

7. Derechos del titular

  • Derechos ARCO (Colombia): conocer, actualizar, rectificar, solicitar prueba de autorización, ser informado del uso, revocar autorización, solicitar supresión cuando no exista deber legal de conservación, acceder de forma gratuita, y presentar quejas ante la SIC.
  • Derechos GDPR (cuando aplique): acceso, rectificación, supresión («derecho al olvido»), limitación, portabilidad, oposición, retirar el consentimiento en cualquier momento sin afectar la licitud previa, y no ser objeto de decisiones automatizadas significativas sin garantías.
  • Reclamación ante una autoridad de control del EEE (p. ej. la autoridad del Estado miembro de residencia) además del canal interno privacy@sicovig360.com.

8. Canales para ejercer derechos

Envíe su solicitud a privacy@sicovig360.com (o info@sicovig360.com con asunto «Privacidad») indicando nombre completo, documento de identidad, descripción de la petición y medio de respuesta. Metro Risk atenderá conforme a los plazos de la Ley 1581 y, cuando aplique GDPR, en el plazo máximo de un (1) mes, prorrogable según Art. 12 GDPR. Procedimiento detallado: Manual Integral SICOVIG360-MIS-16.

9. Transferencia, transmisión y encargados

Metro Risk puede transmitir datos a encargados necesarios para el servicio, bajo contratos de confidencialidad y medidas de seguridad proporcionales al riesgo. Encargados documentados: Dongee (hosting y base de datos, Colombia), veridian360 (procesamiento biométrico facial y AFIS), DigitalPersona / captura U.are.U en sede, y proveedores de correo (SMTP).

Transferencias internacionales: Metro Risk Management Group LLC (Estados Unidos) puede recibir información institucional o de certificación. Cuando aplique GDPR, dichas transferencias se basarán en cláusulas contractuales tipo (SCC) de la Comisión Europea, marco de adecuación aplicable (p. ej. EU-US Data Privacy Framework si el destinatario está certificado) u otra garantía del Cap. V GDPR. El titular puede solicitar información sobre las salvaguardas vigentes en privacy@sicovig360.com.

10. Seguridad, retención y vigencia

Metro Risk adopta medidas alineadas al SGSI ISO/IEC 27001:2022 (Manual SICOVIG360-MIS). Criterios de retención orientativos: (a) formularios comerciales / KYC: vigencia de la relación precontractual o contractual + plazos legales; (b) cuentas y logs de seguridad: según necesidad de seguridad y normativa; (c) biometría operativa: ver sección 6; (d) evidencia de consentimiento de cookies: hasta 12 meses o hasta nueva elección del usuario.

Esta política es el aviso público. La evidencia completa figura en la serie SICOVIG360-MIS v1.0 (Portal de Confianza).

Última actualización: 18 de julio de 2026. Versión de política: 2026-07-18.