Autorización de tratamiento de datos
-
Introducción
DEFYTEK SAS / DEFYTEK S.A. de C.V. con nombre comercial registrado CARI AI, que en adelante se denominará CARI AI, está legalmente constituida en Colombia con Nit. 900723497-4 y en México con RFC. DEF200421D84 y dirección web https://www.cariai.com y correo electrónico datospersonales@cariai.com, actuará como responsable y encargado del tratamiento y custodia de los datos personales informa que:
La recolección de los datos personales y el tratamiento de éstos, que realiza CARI AI, se hace de manera responsable y legal cumpliendo con el derecho a la intimidad, el habeas data, y la protección de datos personales, conforme con las normas, procedimientos e instructivos adoptados por CARI AI, también conforme a:
CARI AI realiza una correcta gestión del tratamiento de datos personales requeridos para la prestación de sus servicios, para ello, ha definido la siguiente política dándole un adecuado manejo que dispone la Ley, y se encuentra disponible para toda la comunidad interna y externa.
Para los efectos de la siguiente política de tratamiento de datos personales, y de acuerdo con las definiciones de la ley colombiana 1581 de 2012, se entiende por:
Autorización: consentimiento previo, expreso e informado del titular para llevar a cabo el tratamiento de datos personales.
Aviso de privacidad: Comunicación verbal o escrita generada por el Responsable, dirigida al Titular para el Tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a los datos personales.
Base de datos: conjunto organizado de datos personales que sea objeto de tratamiento.
Datos personales: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Datos generales: de contacto, tales como: nombre completo, dirección, teléfono fijo, teléfono móvil, correo electrónico.
Datos particulares: según el tipo de vinculación: Nivel de ingresos, datos financieros, capacidad de endeudamiento, patrimonio bruto, personas a cargo, composición del grupo familiar, hobbies o aficiones, bienes que posee, información laboral, estado civil.
Datos públicos: son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público.
Datos sensibles: se entiende por datos sensibles aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, los datos biométricos y la historia clínica, los cuales solo se recolectarán, incorporarán y/o almacenarán con autorización previa del titular de la información, y cuando sea necesaria para la ejecución de la relación contractual con el titular, siempre y cuando la ley permita acceder a dicha información. Por tanto el acceso, circulación y tratamiento de los datos sensibles será restringido y limitado a la autorización del titular y a lo estipulado en la normativa vigente.
Encargado del tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable del tratamiento.
Responsable del tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.
Titular: persona natural cuyos datos personales sean objeto de tratamiento.
Tratamiento: cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
Transferencia: la transferencia de datos tiene lugar cuando el responsable y/o encargado del tratamiento de datos personales, envía la información o los datos personales a un receptor que se encuentra dentro o fuera del país.
Transmisión: tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia, cuando tenga por objeto la realización de un tratamiento.
Así mismo, ha hecho una evaluación de los compromisos generados por esta legislación en el documento CARI AI-Obligaciones de CARI AI como Encargado del Tratamiento de los Datos.
AVISO DE PRIVACIDAD
Sus datos personales serán protegidos conforme a lo dispuesto por la Ley 1581 de Protección de Datos Personales de Colombia y demás decretos reglamentarios Colombianos, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México y sus reglamentos, bajo los principios de licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad, así como con las medidas de seguridad pertinentes. El tratamiento de los datos personales, por parte de DEFYTEK SAS, DEFYTEK S.A DE C.V., requiere del consentimiento libre, previo, expreso e informado de los titulares de los mismos. Sus datos personales podrán ser utilizados para atender solicitudes, peticiones y requerimientos que realice como usuario, contar con datos de control, estadísticos e informes sobre los servicios brindados. Para cumplir con los fines antes mencionados, DEFYTEK SAS, DEFYTEK S.A DE C.V. solicita únicamente los datos personales que se encuentran en sus plataformas digitales. El tratamiento de los datos personales de los usuarios se realiza con fundamento en lo establecido en la Ley 1581 de 2012, a Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México.
Para mayor detalles consultar: UP-PL-GI-Aviso de privacidad, condiciones uso web-v5-5Ene2026
-
Principios
CARI AI aplicará de manera integral los siguientes principios, los cuales constituyen las reglas de interpretación y aplicación de la presente política, de conformidad con la Ley 1581 de 2012 (Colombia) y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México):
- Principio de Legalidad y Licitud: El tratamiento es una actividad reglada que debe sujetarse a la ley. CARI AI tratará los datos de forma lícita, prohibiéndose la recolección de información por medios engañosos o fraudulentos (Principio de Lealtad).
- Principio de Finalidad: El tratamiento debe obedecer a una finalidad legítima, concreta y lícita, la cual debe ser informada al titular en el Aviso de Privacidad.
- Principio de Libertad y Consentimiento: El tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del titular.
- Principio de Veracidad o Calidad: La información debe ser veraz, completa, exacta, actualizada y comprobable. Se adoptarán medidas para que los datos inexactos se supriman o rectifiquen.
- Principio de Transparencia e Información: Se garantiza el derecho del titular a obtener información clara sobre la existencia y tratamiento de sus datos en cualquier momento.
- Principio de Proporcionalidad: CARI AI solo tratará los datos personales que resulten necesarios, adecuados y relevantes en relación con las finalidades para las que se hayan obtenido.
- Principio de Acceso y Circulación Restringida: El tratamiento se sujeta a los límites derivados de la naturaleza de los datos. Solo podrán ser tratados por personas autorizadas o bajo los supuestos legales vigentes.
- Principio de Seguridad: Se manejarán las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros, evitando su pérdida, consulta o acceso no autorizado.
- Principio de Confidencialidad: Se garantiza la reserva de la información inclusive después de finalizada la relación con las labores que comprende el tratamiento.
- Principio de Responsabilidad (Accountability): CARI AI velará por el cumplimiento de los principios anteriores y adoptará las medidas necesarias para su aplicación, siendo capaz de demostrar dicho cumplimiento ante las autoridades de control (SIC en Colombia e INAI en México).
3. Finalidad del tratamiento de datos
CARI AI tratará la información suministrada y previamente autorizada por los usuarios de la siguiente manera:
- De manera general:
Para todos los usuarios, estudiantes, empleados, colaboradores, proveedores, clientes; se utilizará para:
- Conocer de manera prospectiva las necesidades de sus grupos de interés con el fin de innovar en la prestación de sus servicios.
- El cumplimiento de las obligaciones derivadas de las relaciones contractuales existentes con sus grupos de interés.
- La seguridad de los visitantes, colaboradores y de la comunidad general que se encuentran en las instalaciones de CARI AI.
- Comunicar a los usuarios registrados en nuestros sistemas, el portal web y/o redes sociales información sobre nuevos servicios, noticias, eventos, convocatorias académicas, publicaciones, novedades, innovación empresarial, programas especiales, campañas de educación al usuario, eventos comerciales y publicidad, siempre relacionada con los objetivos de la empresa.
- Dar a conocer de manera constante las necesidades de los usuarios registrados en los portales web, con el fin de fortalecer las relaciones y fomentar la innovación empresarial.
- Desarrollar programas de responsabilidad social conforme a los estatutos y reglamento interno.
- Que los datos suministrados por colaboradores podrán ser compartidos con otras empresas para fines contractuales y/o para propuestas o acuerdos comerciales, salvo revocatoria expresa del titular de los datos.
- Lograr una eficiente comunicación relacionada con nuestros servicios y alianzas.
- Ser empleados en el proceso evolutivo de los servicios y productos de CARI AI.
- Informar actividades de mercadeo y/o promoción de servicios propios o con quien haya celebrado alianzas comerciales.
- Que sus datos sean analizados en estudios relacionados con temas de inteligencia artificial.
- Conocer el estado de satisfacción y atenciones prestadas.
- Realizar estudios estadísticos y tendencias de mercado.
- El control y la prevención del fraude y lavado de activos.
- Intercambiar o remitir información en virtud de convenios o tratados internacionales.
- Informar sobre cambios en la política de Tratamiento de datos.
- Usuarios y Clientes:
La información será utilizada para:
- Desarrollar las funciones propias de la empresa.
- Comunicar a los usuarios registrados en nuestros sistemas, el portal web y/o redes sociales información sobre nuevos servicios, noticias, eventos, convocatorias académicas, publicaciones, novedades, innovación empresarial, programas especiales, campañas de educación al usuario, eventos comerciales y publicidad, siempre relacionada con los objetivos de la empresa.
- Dar a conocer de manera constante las necesidades de los usuarios registrados en los portales web, con el fin de fortalecer las relaciones y fomentar la innovación empresarial.
- Informar actividades de mercadeo y/o promoción de servicios propios o con quien haya celebrado alianzas comerciales.
- Contratistas y Proveedores:
Se utilizarán para complementar el desarrollo de los contratos de prestación de servicios, o relaciones civiles y/o comerciales, haciendo seguimiento y gestión al comportamiento comercial de los mismos. Además, verificar la idoneidad e intercambiar información de forma periódica para facilitar el conocimiento de los servicios que ofrece CARI AI; Así como también, hacerlos partícipes de actividades o campañas comerciales que puedan resultar de su interés.
La información contenida en nuestras bases de datos, actuales o futuros, se utilizará para que CARI AI tenga una percepción, tanto objetiva como subjetiva, sobre dichos prestadores. La información será transferida y/o transmitida a otras entidades únicamente cuando sea necesario dar cumplimiento a las disposiciones legales aplicables, en caso de que sea requerida por entidad pública, administrativa y/o entidades fiscalizadoras en temas laborales en ejercicio de sus funciones legales o por orden judicial.
Se hará uso de los correos corporativos de prestadores, y/o proveedores, con el fin de facilitar el contacto con los empleados, enviar comunicaciones internas de interés y hacerlos partícipes de las actividades corporativas, además, cumplir las leyes aplicables a proveedores.
- Empleados:
La información contenida en nuestras bases de datos de ex-empleados, empleados, futuros candidatos a empleo, se utilizará para que CARI AI tenga una percepción, tanto objetiva como subjetiva, sobre el personal. Dicha información será transferida y/o transmitida a otras entidades únicamente cuando sea necesario dar cumplimiento a las disposiciones legales aplicables, en caso de que sea requerida por entidad pública, administrativa y/o entidades fiscalizadoras en temas laborales en ejercicio de sus funciones legales o por orden judicial.
Se hará uso de los correos corporativos con el fin de facilitar el contacto entre empleados y grupos de interés, enviar comunicaciones internas y hacerlos partícipes de las actividades corporativas.
En caso de colaboradores además de lo anterior, permitirán el acceso a trasmitir sus datos a empresas que solicitan verificar datos laborales, autorización de créditos de dinero o créditos comerciales, estudios, para estudios de seguridad previa verificación de fuente y uso de datos y conforme a las reservas legales, también serán utilizados para realizar procesos de promoción interna, verificación de títulos, solicitud de información a otras empresas o instituciones educativas, capacitaciones, contacto directo en caso de ser requerido y en general para realizar todas las gestiones administrativas y financieras relacionadas directamente con la labor para la cual será contratado.
También se utilizaran para ofrecer programas de bienestar a los empleados y planificar actividades empresariales para el titular y sus beneficiarios.
3.1 Tratamiento de datos sensibles
Por tratarse de datos sensibles y de menores de edad se informará al titular de manera explícita y previa que no está obligado a autorizar su tratamiento.
Solo podrán ser tratados cuando:
- El titular de los datos personales haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.
- El tratamiento sea necesario para salvaguardar el interés vital del titular de los datos personales y este se encuentre física o jurídicamente incapacitado.
- El tratamiento se refiere a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
- El tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los titulares.
El tratamiento de datos personales de niños, niñas y adolescentes se realizará bajo los parámetros enunciados anteriormente en esta política.
3.2 Videovigilancia
El Tratamiento de datos personales ha sido definido como “cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión”. En el caso de las imágenes de personas determinadas o determinables, operaciones como la captación, grabación, transmisión, almacenamiento, conservación, o reproducción en tiempo real o posterior, entre otras, son consideradas como Tratamiento de datos personales, y en consecuencia, se encuentran sujetas al Régimen General de Protección de Datos Personales.
CARI AI no capta sus datos personales por medios de videovigilancia para interés legítimo. CARI AI no cuenta con infraestructura física para el desarrollo de sus funciones, por tanto, no se realiza videovigilancia.
3.3 Casos en los que no se necesita autorización
La autorización del titular no será necesaria cuando el tratamiento se encuentre amparado en las excepciones legales de cada jurisdicción:
- En Colombia (De conformidad con el artículo 10 de la Ley 1581 de 2012):
- a) Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
- b) Datos de naturaleza pública.
- c) Casos de urgencia médica o sanitaria.
- d) Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
- e) Datos relacionados con el Registro Civil de las personas.
Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la Ley.
- En México (De conformidad con el artículo 10 y 37 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares – LFPDPPP):
No será necesario el consentimiento para el tratamiento de los datos personales cuando:
- Esté previsto en una Ley.
- Los datos figuren en fuentes de acceso público.
- Los datos personales se sometan a un procedimiento previo de disociación (anonimización).
- Tenga el propósito de cumplir obligaciones derivados de una relación jurídica entre el titular y el responsable (ej. cumplimiento de un contrato de servicios con CARI AI).
- Exista una situación de emergencia que potencialmente pueda dañar a un individuo en su persona o en sus bienes.
- Sean indispensables para la atención médica, la prevención, diagnóstico, la prestación de asistencia sanitaria, tratamiento médico o la gestión de servicios sanitarios, mientras el titular no esté en condiciones de otorgar el consentimiento.
- Se dicte resolución de autoridad competente.
3.4 Bases de Legitimación
Bases de Licitud: El tratamiento de datos por parte de CARI AI se fundamenta en:
- El Consentimiento previo y expreso del titular.
- La Ejecución de un contrato de servicios con el titular o su empleador.
- El Cumplimiento de obligaciones legales (contables, laborales, tributarias).
- El Interés Legítimo de CARI AI para mejorar sus modelos de Inteligencia Artificial mediante procesos de anonimización y para garantizar la seguridad de la red.
4. Legitimación para el ejercicio de los derechos del titular.
Los derechos de los titulares (Acceso, Rectificación, Cancelación, Oposición o supresión y revocación de la autorización) podrán ser ejercidos por las siguientes personas, de conformidad con el artículo 20 del Decreto 1377 de 2013 (Colombia) y el Artículo 28 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México):
- Por el Titular: Quien deberá acreditar su identidad en forma suficiente por los distintos medios que ponga a su disposición el Responsable (CARI AI).
- Por sus causahabientes (Colombia) / Herederos o personas con interés jurídico (México): Quienes deberán acreditar tal calidad mediante el documento legal pertinente (registro civil, acta de defunción, sentencia de sucesión o testamento).
- Por el representante y/o apoderado del titular: Previa acreditación de la representación o apoderamiento mediante poder debidamente otorgado (en México se requiere carta poder simple firmada ante dos testigos o poder notarial según el trámite).
- Por estipulación a favor de otro o para otro: Siempre que se demuestre la facultad legal para actuar en nombre del titular.
- Derechos de niños, niñas o adolescentes: Serán ejercidos por las personas que estén facultadas para representarlos (padres o tutores), velando siempre por el interés superior del menor y su derecho a ser escuchado.
5. Personas a las cuales se les puede suministrar la información
La información que reúna las condiciones establecidas en la presente política podrá ser suministrada por CARI AI a las siguientes personas:
- A los titulares, sus causahabientes o sus representantes legales.
- A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial.
- A los terceros autorizados por el Titular o por la ley.
- A los proveedores para las finalidades autorizadas por el titular o las previstas en la ley, para ello CARI AI se asegurará de establecer unas condiciones que vinculen al proveedor a las políticas de privacidad de éstas de tal forma que la información personal de los usuarios se encuentre protegida, así mismo, se establecerán acuerdos de confidencialidad para el manejo de la información y obligaciones responsable-encargado cuando el tipo de entrega lo amerite.
6. Deberes conjuntos de CARI AI como RESPONSABLE y de los ENCARGADOS del tratamiento de datos personales
- Deben establecer mecanismos sencillos y ágiles que se encuentren permanentemente disponibles a los Titulares con el fin de que estos puedan acceder a los datos personales y ejercer sus derechos sobre los mismos.
- Deberán adoptarse las medidas razonables para asegurar que los datos personales que reposan en las bases de datos sean precisos y suficientes y, cuando así lo solicite el Titular o cuando el Responsable haya podido advertirlo, sean actualizados, rectificados o suprimidos, de tal manera que satisfagan los propósitos del tratamiento.
- Deberán designar a una persona o área que asuma la función de protección de datos personales, que dará trámite a las solicitudes de los Titulares, para el ejercicio de los derechos a que se refiere la Ley Colombiana 1581 de 2012 y el Decreto 1377 de 2013 y a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
- Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data;
- Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;
- Adoptar políticas de seguridad y privacidad de la información y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares;
- Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.
- El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando estas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes;
- Dar a conocer los datos de contacto para resolver solicitudes sobre el tratamiento de los datos.
- Deberán conservar prueba del cumplimiento de sus deberes y, cuando el Titular lo solicite, entregarle copia de esta.
- Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular;
- Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley;
- Adoptar políticas y procedimientos en las áreas/procesos que aplique, para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos;
- Cumplir las instrucciones y requerimientos que imparten las entidades regulatorias y demás disposiciones del gobierno.
- Conservar evidencia de la publicación del aviso de privacidad y las políticas de Tratamiento de la información, cuando sean publicadas en la Internet.
- Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley;
- Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley;
- Registrar en las leyenda “reclamo en trámite” en la forma en que se regula la ley; “información en discusión judicial” una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal;
- Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por alguna entidad regulatorio.
- Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella;
- Informar a las entidades regulatorias cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares; Cumplir las instrucciones y requerimientos que impartan las entidades regulatorias.
6.1 Deberes de CARI AI
CARI AI como responsable del Tratamiento, al momento de solicitar al Titular la autorización, deberá informarle de manera clara y expresa lo siguiente:
- Cumplir con lo estipulado en el numeral 6 de la presente política.
- Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible;
- Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada;
- Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento;
- Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley;
- Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular;
- Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.
- Conservar prueba de la autorización otorgada por los Titulares de datos personales para el Tratamiento de los mismos. Para estos efectos, CARI AI desplegará los medios físicos y electrónicos necesarios para la conservación de la prueba de la autorización otorgada por los titulares de los datos personales para el tratamiento de los mismos sin importar cuál haya sido el medio a través del cual dicha autorización haya sido obtenida.
6.2 Deberes de los encargados del tratamiento de datos personales
- Cumplir con lo estipulado en el numeral 6 de la presente política.
- Actualizar la información reportada por CARI AI dentro de los cinco (5) días hábiles contados a partir de su recibo;
- Informar a CARI AI sobre cualquier actualización/cambio de la política de protección de datos personales, y aviso de privacidad.
- Informar a CARI AI donde se podrá consultar la política de protección de datos personales y el aviso de privacidad.
- Informar a CARI AI los medios de contacto para tramitar consultas y reclamos en materia de protección de datos personales.
- Informar a CARI AI de manera inmediata cualquier incidente de seguridad y privacidad de la información al contacto support@cariai.com.
7. Derechos como titular de datos personales
El titular de los datos personales tendrá los siguientes derechos:
- Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado;
- Solicitar prueba de la autorización otorgada a la empresa, salvo cuando expresamente se exceptúe como requisito para el tratamiento, de conformidad con lo previsto en el Artículo 10 de la ley Colombiana 1581/2012 y el Capítulo III (artículos 21 al 36) de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México;
- Quien ejerza el habeas data deberá suministrar con precisión los datos de contacto solicitados, para efecto de tramitar y atender su solicitud y desplegar las cargas para el ejercicio de sus derechos.
- Ser informado por CARI AI, previa solicitud, respecto del uso que le ha dado a sus datos personales;
- Presentar ante las autoridades competentes y entidades regulatorias quejas por infracciones a lo dispuesto en la ley y las demás normas que la modifiquen, adicionen o complementen;
- Acceder en forma gratuita a los datos personales que hayan sido objeto de tratamiento.
- Derecho a la Limitación del Tratamiento: El titular tiene derecho a solicitar la suspensión del tratamiento de sus datos cuando se impugne la exactitud de los mismos, cuando el tratamiento sea ilícito o cuando CARI AI ya no los necesite pero el titular los requiera para la formulación de reclamaciones.
- Derecho a la Portabilidad de los Datos: Cuando el tratamiento se base en el consentimiento o en un contrato y se efectúe por medios automatizados, el titular tendrá derecho a recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable.
Decisiones Automatizadas: En los casos donde CARI AI utilice algoritmos para la toma de decisiones que produzcan efectos jurídicos o afecten significativamente al titular, este tendrá derecho a obtener intervención humana por parte de CARI AI, a expresar su punto de vista y a impugnar la decisión.
8. Requisitos especiales para el tratamiento de datos personales de niños, niñas y adolescentes
CARI AI en cumplimiento de la ley 1098 de 2006, la ley 1581 de 2012 y los derechos Constitucionales reconoce que tiene la posibilidad de adquirir datos de menores de edad, los cuales son otorgados por sus colaboradores quienes son padres o representantes legales. CARI AI asume la obligación de respetar y brindar las garantías para que los menores de edad puedan ejercer su derecho de libertad de expresión, de libre desarrollo de la personalidad y de información, como lo consagra la ley 1098 de 2006.
En cumplimiento de la normatividad colombiana respecto a menores de edad y del proceder responsable a que está obligada CARI AI para con la empresa, asumimos los siguientes compromisos:
- Excluir de nuestro sistema de información a cualquier persona menor de edad, que haya afirmado tener una edad superior a está, en el momento de registrarse como usuario.
- Que responda y respete el interés superior de los niños, niñas y adolescentes.
- Que se asegure el respeto de sus derechos fundamentales.
- Dar a conocer a las autoridades cualquier situación delictiva de la que tenga conocimiento que ponga en peligro la integridad de un menor de edad. Para ello brindará toda la colaboración que requieran los órganos de seguridad del Estado.
- Los menores que se encuentren interesados en adquirir nuestros servicios, usando medios de pago electrónico, deberán realizar la transacción económica de carácter electrónico a través de sus tutores o representantes legales, previo registro y contratación con estos.
- CARI AI en el tratamiento de los datos personales de niños, niñas y adolescentes, entregados por nuestros colaboradores, velará por el uso adecuado de los mismos.
9. Transferencia y transmisión internacional de datos personales
Con el propósito de brindarle un mejor servicio, y para ejecutar las finalidades descritas en esta política de privacidad, sus datos personales podrán ser transmitidos y/o transferidos a entidades extranjeras y/o servidores alojados en países extranjeros, en condiciones de seguridad que garantizarán el cumplimento de lo estipulado en la ley 1581 de 2012, y demás decretos reglamentarios como en la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y sus reglamentos.
CARI AI utiliza servicios de infraestructura en la nube (como AWS) cuyos servidores pueden estar ubicados fuera del país de recolección de los datos. El Titular autoriza expresamente dicha transferencia y transmisión internacional. Para garantizar la seguridad de la información, CARI AI asegura que estos proveedores cuenten con certificaciones internacionales de seguridad (como ISO 27001) y, para el caso de datos sujetos al RGPD, se suscriben el Escudo de Privacidad UE-EE. UU, Anexo sobre Procesamiento de Datos de AWS y el Código de Conducta de Protección de Datos de CISPE, garantizando un nivel de protección equivalente al estándar exigido por la ley.
Para la transmisión y transferencia de datos personales, se aplicarán las siguientes reglas:
- Las transferencias internacionales de datos personales deberán observar lo previsto en el artículo 26 de la Ley Colombiana 1581 de 2012 y artículo 36 de la LFPDPPP de la Ley Mexicana; es decir, la prohibición de transferencia de datos personales a países que no proporcionen niveles adecuados de protección de datos y los casos excepcionales en los que dicha prohibición no aplica.
- Las transmisiones internacionales de datos personales que se efectúen entre un responsable y un encargado para permitir que el encargado realice el tratamiento por cuenta del responsable, no requerirán ser informadas al titular ni contar con su consentimiento cuando exista un contrato en los términos del artículo 25 de la Ley 1581 de 2012 y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) .
- Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumple con los estándares fijados por las entidades regulatorias de Colombia. De manera excepcional, CARI AI podrá hacer transferencia de datos personales en los siguientes casos: a) Información respecto de la cual el titular haya otorgado su autorización expresa e inequívoca para la transferencia. b) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad.
- Transferencias y/o transmisiones necesarias para la ejecución de un contrato entre el titular y CARI AI, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del titular.
- Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
10. Contacto por medio del portal web
La necesidad de otorgar seguridad a las personas al momento de solicitar demos, ser parte de nuestra comunidad o solicitar mayor información de nuestros productos y servicios a través de nuestro formulario de contacto o nuestro chatbot, se exigen datos personales de los usuarios, datos además necesarios para el contacto, envío de información, así como para prevención de fraudes y atención de incidentes de seguridad.
CARI AI como administrador del portal web www.cariai.com, no mantendrá el registro de un usuario cuando éste no haya suministrado información veraz, cuando trate la información en forma contraria a los usos honestos que debe darse a ella o cuando incumpla las políticas aquí contenidas o cualquiera de las obligaciones, deberes y cargas que adquiere al momento de registrarse o contactarnos en el portal web.
La persona usuaria que se registra en este portal web será responsable por cualquier dato inexacto, falso o carente de veracidad que suministre, por lo cual deben ser veraces y fidedignos, de lo contrario podrá dar lugar a resarcir los perjuicios que llegare a causar con este comportamiento a CARI AI y/o a terceros. La persona que use datos personales que no sean propios, en contravia de esta politica o la ley, será responsable de las sanciones que la legislación colombiana y/o internacionales establece en relación con la violación de datos personales. Es así como CARI AI asume de buena fe que la información suministrada por el usuario que se registra es veraz, exacta y fidedigna por tanto exime de cualquier responsabilidad a CARI AI por dicha información.
Este documento hace parte integral de los Términos y Condiciones del sitio web www.cariai.com y del acuerdo legal de los Portales web corporativos que prestan servicios a usuarios externos y/o internos de CARI AI.
11. Atención de peticiones, solicitud de consulta, actualización, rectificación y supresión de datos personales
El proceso de mejoramiento continuo, tiene a cargo dar trámite a las solicitudes de los titulares para hacer efectivos sus derechos.
La presente política se aplica a todas las bases de datos que administra dentro de todas y cada una de sus dependencias.
CARI AI expresa a los usuarios, clientes, prestadores de servicios, colaboradores y proveedores, así como también para los usuarios de los portales web y/o demás herramientas, que en caso de cualquier controversia ésta será resuelta de manera amigable, a través de mecanismos autocompositivos, como la negociación o la conciliación en la ciudad de Bogotá.
12. Procedimiento para el ejercicio del derecho de hábeas data y derechos ARCO
- Consultas: la consulta se formulará por el medio habilitado por CARI AI (ver literal C), y será atendida en un término máximo de diez (10) días hábiles para Colombia y un término máximo de 20 días hábiles para México, contados a partir de la fecha de recibo de la misma. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
- Reclamos: el titular o las personas autorizadas por la ley que consideren que la información contenida en las bases de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la mencionada ley, podrán presentar un reclamo ante la institución, el cual será tramitado bajo las siguientes reglas:
- El reclamo se formulará mediante solicitud dirigida a CARI AI, con la identificación del titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y acompañando los documentos que se quiera hacer valer. Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas.
- Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
- En caso de que quien reciba el reclamo al interior de la empresa no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
- Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga “reclamo en trámite” y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido.
- El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
- Contacto para resolver sus solicitudes: los titulares podrán ejercer sus derechos de consultar, conocer, actualizar, rectificar y suprimir sus datos personales enviando su solicitud a datospersonales@cariai.com, o a través del enlace: https://site.cariai.com/#contacto/ quien dará trámite a la solicitud conforme los artículos 14 y 15 de la ley Colombiana 1581 de 2012 y 20 a 23 del decreto 1377 de 2013, y el Articulo 29 de la LFPDPPP Mexicana ; dicha solicitud deberá contener por lo menos:
- Nombre completo y apellidos.
- Datos de contacto (Dirección física y/o electrónica y teléfonos de contacto).
- Medios para recibir respuesta a su solicitud.
- Motivo(s)/hecho(s) que dan lugar al reclamo con una breve descripción del derecho que desea ejercer (conocer, actualizar, rectificar, solicitar prueba de la autorización otorgada, revocarla, suprimir, acceder a la información) Firma (si aplica) y número de identificación. La firma de quien solicita la información.
- Controles: CARI AI informa a través de su política de protección de datos a todos sus usuarios, titulares de datos que se encuentren en las bases de datos y/o archivos que se han implementado medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a nuestros registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, lo anterior, en razón a la naturaleza de los datos almacenados y los riesgos a que pudieren estar expuestos.
13. Tratamiento de datos personales de los servicios contratados por Clientes
Las compañías que contratan los servicios de CARI AI son consideradas CLIENTE del servicio. El CLIENTE que contrata cada servicio de CARI AI es el RESPONSABLE DEL TRATAMIENTO de sus datos.
CARI AI es el ENCARGADO DEL TRATAMIENTO de los datos de los CLIENTES de sus productos y/o servicios. Las personas naturales que usan los servicios de los productos contratados por los CLIENTES SON usuarios finales; estos son susceptibles de ser considerados los TITULARES DE LOS DATOS para los procesos definidos por cada CLIENTE.
CARI AI implementará las condiciones de seguridad que el tratamiento definido por el RESPONSABLE DEL TRATAMIENTO determine, según lo informe a través de los canales y roles acordados durante el proyecto.
CARI AI solo realizará las acciones indicadas sobre datos personales que el RESPONSABLE DEL TRATAMIENTO informe oficialmente.
CARI AI remitirá todo requerimiento relativo a datos personales al RESPONSABLE DEL TRATAMIENTO para que sea él quien valide la pertinencia, procedencia, validez, autenticidad y cualquier otro elemento que determine si dicha solicitud se debe llevar a cabo.
CARI AI permitirá el acceso a la información que tenga de los TITULARES que el RESPONSABLE DEL TRATAMIENTO haya validado.
CARI AI desarrollará las acciones acordadas dentro de los parámetros que la legislación determina y de acuerdo a los acuerdos de nivel de servicio que haya pactado con cada CLIENTE.
CARI AI implementará procesos de concienciación interna para que su personal actúe conforme a los requerimientos de la legislación aplicable.
CARI AI tiene definido puntos de contacto relacionados en el literal C del Ítem de procedimientos y consultas.
El OFICIAL DE PROTECCIÓN DE DATOS de CARI AI será responsable de gestionar todas las peticiones de CARI AI definidas en esta política.
Consideraciones por cada servicio en la transferencia de información; Aunque CARI AI tiene su infraestructura tecnológica es AWS a través de servicios IaaS y PaaS, en datacenters de USA; nunca transfiere el control de la información a otro encargado o responsable del tratamiento. El servicio que CARI AI usa de AWS mantiene la total responsabilidad del control de los datos y la tecnología en CARI AI.
Las responsabilidades de los servicios IaaS y SaaS que tiene AWS se explican en este cuadro, donde lo AZUL es lo gestionado por CARI AI y lo ROJO es lo gestionado por el proveedor del servicio (QSS en el caso de IaaS y PaaS).
Por lo tanto, CARI AI es un SaaS para sus clientes y usa servicios IaaS y PaaS para prestar ese servicio. Esa configuración técnica no cambia el hecho de que CARI AI es el Encargado del Tratamiento de los datos y que estos no han sido transferidos a un tercero, aunque hayan sido transmitidos a USA.
“En el uso de las aplicaciones, la información recibida de las API de Google cumplirá con la Política de datos del usuario de los servicios API de Google, incluidos los requisitos de uso limitado”.
“En el uso de las aplicaciones, la información recibida de las API de Meta cumplirá con la Política de datos del usuario de los servicios API de Meta, incluidos los requisitos de uso limitado.”
CARI AI lee y almacena los comentarios públicos de las aplicaciones de Google y Meta, los datos se utilizan para la elaboración de informes, la presentación de informes y otros fines definidos por nuestros clientes según su servicio.
14. Entrada en vigencia y plazo
Esta política ha sido aprobada el 10 de febrero de 2026, sustituye la anterior y entrará a regir a partir de su fecha de publicación en la intranet y página web.
CARI AI conservará los datos personales solo por el tiempo estrictamente necesario para cumplir con la finalidad para la cual fueron recolectados. Una vez finalizada la relación contractual o cumplida la finalidad, los datos serán bloqueados o debidamente eliminados, salvo que exista una obligación legal de conservarlos por un periodo adicional.
CARI AI se reserva el derecho de modificar esta política en cualquier momento, cualquier modificación será informada y publicada oportunamente en la página web https://www.cariai.com.