POLÍTICA DE TRATAMIENTO Y PROTECCIÓN DE DATOS PERSONALES

Introducción

La presente Política de Tratamiento y Protección de Datos Personales (en adelante, la "Política") tiene como objetivo establecer los criterios para la recolección, almacenamiento, uso, circulación, supresión y en general, cualquier operación o conjunto de operaciones sobre datos personales (en adelante, el "Tratamiento") realizado por PLANIVENTOUR (en adelante, la "Compañía").

Esta Política se desarrolla en estricto cumplimiento del marco legal colombiano, en particular la Ley Estatutaria 1581 de 2012 "Por la cual se dictan disposiciones generales para la protección de datos personales", sus decretos reglamentarios (principalmente el Decreto 1377 de 2013, compilado en el Decreto Único 1074 de 2015), y demás normas concordantes. La Compañía manifiesta su firme compromiso con la protección del derecho fundamental al Habeas Data, consagrado en el artículo 15 de la Constitución Política de Colombia, el cual faculta a todas las personas a conocer, actualizar y rectificar la información que se haya recogido sobre ellas en bases de datos o archivos.

El alcance de esta Política abarca todos los datos personales objeto de Tratamiento por parte de la Compañía, independientemente del medio (físico o digital) a través del cual se hayan obtenido o se encuentren almacenados. Esto incluye, sin limitarse a, datos personales de clientes, usuarios de nuestros servicios web y aplicaciones móviles, asistentes a eventos, empleados, proveedores, contratistas y cualquier otro tercero cuyos datos personales sean tratados por la Compañía en el desarrollo de su objeto comercial. La Política aplica al Tratamiento de datos personales efectuado en territorio colombiano, así como en aquellos casos en que, sin estar la Compañía establecida en territorio nacional, le sea aplicable la legislación colombiana en virtud de normas y tratados internacionales.

I. Identificación del Responsable del Tratamiento

La persona jurídica que actúa como Responsable del Tratamiento de los datos personales objeto de esta Política es:

  • Razón Social: PLANIFICACIÓN DE EVENTOS Y TURISMO S.A.S

  • NIT (Número de Identificación Tributaria): 901802292 – 4

  • Domicilio Principal: Calle 23 # 6 - 18

  • Ciudad / Departamento: Santa Marta, Magdalena, Colombia

  • Teléfono Principal: 3043107636

La Compañía, en su calidad de Responsable del Tratamiento, es quien decide sobre las bases de datos y/o el Tratamiento de los datos personales recolectados. Para efectos de la atención de consultas y reclamos relacionados con la protección de datos personales, se ha designado un canal específico, detallado en la Sección VII y XV de esta Política.

II. Definiciones Clave

Para la correcta interpretación y aplicación de esta Política, se adoptan las siguientes definiciones, de conformidad con la Ley 1581 de 2012 y sus normas reglamentarias:

  • Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales.

  • Aviso de Privacidad: Comunicación verbal o escrita del Tratamiento que se pretende dar a los datos personales.

  • Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.

  • Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. Incluye información que permite identificar a una persona, como su nombre, documento de identidad, datos de contacto, características físicas, etc.

  • Dato Público: Es el dato que está en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.

  • Dato Privado: Es el dato que por su naturaleza íntima o reservada sólo es relevante para el Titular.

  • Dato Semiprivado: Es el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su Titular sino a cierto sector o grupo de personas.

  • Dato Sensible: Se entiende por datos sensibles a los datos relativos a la salud, a la vida sexual y los datos biométricos.

  • Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.

  • Habeas Data: Derecho fundamental de toda persona a conocer, actualizar, rectificar y/o cancelar la información y datos personales que de ella se hayan recolectado y/o se traten en bases de datos públicas o privadas, conforme a lo dispuesto en la ley y demás normatividad aplicable.

  • Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos. Para efectos de esta política, el Responsable es la Compañía.

  • Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.

  • Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.

  • Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.

  • Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.

III. Principios Rectores del Tratamiento de Datos Personales

La Compañía se compromete a realizar el Tratamiento de datos personales aplicando de manera armónica e integral los principios rectores establecidos en el Artículo 4 de la Ley 1581 de 2012 y desarrollados en la normatividad vigente. Estos principios son la base fundamental de todas las actividades de Tratamiento de datos realizadas por la Compañía:

  • Principio de Legalidad en materia de Tratamiento de datos: El Tratamiento de datos personales es una actividad regulada que debe sujetarse a lo establecido en la Ley 1581 de 2012, sus decretos reglamentarios y demás disposiciones que la desarrollen. La Compañía asegura que todo Tratamiento de datos personales se realiza con estricto apego al marco legal colombiano.
  • Principio de Finalidad: El Tratamiento debe obedecer a una finalidad legítima, específica, explícita e informada al Titular, de acuerdo con la Constitución y la Ley. La Compañía informará de manera clara y precisa al Titular sobre la(s) finalidad(es) para la(s) cual(es) se recolectan sus datos antes o al momento de obtener su Autorización. Los datos no serán tratados para finalidades distintas o incompatibles con las informadas y consentidas por el Titular.
  • Principio de Libertad: El Tratamiento sólo puede ejercerse con el consentimiento previo, expreso e informado del Titular (Autorización). Los datos personales no podrán ser obtenidos o divulgados sin previa Autorización, salvo mandato legal o judicial que releve dicho consentimiento. La Compañía implementará mecanismos idóneos para obtener y conservar la prueba de la Autorización otorgada por el Titular.
  • Principio de Veracidad o Calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error. La Compañía adoptará medidas razonables para asegurar la calidad de los datos y facilitará los medios para que los Titulares puedan solicitar la corrección o actualización de su información.
  • Principio de Transparencia: Se debe garantizar el derecho del Titular a obtener del Responsable o Encargado, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan. La Compañía asegurará que los Titulares puedan acceder fácilmente a la información sobre el Tratamiento de sus datos personales.
  • Principio de Acceso y Circulación Restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la Ley 1581 y la Constitución. El Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la ley. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados. La Compañía implementará controles para restringir el acceso a la información personal.
  • Principio de Seguridad: La información sujeta a Tratamiento se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. La Compañía implementará medidas de seguridad adecuada y proporcional al riesgo asociado al Tratamiento de los datos.
  • Principio de Confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento. La Compañía exigirá a sus empleados, contratistas y terceros que traten datos personales el deber de confidencialidad.

La adhesión a estos principios no solo es una obligación legal, sino que también refleja el compromiso de la Compañía con la protección de la privacidad y la confianza de sus clientes, usuarios y demás Titulares de datos.

IV. Tipos de Datos Personales Recopilados y Fuentes

En el desarrollo de sus actividades comerciales como empresa, la Compañía recolecta diversos tipos de datos personales, necesarios para la prestación de sus servicios, la comunicación con sus clientes y el cumplimiento de sus obligaciones. La recolección se realiza siempre bajo los principios de finalidad y minimización, limitándose a los datos pertinentes y adecuados para los propósitos informados.

A continuación, se detallan las principales categorías de datos personales que la Compañía podría recolectar y las fuentes habituales de dicha recolección:

TIPO DE DATO

EJEMPLOS ESPECÍFICOS

FUENTES PRINCIPALES

Identificación

Nombres y apellidos, tipo y número de documento de identidad (cédula de ciudadanía, pasaporte, etc.), nacionalidad, fecha de nacimiento, género.

Formularios de reserva/registro/suscripción, contacto directo, check-in en eventos/hoteles, perfiles de usuario web/app, documentos de viaje.

Contacto

Dirección de residencia, dirección de correo electrónico, números de teléfono fijo y móvil.

Formularios de reserva/contacto/suscripción, perfiles de usuario, comunicaciones directas (email, teléfono, chat), redes sociales.

Pago

Número de tarjeta de crédito/débito, nombre del titular, fecha de expiración, código CVV (generalmente procesado a través de pasarelas de pago seguras y no almacenado directamente por la Compañía), historial de transacciones, información bancaria para transferencias (si aplica).

Proceso de reserva/compra online, pagos en puntos de venta físicos (si aplica), pasarelas de pago.

Reservas y Viajes/Eventos

Destinos de interés o reservados, fechas de viaje/evento, historial de reservas, preferencias de aerolínea/hotel/tipo de habitación/actividades, número de viajero frecuente, información sobre acompañantes (nombre, edad, si aplica), detalles de eventos (nombre, fecha, ubicación).

Formularios de reserva, historial de compras, interacción con agentes de viajes/eventos, perfiles de usuario, encuestas de preferencias.

Preferencias e Intereses

Preferencias de comunicación y marketing (opt-in/opt-out), intereses en tipos específicos de viajes (aventura, cultural, relax) o eventos, feedback sobre servicios, respuestas a encuestas de satisfacción.

Formularios de suscripción, configuración de perfil de usuario, historial de navegación/interacción, encuestas post-viaje/evento, interacción en redes sociales.

Técnicos y de Navegación

Dirección IP, identificadores de cookies, tipo de navegador y sistema operativo, páginas visitadas en el sitio web/app, tiempo de permanencia, clics, datos de geolocalización (con consentimiento explícito).

Interacción con el sitio web, aplicación móvil, uso de cookies y tecnologías similares.

Redes Sociales

Información de perfiles públicos (si el usuario interactúa con los perfiles de la Compañía), contenido generado por el usuario (fotos de viajes/eventos compartidas con hashtags específicos, comentarios, reseñas públicas).

Interacción directa en plataformas de redes sociales (Facebook, Instagram, Twitter, etc.), campañas de contenido generado por el usuario.

Imágenes y Video

Fotografías o grabaciones de video durante eventos organizados por la Compañía (previa información y obtención de consentimiento si se enfoca en individuos identificables), imágenes de cámaras de video vigilancia (CCTV) en oficinas o áreas de eventos (con señalización adecuada).

Eventos presenciales, sistemas de cámaras de video vigilancia (CCTV).

Profesionales/Laborales

Cargo, empresa, datos de contacto laboral (para clientes corporativos o participantes en eventos profesionales).

Formularios de registro para eventos corporativos, interacción con representantes de empresas cliente.

Datos Sensibles (ver Sección VI)

Información sobre salud (requerimientos dietéticos especiales, necesidades de accesibilidad), afiliación religiosa (inferida de preferencias dietéticas), datos biométricos (si se usaran para identificación en eventos, con consentimiento explícito).

Formularios de reserva/registro (con campos específicos y consentimiento explícito), comunicación directa con el cliente.

Las fuentes principales de recolección incluyen, pero no se limitan a:

  • Directamente del Titular: A través de formularios en nuestro sitio web o aplicación móvil (reservas, contacto, suscripción a newsletters), durante el proceso de reserva telefónica o presencial, en el registro de eventos, mediante encuestas o en comunicaciones directas por correo electrónico, chat o teléfono.
  • Automáticamente: A través de la interacción del usuario con nuestro sitio web o aplicación móvil, mediante el uso de cookies y tecnologías similares (ver Sección IX).
  • Terceros: A través de agencias de viajes asociadas, plataformas de reserva de terceros como Online Travel Agencies (Agencias de Viajes Online, OTAs), aerolíneas, hoteles, operadores turísticos (cuando actúan como Responsables y comparten datos con nosotros bajo una base legal válida, o cuando actúan como nuestros Encargados), redes sociales (información pública o interacciones directas).
  • Fuentes Públicas: Exclusivamente para datos de naturaleza pública, como los contenidos en registros públicos o documentos oficiales, respetando siempre la finalidad y pertinencia.

La diversidad de datos recolectados, que abarcan desde la identificación básica hasta detalles financieros, comportamentales y de preferencias, subraya la necesidad crítica de aplicar rigurosamente los principios de finalidad, seguridad y acceso restringido. La combinación de estos datos permite a la Compañía crear perfiles detallados de sus clientes, lo cual, si bien es útil para la personalización, exige un manejo responsable y transparente. Asimismo, la multiplicidad de fuentes de recolección (activas como formularios y pasivas como cookies) demanda la implementación de mecanismos de consentimiento consistentes y la capacidad de demostrar dicho consentimiento en todos los puntos de contacto, lo cual puede complejizarse sin sistemas integrados como un CRM que gestione adecuadamente las autorizaciones.

V. Finalidades del Tratamiento de Datos Personales

La Compañía realiza el Tratamiento de los datos personales recolectados para finalidades específicas, legítimas e informadas al Titular al momento de obtener su Autorización, en cumplimiento del Principio de Finalidad. Los datos personales no serán utilizados para propósitos distintos a los aquí señalados, salvo que medie una nueva Autorización del Titular o una habilitación legal.

Las principales finalidades del Tratamiento son:

Gestión de Reservas y Prestación de Servicios Turísticos y de Eventos

  • Procesar y confirmar solicitudes de reserva de paquetes turísticos, vuelos, alojamiento, actividades, alquiler de vehículos, entradas a eventos, etc.
  • Gestionar y administrar las reservas realizadas, incluyendo modificaciones o cancelaciones solicitadas por el Titular.
  • Emitir y enviar la documentación necesaria para el viaje o evento (tiquetes, vouchers, confirmaciones, itinerarios, entre otros).
  • Coordinar la logística necesaria con proveedores terceros (aerolíneas, hoteles, operadores turísticos, transportistas, organizadores de eventos) para asegurar la correcta prestación de los servicios contratados.
  • Procesar pagos relacionados con las reservas y servicios adquiridos, a través de pasarelas de pago seguras.
  • Prestar los servicios turísticos o relacionados con eventos directamente contratados con la Compañía.
  • Gestionar la inscripción y participación en eventos organizados o comercializados por la Compañía.

Atención al Cliente y Soporte

  • Atender y gestionar consultas, solicitudes, peticiones, quejas y reclamos (PQR) presentadas por los Titulares a través de los canales habilitados.
  • Brindar asistencia e información antes, durante y después del viaje o evento.
  • Comunicar información relevante sobre el estado de las reservas, cambios en itinerarios, o detalles operativos de los eventos.
  • Gestionar reembolsos o compensaciones cuando aplique.

Marketing, Publicidad y Comunicaciones Comerciales

  • Enviar comunicaciones comerciales, promocionales o publicitarias sobre productos, servicios, ofertas especiales, destinos, eventos y novedades de la Compañía o de terceros aliados, siempre y cuando se cuente con la Autorización explícita del Titular para esta finalidad específica (opt-in).
  • Realizar campañas de email marketing, marketing en redes sociales y otras estrategias de marketing digital.
  • Segmentar las bases de datos para enviar información y ofertas personalizadas según los intereses y preferencias manifestados o inferidos.
  • Administrar programas de fidelización, acumulación de puntos o beneficios para clientes frecuentes.
  • Invitar a participar en concursos, sorteos o encuestas promocionales.

Personalización y Mejora de Productos y Servicios

  • Analizar el historial de compras, preferencias de viaje/evento, comportamiento de navegación y feedback de los Titulares para personalizar la experiencia del usuario en nuestros canales digitales y adaptar las ofertas de servicios.
  • Realizar encuestas de satisfacción y estudios de mercado para comprender las necesidades de los clientes y mejorar la calidad de los servicios y la oferta de productos.
  • Desarrollar nuevos productos, servicios o paquetes turísticos/eventos basados en las tendencias del mercado y las preferencias de los clientes.

Análisis Estadístico y de Negocio

  • Realizar análisis estadísticos internos sobre patrones de reserva, destinos populares, tipos de eventos preferidos, rendimiento de campañas de marketing, y comportamiento general de los usuarios. Siempre que sea posible, estos análisis se realizarán utilizando datos agregados o anonimizados para proteger la privacidad individual.
  • Evaluar la efectividad de las estrategias comerciales y operativas.

Seguridad y Prevención de Fraude

  • Monitorear la seguridad de las instalaciones físicas de la Compañía y de los eventos mediante sistemas de video vigilancia (CCTV), informando debidamente sobre su uso.
  • Prevenir, detectar e investigar posibles fraudes en transacciones o reservas.
  • Verificar la identidad de los Titulares para procesos de reserva, pago o acceso a servicios/eventos.

Cumplimiento de Obligaciones Legales y Regulatorias

  • Cumplir con las obligaciones legales en materia fiscal, contable, comercial y de reporte a autoridades competentes.
  • Atender requerimientos de información de entidades públicas o autoridades judiciales en ejercicio de sus funciones legales.
  • Gestionar y defender los intereses de la Compañía en procesos legales, administrativos o arbitrales.

Gestión de Recursos Humanos (si aplica a empleados/candidatos)

  • Realizar procesos de selección y contratación de personal.
  • Administrar la relación laboral, incluyendo gestión de nómina, pagos, beneficios, seguridad social, capacitaciones, evaluaciones de desempeño, control de horarios y ausencias, procesos disciplinarios.
  • Cumplir con las obligaciones legales como empleador.

Gestión de Proveedores y Aliados Comerciales

  • Gestionar la relación contractual con proveedores y aliados.
  • Realizar pagos por bienes o servicios recibidos.
  • Evaluar el desempeño y cumplimiento de los proveedores.
  • Verificar antecedentes comerciales y reputaciones y cumplir con normativas como el Sistema de Administración del Riesgo de Lavado de Activos y Financiación al Terrorismo (SARLAFT).

Es fundamental reiterar que cualquier Tratamiento de datos personales por parte de la Compañía debe estar estrictamente vinculado a una o más de estas finalidades legítimas, las cuales deben ser comunicadas al Titular de forma clara y previa a la obtención de su Autorización. Utilizar los datos recolectados para una finalidad (ej. gestión de reserva) para otra finalidad no informada (ej. marketing no solicitado) sin haber obtenido una Autorización específica para ello, constituiría una violación al Principio de Finalidad y al Principio de Libertad.

VI. Tratamiento de Datos Sensibles y Datos de Menores de Edad (Niños, Niñas y Adolescentes - NNA)

La Compañía reconoce la especial protección que requieren ciertos tipos de datos personales y aplica medidas reforzadas para su Tratamiento, de acuerdo con la Ley 1581 de 2012 y sus decretos reglamentarios.

Tratamiento de Datos Sensibles

Definición y Prohibición General

Se consideran datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación (origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos, organizaciones sociales, datos relativos a la salud, vida sexual, datos biométricos). Como regla general, la Ley 1581 de 2012 prohíbe el Tratamiento de datos sensibles.

Definición y Prohibición General

La Compañía solo tratará datos sensibles cuando se configure alguna de las siguientes excepciones legales:

  • Cuando el Titular haya otorgado su Autorización explícita para dicho Tratamiento.
  • Cuando el Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado (en cuyo caso, la autorización la otorgan sus representantes legales).
  • Cuando el Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
  • Cuando el Tratamiento tenga una finalidad histórica, estadística o científica, adoptando medidas para suprimir la identidad de los Titulares.

Requisitos Reforzados para la Autorización

En los casos en que el Tratamiento de datos sensibles se base en la Autorización explícita del Titular (la excepción más común para la Compañía, por ejemplo, al solicitar información sobre necesidades dietéticas o de accesibilidad), se cumplirán los siguientes requisitos adicionales:

  • La Autorización debe ser explícita, es decir, inequívoca y específica para el dato sensible en cuestión.
  • Se informará previamente al Titular, de manera clara, que por tratarse de datos sensibles, no está obligado a autorizar su Tratamiento.
  • Se informará cuáles de los datos que serán objeto de Tratamiento son sensibles y la finalidad específica de dicho Tratamiento.

Ejemplos en Turismo y Eventos

La Compañía podría necesitar tratar datos sensibles en situaciones como:

  • Necesidades Dietéticas: Información sobre alergias alimentarias o restricciones dietéticas (kosher, halal) puede revelar datos de salud o convicciones religiosas. Se solicitará Autorización explícita informando que no es obligatorio proveerla, aunque su ausencia podría limitar la capacidad de atender dichas necesidades.
  • Necesidades de Accesibilidad: Información sobre movilidad reducida u otras condiciones de salud para organizar transporte, alojamiento o asistencia adecuada en viajes o eventos. Se seguirá el mismo procedimiento de Autorización explícita reforzada.

Datos Biométricos

Si se implementaran sistemas de reconocimiento facial para acceso a eventos (actualmente no previsto), se requeriría Autorización explícita, informada y con opción de alternativa.

Medidas de Seguridad

Los datos sensibles recolectados bajo estas excepciones estarán sujetos a medidas de seguridad técnicas, humanas y administrativas reforzadas para garantizar su confidencialidad y evitar su acceso no autorizado.

Tratamiento de Datos de Menores de Edad

Prohibición General y Excepción

La Ley 1581 de 2012 prohíbe el Tratamiento de datos personales de niños, niñas y adolescentes (menores de 18 años), salvo aquellos datos que sean de naturaleza pública.

Requisitos para el Tratamiento

Cuando la Compañía necesite tratar datos personales no públicos de niños, niñas y adolescentes (menores de 18 años) (por ejemplo, nombre, edad, documento de identidad de un menor que viaja con su familia), se asegurará de cumplir estrictamente los siguientes requisitos:

  • El Tratamiento debe responder y respetar el interés superior del niño, niña y adolescente menor de 18 años.
  • Se debe asegurar el respeto de sus derechos fundamentales.
  • Se debe obtener la Autorización previa, expresa e informada del representante legal del niño, niña y adolescente menor de 18 años (padre, madre o tutor legal), previa verificación de dicha calidad.
  • Se informará al representante legal sobre la finalidad del Tratamiento y los derechos del Titular (niño, niña y adolescente menor de 18 años).

Finalidades Limitadas

El Tratamiento de datos de niños, niñas y adolescentes (menores de 18 años) se limitará estrictamente a las finalidades necesarias para la prestación del servicio contratado (ej. identificación para reservas de vuelos/hoteles, gestión de actividades apropiadas para su edad) y no se utilizarán para fines de marketing dirigido a menores u otros fines que puedan vulnerar sus derechos.

Responsabilidad

La Compañía velará por el uso adecuado de estos datos, aplicando los principios y obligaciones de la Ley 1581.

El Tratamiento de datos sensibles y de menores de edad requiere una diligencia superior por parte de la Compañía. La obtención de una Autorización explícita y reforzada para datos sensibles, informando al Titular sobre su derecho a no consentir, es crucial. Igualmente, para los datos de niños, niñas y adolescentes (menores de 18 años), no basta la Autorización del representante legal; la Compañía debe evaluar si el Tratamiento en sí mismo respeta el interés superior del menor, lo que implica una consideración ética más allá del mero cumplimiento formal.

VII. Derechos de los Titulares (Habeas Data) y Procedimiento para Ejercerlos

La Compañía garantiza a los Titulares de datos personales el pleno y efectivo ejercicio de sus derechos de Habeas Data, consagrados en la Constitución Política y desarrollados por la Ley 1581 de 2012 y sus normas reglamentarias.

Derechos del Titular

De conformidad con el Artículo 8 de la Ley 1581 de 2012 y normas concordantes, los Titulares tienen los siguientes derechos:

1) Derecho de Acceso (Conocer)

Acceder y consultar de forma gratuita sus datos personales que sean objeto de Tratamiento por parte de la Compañía. Este derecho se puede ejercer al menos una vez cada mes calendario y cada vez que existan modificaciones sustanciales de las políticas de tratamiento.

2) Derecho de Actualización

Solicitar la actualización de sus datos personales cuando estos hayan cambiado o sean inexactos.

3) Derecho de Rectificación

Solicitar la corrección de sus datos personales cuando sean inexactos, incompletos, fraccionados, induzcan a error o cuyo tratamiento esté prohibido o no haya sido autorizado.

4) Derecho a Solicitar Prueba de la Autorización

Requerir copia de la Autorización otorgada a la Compañía para el Tratamiento de sus datos, salvo en los casos en que la ley exceptúa la necesidad de dicha autorización.

5) Derecho a ser Informado Respecto del Uso

Ser informado por la Compañía, previa solicitud, sobre el uso que se le ha dado a sus datos personales.

6) Derecho a Presentar Quejas ante la Superintendencia de Industria y Comercio SIC

Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a lo dispuesto en la Ley 1581 y demás normas que la modifiquen, adicionen o complementen, una vez agotado el trámite de consulta o reclamo ante la Compañía (requisito de procedibilidad, ver el numeral 8 del Procedimiento para Ejercer los Derechos).

7) Derecho a Revocar la Autorización

Revocar la Autorización otorgada para el Tratamiento de sus datos personales en cualquier momento, siempre y cuando no exista un deber legal o contractual que impida la eliminación de los datos.

8) Derecho a Solicitar la Supresión del Dato

Solicitar la eliminación de sus datos personales de las bases de datos de la Compañía cuando considere que en el Tratamiento no se respetan los principios, derechos y garantías constitucionales y legales, o cuando ya no sean necesarios para la finalidad para la cual fueron recolectados, y siempre que no exista un deber legal o contractual de conservarlos.

Procedimiento para Ejercer los Derechos

Los Titulares, sus causahabientes o sus representantes legales o apoderados debidamente acreditados, podrán ejercer sus derechos de Habeas Data a través del siguiente procedimiento:

1. Canales de Atención: La Compañía ha designado los siguientes canales para la recepción y trámite de consultas y reclamos relacionados con la protección de datos personales:

  • Correo Electrónico: administracion@planiventour.com

  • Dirección Física: Calle 23 # 6 - 18

  • Teléfono: 3043107636

  • Página Web: https://www.planiventour.com datos personales:

El área responsable designada para la atención de estas solicitudes es: La Administración.

2. Tipos de Solicitudes: Se distinguen dos tipos de solicitudes:

  • Consultas (Artículo 14, Ley 1581): Para ejercer los derechos de acceso (conocer) y ser informado sobre el uso de los datos.

  • Reclamos (Artículo 15, Ley 1581): Para ejercer los derechos de actualización, rectificación, supresión, revocación de la autorización, o para advertir un presunto incumplimiento de los deberes de la Compañía.

3. Requisitos de la Solicitud:

  • Para Consultas: La consulta se formulará por cualquiera de los canales habilitados, indicando claramente la información personal que se desea consultar. Se deberá acreditar la identidad del Titular o de su representante.

  • Para Reclamos: El reclamo se formulará mediante solicitud dirigida a la Compañía, con la siguiente información:

  • Identificación del Titular (nombre completo, número de documento de identidad).

  • Datos de contacto (dirección física y/o electrónica, teléfono).

  • Descripción clara de los hechos que dan lugar al reclamo (ej. dato incorrecto, solicitud de supresión, etc.).

  • Descripción precisa del derecho que se busca ejercer (corrección, actualización, supresión, revocación).

  • Documentos que se quieran hacer valer como soporte (si aplica).

  • Acreditación de la calidad de representante o causahabiente (si aplica).

4. Trámite de Solicitudes Incompletas (Reclamos):

Si el reclamo resulta incompleto, la Compañía requerirá al interesado dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo para que subsane las fallas. Si transcurridos dos (2) meses desde la fecha del requerimiento, el solicitante no presenta la información requerida, se entenderá que ha desistido del reclamo.

5. Inclusión de Leyenda "Reclamo en Trámite":

Una vez recibido el reclamo completo, la Compañía incluirá en la base de datos correspondiente una leyenda que diga "reclamo en trámite" y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda se mantendrá hasta que el reclamo sea decidido.

6. Plazos de Respuesta: La Compañía atenderá las consultas y reclamos dentro de los siguientes términos legales máximos:

  • Consultas Diez (10) días hábiles: contados a partir de la fecha de recibo. Prorrogable por cinco (5) días hábiles adicionales, informando previamente al interesado los motivos de la demora y la fecha de respuesta.

  • Reclamos Quince (15) días hábiles: contados a partir del día siguiente a la fecha de recibo. Prorrogable por ocho (8) días hábiles adicionales, informando previamente al interesado los motivos de la demora y la fecha de respuesta.

7. Transferencia por Incompetencia:

En caso de que la Compañía reciba un reclamo y no sea competente para resolverlo (ejemplo: corresponde a otra entidad), dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.

8. Requisito de Procedibilidad para Quejas ante la SIC:

El Titular solo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo directamente ante la Compañía.

La distinción clara entre "Consultas" y "Reclamos" es fundamental, ya que la Ley 1581 establece procedimientos y plazos de respuesta diferentes para cada uno. Una gestión inadecuada de estas solicitudes, incluyendo el incumplimiento de los plazos, puede derivar en quejas ante la SIC y potenciales sanciones para la Compañía. Por ello, es esencial que la Compañía cuente con un proceso interno eficiente y documentado para la atención de los derechos de los Titulares y que los canales designados sean efectivos y accesibles.

Derecho

Descripción Breve

Tipo de Solicitud

Canales Designados

Plazo Máximo de Respuesta Legal

Acceso / Conocer

Consultar la información personal tratada por la Compañía.

Consulta

10 días hábiles

(+ 5 días hábiles prórroga)

Ser Informado del Uso

Conocer la finalidad y el uso dado a los datos personales.

Consulta

10 días hábiles

(+ 5 días hábiles prórroga)

Actualización

Modificar datos personales que han cambiado.

Reclamo

15 días hábiles

(+ 8 días hábiles prórroga)

Rectificación

Corregir datos personales inexactos, incompletos o erróneos.

Reclamo

15 días hábiles

(+ 8 días hábiles prórroga)

Solicitar Prueba de Autorización

Obtener copia del consentimiento otorgado.

Reclamo

15 días hábiles

(+ 8 días hábiles prórroga)

Revocación de Autorización

Retirar el consentimiento para el tratamiento de datos.

Reclamo

15 días hábiles

(+ 8 días hábiles prórroga)

Supresión del Dato

Solicitar la eliminación de los datos personales de las bases de datos.

Reclamo

15 días hábiles

(+ 8 días hábiles prórroga)

Presentar Quejas ante la SIC (Superintendencia de Industria y Comercio)

Informar a la autoridad sobre posibles infracciones (previo reclamo a la Compañía)

Queja ante la SIC (Superintendencia de Industria y Comercio)

Canales de la SIC (Superintendencia de Industria y Comercio)

Ninguno Trámite ante la SIC (Superintendencia de Industria y Comercio)

VIII. Medidas de Seguridad Implementadas

En cumplimiento del Principio de Seguridad establecido en la Ley 1581 de 2012, la Compañía ha implementado y mantiene medidas de seguridad técnica, humana y administrativas adecuadas y necesarias para proteger los datos personales bajo su Tratamiento contra adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, así como contra cualquier otro riesgo.

Estas medidas se basan en una evaluación de los riesgos asociados a los diferentes tipos de datos y procesos de Tratamiento, y se revisan y actualizan periódicamente para adaptarse a la evolución de las amenazas y la tecnología:

Medidas Técnicas

  • Seguridad de Red: Uso de firewalls, sistemas de detección y prevención de intrusiones (IDS/IPS) para proteger la infraestructura de red.

  • Control de Acceso Lógico: Implementación de sistemas de autenticación robustos (usuarios y contraseñas seguras), políticas de contraseñas, y consideración de autenticación multifactor para accesos críticos. Gestión de perfiles de usuario basada en roles y responsabilidades (principio de mínimo privilegio).

  • Cifrado: Uso de cifrado para proteger datos personales sensibles o financieros tanto en tránsito (ej. conexiones SSL/TLS para el sitio web y APIs) como en reposo (ej. cifrado de bases de datos o archivos que contengan información crítica).

  • Seguridad de Endpoints: Protección de los equipos de trabajo (computadores, portátiles, dispositivos móviles) con software antivirus/antimalware actualizado y políticas de seguridad de dispositivos.

  • Gestión de Vulnerabilidades: Procesos para identificar y corregir vulnerabilidades de seguridad en sistemas y aplicaciones mediante actualizaciones y parches regulares.

  • Copias de Seguridad: Realización periódica de copias de seguridad de la información crítica y pruebas de restauración para garantizar la disponibilidad de los datos en caso de incidentes.

  • Eliminación Segura: Implementación de procedimientos para la eliminación segura y permanente de datos personales una vez cumplido su período de conservación.

  • Seguridad en Desarrollo: Adopción de prácticas de desarrollo seguro para aplicaciones web y móviles que manejen datos personales.

Medidas Humanas

  • Capacitación y Concienciación: Programas de formación para empleados y contratistas sobre la importancia de la protección de datos, las políticas internas, las prácticas seguras de manejo de información y la respuesta a incidentes.

  • Acuerdos de Confidencialidad: Exigencia de suscripción de acuerdos de confidencialidad a todos los empleados y terceros que tengan acceso a datos personales.

  • Definición de Roles y Responsabilidades: Asignación clara de responsabilidades en materia de protección de datos y seguridad de la información.

  • Control de Acceso Físico: Medidas para restringir el acceso físico a las instalaciones, oficinas y áreas donde se almacena o procesa información personal sensible (ej. control de acceso, archivadores con llave).

Medidas Administrativas

  • Política de Protección de Datos: La presente Política y su divulgación a todos los interesados.

  • Manuales y Procedimientos Internos: Desarrollo y mantenimiento de manuales internos que detallan los procedimientos específicos para el Tratamiento de datos en cada etapa (recolección, uso, almacenamiento, supresión), la gestión de autorizaciones, la atención de PQR, y la gestión de la seguridad.

  • Gestión de Incidentes de Seguridad: Establecimiento de un plan de respuesta a incidentes que define los pasos a seguir en caso de una violación de seguridad, incluyendo la investigación, contención, erradicación, recuperación y notificación a la SIC y si es necesario, a los Titulares afectados.

  • Auditorías y Evaluaciones: Realización de auditorías internas o externas periódicas para verificar el cumplimiento de las políticas y la efectividad de las medidas de seguridad. Evaluaciones de impacto en la privacidad (si aplica) para nuevos proyectos o tecnologías.

  • Gestión de Terceros (Encargados): Inclusión de cláusulas contractuales en los acuerdos con Encargados del Tratamiento que les obliguen a implementar medidas de seguridad equivalentes o superiores a las de la Compañía y a cumplir con la normativa de protección de datos.

  • Registro y Monitoreo: Implementación de sistemas para registrar y monitorear los accesos y actividades realizadas sobre las bases de datos personales, permitiendo la trazabilidad.

  • Designación de Responsable: Designación de un área o persona responsable de la función de protección de datos personales (ver Sección XV).

La seguridad de la información es un proceso continuo y dinámico. La Compañía se compromete a revisar y mejorar constantemente sus medidas de seguridad para hacer frente a nuevas amenazas y cumplir con las expectativas de los Titulares y las exigencias legales. Es importante reconocer que el factor humano es un componente crítico de la seguridad; por ello la capacitación y la creación de una cultura de protección de datos son pilares fundamentales de la estrategia de seguridad de la Compañía.

IX. Política de Cookies

Este sitio web [y/o aplicación móvil] utiliza cookies y tecnologías similares para mejorar la experiencia del usuario, analizar el tráfico, personalizar contenido y en algunos casos para fines publicitarios.

¿Qué son las Cookies?

Las cookies son pequeños archivos de texto que los sitios web colocan en el dispositivo del usuario (computador, tableta, móvil) cuando los visita. Estos archivos almacenan información sobre la navegación y preferencias del usuario, permitiendo al sitio web recordar información sobre su visita.

Regulación en Colombia

Si bien no existe una ley específica sobre cookies en Colombia, la Superintendencia de Industria y Comercio (SIC) ha establecido que cuando las cookies recolectan datos personales (como hábitos de navegación, dirección IP, identificadores únicos que permiten individualizar a un usuario), su uso se rige por los principios y deberes de la Ley 1581 de 2012. Esto implica, fundamentalmente, la necesidad de obtener la Autorización (consentimiento) previa, expresa e informada del Titular para el uso de cookies no esenciales.

Consentimiento para el Uso de Cookies

  • Cookies Esenciales: Aquellas cookies estrictamente necesarias para el funcionamiento técnico del sitio web (ej. mantener la sesión iniciada, gestionar el carrito de compras) no requieren consentimiento previo, pero se informará sobre su uso.

  • Cookies No Esenciales: Para todas las demás cookies (ej. de análisis, de rendimiento, de funcionalidad, de publicidad, de redes sociales), la Compañía solicitará su consentimiento previo, expreso e informado antes de instalarlas en su dispositivo. Este consentimiento se solicitará a través de un banner o aviso de cookies claramente visible la primera vez que visite nuestro sitio.

  • Gestión del Consentimiento: El banner de cookies le permitirá:

    I) Aceptar todas las cookies.

    II) Rechazar todas las cookies no esenciales.

    III) Configurar sus preferencias de forma granular, eligiendo qué categorías de cookies no esenciales desea aceptar.

El consentimiento debe ser una acción afirmativa clara (ej. hacer clic en "Aceptar"). No se utilizarán casillas pre marcadas para cookies no esenciales, ni se interpretará la mera navegación como consentimiento. El consentimiento otorgado puede ser retirado en cualquier momento a través del mecanismo de gestión de cookies disponible en nuestro sitio.

Tipos de Cookies que Utilizamos

  • Cookies Técnicas o Estrictamente Necesarias: Indispensables para la navegación y el correcto funcionamiento del sitio web. Permiten, por ejemplo, controlar el tráfico y la comunicación de datos, identificar la sesión, acceder a partes de acceso restringido, etc.

  • Cookies de Análisis o Rendimiento: Permiten cuantificar el número de usuarios y así realizar la medición y análisis estadístico de la utilización que hacen del servicio ofertado. Se analiza su navegación en nuestra página web con el fin de mejorar la oferta de productos o servicios (ej. Google Analytics).

  • Cookies de Funcionalidad: Permiten recordar información para que el usuario acceda al servicio con determinadas características que pueden diferenciar su experiencia de la de otros usuarios (ej. idioma, tipo de navegador, configuración regional).

  • Cookies de Publicidad o Comportamentales: Almacenan información del comportamiento de los usuarios obtenida a través de la observación continuada de sus hábitos de navegación, lo que permite desarrollar un perfil específico para mostrar publicidad en función del mismo (ej. cookies de redes de publicidad, Facebook Pixel).

Cookies de Terceros

Es posible que utilicemos servicios de terceros (ej. Google, Facebook, proveedores de chat, plataformas de video) que instalen sus propias cookies a través de nuestro sitio web. Estos terceros son responsables del tratamiento de los datos que recogen a través de sus cookies. Le recomendamos consultar las políticas de privacidad y cookies de dichos terceros.

Cómo Gestionar o Deshabilitar Cookies

Además del panel de configuración de nuestro sitio, puede permitir, bloquear o eliminar las cookies instaladas en su equipo mediante la configuración de las opciones del navegador instalado en su dispositivo. Tenga en cuenta que si deshabilita ciertas cookies, es posible que algunas funcionalidades del sitio web no operen correctamente.

Duración

Las cookies pueden ser de "sesión" (se borran al cerrar el navegador) o "persistentes" (permanecen en el dispositivo por un tiempo determinado). La duración específica de las cookies persistentes utilizadas se puede consultar en la herramienta de gestión de cookies.

La interpretación de la SIC (Superintendencia de Industria y Comercio), alineada con tendencias internacionales como el Reglamento General de Protección de Datos (GDPR), exige un enfoque proactivo y transparente en la gestión de cookies. La obtención de un consentimiento activo e informado para cookies no esenciales es un requisito fundamental para cumplir con el Principio de Libertad de la Ley 1581 en el contexto digital actual.

X. Transferencia y Transmisión de Datos Personales a Terceros

La Compañía podrá compartir datos personales con terceros únicamente cuando sea necesario para cumplir con las finalidades informadas y autorizadas por el Titular, o cuando exista una obligación legal para ello, siempre bajo el estricto cumplimiento de los principios y deberes establecidos en la Ley 1581 de 2012.

Transmisión a Encargados del Tratamiento

La Compañía podrá compartir (transmitir) datos personales con terceros proveedores que actúan como Encargados del Tratamiento, es decir, que realizan un Tratamiento por cuenta de la Compañía y siguiendo sus instrucciones. Esto incluye, por ejemplo:

  • Proveedores de servicios tecnológicos (hosting, plataformas de email marketing, software CRM, herramientas de análisis web).

  • Pasarelas de pago para procesar transacciones.

  • Operadores turísticos, hoteles, aerolíneas, transportistas u otros proveedores de servicios turísticos específicos que actúan bajo instrucción para la ejecución de una reserva.

  • Agencias de marketing o publicidad que gestionan campañas bajo la dirección de la Compañía.

  • Asesores externos (legales, contables, consultores) que requieran acceso a datos para prestar sus servicios a la Compañía.

    Estas transmisiones se formalizarán mediante un Contrato de Transmisión de Datos Personales, el cual establecerá claramente las obligaciones del Encargado, incluyendo:

  • Realizar el Tratamiento únicamente para las finalidades instruidas por la Compañía.

  • Implementar las medidas de seguridad técnicas, humanas y administrativas necesarias para proteger los datos.

  • Guardar estricta confidencialidad respecto de los datos tratados.

  • No utilizar los datos para fines propios.

  • Suprimir los datos una vez finalizada la relación contractual, salvo obligación legal de conservación.

  • Colaborar con la Compañía en la atención de las solicitudes de los Titulares.

Transferencia a otros Responsables del Tratamiento

En ciertos casos, la Compañía podría necesitar compartir (transferir) datos personales con terceros que actuarán como Responsables independientes del Tratamiento. Esto ocurrirá únicamente con la Autorización previa, expresa e informada del Titular para dicha transferencia específica, o cuando exista una base legal que lo permita. Ejemplos podrían incluir:

  • Compartir datos con aerolíneas u hoteles para que gestionen directamente aspectos de la reserva o programas de fidelización propios (siempre que se informe y autorice).

  • Compartir datos con socios comerciales para fines de marketing conjunto (requiere consentimiento explícito).

  • Transferencias exigidas por autoridades públicas o judiciales competentes.

Transferencias y Transmisiones Internacionales

Dado que la Compañía utiliza servicios tecnológicos globales y opera en el sector turístico internacional, es posible que se realicen transferencias o transmisiones internacionales de datos personales. Estas operaciones se realizarán cumpliendo estrictamente con lo dispuesto en el Artículo 26 de la Ley 1581 de 2012 y la normativa aplicable:

  • Prohibición General: Se prohíbe la transferencia de datos personales a países que no proporcionen niveles adecuados de protección de datos.

  • Países Adecuados: La transferencia es permitida a países que hayan sido declarados con un nivel adecuado de protección por la Superintendencia de Industria y Comercio (SIC), según los criterios establecidos en la Circular Única de la SIC.

  • Excepciones: La transferencia a países no declarados adecuados es posible si se cumple alguna de las siguientes excepciones legales (Art. 26 Ley 1581):

  • El Titular ha otorgado su Autorización expresa e inequívoca para la transferencia específica.

  • La transferencia es necesaria para la ejecución de un contrato entre el Titular y la Compañía (ej. reserva de hotel en el extranjero).

  • Transferencias bancarias o bursátiles.

  • Transferencias acordadas en el marco de tratados internacionales.

  • Transferencias necesarias para la protección de un interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.

  • Transferencias necesarias para salvaguardar el interés vital del Titular (urgencia médica o sanitaria).

  • Declaración de Conformidad: Para transferencias no cubiertas por adecuación o excepciones, se podría requerir una declaración de conformidad de la SIC.

  • Transmisiones Internacionales: Las transmisiones a Encargados ubicados en el exterior se rigen por el Contrato de Transmisión, asegurando que el Encargado cumpla con las obligaciones de protección de datos.

  • Consideraciones GDPR: Si se transfieren datos de residentes de la UE/EEE fuera de esta área, se cumplirán adicionalmente los requisitos del Capítulo V del GDPR (ej. uso de Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, verificación de la legislación del país receptor).

La distinción entre Transmisión (a Encargados) y Transferencia (a otros Responsables) es relevante. Las transmisiones requieren un contrato específico, mientras que las transferencias internacionales están sujetas a las reglas de adecuación o excepciones del Art. 26. Dada la naturaleza global del turismo y el uso común de herramientas tecnológicas internacionales (CRM, GDS, marketing cloud), es casi seguro que la Compañía realiza transferencias / transmisiones internacionales. Por ello, es imperativo identificar estos flujos de datos, verificar la ubicación de los terceros y asegurar que cada operación internacional cuente con una base legal válida bajo la Ley 1581 (y GDPR si aplica), documentando adecuadamente dicho fundamento.

Categoría de Tercero

Tipo de Datos Compartidos (Ejemplos)

Finalidad de la Compartición

¿Implica Transferencia/ Transmisión Internacional?

Base Legal para Transferencia/ Transmisión Internacional (si aplica)

Pasarelas de Pago (Ej: PayU, Wompi, Mercado Pago, ePayco, entre otros)

Identificación, Contacto, Datos de Pago, Detalles de Reserva

Procesar pagos de forma segura

Posible (Depende de la ubicación del servidor de la pasarela)

Contrato de Transmisión; Adecuación del país o Cláusulas Contractuales (si es internacional)

Plataformas de Email Marketing / CRM (Ej: Mailchimp, HubSpot, Salesforce, entre otros)

Identificación, Contacto, Preferencias, Historial de Interacción

Envío de comunicaciones comerciales, gestión de relaciones con clientes

Muy probable (Servidores a menudo en EEUU o UE)

Contrato de Transmisión; Adecuación del país, Cláusulas Contractuales, Consentimiento explícito (si GDPR aplica)

Proveedores de Alojamiento (Hoteles, etc.)

Identificación, Contacto, Detalles de Reserva, Preferencias

Confirmar y gestionar la reserva de alojamiento

Depende de la ubicación del proveedor

Necesidad contractual (ejecución de contrato con el Titular); Consentimiento del Titular (si se transfiere para fines propios del hotel)

Aerolíneas / Transportistas

Identificación, Contacto, Detalles de Reserva, Documentos de Viaje

Confirmar y gestionar la reserva de transporte

Depende de la ubicación de la aerolínea/transportista

Necesidad contractual (ejecución de contrato con el Titular)

Operadores Turísticos / Proveedores de Actividades

Identificación, Contacto, Detalles de Reserva, Necesidades especiales (con consentimiento)

Coordinar y prestar los servicios turísticos contratados

Depende de la ubicación del operador

Necesidad contractual (ejecución de contrato con el Titular); Contrato de Transmisión (si actúa como Encargado)

Sistemas de Distribución Global (GDS) (Ej: Amadeus, Sabre, entre otros)

Detalles de Reserva (vuelos, hotel, etc.), Datos del Pasajero

Facilitar reservas a nivel global

Muy probable

Necesidad contractual; Contrato de Transmisión/Transferencia con el GDS

Herramientas de Analítica Web (Ej: Google Analytics, entre otros)

Datos Técnicos y de Navegación (IP anonimizada si es posible), Cookies

Analizar el uso del sitio web/app

Muy probable (Servidores de Google)

Contrato de Transmisión; Consentimiento (para cookies no esenciales); Cláusulas Contractuales

Plataformas de Redes Sociales (Ejemplo: Facebook, Instagram - para publicidad/interacción, entre otros)

Datos de Cookies/Píxeles, Identificadores de Usuario, Interacciones

Publicidad dirigida, análisis de campañas, gestión de comunidad

Muy probable (Servidores de las plataformas)

Consentimiento (para cookies/píxeles de seguimiento); Contrato con la plataforma

Autoridades Públicas / Judiciales

Según requerimiento legal

Cumplir con obligaciones legales o requerimientos judiciales

No usualmente, salvo cooperación internacional

Obligación legal

XI. Período de Conservación de los Datos Personales

La Compañía conservará los datos personales de los Titulares únicamente durante el tiempo que sea razonable y necesario para cumplir con la(s) finalidad(es) específica(s) para la(s) cual(es) fueron recolectados, así como para cumplir con las obligaciones legales y contractuales que requieran su conservación. Este enfoque se alinea con los principios de finalidad y temporalidad de la información.

Los criterios utilizados para determinar los períodos de conservación incluyen:

  • Necesidad para la Finalidad: Los datos se conservarán mientras sean necesarios para prestar los servicios solicitados, gestionar la relación con el cliente, participante del evento, empleado o proveedor, o cumplir con la finalidad específica informada al momento de la recolección. Por ejemplo, los datos de una reserva se conservarán hasta la finalización del viaje o evento y un período posterior razonable para la gestión post-servicio (ej. encuestas de satisfacción, atención de reclamos, entre otros).

  • Obligaciones Legales: Se respetarán los plazos de conservación establecidos por la legislación colombiana para determinados tipos de información, como por ejemplo:

    I) Información Contable y Tributaria: Documentos y soportes contables deben conservarse por los plazos definidos en el Código de Comercio y la normativa tributaria (generalmente 10 años para libros y papeles del comerciante).

    II) Información Laboral: Documentación relacionada con empleados debe conservarse según los plazos legales para la prescripción de acciones laborales.

    III) Documentación Comercial: Contratos y correspondencia comercial pueden requerir conservación por plazos legales específicos o mientras subsistan posibles reclamaciones.

  • Defensa de Derechos: Los datos podrán conservarse durante los plazos de prescripción legal de las acciones civiles, comerciales, administrativas o penales que pudieran derivarse de la relación con el Titular, con el fin de poder ejercer o defender los derechos de la Compañía en caso necesario.

  • Autorización del Titular: En casos como suscripciones a newsletters o consentimientos para marketing, los datos se conservarán mientras el Titular no revoque su autorización.

Una vez que los datos personales ya no sean necesarios para las finalidades que motivaron su Tratamiento y hayan expirado los plazos legales de conservación obligatoria, la Compañía procederá a su supresión segura de las bases de datos y archivos físicos, o a su anonimización, de forma que no puedan ser asociados a una persona determinada.

La Compañía no conservará datos personales de forma indefinida sin una justificación legal o contractual válida. La implementación de políticas de retención y procedimientos de eliminación segura es parte integral del compromiso de la Compañía con la protección de datos.

XII. Vigencia y Modificación de la Política

La presente Política de Tratamiento y Protección de Datos Personales entra en vigencia a partir del 1 de enero de 2025. Las bases de datos sujetas a Tratamiento por la Compañía tendrán un período de vigencia que corresponda a la duración necesaria para cumplir las finalidades del Tratamiento, más los períodos de conservación legalmente exigidos.

Esta Política podrá ser modificada o actualizada periódicamente por la Compañía, con el fin de reflejar cambios en sus prácticas de Tratamiento de datos, adaptarla a novedades legislativas o jurisprudenciales, o incorporar nuevas directrices de la autoridad de protección de datos.

Cualquier cambio sustancial en las políticas de tratamiento (ej. cambios en la finalidad, nuevos tipos de datos recolectados, cambios en los mecanismos de ejercicio de derechos, nuevas transferencias internacionales) será comunicado oportunamente a los Titulares de los datos personales de una manera eficiente, antes de implementar las nuevas políticas. Dicha comunicación podrá realizarse a través de correo electrónico, avisos en el sitio web, o cualquier otro canal que garantice su difusión efectiva.

La versión actualizada de esta Política estará siempre disponible para consulta pública en el sitio web de la Compañía https://www.planiventour.com/politicadeprivacidad

La comunicación previa de cambios sustanciales es un requisito explícito bajo la normativa colombiana (Decreto 1074 de 2015, que compila el Decreto 1377), y es esencial para mantener la transparencia y permitir que los Titulares estén informados sobre cómo se manejan sus datos antes de que los cambios entren en vigor.

XIII. Registro Nacional de Bases de Datos (RNBD)

El Registro Nacional de Bases de Datos (RNBD) es el directorio público de las bases de datos sujetas a Tratamiento que operan en el país, administrado por la Superintendencia de Industria y Comercio (SIC).

De conformidad con el Decreto 090 de 2018, están obligadas a inscribir sus bases de datos en el RNBD las sociedades comerciales y entidades sin ánimo de lucro cuyos activos totales superen las 100.000 Unidades de Valor Tributario (UVT), así como las entidades de naturaleza pública.

La Compañía PLANIVENTOUR declara que a la fecha de entrada en vigencia de esta Política, no cumple con el criterio de activos totales (superiores a 100.000 UVT) establecido en el Decreto 090 de 2018 para la obligación de inscribir sus bases de datos en el Registro Nacional de Bases de Datos (RNBD). No obstante, la Compañía cumple con todas las demás obligaciones establecidas en la Ley 1581 de 2012 y sus normas reglamentarias en materia de protección de datos personales. En caso de que la Compañía llegara a cumplir con los criterios de obligación en el futuro, procederá a realizar el registro correspondiente ante la SIC en los plazos establecidos.

El cumplimiento de las obligaciones relacionadas con el RNBD es una formalidad legal importante para las entidades obligadas y demuestra un compromiso con la transparencia y la rendición de cuentas en el Tratamiento de datos personales.

XIV. Consideraciones sobre Normativas Internacionales (GDPR)

La Compañía reconoce la importancia de estándares internacionales de protección de datos, como el Reglamento General de Protección de Datos (GDPR) de la Unión Europea (Reglamento UE 2016/679). El GDPR tiene un alcance extraterritorial y puede ser aplicable a organizaciones fuera de la UE, incluyendo Colombia, bajo ciertas circunstancias.

El GDPR aplica al Tratamiento de datos personales de individuos que se encuentran en la Unión Europea (UE) o el Espacio Económico Europeo (EEE) realizado por la Compañía, si esta:

  • Ofrece bienes o servicios (incluso gratuitos) a dichos individuos (ej. marketing dirigido a turistas europeos, reservas online desde Europa).

  • Monitoriza su comportamiento en la medida en que este tenga lugar dentro de la UE/EEE (ej. uso de cookies de seguimiento o perfilado en el sitio web accedido desde Europa).

Si las actividades de la Compañía caen bajo el ámbito de aplicación del GDPR, nos comprometemos a cumplir con sus principios fundamentales, que incluyen: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad; y responsabilidad proactiva (accountability).

Asimismo, en caso de aplicabilidad del GDPR, la Compañía garantizará los derechos adicionales que este reglamento otorga a los interesados, como el derecho a la portabilidad de los datos y derechos relacionados con la toma de decisiones automatizada y la elaboración de perfiles, además de los derechos de acceso, rectificación, supresión (olvido), limitación del tratamiento y oposición.

El Tratamiento de datos bajo GDPR requiere una base jurídica válida (ej. consentimiento explícito, necesidad contractual, interés legítimo) y las transferencias internacionales de datos fuera de la UE/EEE deben cumplir con las garantías adecuadas establecidas en el Capítulo V del GDPR (ej. decisiones de adecuación, Cláusulas Contractuales Tipo - CCT).

La Compañía integra los requisitos del GDPR, cuando son aplicables, dentro de sus procedimientos generales descritos en esta Política (ej. obtención de consentimiento, gestión de derechos, medidas de seguridad, gestión de transferencias internacionales).

La potencial aplicabilidad del GDPR añade una capa de complejidad, ya que la Compañía podría necesitar cumplir simultáneamente con la Ley 1581 y el GDPR.Esto puede requerir adoptar el estándar más alto donde las normativas difieran (por ejemplo, en la definición de consentimiento para cookies o los plazos de notificación de brechas de seguridad - 72 horas bajo GDPR vs. 15 días hábiles para reporte de incidentes al RNBD en Colombia).

XV. Información de Contacto para Consultas sobre Privacidad

Para el ejercicio de los derechos de Habeas Data (conocer, actualizar, rectificar, suprimir, revocar autorización, solicitar prueba de autorización, ser informado del uso), así como para resolver cualquier duda, consulta o reclamo relacionado con el Tratamiento de datos personales y la aplicación de esta Política, los Titulares pueden contactar a:

  • Área Responsable: La Administración

  • Correo Electrónico: administracion@planiventour.com

  • Dirección Física para Correspondencia: Calle 23 # 6-18

  • Teléfono: 3043107636

Este es el canal oficial designado por la Compañía para atender todas las solicitudes relacionadas con la protección de datos personales.

XVI. Aviso Legal / Descargo de Responsabilidad

La presente Política de Tratamiento y Protección de Datos Personales ha sido elaborada por PLANIVENTOUR con el fin de dar cumplimiento a la normativa vigente en Colombia (Ley Estatutaria 1581 de 2012 y sus decretos reglamentarios) y establecer los lineamientos internos para el manejo adecuado de la información personal.

Este documento se proporciona con fines informativos y refleja el compromiso de la Compañía con la privacidad y seguridad de los datos de sus Titulares. Sin embargo, la normativa de protección de datos está sujeta a cambios e interpretaciones, y las circunstancias específicas de cada Tratamiento pueden requerir consideraciones particulares.

Se aclara que esta Política no constituye asesoría legal. Se recomienda encarecidamente a los Titulares de los datos y a la propia Compañía buscar asesoría legal independiente y especializada en derecho de protección de datos en Colombia para la interpretación de la ley, la aplicación de esta política a situaciones concretas y la garantía del pleno cumplimiento normativo. La Compañía no se hace responsable por interpretaciones o acciones tomadas basadas únicamente en el contenido de esta política sin la debida consulta legal profesional.

RNT:224774 – RNT:224773 – RNT:198228 – RNT:198169

Creado con © systeme.io