1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recolectados a través de este sitio web y de los canales comerciales de la compañía es:
El área responsable de atender las solicitudes de los titulares es la Oficina de Protección de Datos, que reporta directamente a la dirección de la compañía y opera a través del canal de habeas data indicado.
2. Marco normativo aplicable
Esta política se adopta en cumplimiento del régimen colombiano de protección de datos personales y se complementa con las normas internacionales que resultan aplicables por la naturaleza de nuestros servicios y la ubicación de nuestros clientes.
Constitución Política de Colombia, artículos 15 y 20
Derecho a la intimidad personal y familiar y al buen nombre, y derecho de toda persona a conocer, actualizar y rectificar la información recogida sobre ella.
Ley Estatutaria 1581 de 2012
Régimen general de protección de datos personales. Establece los principios, los derechos del titular, los deberes del responsable y del encargado, y el régimen de autorización previa, expresa e informada.
Decreto 1377 de 2013 y Decreto Único 1074 de 2015
Reglamentan parcialmente la Ley 1581, incluidas las reglas sobre autorización, aviso de privacidad, políticas internas y el Registro Nacional de Bases de Datos.
Ley 1266 de 2008
Régimen de habeas data aplicable a la información financiera, crediticia, comercial y de servicios, cuando resulte relevante en la relación contractual.
Ley 1273 de 2009
Protección de la información y de los datos como bien jurídico tutelado; tipifica los delitos informáticos, incluidos el acceso abusivo a sistemas y la violación de datos personales.
Circulares y guías de la Superintendencia de Industria y Comercio
Instrucciones sobre el Registro Nacional de Bases de Datos, la demostración de la autorización, los incidentes de seguridad y el principio de responsabilidad demostrada.
Reglamento (UE) 2016/679 — GDPR
Aplicable cuando tratamos datos de titulares ubicados en el Espacio Económico Europeo. En esos casos reconocemos además los derechos de portabilidad, limitación y oposición.
3. Definiciones
Para los efectos de esta política se adoptan las definiciones del artículo 3 de la Ley 1581 de 2012:
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- Dato sensible: aquel que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación.
- Responsable del tratamiento: quien decide sobre la base de datos y el tratamiento de los datos.
- Encargado del tratamiento: quien realiza el tratamiento por cuenta del responsable.
- Tratamiento: cualquier operación sobre datos personales, como la recolección, almacenamiento, uso, circulación o supresión.
- Autorización: consentimiento previo, expreso e informado del titular para llevar a cabo el tratamiento.
- Aviso de privacidad: comunicación dirigida al titular para informarle la existencia de esta política y las finalidades del tratamiento.
4. Datos que recolectamos
Recolectamos únicamente los datos necesarios para las finalidades declaradas, en aplicación del principio de minimización. Según el canal, tratamos las siguientes categorías:
Datos de identificación y contacto profesional
Nombre y apellidos, cargo, empresa u organización, correo electrónico corporativo y número de teléfono. Se recolectan en los formularios de contacto, de diagnóstico web gratuito y de solicitud de demostración de nuestras plataformas.
Datos de la organización objeto de análisis
Dominio o dirección del sitio web indicado por el titular, sector, tamaño aproximado y marco de cumplimiento de interés. Estos datos se refieren a la persona jurídica, no al titular individual.
Datos técnicos de navegación
Páginas visitadas, origen de la visita, tipo de dispositivo y navegador, y datos agregados de sesión. Nuestra herramienta principal de analítica no utiliza cookies ni construye perfiles individuales de usuario.
Datos derivados de la relación contractual
Información de facturación, datos del representante legal, documentos societarios y registros de comunicación con el cliente, cuando existe una relación comercial formalizada.
Datos tratados en la prestación de servicios de seguridad
En proyectos de auditoría, monitoreo, respuesta a incidentes o informática forense podemos acceder a información de los sistemas del cliente que contenga datos personales. En esos casos actuamos como encargados del tratamiento y no como responsables: el tratamiento se rige por el contrato y el acuerdo de confidencialidad suscritos con el cliente, que conserva la condición de responsable.
No solicitamos ni requerimos contraseñas, credenciales de acceso, datos de tarjetas de crédito ni información financiera personal a través de los formularios del sitio web. Si recibe una comunicación que los solicite en nombre de Koruma Labs, repórtela a privacidad@korumalabs.com.
5. Finalidades del tratamiento
Los datos personales recolectados se tratan para las siguientes finalidades:
- Atender las solicitudes de información, cotización y contacto formuladas por el titular.
- Elaborar y entregar el diagnóstico web gratuito solicitado, junto con sus recomendaciones.
- Gestionar el proceso comercial: evaluación de necesidades, propuesta económica, negociación y contratación.
- Ejecutar, administrar y facturar los servicios contratados, y dar soporte durante su vigencia.
- Enviar comunicaciones comerciales y de marketing sobre servicios, plataformas, contenidos técnicos, eventos y programas de formación de Koruma Labs, BrochSight y Koruma Academy, cuando el titular lo haya autorizado expresamente.
- Realizar encuestas de satisfacción y estudios internos de mejora del servicio.
- Medir de forma agregada el desempeño del sitio web y de nuestras campañas de difusión.
- Cumplir obligaciones legales, contables, tributarias y regulatorias, y atender requerimientos de autoridades competentes.
- Proteger la seguridad de nuestra propia infraestructura, prevenir el fraude y conservar la evidencia de la autorización otorgada.
No utilizamos los datos personales para decisiones automatizadas con efectos jurídicos sobre el titular, ni los vendemos, arrendamos o cedemos a terceros con fines publicitarios propios de esos terceros.
6. Autorización del titular
La autorización se obtiene de forma previa, expresa e informada antes de iniciar el tratamiento. En el sitio web se recoge mediante una casilla de verificación que el titular debe marcar de manera voluntaria, acompañada del enlace a esta política. La casilla no viene premarcada.
Conservamos prueba de la autorización otorgada, incluyendo la fecha, la hora y el medio por el cual se manifestó, en cumplimiento del principio de responsabilidad demostrada. El titular puede solicitar copia de dicho registro.
La autorización para recibir comunicaciones comerciales es independiente y opcional: negarla no impide la atención de la solicitud de servicio ni la entrega del diagnóstico web. El titular puede revocarla en cualquier momento, sin necesidad de justificación, escribiendo a privacidad@korumalabs.com o usando el enlace de cancelación incluido en cada correo.
De acuerdo con el artículo 10 de la Ley 1581 de 2012, no se requiere autorización cuando la información es requerida por una entidad pública en ejercicio de sus funciones legales, cuando se trate de datos de naturaleza pública, en casos de urgencia médica o sanitaria, para el tratamiento autorizado por la ley con fines históricos, estadísticos o científicos, o cuando se trate de datos relacionados con el Registro Civil.
7. Datos sensibles y datos de menores
Koruma Labs no recolecta datos sensibles a través de su sitio web. Si en el marco de un proyecto resultara necesario tratar datos sensibles, se solicitará autorización explícita, se informará al titular que no está obligado a autorizar su tratamiento y se le indicará cuáles de los datos solicitados tienen esa naturaleza, conforme al artículo 6 de la Ley 1581 de 2012.
Nuestros servicios están dirigidos exclusivamente a personas mayores de edad en ejercicio de una actividad profesional. No recolectamos de forma consciente datos de niñas, niños y adolescentes. Si se identifica que se han recibido datos de un menor sin la autorización de su representante legal, se procederá a su supresión inmediata. En los casos en que el tratamiento de datos de menores sea legítimo, este responderá al interés superior del menor y respetará sus derechos fundamentales, según el artículo 7 de la Ley 1581 de 2012 y la Sentencia C-748 de 2011 de la Corte Constitucional.
8. Derechos del titular
Conforme al artículo 8 de la Ley 1581 de 2012, el titular de los datos tiene derecho a:
Conocer y acceder
Conocer, de forma gratuita, los datos personales que tratamos sobre él y las finalidades de ese tratamiento.
Actualizar y rectificar
Solicitar la corrección de datos parciales, inexactos, incompletos, fraccionados o que induzcan a error.
Suprimir
Solicitar la eliminación de sus datos cuando el tratamiento no respete los principios, derechos y garantías legales.
Revocar la autorización
Retirar en cualquier momento el consentimiento otorgado, en especial el destinado a comunicaciones comerciales.
Solicitar prueba de la autorización
Pedir copia del registro que acredita el consentimiento otorgado, salvo cuando la ley exceptúe ese requisito.
Presentar quejas ante la SIC
Acudir a la Superintendencia de Industria y Comercio por infracciones a la ley, una vez agotado el trámite de consulta o reclamo ante nosotros.
Los derechos pueden ser ejercidos por el titular, por sus causahabientes, por su representante o apoderado, y por estipulación a favor de otro. Para titulares ubicados en el Espacio Económico Europeo se reconocen adicionalmente los derechos de portabilidad, limitación del tratamiento y oposición previstos en el GDPR.
9. Procedimiento para consultas y reclamos
El canal único de atención es el correo privacidad@korumalabs.com. También pueden radicarse solicitudes por escrito en el domicilio indicado en la sección 1. La solicitud debe incluir el nombre del titular, un dato de contacto, la descripción de los hechos y los documentos que se quieran hacer valer.
Consultas — 10 días hábiles
Las solicitudes de información sobre los datos tratados se atienden en un término máximo de diez (10) días hábiles. Si no fuere posible resolverlas en ese plazo, se informará al interesado los motivos y la fecha de respuesta, que no superará cinco (5) días hábiles adicionales.
Reclamos — 15 días hábiles
Los reclamos por corrección, actualización, supresión o presunto incumplimiento se atienden en un término máximo de quince (15) días hábiles contados desde su recibo. Si el plazo resulta insuficiente, se informarán los motivos y la fecha de respuesta, que no superará ocho (8) días hábiles adicionales.
Reclamo incompleto — 5 días
Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes para que subsane las fallas. Transcurridos dos (2) meses sin respuesta, se entenderá desistida la solicitud. Mientras el reclamo esté en trámite, el dato objeto de reclamo se marcará con la leyenda «reclamo en trámite».
La supresión de los datos no procederá cuando exista un deber legal o contractual de permanencia en la base de datos. El titular podrá presentar queja ante la Superintendencia de Industria y Comercio únicamente después de haber agotado este trámite, conforme al artículo 16 de la Ley 1581 de 2012.
10. Encargados y terceros
Para operar nuestros servicios contratamos proveedores tecnológicos que actúan como encargados del tratamiento y solo pueden tratar los datos siguiendo nuestras instrucciones documentadas. Con cada uno se suscriben cláusulas de tratamiento de datos y confidencialidad. Las categorías de proveedores son:
- Infraestructura en la nube y almacenamiento: alojamiento del sitio web, de las bases de datos de contacto y de las plataformas de servicio.
- Envío de correo transaccional y comercial: notificación de solicitudes, entrega de reportes y difusión de comunicaciones autorizadas.
- Analítica web y medición de campañas: medición agregada del desempeño del sitio y de las campañas de difusión.
- Herramientas internas de gestión comercial y soporte: seguimiento de oportunidades y atención de solicitudes.
Los datos también pueden ser revelados a asesores legales, contables y auditores externos sujetos a deber de confidencialidad, o a autoridades competentes cuando medie requerimiento formal. El titular puede solicitar el listado actualizado de encargados escribiendo al canal de habeas data.
11. Transferencia y transmisión internacional
Parte de nuestra infraestructura y de nuestros proveedores opera fuera de Colombia, principalmente en Estados Unidos y en la Unión Europea. Al aceptar esta política, el titular autoriza la transferencia y transmisión internacional de sus datos a dichos países para las finalidades declaradas.
Estas operaciones se realizan conforme al artículo 26 de la Ley 1581 de 2012: solo transferimos datos a países que la Superintendencia de Industria y Comercio ha declarado con niveles adecuados de protección o, cuando no lo son, mediante contratos de transmisión de datos que imponen al receptor las obligaciones del responsable y las medidas de seguridad exigidas por la normativa colombiana.
Para datos sujetos al GDPR, las transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea o en una decisión de adecuación vigente.
12. Medidas de seguridad
Como compañía de ciberseguridad aplicamos a nuestra propia información los controles que recomendamos a nuestros clientes. Mantenemos medidas técnicas, humanas y administrativas razonables para garantizar la seguridad, confidencialidad, integridad y disponibilidad de los datos, y para evitar su adulteración, pérdida, consulta, uso o acceso no autorizado:
- Cifrado de las comunicaciones en tránsito mediante TLS y cifrado en reposo de las bases de datos que contienen información de contacto.
- Control de acceso bajo el principio de mínimo privilegio, con autenticación multifactor para el personal con acceso a sistemas productivos.
- Registro y monitoreo de accesos, con retención de trazas de auditoría.
- Segregación de ambientes, gestión de vulnerabilidades y pruebas periódicas de seguridad sobre nuestra propia infraestructura.
- Acuerdos de confidencialidad con todo el personal y capacitación periódica en protección de datos.
- Respaldos periódicos y procedimientos documentados de recuperación.
En caso de un incidente que afecte datos personales, activaremos nuestro procedimiento interno de respuesta y reportaremos el hecho a la Superintendencia de Industria y Comercio dentro de los términos establecidos por la normativa vigente, e informaremos a los titulares afectados cuando el incidente represente un riesgo para sus derechos.
Ninguna medida de seguridad es absoluta. El titular se compromete a mantener la confidencialidad de las credenciales que le sean asignadas para acceder a nuestras plataformas y a notificar cualquier uso no autorizado.
13. Conservación de los datos
Los datos se conservan solo durante el tiempo necesario para cumplir las finalidades que justificaron su recolección y para atender las obligaciones legales aplicables. Como referencia general:
- Prospectos y solicitudes no concretadas: hasta veinticuatro (24) meses desde el último contacto efectivo, salvo revocatoria anterior.
- Clientes y contratos: durante la vigencia de la relación y por el término de prescripción de las obligaciones derivadas del contrato.
- Información contable y tributaria: por los plazos establecidos en la normativa comercial y fiscal aplicable.
- Registros de autorización: mientras subsista el tratamiento y por el término necesario para acreditar el cumplimiento.
- Datos tratados por cuenta de un cliente: conforme al contrato suscrito; al terminar se devuelven o se eliminan de forma segura, según lo que el cliente instruya.
Vencidos los plazos, los datos se suprimen o se anonimizan de forma irreversible.
14. Cookies y tecnologías de analítica
Nuestro sitio utiliza una herramienta de analítica respetuosa de la privacidad que no instala cookies, no recolecta datos personales y no construye perfiles individuales ni identificadores persistentes de usuario. La información se procesa de forma agregada y se limita a métricas de uso del sitio.
Adicionalmente usamos un gestor de etiquetas para medir la efectividad de nuestras campañas de difusión. Estas etiquetas pueden instalar cookies de terceros en el navegador del visitante. El titular puede configurar su navegador para bloquear o eliminar cookies, sin que ello afecte el acceso al contenido del sitio ni el envío de los formularios.
Cuando el titular envía un formulario, registramos el evento de conversión de forma agregada. Ese registro no incluye el nombre, el correo ni el teléfono ingresados: los datos del formulario viajan cifrados a nuestra propia infraestructura y no se comparten con las plataformas de publicidad.
15. Diagnóstico web gratuito
El diagnóstico web que ofrecemos sin costo se realiza exclusivamente sobre información de acceso público del dominio indicado por el titular. No ejecutamos pruebas intrusivas, no intentamos acceder a sistemas, no explotamos vulnerabilidades ni realizamos acciones que puedan afectar la disponibilidad del sitio analizado.
Al solicitar el diagnóstico, el titular declara que está facultado para solicitar el análisis del dominio que indica. El reporte se entrega únicamente al correo corporativo registrado, es de carácter informativo y no constituye una certificación de cumplimiento ni una auditoría formal.
Los hallazgos del diagnóstico se tratan como información confidencial del titular, no se publican ni se comparten con terceros, y se conservan por el tiempo indicado en la sección 13.
16. Otras normativas y marcos de referencia
Además del régimen de protección de datos, nuestra operación se alinea con los siguientes marcos, que también orientan los servicios que prestamos a nuestros clientes:
- ISO/IEC 27001 e ISO/IEC 27701: gestión de la seguridad de la información y gestión de la privacidad de la información.
- NIST Cybersecurity Framework 2.0: función de gobierno, identificación, protección, detección, respuesta y recuperación.
- SOC 2: criterios de confianza en seguridad, disponibilidad y confidencialidad.
- PCI DSS: cuando el alcance del servicio involucra entornos de datos de tarjetas de pago.
- Circular Externa 007 de 2018 de la Superintendencia Financiera: requisitos de ciberseguridad para entidades vigiladas, en los proyectos del sector financiero.
- Ley 1712 de 2014: transparencia y acceso a la información pública, en los proyectos con entidades del Estado.
- Ley 527 de 1999: validez de los mensajes de datos y de la firma electrónica en nuestras contrataciones.
Registro Nacional de Bases de Datos: en la medida en que resulte exigible según el volumen de activos y la naturaleza del responsable, las bases de datos administradas se inscriben y actualizan ante la Superintendencia de Industria y Comercio en los términos del Decreto 1074 de 2015 y de las circulares que lo desarrollan.
17. Vigencia y cambios
Esta política rige a partir del 11 de septiembre de 2026 y sustituye las versiones anteriores. Las bases de datos administradas por Koruma Labs tendrán vigencia mientras subsistan las finalidades declaradas o mientras exista un deber legal o contractual de conservación.
Cualquier cambio sustancial en las finalidades del tratamiento o en la identidad del responsable se comunicará al titular antes de su entrada en vigor por el correo electrónico registrado o mediante un aviso visible en este sitio, y cuando la ley lo exija se solicitará una nueva autorización.
Recomendamos consultar periódicamente esta página. La fecha de última actualización se indica en el encabezado del documento.
Ejercer tus derechos
Consultas, actualizaciones o supresión de datos
Escribe a nuestro canal de habeas data indicando tu nombre, un dato de contacto y la solicitud concreta. Respondemos consultas en 10 días hábiles y reclamos en 15 días hábiles.
privacidad@korumalabs.com