Documento legal

Política de Tratamiento de Datos Personales

Versión
1.0
Fecha
23/07/2026
Responsable
RAÍVO S.A.S.

Presentación

El presente documento establece la Política de Tratamiento de Datos Personales de RAÍVO S.A.S., definiendo los principios, reglas, procedimientos y responsabilidades aplicables al tratamiento de datos personales realizado por la organización, en cumplimiento de la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto 1377 de 2013, el Decreto 1074 de 2015 y las demás normas que regulan la materia.

Su finalidad es garantizar el respeto de los derechos de los titulares de la información y establecer los lineamientos internos para la recolección, almacenamiento, uso, circulación, actualización, conservación y supresión de datos personales tratados por RAÍVO en el desarrollo de sus actividades.

Consideraciones

  1. RAÍVO actúa como responsable del tratamiento de los datos personales recolectados mediante su plataforma.
  2. La política desarrolla las obligaciones derivadas de la Ley 1581 de 2012 y normas concordantes.
  3. Su finalidad es proteger los derechos de los titulares y establecer medidas de seguridad para la información.

Capítulo I — Disposiciones generales

Artículo 1. Objeto

La presente política tiene por objeto establecer los lineamientos internos para la recolección, almacenamiento, uso, circulación, conservación y supresión de los datos personales tratados por RAÍVO S.A.S., garantizando el cumplimiento de la normativa colombiana aplicable y de las buenas prácticas en materia de seguridad de la información.

Artículo 2. Marco jurídico

Esta política se fundamenta en la Constitución Política, la Ley 1581 de 2012, el Decreto 1377 de 2013, el Decreto 1074 de 2015, la Ley 527 de 1999, el Decreto 2364 de 2012 y demás disposiciones emitidas por la Superintendencia de Industria y Comercio.

Artículo 3. Alcance

Aplica a toda la información recolectada mediante el sitio web, formularios, contratación electrónica, pasarela de pagos, canales de soporte y demás procesos asociados a la operación de RAÍVO.

Artículo 4. Responsable

Responsable del tratamiento: RAÍVO S.A.S. Domicilio: Bogotá D.C. Correo para Habeas Data: datos@raivo.co.

Capítulo II — Principios rectores del tratamiento de datos personales

RAÍVO desarrollará todas las actividades relacionadas con el tratamiento de datos personales bajo los principios establecidos en la Ley 1581 de 2012, garantizando que cada proceso administrativo, tecnológico y contractual respete los derechos de los titulares y las obligaciones del responsable del tratamiento.

Artículo 5. Principio de legalidad

Todo tratamiento de datos personales se realizará conforme a la Constitución Política, la Ley 1581 de 2012, el Decreto 1377 de 2013 y las demás disposiciones aplicables.

Artículo 6. Principio de finalidad

Los datos serán utilizados únicamente para las finalidades previamente informadas al titular, relacionadas con la prestación de los servicios de RAÍVO, la gestión contractual, la atención de solicitudes, el cumplimiento de obligaciones legales y la operación de la plataforma.

Artículo 7. Principio de libertad

La recolección de información requerirá la autorización previa, expresa e informada del titular, salvo las excepciones previstas por la ley.

Artículo 8. Principio de veracidad

RAÍVO procurará mantener la información exacta, completa, verificable y actualizada, adoptando mecanismos para corregir registros inexactos cuando corresponda.

Artículo 9. Principio de transparencia

Los titulares podrán conocer en cualquier momento la existencia y el uso dado a sus datos personales mediante los canales establecidos para consultas y reclamos.

Artículo 10. Principio de acceso restringido

La información solo será conocida por personal autorizado o por terceros habilitados legal o contractualmente para ello.

Artículo 11. Principio de seguridad

RAÍVO implementará medidas administrativas, técnicas y organizacionales orientadas a preservar la confidencialidad, integridad y disponibilidad de la información, incluyendo controles de acceso, cifrado de comunicaciones, registros de eventos y gestión de incidentes.

Artículo 12. Principio de confidencialidad

Toda persona que intervenga en el tratamiento de datos personales deberá mantener reserva sobre la información incluso después de finalizar su relación con RAÍVO, salvo obligación legal en contrario.

Capítulo III — Definiciones jurídicas

Para la interpretación de esta política se adoptan las definiciones previstas en la Ley 1581 de 2012 y normas complementarias.

Dato personal: Información vinculada o asociada a una persona natural identificada o identificable.

Titular: Persona natural propietaria de los datos personales.

Tratamiento: Cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación, actualización o supresión.

Responsable del tratamiento: RAÍVO S.A.S., quien decide sobre la finalidad y el tratamiento de la información.

Encargado del tratamiento: Persona natural o jurídica que trata datos personales por cuenta del responsable.

Transferencia: Envío de datos a otro responsable del tratamiento.

Transmisión: Comunicación de datos a un encargado para desarrollar actividades por cuenta del responsable.

Incidente de seguridad: Evento que compromete la confidencialidad, integridad o disponibilidad de la información.

Capítulo IV — Datos personales objeto del tratamiento

RAÍVO tratará únicamente los datos personales necesarios para el cumplimiento de las finalidades propias de la plataforma y de las obligaciones legales derivadas de su actividad. La recolección atenderá los principios de necesidad, proporcionalidad y finalidad.

Artículo 13. Información empresarial

Podrán recopilarse datos de identificación de las empresas clientes, tales como razón social, NIT, domicilio, ciudad, actividad económica, número de trabajadores, información tributaria y demás datos necesarios para ejecutar la relación contractual.

Artículo 14. Información de representantes

Se podrán tratar nombres, documentos de identidad, correos electrónicos, teléfonos, cargos y demás datos necesarios para acreditar la representación legal y mantener las comunicaciones oficiales.

Artículo 15. Información contractual

RAÍVO podrá almacenar información relacionada con planes adquiridos, facturación electrónica, historial de pagos, estados de cuenta, contratos, anexos y soportes documentales.

Artículo 16. Información ambiental

Cuando el servicio lo requiera podrán tratarse datos relacionados con proyectos de restauración, ubicación de siembras, georreferenciación, evidencias fotográficas, reportes técnicos y certificados ambientales.

Artículo 17. Información técnica

Durante el uso de la plataforma podrán registrarse direcciones IP, navegador, sistema operativo, identificadores de sesión, cookies, registros de acceso, fecha y hora de conexión y demás datos técnicos necesarios para la seguridad y funcionamiento del servicio.

Capítulo V — Finalidades del tratamiento

El tratamiento de la información tendrá como finalidad permitir la correcta prestación de los servicios ofrecidos por RAÍVO, garantizando el cumplimiento de obligaciones legales, contractuales, ambientales y de seguridad informática.

  1. Crear y administrar cuentas de usuario.
  2. Validar la identidad de representantes legales.
  3. Celebrar y ejecutar contratos electrónicos.
  4. Gestionar pagos y facturación electrónica.
  5. Brindar soporte técnico y atención al cliente.
  6. Emitir certificados e informes relacionados con los servicios ambientales.
  7. Presentar reportes ante autoridades competentes cuando exista obligación legal.
  8. Proteger la plataforma frente a accesos no autorizados, fraude o incidentes de seguridad.
  9. Realizar auditorías internas, estadísticas y procesos de mejora continua.
  10. Cumplir obligaciones legales, regulatorias y contractuales.

Capítulo VI — Derechos del titular de la información

RAÍVO garantizará el ejercicio efectivo de los derechos reconocidos a los titulares de los datos personales, de conformidad con la Ley 1581 de 2012 y demás normas concordantes. En consecuencia, toda persona cuyos datos sean objeto de tratamiento podrá ejercer los mecanismos previstos en la presente política sin costo alguno.

Artículo 18. Derecho de acceso

El titular podrá conocer en cualquier momento la información personal que repose en las bases de datos de RAÍVO, así como solicitar información sobre las finalidades del tratamiento y las categorías de datos almacenadas.

Artículo 19. Derecho de actualización y rectificación

El titular podrá solicitar la actualización, corrección o modificación de información inexacta, incompleta o desactualizada. RAÍVO realizará las verificaciones correspondientes antes de efectuar cualquier modificación.

Artículo 20. Derecho de supresión

Cuando proceda legalmente, el titular podrá solicitar la eliminación de sus datos personales. La solicitud podrá ser negada cuando exista un deber legal o contractual de conservar la información.

Artículo 21. Revocatoria de la autorización

El titular podrá revocar la autorización otorgada para el tratamiento de sus datos cuando no exista una obligación legal que justifique su conservación.

Artículo 22. Quejas ante la SIC

Cuando considere vulnerados sus derechos, el titular podrá presentar reclamaciones ante la Superintendencia de Industria y Comercio, una vez agotado el trámite interno previsto por RAÍVO.

Capítulo VII — Autorización para el tratamiento de datos personales

Como regla general, RAÍVO obtendrá la autorización previa, expresa e informada del titular antes de realizar cualquier tratamiento de datos personales, salvo las excepciones previstas por la legislación colombiana.

Artículo 23. Formas de autorización

La autorización podrá obtenerse mediante casillas de aceptación (opt-in), contratación electrónica, firma electrónica, firma digital, documentos físicos, formularios web o cualquier mecanismo que permita demostrar el consentimiento del titular.

Artículo 24. Conservación de la evidencia

RAÍVO conservará evidencia de la autorización otorgada por el titular durante el tiempo exigido por la legislación aplicable o mientras subsistan las finalidades del tratamiento.

Artículo 25. Excepciones

No será necesaria la autorización cuando exista una excepción prevista expresamente por la Ley 1581 de 2012 o por cualquier otra disposición legal aplicable.

Capítulo VIII — Tratamiento de datos sensibles y datos de menores de edad

RAÍVO reconoce que determinadas categorías de información requieren un nivel reforzado de protección debido a su naturaleza y a los riesgos que pueden derivarse de un tratamiento inadecuado.

Artículo 26. Datos sensibles

RAÍVO evitará recolectar datos sensibles. Cuando resulte estrictamente necesario, solicitará autorización expresa, informará la finalidad específica del tratamiento y garantizará que el suministro de dicha información sea completamente voluntario.

Artículo 27. Datos de menores de edad

La plataforma no está diseñada para recopilar deliberadamente información de menores de edad. En caso de que ello resulte indispensable por mandato legal, únicamente se realizará con autorización del representante legal y atendiendo el interés superior del menor.

Parágrafo. En cualquier circunstancia, RAÍVO implementará medidas técnicas y administrativas orientadas a reducir los riesgos asociados al tratamiento de datos sensibles y de menores de edad.

Capítulo IX — Medidas de seguridad de la información

RAÍVO implementará medidas administrativas, físicas, jurídicas y tecnológicas destinadas a proteger la confidencialidad, integridad, disponibilidad y trazabilidad de la información personal tratada por la organización, atendiendo el principio de responsabilidad demostrada y las buenas prácticas de seguridad de la información.

Artículo 28. Controles de seguridad

La organización implementará mecanismos razonables de protección física, lógica y administrativa orientados a preservar la confidencialidad, integridad, disponibilidad y trazabilidad de la información personal. Entre dichas medidas se incluyen, sin limitarse a ellas:

  • el cifrado de las comunicaciones mediante protocolos seguros HTTPS/TLS;
  • el cifrado de la información almacenada ("datos en reposo"), cuando la naturaleza de los datos y el análisis de riesgos así lo requieran;
  • mecanismos de autenticación segura de usuarios, incluyendo autenticación multifactor (MFA) para cuentas administrativas, privilegiadas o aquellas cuyo nivel de riesgo así lo justifique;
  • controles de acceso basados en roles;
  • registros de auditoría y trazabilidad de operaciones;
  • monitoreo continuo de eventos de seguridad;
  • copias de seguridad;
  • procedimientos de recuperación ante incidentes;
  • gestión segura de claves criptográficas cuando sean utilizadas por la plataforma.

Las medidas implementadas serán revisadas periódicamente con el propósito de mantener un nivel adecuado de protección frente a las amenazas identificadas.

Artículo 29. Gestión de accesos

El acceso a las bases de datos, aplicaciones y demás activos de información que contengan datos personales estará restringido exclusivamente al personal autorizado, conforme al principio de mínimo privilegio y de necesidad de conocer, de manera que cada usuario únicamente disponga de los permisos estrictamente necesarios para el desarrollo de sus funciones.

RAÍVO implementará mecanismos para la asignación, modificación, revisión periódica y revocación de permisos de acceso, procurando eliminar oportunamente cuentas inactivas, privilegios innecesarios y accesos que ya no correspondan a las funciones desempeñadas por cada usuario.

Artículo 30. Protección de la infraestructura

RAÍVO procurará mantener actualizados sus sistemas, aplicaciones y componentes tecnológicos, corrigiendo vulnerabilidades conocidas y aplicando medidas de endurecimiento que reduzcan el riesgo de accesos no autorizados, pérdida de información o interrupción del servicio.

Artículo 31. Gestión de credenciales y contraseñas

RAÍVO implementará políticas internas para la administración segura de credenciales de autenticación, promoviendo el uso de contraseñas robustas, únicas y de longitud suficiente, evitando la reutilización de claves y el empleo de contraseñas fácilmente predecibles.

Cuando resulte técnicamente viable, la organización fomentará el uso de gestores seguros de contraseñas para la administración de credenciales y aplicará mecanismos de autenticación multifactorial para cuentas con privilegios elevados o para aquellos servicios cuyo análisis de riesgos así lo determine.

Las credenciales de acceso tendrán carácter personal e intransferible y no podrán compartirse entre usuarios.

Artículo 32. Deber de confidencialidad

Toda persona que intervenga en el tratamiento de datos personales deberá mantener estricta reserva sobre la información conocida durante el ejercicio de sus funciones, incluso después de finalizar cualquier relación laboral, contractual o comercial con RAÍVO, salvo cuando exista obligación legal que autorice su divulgación.

Como medida de fortalecimiento de la seguridad de la información, RAÍVO promoverá programas periódicos de capacitación y sensibilización dirigidos al personal con acceso a información personal, orientados a fomentar el cumplimiento de la normativa sobre protección de datos, las políticas internas de seguridad y las buenas prácticas de ciberseguridad.

Asimismo, el personal interno, contratistas, proveedores o terceros que tengan acceso a información confidencial deberán suscribir los correspondientes acuerdos de confidencialidad o cláusulas contractuales equivalentes cuando la naturaleza de sus funciones así lo requiera.

Capítulo X — Transferencia y transmisión de datos personales

RAÍVO únicamente realizará transferencias o transmisiones de datos personales cuando exista fundamento legal o contractual para ello y se garantice un nivel adecuado de protección de la información.

Artículo 33. Transferencia de datos

La transferencia de datos a terceros solo procederá con autorización del titular, por obligación legal o cuando resulte necesaria para la ejecución de la relación contractual.

Artículo 34. Transmisión de datos

Cuando intervengan proveedores tecnológicos o terceros encargados del tratamiento, RAÍVO suscribirá los acuerdos correspondientes para garantizar el cumplimiento de la legislación colombiana en materia de protección de datos personales.

Capítulo XI — Conservación de la información

Los datos personales serán conservados únicamente durante el tiempo necesario para cumplir las finalidades que motivaron su recolección, así como las obligaciones legales, contables, contractuales o regulatorias que resulten aplicables.

Artículo 35. Conservación y eliminación

Una vez desaparezca la finalidad del tratamiento y siempre que no exista obligación legal de conservación, RAÍVO procederá a eliminar o anonimizar la información utilizando procedimientos que reduzcan el riesgo de recuperación no autorizada.

Capítulo XII — Gestión de incidentes de seguridad

RAÍVO contará con un procedimiento interno para la gestión de incidentes de seguridad que puedan afectar la información personal tratada por la plataforma.

Artículo 36. Atención de incidentes

RAÍVO contará con un procedimiento interno para la gestión de incidentes de seguridad que comprometan datos personales. La coordinación del procedimiento corresponderá al responsable del Tratamiento o a la persona que la organización designe formalmente como responsable de seguridad de la información, quien dirigirá las actividades de identificación, clasificación, contención, análisis, recuperación, documentación y cierre del incidente.

El procedimiento contemplará mecanismos para la conservación de evidencias, el análisis de causas, la implementación de acciones correctivas y preventivas y el seguimiento de los incidentes registrados.

Artículo 37. Notificación

Cuando se presente un incidente de seguridad que comprometa datos personales, RAÍVO evaluará su impacto y, de ser procedente, realizará las notificaciones correspondientes a los titulares afectados y a la Superintendencia de Industria y Comercio, de conformidad con la Ley 1581 de 2012, el Decreto 1377 de 2013 y las instrucciones impartidas por dicha autoridad.

El reporte de los incidentes ante la Superintendencia de Industria y Comercio se efectuará dentro de los plazos establecidos por la regulación aplicable y las instrucciones vigentes del Registro Nacional de Bases de Datos (RNBD), sin perjuicio de que la organización adopte de manera inmediata las medidas de contención, recuperación y mitigación necesarias para reducir el impacto del incidente.

RAÍVO notificará los incidentes de seguridad que comprometan datos personales a la Superintendencia de Industria y Comercio dentro de los plazos establecidos por la regulación vigente del Registro Nacional de Bases de Datos (RNBD). Internamente, una vez identificado un incidente que pueda afectar datos personales, la organización iniciará su evaluación y gestión de manera inmediata, procurando efectuar el análisis preliminar y determinar la necesidad de notificación dentro de las primeras cuarenta y ocho (48) horas siguientes a su detección, sin perjuicio del cumplimiento de los términos legales aplicables.

Artículo 38. Registro Nacional de Bases de Datos (RNBD)

Cuando resulte aplicable conforme a la legislación colombiana vigente, RAÍVO realizará la inscripción, actualización y administración de sus bases de datos personales en el Registro Nacional de Bases de Datos (RNBD), administrado por la Superintendencia de Industria y Comercio (SIC), cumpliendo los requisitos, procedimientos y plazos establecidos por dicha autoridad.

La organización mantendrá actualizada la información registrada cuando se presenten modificaciones sustanciales en las bases de datos, en las finalidades del tratamiento o en las condiciones exigidas por la regulación aplicable, atendiendo igualmente los deberes de reporte de incidentes de seguridad cuando exista obligación legal de hacerlo.

Capítulo XIII — Procedimiento para consultas y reclamos

Los titulares podrán ejercer sus derechos mediante solicitud escrita enviada al correo oficial de habeas data de RAÍVO. La organización verificará la identidad del solicitante y dará trámite a la consulta o reclamación dentro de los términos establecidos por la Ley 1581 de 2012 y las demás normas aplicables.

Artículo 39. Consultas

Las consultas relacionadas con el tratamiento de datos personales serán atendidas por el área responsable, suministrando la información solicitada cuando exista legitimación para ello.

Las consultas serán resueltas dentro de un término máximo de diez (10) días hábiles contados a partir de la fecha de su recepción. Cuando no fuere posible atender la consulta dentro de dicho término, RAÍVO informará al interesado, antes de su vencimiento, los motivos de la demora y señalará la nueva fecha de respuesta, la cual no podrá superar cinco (5) días hábiles adicionales, de conformidad con la Ley 1581 de 2012.

Artículo 40. Reclamos

Cuando el titular considere que la información debe corregirse, actualizarse, suprimirse o que exista un presunto incumplimiento de las obligaciones relacionadas con la protección de datos personales, podrá presentar el respectivo reclamo, el cual será analizado y resuelto conforme al procedimiento interno de RAÍVO.

Los reclamos serán atendidos dentro de un término máximo de quince (15) días hábiles contados a partir del día siguiente a su recepción. Cuando no sea posible resolver el reclamo dentro de dicho término, RAÍVO informará al interesado los motivos de la demora antes del vencimiento del plazo inicial y señalará la nueva fecha de respuesta, la cual no podrá superar ocho (8) días hábiles adicionales, conforme a la legislación colombiana vigente.

Artículo 41. Canales de atención

Correo electrónico: datos@raivo.co. RAÍVO podrá habilitar canales adicionales a través de su plataforma tecnológica para facilitar el ejercicio de los derechos de los titulares.

Capítulo XIV — Modificaciones de la política

RAÍVO podrá actualizar la presente política cuando existan cambios legales, regulatorios, tecnológicos o derivados de la evolución de sus procesos internos. Toda modificación será publicada oportunamente en la página web y entrará en vigor desde su divulgación, salvo disposición diferente.

Capítulo XV — Vigencia

La presente Política de Tratamiento de Datos Personales entra en vigor a partir de su aprobación y permanecerá vigente mientras RAÍVO realice tratamiento de datos personales o hasta que sea sustituida por una nueva versión oficialmente publicada.

Disposiciones finales

La presente política hace parte del sistema documental de cumplimiento de RAÍVO y deberá interpretarse conjuntamente con los Términos y Condiciones de Uso, el Aviso de Privacidad, la Política de Cookies, los contratos celebrados mediante la plataforma y los demás documentos jurídicos que regulen la operación del ecosistema digital.