CRM CONSULTORES ASOCIADOS — NIT 901.439.612-1 — https://crmconsultoresasociados.com.co/ — Versión 3.0 — Vigente desde el 25 de septiembre de 2026 — Sustituye la Versión 2.0 del 22 de julio de 2026.
1. Identificación del responsable del tratamiento
Razón social: CRM Consultores Asociados (en adelante, "CRM" o "la Firma"). NIT: 901.439.612-1. Domicilio principal: Carrera 30 No. 75-65, Oficina 210, Bogotá D.C., Colombia. Cobertura: Bogotá, Bucaramanga, Medellín y Santa Marta, y servicios virtuales a nivel nacional. Sitio web: https://crmconsultoresasociados.com.co/. Teléfono: (+57) 317 419 5578. Correo para consultas, peticiones y reclamos en materia de datos personales: datospersonales@crmconsultoresasociados.com.co. Área responsable de atender las consultas y reclamos: Comité de Protección de Datos Personales, integrado por las socias fundadoras, la líder de Recursos Humanos y el líder de Transformación Digital, con apoyo del Departamento de TI en lo técnico.
2. Marco normativo, ámbito y definiciones
2.1. La presente Política se adopta en cumplimiento del artículo 15 de la Constitución Política, de la Ley Estatutaria 1581 de 2012, del Capítulo 25 del Título 2 de la Parte 2 del Libro 2 del Decreto 1074 de 2015 - Decreto Único Reglamentario del Sector Comercio, Industria y Turismo, de las instrucciones de la Superintendencia de Industria y Comercio (SIC) contenidas en el Título V de su Circular Única, y demás normas que las modifiquen, adicionen o sustituyan. Cuando resulte aplicable, también se observará la Ley Estatutaria 1266 de 2008.
2.2. Ley 1266 de 2008. Esta ley regula la información financiera, crediticia, comercial y de servicios administrada por fuentes, operadores y usuarios (arts. 2 y 3). CRM no opera bancos de datos de esa naturaleza. Cuando, en el marco de sus servicios y por encargo de sus clientes, deba consultar información de esa clase, lo hará únicamente en calidad de usuario o por cuenta del cliente que tenga tal calidad, con autorización del Titular o con la habilitación legal correspondiente, para la finalidad permitida, y sin reportar información a centrales de riesgo.
2.3. Normas sectoriales. El tratamiento se desarrolla, además, con observancia de las normas propias de los servicios que presta la Firma, en especial: el régimen de la contaduría pública y de la revisoría fiscal, incluido el deber de reserva profesional en los términos de la Ley 43 de 1990 y del Código de Comercio; el régimen tributario y los procedimientos de la Dirección de Impuestos y Aduanas Nacionales (DIAN); y las normas de autocontrol y gestión del riesgo de lavado de activos, financiación del terrorismo y financiación de la proliferación de armas de destrucción masiva (LA/FT/FPADM) expedidas por la Superintendencia de Sociedades y demás autoridades competentes.
2.4. Ámbito. Aplica a todas las bases de datos y archivos que contengan datos personales de personas naturales tratados por CRM o por su encargo, en cualquier soporte (físico, digital o audiovisual), en Colombia o desde el exterior cuando la ley colombiana resulte aplicable de conformidad con el artículo 2 de la Ley 1581 de 2012.
2.5. Definiciones. Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento. Aviso de privacidad: comunicación verbal o escrita dirigida al Titular, para informarle sobre la existencia de la política y la forma de acceder a ella. Base de datos: conjunto organizado de datos personales objeto de Tratamiento. Dato personal: cualquier información vinculada o que pueda asociarse a personas naturales determinadas o determinables. Dato público, semiprivado, privado y sensible: según su naturaleza; son sensibles los que afectan la intimidad o cuyo uso indebido puede generar discriminación, como los que revelan origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, datos relativos a la salud, a la vida sexual y los datos biométricos. Encargado del Tratamiento: quien realiza el Tratamiento por cuenta del Responsable. Responsable del Tratamiento: quien decide sobre la base de datos y/o el Tratamiento. Titular: persona natural cuyos datos son objeto de Tratamiento. Transmisión: tratamiento de datos por un Encargado por cuenta del Responsable, dentro o fuera de Colombia. Transferencia: envío de datos por un Responsable a otro Responsable, dentro o fuera del país.
3. Roles de CRM en el tratamiento
El modelo de negocio de la Firma —asesoría contable, revisoría fiscal, gestión de devoluciones de saldos a favor ante la DIAN e implementación de SAGRILAFT/SARLAFT, en su mayoría prestados de manera virtual— implica que CRM actúa con roles diferentes según la actividad:
| Actividad / base de datos | Titulares | Rol de CRM | Rol del cliente |
|---|---|---|---|
| Prospectos, formulario web, comunicaciones comerciales, eventos y redes sociales | Visitantes, prospectos, contactos empresariales | Responsable | — |
| Gestión de la relación contractual con clientes (contratación, facturación, cartera, atención) | Clientes personas naturales; representantes legales y contactos de clientes personas jurídicas | Responsable | Titular / representante |
| Servicios de asesoría contable, gestión de devoluciones ante la DIAN e implementación de SAGRILAFT/SARLAFT, sobre datos de terceros vinculados al cliente | Trabajadores, socios, accionistas, beneficiarios finales, clientes, proveedores y contrapartes del cliente | Encargado (por cuenta y bajo instrucciones del cliente) | Responsable |
| Revisoría fiscal (funciones legales de fiscalización y dictamen) | Personas naturales cuyos datos consten en la información examinada | Ejerce función legal con independencia; puede ser Responsable de sus papeles de trabajo y del dictamen. | Responsable de sus propias bases de datos |
| Talento humano, contratistas y proveedores de la Firma | Candidatos, colaboradores, contratistas y proveedores | Responsable | — |
4. Principios rectores
CRM trata los datos personales bajo los principios del artículo 4 de la Ley 1581 de 2012: legalidad; finalidad, legítima e informada al Titular; libertad, con consentimiento previo, expreso e informado, salvo mandato legal o judicial; veracidad o calidad; transparencia; acceso y circulación restringida; seguridad; y confidencialidad, en virtud de la cual todas las personas que intervengan en el Tratamiento están obligadas a garantizar la reserva de la información, incluso después de finalizada su relación con las labores que comprende el Tratamiento. Adicionalmente, aplica los principios de necesidad y minimización y de responsabilidad demostrada.
5. Titulares, datos tratados y finalidades
5.1. Visitantes del sitio web, prospectos y contactos comerciales
Datos: nombre, empresa, cargo, correo electrónico, teléfono, contenido del mensaje o necesidades descritas, datos técnicos de navegación (IP, dispositivo, páginas visitadas) mediante cookies.
Finalidades: atender consultas y solicitudes; realizar seguimiento comercial y gestionar relaciones precontractuales; elaborar y enviar propuestas; y, solo con autorización separada y opcional, enviar información sobre servicios, novedades normativas, boletines e invitaciones a eventos; medir y mejorar el sitio; y cumplir obligaciones legales.
5.2. Clientes y sus representantes y contactos
Datos: identificación (nombres, documento, NIT, RUT), contacto, cargo, datos de representación legal, datos de facturación y pago, historial de la relación, comunicaciones y grabaciones de reuniones (con aviso previo).
Finalidades: celebrar y ejecutar el contrato de servicios; verificar identidad, facultades y (cuando la ley lo exija a la Firma) vinculación conforme a sus políticas de riesgo; facturar, recaudar y gestionar cartera; atender solicitudes; evaluar la calidad del servicio; cumplir obligaciones contables, tributarias y regulatorias de la Firma; y defender los intereses de la Firma en procesos judiciales, administrativos o arbitrales.
5.3. Datos de terceros vinculados a los clientes (CRM como Encargado, salvo lo indicado para la revisoría fiscal)
Titulares: trabajadores y sus dependientes, socios y accionistas, administradores, beneficiarios finales, clientes y proveedores del cliente, y demás contrapartes.
Datos: identificación, contacto, información financiera y contable, tributaria (declaraciones, retenciones, saldos a favor), laboral y de nómina, y aquella que conste en los soportes que el cliente suministre.
Finalidades (por instrucción del Responsable): prestar la asesoría contable (registro de operaciones, conciliaciones y reportes gerenciales); preparar, presentar y hacer seguimiento a solicitudes de devolución o compensación de saldos a favor ante la DIAN, así como a requerimientos y respuestas conexos; apoyar la implementación y operación del sistema de autocontrol y gestión del riesgo LA/FT/FPADM; y cumplir el contrato de servicios. CRM no usará estos datos para fines propios, no los comercializará y los devolverá o suprimirá al terminar el encargo, salvo obligación legal de conservación.
5.4. SAGRILAFT/SARLAFT: debida diligencia y listas restrictivas
Cuando se implementen o apoyen estos sistemas, podrán tratarse, por cuenta del cliente y para el cumplimiento de su deber legal de gestión del riesgo LA/FT/FPADM, datos de identificación de contrapartes, accionistas, beneficiarios finales y personas expuestas políticamente (PEP), resultados de consulta en listas restrictivas, vinculantes y de fuentes públicas, y señales de alerta. Este tratamiento: (a) se limita a lo necesario para la finalidad; (b) se sujeta a acceso restringido por roles; (c) se conserva con las reservas que la ley imponga, en particular la reserva de los reportes de operaciones sospechosas y de la información remitida a las autoridades competentes; y (d) no podrá emplearse para fines discriminatorios ni divulgarse a terceros no autorizados.
5.5. Revisoría fiscal
En el ejercicio de la revisoría fiscal, la Firma accede a información de la entidad revisada, que puede incluir datos personales de trabajadores, accionistas, clientes y proveedores. La Firma la trata exclusivamente para el cumplimiento de sus funciones legales, con reserva profesional, y la comunica solo a los destinatarios y autoridades que la ley determine.
5.6. Proveedores, aliados y contratistas
Datos: identificación, contacto, información bancaria y tributaria, referencias. Finalidades: selección, contratación, pagos, control de cumplimiento, debida diligencia y cumplimiento de obligaciones legales.
5.7. Candidatos, colaboradores y contratistas de la Firma
Datos: hoja de vida, formación, experiencia, referencias, datos de contacto, información laboral y de seguridad social, y —con autorización explícita y solo cuando sea necesario— datos sensibles (salud, exámenes ocupacionales, datos biométricos para control de acceso). Finalidades: procesos de selección, vinculación, administración de nómina y prestaciones, seguridad y salud en el trabajo, evaluación, capacitación, cumplimiento de obligaciones laborales y de seguridad social, y control de acceso y seguridad de la información.
5.8. Servicios virtuales, videoconferencias y grabaciones
Las reuniones virtuales podrán grabarse solo con aviso previo y expreso a los participantes, con fines de constancia de instrucciones, calidad del servicio, capacitación interna y soporte probatorio. Los participantes podrán abstenerse de continuar la reunión si no aceptan la grabación. Las grabaciones se conservan por el tiempo necesario y con acceso restringido.
5.9. Redes sociales y canales de mensajería
Cuando el Titular interactúe con la Firma por redes sociales (LinkedIn, YouTube, Instagram, TikTok, Facebook) o por mensajería instantánea, los datos que voluntariamente comparta se tratarán para atender la interacción. Las plataformas de terceros tienen sus propias políticas, sobre las cuales CRM no tiene control.
5.10. Datos sensibles
El Tratamiento de datos sensibles está prohibido, salvo que (a) el Titular otorgue autorización explícita, informándole que no está obligado a autorizarlo y cuáles de los datos son sensibles y la finalidad; (b) sea necesario para salvaguardar el interés vital del Titular incapacitado; (c) se realice en el curso de actividades legítimas de fundaciones, ONG o asociaciones sin ánimo de lucro con finalidad política, filosófica, religiosa o sindical; (d) se refiera a datos necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial; o (e) tenga finalidad histórica, estadística o científica con supresión de identidad (Ley 1581 de 2012, art. 6). En la práctica, CRM podrá conocer datos sensibles al procesar nóminas, seguridad social o soportes contables de sus clientes (por ejemplo, incapacidades, aportes a sindicatos o donaciones): en tales casos actúa por cuenta del cliente, lo trata solo para la finalidad del encargo, con acceso restringido y sin usarlo para fines propios.
5.11. Datos de niños, niñas y adolescentes
Se prohíbe el Tratamiento de datos personales de niños, niñas y adolescentes, salvo los de naturaleza pública (Ley 1581 de 2012, art. 7, cuyo alcance fue precisado por la Corte Constitucional en la Sentencia C-748 de 2011, que exige en todo caso atender el interés superior del menor). En el curso de los servicios contables y tributarios pueden conocerse datos de hijos o dependientes de contribuyentes o trabajadores (por ejemplo, para deducciones, afiliaciones o beneficios). Estos datos se tratarán únicamente cuando sean estrictamente necesarios para cumplir una obligación legal o la instrucción del Responsable, con la autorización del representante legal del menor cuando corresponda, con acceso restringido y sin fines comerciales.
5.12. Custodia de credenciales y mecanismos de firma electrónica
Para gestiones ante la DIAN u otras entidades, el cliente podrá otorgar mandato o habilitar accesos a la Firma. CRM: (a) solicitará solo los accesos estrictamente necesarios y por el tiempo requerido; (b) no conservará claves, tokens ni certificados de firma electrónica más allá de lo indispensable y, mientras los custodie, los almacenará cifrados, con control de acceso, trazabilidad y uso exclusivo para el encargo; (c) recomendará al cliente el uso de mecanismos de delegación o autorización que eviten la entrega de credenciales personales; y (d) solicitará su renovación o revocación al terminar el encargo.
6. Autorización
6.1. Regla general. El Tratamiento requiere la autorización previa, expresa e informada del Titular, obtenida por cualquier medio que pueda ser objeto de consulta posterior (Ley 1581 de 2012, art. 9). Al solicitarla, CRM informa el Tratamiento y su finalidad, el carácter facultativo de las respuestas sobre datos sensibles y de menores, los derechos del Titular, y la identificación, dirección y teléfono del Responsable (art. 12).
6.2. Medios. Casilla de aceptación diferenciada en el formulario web y en los formularios de contacto; cláusulas en la carta de encargo o el contrato; formatos físicos o electrónicos de vinculación; y conducta inequívoca del Titular en los casos que permita la ley. CRM conserva la prueba de la autorización (fecha, hora, canal, versión de la Política) para su consulta posterior. Las comunicaciones comerciales se autorizan de manera separada y opcional.
6.3. Datos de terceros. La autorización de los Titulares cuyos datos el cliente suministra a CRM (trabajadores, socios, contrapartes) corresponde obtenerla al cliente, en su calidad de Responsable. En la carta de encargo, el cliente declara contar con ella y haber informado a los Titulares que CRM y sus proveedores tecnológicos actuarán como Encargados.
6.4. Casos en que no se requiere autorización. Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; datos de naturaleza pública; casos de urgencia médica o sanitaria; tratamiento autorizado por ley para fines históricos, estadísticos o científicos; y datos relacionados con el Registro Civil de las Personas.
6.5. Revocatoria y supresión. Podrán solicitarse en cualquier momento, salvo que exista un deber legal o contractual de permanecer en la base de datos —por ejemplo, la conservación de soportes contables y tributarios o los deberes de reserva y reporte propios de la revisoría fiscal y del riesgo LA/FT/FPADM—.
7. Derechos de los titulares
Conforme al artículo 8 de la Ley 1581 de 2012, el Titular tiene derecho a: (a) conocer, actualizar y rectificar sus datos personales frente a los Responsables o Encargados; (b) solicitar prueba de la autorización otorgada, salvo cuando no sea requerida; (c) ser informado, previa solicitud, del uso que se ha dado a sus datos; (d) presentar ante la SIC quejas por infracciones a la ley; (e) revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales; y (f) acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento. Los derechos pueden ser ejercidos por el Titular, sus causahabientes, su representante o apoderado, o por estipulación a favor de otro o para otro (art. 13).
8. Procedimiento para consultas y reclamos
8.1. Canales. Correo electrónico datospersonales@crmconsultoresasociados.com.co; comunicación escrita a la Carrera 30 No. 75-65, Oficina 210, Bogotá D.C.; y teléfono (+57) 317 419 5578 (solo para orientación; las solicitudes deben quedar por escrito). La solicitud debe indicar identificación del Titular, descripción clara de lo requerido, datos de contacto y, si actúa por representante o apoderado, el soporte de su calidad.
8.2. Consultas. Se atienden en un máximo de diez (10) días hábiles contados desde la fecha de recibo. Si no fuere posible, se informará al interesado los motivos de la demora y la fecha de respuesta, que no podrá superar cinco (5) días hábiles adicionales al vencimiento del primer término.
8.3. Reclamos. Quien considere que la información debe ser corregida, actualizada o suprimida, o advierta un presunto incumplimiento de los deberes de ley, podrá presentar reclamo con la identificación del Titular, la descripción de los hechos, la dirección y los documentos que quiera hacer valer. Si está incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción para que subsane; transcurridos dos (2) meses sin respuesta, se entenderá desistido. Recibido el reclamo completo, se incluirá en la base de datos la leyenda "reclamo en trámite" y el motivo, en un término no mayor a dos (2) días hábiles, hasta que sea decidido. El término máximo de atención es de quince (15) días hábiles contados desde el día siguiente a la fecha de recibo; si no fuere posible, se informarán los motivos de la demora y la fecha de respuesta, que no podrá superar ocho (8) días hábiles siguientes al vencimiento del primer término. Si CRM no es competente para resolver, dará traslado a quien corresponda en un máximo de dos (2) días hábiles e informará al interesado.
8.4. Requisito de procedibilidad. El Titular o causahabiente solo podrá elevar queja ante la SIC una vez haya agotado el trámite de consulta o reclamo ante el Responsable o Encargado.
8.5. Solicitudes sobre datos tratados como Encargado. Cuando un Titular dirija a CRM una solicitud sobre datos de los que CRM es Encargado, CRM lo informará que el Responsable es el cliente, dará traslado en el término anterior y prestará la colaboración necesaria, sin perjuicio de los deberes propios del Encargado.
8.6. Acceso gratuito. El acceso a los datos es gratuito. El Titular podrá consultar sus datos sin costo al menos una vez cada mes calendario y cada vez que existan modificaciones sustanciales de esta Política que motiven nuevas consultas; para consultas más frecuentes solo podrán cobrarse los gastos de envío, reproducción y, en su caso, certificación de documentos, conforme al Capítulo 25 del Título 2, Parte 2, Libro 2 del Decreto 1074 de 2015.
9. Deberes de CRM como responsable y como encargado
9.1. Como Responsable: garantizar al Titular el pleno y efectivo ejercicio del hábeas data; solicitar y conservar copia de la autorización; informar debidamente la finalidad y los derechos; conservar la información bajo condiciones de seguridad; garantizar que la información sea veraz, completa, exacta, actualizada, comprobable y comprensible; actualizar y rectificar la información y comunicarlo al Encargado; suministrar al Encargado solo datos cuyo tratamiento esté previamente autorizado; exigir al Encargado el respeto de las condiciones de seguridad y privacidad; tramitar consultas y reclamos; adoptar un manual interno de políticas y procedimientos; informar al Encargado cuando determinada información esté en discusión por el Titular; informar, a solicitud del Titular, sobre el uso de sus datos; e informar a la SIC cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.
9.2. Como Encargado: garantizar al Titular el pleno y efectivo ejercicio del hábeas data; conservar la información bajo condiciones de seguridad; realizar oportunamente la actualización, rectificación o supresión de los datos; actualizar la información reportada por los Responsables dentro de los cinco (5) días hábiles contados desde su recibo; tramitar las consultas y reclamos formulados por los Titulares; adoptar un manual interno de políticas y procedimientos; registrar en la base de datos la leyenda "reclamo en trámite" e insertar la de "información en discusión judicial" cuando corresponda; abstenerse de circular información controvertida y cuyo bloqueo haya ordenado la SIC; permitir el acceso solo a las personas autorizadas; informar a la SIC sobre violaciones a los códigos de seguridad; y cumplir las instrucciones y requerimientos de la SIC.
10. Transmisión y transferencia de datos; proveedores tecnológicos
10.1. Encargados y proveedores. CRM se apoya en proveedores tecnológicos que actúan como Encargados por su cuenta o como subencargados cuando la Firma es Encargada del cliente, entre ellos:
| Proveedor / categoría | Finalidad | País del tratamiento | Instrumento |
|---|---|---|---|
| HubSpot, Inc. (CRM y automatización de marketing) | Gestión de contactos, formularios y seguimiento comercial | Estados Unidos | Contrato de transmisión y autorización expresa del Titular |
| Google LLC — Google Workspace (correo corporativo, almacenamiento en la nube y videoconferencias con Google Meet) | Correo, alojamiento y respaldo de información, reuniones virtuales y grabaciones | Estados Unidos | Contrato de transmisión |
| Familia Kapi (plataformas tecnológicas propias de la Firma, alojadas en Google Cloud Platform de Google LLC) | Prestación de servicios contables y tributarios, portal de clientes y gestión documental | Estados Unidos | Contrato de transmisión con el proveedor de alojamiento |
| Meta Platforms, Inc. — WhatsApp Business (mensajería) | Comunicaciones con clientes y prospectos | Estados Unidos | Contrato de transmisión |
| Zoho Corporation — Zoho Cliq (mensajería interna) | Comunicaciones internas y gestión de las postulaciones recibidas en el sitio web | Estados Unidos | Contrato de transmisión |
| Google LLC — Google Analytics, y PostHog, Inc. (analítica web) | Medición y mejora del sitio web, solo con aceptación de las cookies de analítica | Estados Unidos | Contrato de transmisión |
10.2. Transmisiones internacionales. Cuando el proveedor se encuentre fuera de Colombia y actúe por cuenta de CRM o del cliente, la comunicación de datos constituye una transmisión y se rige por un contrato que garantice el cumplimiento de la Ley 1581 de 2012, su reglamento y la Política del Responsable (Capítulo 25 del Título 2, Parte 2, Libro 2 del Decreto 1074 de 2015). Con el fin de ofrecer garantías reforzadas y sin perjuicio de que la transmisión no exija por sí sola autorización cuando existe dicho contrato, CRM informa expresamente a los Titulares que sus datos podrán ser tratados por proveedores ubicados en el exterior, incluidos los Estados Unidos de América, y solicita su autorización expresa para ello.
10.3. Transferencias internacionales. La transferencia de datos personales a países que no proporcionen niveles adecuados de protección está prohibida, salvo las excepciones del artículo 26 de la Ley 1581 de 2012 (entre ellas, la autorización expresa e inequívoca del Titular) y los mecanismos que la SIC determine, incluida, cuando corresponda, su declaración de conformidad. CRM verificará el cumplimiento antes de cualquier transferencia.
10.4. Comunicaciones a autoridades y terceros. Los datos podrán suministrarse a autoridades judiciales, administrativas, tributarias, de supervisión y de prevención de LA/FT/FPADM cuando lo exija la ley o una orden, y a los asesores de la Firma sujetos a reserva. CRM no vende datos personales.
11. Reserva profesional y confidencialidad
11.1. La Firma y su personal guardan reserva sobre la información de los clientes y de terceros conocida con ocasión de sus servicios, sin perjuicio de los deberes legales de revelación o reporte a las autoridades competentes y de las excepciones de ley. Todos los colaboradores y contratistas suscriben acuerdos de confidencialidad y reciben capacitación periódica en protección de datos y seguridad de la información.
11.2. El acceso interno a la información de cada cliente se otorga por rol y necesidad ("necesidad de conocer"), con trazabilidad.
12. Seguridad de la información y gestión de incidentes
12.1. Medidas. CRM adopta medidas técnicas, humanas y administrativas para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento (principio de seguridad, art. 4, lit. g). Dado que sus servicios son 100 % virtuales, se dará especial énfasis a: autenticación multifactor en correo y almacenamiento; cifrado de la información en tránsito; segregación de carpetas y permisos por rol y por cliente; políticas de trabajo remoto y de uso de dispositivos personales; actualización automática de sistemas y programas; registro de accesos en las plataformas utilizadas; y capacitación en seguridad de la información y prevención de ingeniería social y suplantación (phishing).
12.2. Incidentes. Ante un incidente de seguridad que afecte datos personales, CRM activará su protocolo de respuesta, contendrá y evaluará el evento, informará sin dilación al cliente Responsable cuando actúe como Encargado, y reportará a la SIC y a los Titulares en los términos y plazos que la ley y las instrucciones de la SIC dispongan en los términos de la Ley 1581 de 2012. Mantendrá un registro interno de incidentes y de las medidas de mitigación adoptadas.
13. Conservación, supresión y vigencia de las bases de datos
13.1. Los datos se conservan durante el tiempo necesario para las finalidades descritas, la vigencia de la relación y los plazos legales de conservación de libros, papeles de comercio, soportes contables y tributarios, papeles de trabajo de la revisoría fiscal y documentos de prevención de LA/FT/FPADM, así como los términos de prescripción de eventuales acciones.
13.2. Vigencia de las bases de datos: por el término de la relación y los plazos anteriores. Vencidos éstos, los datos serán suprimidos o anonimizados de forma segura, salvo que subsista un deber legal o contractual de conservarlos.
15. Registro Nacional de Bases de Datos, Oficial de Protección de Datos y responsabilidad demostrada
15.1. CRM inscribirá sus bases de datos en el Registro Nacional de Bases de Datos (RNBD) administrado por la SIC cuando le sea exigible (Ley 1581 de 2012, art. 25) y actualizará el registro conforme a las instrucciones de la Superintendencia.
15.2. CRM ha designado a su Comité de Protección de Datos Personales, integrado por las socias fundadoras, la líder de Recursos Humanos y el líder de Transformación Digital, como Oficial de Protección de Datos, responsable de la estructuración, diseño y administración del programa de cumplimiento, de la atención de Titulares y de la relación con la SIC. Canal de contacto: datospersonales@crmconsultoresasociados.com.co.
15.3. CRM mantiene un manual interno de políticas y procedimientos, evidencia de autorizaciones, contratos de transmisión, evaluaciones de riesgo y registros de capacitación, para demostrar el cumplimiento de sus obligaciones.
16. Modificaciones y vigencia
16.1. Esta Política rige desde el 25 de septiembre de 2026 y sustituye la Versión 2.0 del 22 de julio de 2026. Se publicará en el sitio web y se informará a los Titulares los cambios sustanciales, en particular los relativos a las finalidades, por medios eficaces y antes de su implementación, solicitando nueva autorización cuando la ley lo exija.
16.2. Las quejas por infracciones a la ley pueden presentarse ante la Superintendencia de Industria y Comercio (Delegatura para la Protección de Datos Personales, https://www.sic.gov.co/), una vez agotado el trámite de consulta o reclamo ante CRM.
Anexo A. Aviso de privacidad (versión corta)
CRM Consultores Asociados identificada con NIT 901.439.612-1, con domicilio en la Carrera 30 No. 75-65, Oficina 210, Bogotá, es Responsable del Tratamiento de sus datos personales y, respecto de los datos de terceros que usted nos suministre para la prestación de nuestros servicios, actúa como Encargado por cuenta suya. Trataremos sus datos para atender su solicitud, gestionar la relación precontractual y contractual, prestar nuestros servicios contables, tributarios, de revisoría fiscal y de gestión del riesgo, cumplir obligaciones legales y, solo si usted lo autoriza de forma separada, enviarle información comercial. Usted no está obligado a suministrar datos sensibles ni de menores. Sus datos podrán ser tratados por proveedores ubicados en el exterior (por ejemplo, HubSpot, en Estados Unidos). Usted puede conocer, actualizar, rectificar y suprimir sus datos, solicitar prueba de su autorización, revocarla y presentar quejas ante la SIC, escribiendo a datospersonales@crmconsultoresasociados.com.co. La Política completa está disponible en https://crmconsultoresasociados.com.co/politicas-de-privacidad/.
Historial de versiones
- Versión 3.0· 25 de septiembre de 2026Vigente(viendo ahora)
Nueva política revisada por asesor jurídico externo: roles de CRM como Responsable y Encargado, datos y finalidades por tipo de titular, SAGRILAFT/SARLAFT, revisoría fiscal, proveedores tecnológicos, designación del Comité de Protección de Datos Personales con correo dedicado y aviso de privacidad.
- Versión 2.0· 22 de julio de 2026Archivada
Reescritura integral para alinear el contenido con la operación real del sitio (formulario de contacto, HubSpot) y con la Ley 1581 de 2012 y el Decreto 1377 de 2013: responsable, finalidades, derechos del titular, procedimiento de consultas y reclamos, y transferencia internacional de datos.
- Versión 1.0· sitio anteriorArchivada
Política de privacidad publicada originalmente en el sitio web anterior, migrada sin modificaciones. Versión previa a la reorganización y actualización conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013 sobre protección de datos personales.

