Documento legal · MA-GA-PDP-001

Manual de Políticas y Procedimientos de Tratamiento de Datos Personales

ResponsableFondo Mutuo de Cobertura S.A.S.
NIT901.678.530-0
Código / VersiónMA-GA-PDP-001 · v01
Vigencia1 de enero de 2026
NormativaLey 1581 de 2012 · Ley 1266 de 2008

¿Busca la versión resumida? Consulte nuestro Aviso de Privacidad (FM-GA-PDP-001). Para ejercer sus derechos de Habeas Data escriba a admin@fondomutuodecobertura.com.

I. Introducción, objeto del Manual e identificación del Responsable

1.1. Introducción

FONDO MUTUO DE COBERTURA S.A.S. (en adelante, "FMC", "el Fondo" o "el Responsable") reconoce la protección de datos personales como un derecho fundamental de rango constitucional y como un pilar de la confianza en su operación. En desarrollo de los artículos 15 y 20 de la Constitución Política, y en cumplimiento del artículo 18 literal f) de la Ley Estatutaria 1581 de 2012, FMC adopta el presente Manual Interno de Políticas y Procedimientos para el Tratamiento de Datos Personales (en adelante, "el Manual" o "la Política"), con el fin de garantizar el adecuado cumplimiento del régimen legal de Habeas Data y, en especial, la atención de consultas y reclamos por parte de los Titulares de la información.

FMC manifiesta que garantiza los derechos a la privacidad, la intimidad, el buen nombre y el habeas data en el Tratamiento de los Datos Personales que reposan en sus bases de datos. En consecuencia, todas sus actuaciones se rigen por los principios rectores enunciados en el Capítulo V de este Manual, así como por los principios especiales del régimen de habeas data financiero.

Por la naturaleza de su actividad, FMC actúa como avalista o garante de obligaciones crediticias originadas por entidades intermediarias (mutuales) con las que tiene convenio de garantía, y en tal condición consulta y reporta información a operadores de información (centrales de riesgo). Por ello, además del régimen general de la Ley 1581 de 2012, le resulta aplicable el régimen especial de la Ley 1266 de 2008 sobre el dato financiero, crediticio y comercial.

1.2. Objeto del Manual

El presente Manual tiene por objeto:

  1. Desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar, rectificar y suprimir las informaciones que se hayan recogido sobre ellas en bases de datos o archivos administrados por FMC, conforme a los artículos 15 y 20 de la Constitución Política.
  2. Establecer los principios, finalidades, derechos, deberes y procedimientos que rigen el Tratamiento de Datos Personales por parte de FMC, en su calidad de Responsable.
  3. Definir los mecanismos y términos para la atención de consultas y reclamos de los Titulares.
  4. Determinar las medidas técnicas, humanas y administrativas de seguridad de la información, así como el procedimiento de gestión de incidentes.
  5. Declarar la transmisión internacional de datos a los encargados de Tratamiento ubicados en el exterior y las garantías que la amparan.

Este Manual es de obligatorio cumplimiento para todas las personas que, de manera permanente u ocasional, intervengan en el Tratamiento de Datos Personales por cuenta o en interés de FMC.

1.3. Identificación del Responsable del Tratamiento

Razón social: FONDO MUTUO DE COBERTURA S.A.S.

NIT: 901.678.530-0

Naturaleza: Sociedad por Acciones Simplificada (S.A.S.), constituida mediante documento privado del 3 de noviembre de 2022 e inscrita el 3 de febrero de 2023 en la Cámara de Comercio de Medellín, según el certificado de existencia y representación legal.

Domicilio y dirección: Calle 52 No. 49-28, Ed. La Lonja, Piso 10, Medellín (Antioquia), Colombia

Representante Legal: Edwin Fernando Cardona Guisao

Correo electrónico (canal oficial de Habeas Data): admin@fondomutuodecobertura.com

Teléfono de contacto: (+57) 310 448 6842

El canal oficial para el ejercicio de los derechos de Habeas Data y para cualquier comunicación relacionada con el Tratamiento de Datos Personales es el correo electrónico admin@fondomutuodecobertura.com. Las solicitudes también podrán radicarse físicamente en la dirección del domicilio social: Calle 52 No. 49-28, Ed. La Lonja, Piso 10, Medellín (Antioquia).

Queda prohibido el uso de cuentas de correo electrónico personales o de dominios gratuitos (por ejemplo, cuentas @gmail) para el envío, la recepción o el almacenamiento de información de clientes, deudores, intermediarios o de cualquier otro Titular. Toda comunicación institucional relacionada con Datos Personales se cursará exclusivamente por el canal oficial aquí indicado.

1.4. Responsabilidad institucional y Oficial de Protección de Datos

El Responsable del Tratamiento de los Datos Personales es FONDO MUTUO DE COBERTURA S.A.S. como persona jurídica. La responsabilidad legal por el cumplimiento del régimen de protección de datos recae en la empresa y no, individualmente, en la persona designada para vigilar su cumplimiento.

Sin perjuicio de lo anterior, FMC designa un Oficial de Protección de Datos Personales, Adrian López Aisales, quien tiene a su cargo velar por la implementación, supervisión y cumplimiento de la presente Política, canalizar y dar trámite a las consultas y reclamos de los Titulares, y servir de enlace con la Superintendencia de Industria y Comercio. El Oficial de Protección de Datos ejerce sus funciones reportando al canal institucional admin@fondomutuodecobertura.com, sin que su designación traslade a su persona la responsabilidad legal que corresponde a FMC como Responsable.

1.5. Derogatoria expresa de versiones anteriores

A partir de la aprobación del presente Manual (MA-GA-PDP-001, Versión 01), quedan expresamente derogadas y sin ningún efecto las versiones anteriores de la Política y del Manual de Tratamiento de Datos Personales de FMC —incluido el Manual de 2024 y los borradores elaborados en 2026—, cuyas disposiciones se entienden íntegramente sustituidas por este Manual.

Cualquier referencia interna o externa a dichos documentos se entenderá hecha al presente Manual.

III. Ámbito de aplicación y poblaciones objeto

3.1. Ámbito de aplicación

La presente Política se aplica a todas las bases de datos y archivos que contengan Datos Personales y que se encuentren bajo la administración de FMC, o que sean susceptibles de ser conocidos por éste en virtud de las relaciones contractuales, comerciales, laborales o legales que desarrolle. Respecto de las bases de datos que administra para la finalidad de la garantía crediticia, FMC actúa como Responsable del Tratamiento; en los demás casos podrá tener la calidad de Encargado o de Responsable, según reciba los datos de un tercero o los recabe y defina por sí mismo su finalidad.

Esta Política obliga a las siguientes personas:

  1. Representantes legales y administradores societarios.
  2. Personal interno de FMC, directivo o no, que custodie o trate bases de datos de carácter personal.
  3. Contratistas y personas naturales o jurídicas que presten servicios a FMC bajo cualquier modalidad contractual y que, en virtud de ello, realicen cualquier Tratamiento de Datos Personales.
  4. Accionistas, revisores fiscales y demás personas con quienes exista una relación legal de orden estatutario.
  5. Personas públicas o privadas en condición de usuarios de los Datos Personales.
  6. Las demás personas que establezca la ley.

3.2. Poblaciones objeto del Tratamiento

El Tratamiento de Datos Personales por parte de FMC recae sobre las siguientes categorías de Titulares:

  • Intermediarios (mutuales) con convenio: entidades intermediarias (mutuales) con convenio de garantía crediticia vigente con FMC, así como sus representantes legales, funcionarios y personas de contacto. Sus datos se tratan para la operación del ciclo de la garantía, el relacionamiento comercial y el envío de políticas, procedimientos y documentos del Fondo en su condición de avalista.
  • Deudores beneficiarios de la garantía (personas naturales): asociados o clientes de las mutuales que resultan beneficiarios de la garantía otorgada por FMC. Estos Titulares no son clientes directos de FMC, sino de la mutual: es la mutual quien capta de ellos, al originar el crédito, la autorización previa, expresa e informada para el Tratamiento de sus Datos Personales. Dicha autorización debe habilitar expresamente a FMC —como avalista o garante— a recibir y tratar tales datos para la finalidad de la garantía, y a consultar y reportar a las centrales de riesgo en los términos de la Ley 1266 de 2008. Respecto de las bases que administra para esa finalidad, FMC actúa como Responsable del Tratamiento. FMC verificará y estandarizará con las mutuales la cláusula de autorización, de modo que incluya a FMC como receptor de los datos y comprenda las finalidades crediticias y de habeas data financiero.
  • Proveedores y contratistas: personas naturales, o personas naturales vinculadas a personas jurídicas, que prestan servicios a FMC bajo cualquier modalidad contractual. Sus datos se tratan para la gestión precontractual y contractual, el pago de obligaciones y el cumplimiento de deberes legales.
  • Empleados y colaboradores: personas naturales vinculadas laboralmente o que ejecuten labores por cuenta de FMC, cuyos datos se tratan para la gestión de la relación laboral y el cumplimiento de obligaciones legales y reglamentarias. Se incluyen las personas candidatas a vacantes, respecto de sus procesos de selección.
  • Aliados estratégicos: terceros con quienes FMC mantiene relaciones para la emisión, administración o recuperación de las garantías (agentes comerciales, operadores de recuperación de cartera y demás aliados), respecto de cuyos representantes y personas de contacto se realiza Tratamiento para los fines del relacionamiento y la operación de la garantía.

IV. Definiciones y clasificación de datos

4.1. Definiciones

Para los efectos de la presente Política, los siguientes términos tendrán el significado que a continuación se indica, en singular y plural, y se entenderán modificados cuando la ley, la reglamentación aplicable o las autoridades competentes así lo dispongan:

  • Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de Datos Personales.
  • Aviso de Privacidad: comunicación verbal o escrita generada por el Responsable y dirigida al Titular, mediante la cual se le informa sobre la existencia de las políticas de Tratamiento que le serán aplicables, la forma de acceder a ellas y las finalidades del Tratamiento.
  • Base de Datos: conjunto organizado de Datos Personales objeto de Tratamiento.
  • Dato Personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  • Dato Sensible: aquel que afecta la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como los que revelen origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
  • Encargado del Tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros realice el Tratamiento de Datos Personales por cuenta del Responsable.
  • Responsable del Tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decida sobre la base de datos y/o el Tratamiento de los datos.
  • Titular: persona natural cuyos Datos Personales sean objeto de Tratamiento.
  • Tratamiento: cualquier operación o conjunto de operaciones sobre Datos Personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
  • Fuente de información: persona, entidad u organización que recibe o conoce datos personales de los Titulares por una relación comercial o de servicio, y que los suministra a un operador de información. En esta condición actúa FMC al reportar a las centrales de riesgo.
  • Usuario de información: persona que, en los términos de la Ley 1266 de 2008, puede acceder a información personal de uno o varios Titulares suministrada por un operador, para su uso interno. En esta condición actúa FMC al consultar las centrales de riesgo para valorar el riesgo crediticio.
  • Operador de información: persona que administra bases de datos de información financiera, crediticia, comercial o de servicios (central de riesgo) y que la pone en circulación.

4.2. Clasificación de los Datos Personales

Conforme al régimen legal y a la naturaleza de la operación de FMC, los Datos Personales se clasifican así:

  • Dato Público: aquel calificado como tal por la ley o la Constitución y el que no sea semiprivado, privado o sensible. Son públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público, así como los contenidos en documentos públicos, registros públicos y sentencias ejecutoriadas no sometidas a reserva. Ejemplo en la operación de FMC: el nombre.
  • Dato Semiprivado: aquel que no tiene naturaleza íntima, reservada ni pública, y cuyo conocimiento o divulgación puede interesar no solo a su Titular, sino a un grupo de personas o a la sociedad en general. Comprende, de manera relevante para FMC, la información financiera y crediticia (comportamiento de pago, cumplimiento o incumplimiento de obligaciones), sujeta de manera especial a la Ley 1266 de 2008.
  • Dato Privado: aquel que por su naturaleza íntima o reservada solo es relevante para el Titular. Comprende, entre otros, las direcciones de residencia, los números de contacto personal y los correos electrónicos personales.
  • Dato Sensible: aquel que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación. FMC, por la naturaleza de su operación, no requiere tratar datos sensibles; en el evento de recolectar alguno (por ejemplo, datos biométricos), su Tratamiento exigirá autorización expresa que informe el carácter facultativo de la respuesta y las finalidades específicas, con la observancia reforzada de las medidas de seguridad.

4.3. Distinción entre Transmisión y Transferencia de datos

Para efectos de la comunicación de datos dentro o fuera del territorio nacional, FMC distingue entre las siguientes operaciones:

  • Transmisión: Tratamiento de Datos Personales que implica su comunicación, dentro o fuera de Colombia, cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable. En este caso, el destinatario no decide sobre los datos: los procesa siguiendo las instrucciones del Responsable.
  • Transferencia: envío de Datos Personales a un receptor que es, a su vez, Responsable del Tratamiento (decide sobre los datos) y que se encuentra dentro o fuera del país.

Esta distinción es decisiva para FMC. Los proveedores de infraestructura tecnológica que soportan los sistemas de FMC —ubicados en los Estados Unidos de América— tratan los datos por cuenta y según las instrucciones de FMC, por lo que ostentan la calidad de Encargados y la operación constituye una transmisión internacional, no una transferencia. El listado maestro de estos Encargados, sus finalidades y el encuadre legal completo de la transmisión internacional se desarrollan en el Capítulo XII de este Manual, al cual se remite.

V. Principios rectores del Tratamiento

A fin de dar correcto cumplimiento a la normatividad aplicable, en especial a lo dispuesto en el artículo 4 de la Ley 1581 de 2012, cuando FONDO MUTUO DE COBERTURA S.A.S. realice el Tratamiento de Datos Personales se regirá por los siguientes principios rectores, los cuales son de obligatoria observancia y se aplican de manera armónica e integral:

  • Principio de legalidad: El Tratamiento de Datos Personales es una actividad reglada que debe sujetarse a lo establecido en las normas que regulan la materia, en particular la Ley 1581 de 2012, el Decreto 1074 de 2015 y la Ley 1266 de 2008.
  • Principio de finalidad: El Tratamiento de los Datos Personales recolectados por FMC debe obedecer a una finalidad legítima, determinada y explícita, de acuerdo con la Constitución y la ley, la cual debe ser informada al Titular de manera previa o concomitante con la recolección.
  • Principio de libertad: El Tratamiento sólo puede llevarse a cabo con el consentimiento previo, expreso e informado del Titular. Los Datos Personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
  • Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
  • Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener de FMC, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
  • Principio de acceso y circulación restringida: El Tratamiento sólo podrá hacerse por las personas autorizadas por el Titular y/o por las personas previstas en la ley. Los Datos Personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o a terceros autorizados.
  • Principio de seguridad: La información sujeta a Tratamiento por parte de FMC se protegerá mediante el uso de las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  • Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de Datos Personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de Datos Personales cuando ello corresponda al desarrollo de las actividades autorizadas en la ley.

Adicionalmente, dado el carácter financiero y crediticio de la operación de FMC como avalista y garante, y en virtud del régimen especial de la Ley 1266 de 2008 (Habeas Data financiero), el Tratamiento de la información crediticia se rige también por el siguiente principio:

  • Principio de temporalidad o caducidad de la información: El dato no podrá ser suministrado ni utilizado más allá del tiempo razonable y necesario para el cumplimiento de la finalidad para la cual fue previsto. En consecuencia, vencido dicho término, opera su exclusión de la base de datos, con el fin de evitar que la información allí consignada pueda ser usada para fines distintos a los autorizados. En materia de información crediticia negativa reportada a operadores de información (centrales de riesgo), la permanencia y caducidad del dato se sujetan a los términos especiales del artículo 13 de la Ley 1266 de 2008 y demás normas concordantes que lo modifiquen o complementen.

VI. Finalidades del Tratamiento

FMC reconoce que el Titular de los Datos Personales tiene derecho a una expectativa razonable de privacidad, considerando siempre sus responsabilidades, derechos y obligaciones frente a la Empresa. En virtud de la relación establecida entre FMC y el Titular, se informa que los Datos Personales recolectados, utilizados, actualizados, circulados, transmitidos, transferidos, suprimidos y, en general, sometidos a cualquier forma de Tratamiento, se tratarán de acuerdo con las finalidades previamente informadas al Titular, las cuales corresponden en todo caso al desarrollo del objeto social de la Empresa y a sus actividades ordinarias como avalista y garante de obligaciones crediticias.

Las finalidades aquí descritas son determinadas, explícitas y legítimas, y se informan al Titular de manera previa o concomitante con la recolección de sus datos, en cumplimiento del principio de finalidad.

6.1. Finalidades generales

Las siguientes finalidades serán aplicables a todos los Titulares que hayan autorizado de forma previa, expresa e informada el Tratamiento de sus Datos Personales, sea directamente o por conducto del intermediario financiero (mutual) que captó la autorización al originar el crédito:

  1. Registrar y administrar la información personal en los sistemas y bases de datos de FMC.
  2. Establecer y gestionar la relación precontractual, contractual, comercial, civil o de cualquier otra índole que surja en virtud del cumplimiento de una obligación legal o contractual a cargo de la Empresa.
  3. Dar cumplimiento a las obligaciones contractuales derivadas de la garantía, incluyendo el pago, la administración, el seguimiento y la liquidación de las obligaciones respaldadas.
  4. Transmitir y transferir los Datos Personales en los términos y con las garantías legales aplicables a cada una de estas operaciones, conforme al Capítulo XII de este Manual.
  5. Atender solicitudes de información de entidades gubernamentales, administrativas o judiciales en ejercicio de sus funciones legales o por orden judicial.
  6. Brindar soporte en procesos de auditoría externa o interna, nacional o internacional.
  7. Recolectar y tratar los datos necesarios para el cumplimiento de los deberes que, como Responsable del Tratamiento, le corresponden a FMC.
  8. Informar al Titular sobre cambios sustanciales en la presente Política de Tratamiento de Datos Personales.
  9. Atender y dar respuesta a las peticiones, consultas, quejas, reclamos y sugerencias (PQRS) que radiquen los Titulares a través de cualquiera de los canales habilitados por la Empresa para tal efecto.
  10. Realizar el control y la prevención del fraude, del lavado de activos y de la financiación del terrorismo, incluyendo —sin limitarse a ello— la consulta en listas restrictivas y vinculantes y el Tratamiento de toda la información requerida en el marco del Sistema de Administración del Riesgo de Lavado de Activos y Financiación del Terrorismo (SARLAFT), en cumplimiento de los deberes legales aplicables a la Empresa.
  11. Identificar al deudor beneficiario de la garantía y a sus codeudores.
  12. Consultar, en cualquier tiempo, en las centrales de riesgo y operadores de información, los datos relevantes para conocer el desempeño del Titular como deudor, su capacidad de pago y para valorar el riesgo de otorgar o mantener la garantía, en observancia del deber de usuario de información previsto en la Ley 1266 de 2008.
  13. Reportar a las centrales de riesgo y operadores de información el cumplimiento o incumplimiento de las obligaciones a cargo del Titular, en observancia del deber de fuente de información previsto en la Ley 1266 de 2008, previa notificación al Titular en los términos legales.
  14. Suministrar a las centrales de riesgo los datos relativos a solicitudes de crédito, así como los referentes a relaciones comerciales, financieras y, en general, socioeconómicas que el deudor entregue a la Empresa o que consten en registros públicos, bases de datos o documentos públicos.
  15. Informar al intermediario financiero, a los agentes comerciales, a los operadores de recuperación de cartera y a los terceros con quienes se tenga una relación contractual para la emisión o administración de las garantías, acerca del estado y comportamiento de la(s) garantía(s), así como actualizar y compartir con ellos la información financiera, comercial o de contacto pertinente.
  16. Transferir información personal a terceros adquirentes de la cartera que haya enajenado FMC.
  17. Ofrecer productos y servicios de FMC que complementen el producto de la garantía, así como adelantar la comercialización y el mercadeo de los productos de garantía.
  18. Tratar los datos que el Titular suministre o que la Empresa recolecte a través de sus distintos canales de atención para la radicación de solicitudes, consultas, quejas y reclamos, con la finalidad de atenderlos y darles respuesta.
  19. Cualquier otra finalidad que resulte de la relación entre el Titular y FMC o de la autorización otorgada por el Titular.

6.2. Finalidades para el Tratamiento de Datos Personales de intermediarios financieros

FMC dará Tratamiento a los Datos Personales de los intermediarios financieros (entidades mutuales con convenio) y de sus funcionarios o representantes, de acuerdo con las siguientes finalidades:

  1. Mantener el registro histórico y estadístico del intermediario financiero, y/o de su funcionario o representante vinculado, en su calidad de contraparte con la cual FMC mantiene relaciones comerciales vigentes en el marco del convenio de garantía.
  2. Emplear la información con fines de contacto para la operación de las diferentes fases del ciclo de la garantía de las obligaciones respaldadas por la Empresa.
  3. Adelantar el relacionamiento comercial y enviar políticas, procedimientos, comunicaciones y documentos de FMC en su condición de avalista de la garantía prestada.
  4. Gestionar el acceso, la operación y la trazabilidad del intermediario en el portal seguro dispuesto por la Empresa, así como administrar los permisos y el aislamiento de la información que le corresponde a cada intermediario.

6.3. Finalidades para el Tratamiento de Datos Personales de deudores beneficiarios de garantías (personas naturales)

FMC realizará el Tratamiento de los Datos Personales de los deudores beneficiarios de la garantía, personas naturales, para los siguientes fines:

  1. Ofrecer productos y servicios de FMC que complementen el producto de la garantía.
  2. Actualizar, verificar y complementar los Datos Personales y de contacto del deudor, tales como número de celular, dirección de residencia, teléfono fijo y correo electrónico.
  3. Realizar análisis de riesgo, estadísticos, de control, de supervisión, encuestas, gestión de cobranza, comercialización de productos y mercadeo.
  4. Consultar y reportar en centrales de riesgo y operadores de información, en observancia de los deberes de fuente y de usuario de información en los términos de la Ley 1266 de 2008, incluyendo la notificación previa al Titular antes de efectuar reportes negativos, con la antelación mínima exigida por la ley.
  5. Enviar comunicaciones comerciales y publicidad relacionada con los servicios prestados por FMC.
  6. Enviar comunicaciones relacionadas con el estado de pago de la obligación, los posibles incumplimientos de la obligación crediticia y demás aspectos propios de la administración de la garantía.
  7. Atender consultas y reclamos en relación con el servicio prestado por FMC o respecto del Tratamiento de sus Datos Personales.

VII. Autorización del Titular

7.1. Regla general

Para el Tratamiento de los Datos Personales, FMC solicitará y conservará la autorización previa, expresa e informada del Titular, de conformidad con los artículos 9 y 12 de la Ley 1581 de 2012. La autorización es informada cuando, al momento de obtenerla o con anterioridad, se pone en conocimiento del Titular el Tratamiento al que serán sometidos sus Datos Personales, la finalidad del mismo y los derechos que le asisten como Titular.

La recolección de Datos Personales se limitará a aquellos que sean pertinentes, adecuados y necesarios para: (i) el desarrollo del objeto social de FMC; (ii) la atención y respuesta de las PQRS que se radiquen; (iii) el desarrollo de relaciones comerciales y financieras; (iv) la finalidad que el Titular se proponga conforme a la normatividad vigente; y (v) la atención de las solicitudes efectuadas por las autoridades y los entes de control.

7.2. Medios para otorgar y conservar la autorización

La autorización podrá obtenerse por cualquier medio que pueda ser objeto de consulta y verificación posterior; en particular, de manera verbal, escrita, electrónica o mediante conductas inequívocas del Titular que permitan concluir de forma razonable que otorgó su consentimiento. En ningún caso el silencio del Titular podrá asimilarse a la autorización.

FMC conservará la prueba de la autorización otorgada por el Titular, así como del cumplimiento del deber de informar, mediante los mecanismos y soportes que disponga para tal efecto, durante el tiempo en que se mantenga el Tratamiento. Para la captación directa de autorizaciones, FMC adopta el Formato de Autorización FM-GA-PDP-002, asociado a este Manual.

7.3. Cadena de autorización captada por conducto del intermediario (mutual)

Dada la estructura del modelo de negocio de FMC como avalista y garante, el deudor beneficiario de la garantía no es, por regla general, cliente directo de la Empresa, sino asociado o cliente del intermediario financiero (mutual) que origina el crédito. En consecuencia, la cadena de autorización opera de la siguiente manera:

  1. Captación por la mutual: El intermediario financiero (mutual), al momento de originar el crédito, capta del Titular la autorización previa, expresa e informada para el Tratamiento de sus Datos Personales.
  2. Habilitación a FMC: Dicha autorización debe habilitar expresamente la comunicación de los datos del Titular a FMC, en su condición de avalista y garante, así como el Tratamiento de tales datos para las finalidades propias de la garantía y para la consulta y el reporte ante centrales de riesgo y operadores de información, en los términos de la Ley 1266 de 2008.
  3. Calidad de Responsable: Respecto de las bases de datos que administra para la finalidad de la garantía, FMC actúa como Responsable del Tratamiento, en tanto decide sobre dichas bases y sobre las finalidades del Tratamiento.

Para garantizar la validez del Tratamiento que efectúa FMC, la Empresa verificará y propenderá por estandarizar, con cada uno de los intermediarios financieros con convenio, que el texto de la autorización captada del Titular: (i) incluya expresamente a FMC como receptor y Responsable del Tratamiento; (ii) contemple las finalidades de administración de la garantía; y (iii) contemple las finalidades de Tratamiento de datos crediticios, incluida la consulta y el reporte a centrales de riesgo conforme a la Ley 1266 de 2008. Esta verificación constituye un control esencial para la legitimidad del Tratamiento y será objeto de seguimiento permanente por parte de la Empresa.

7.4. Casos en que no se requiere autorización

La autorización del Titular no será necesaria en los casos expresamente previstos en el artículo 10 de la Ley 1581 de 2012, a saber:

  1. Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
  2. Datos de naturaleza pública.
  3. Casos de urgencia médica o sanitaria.
  4. Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
  5. Datos relacionados con el Registro Civil de las personas.

Aun en los casos anteriores, FMC dará cumplimiento a los demás principios y deberes establecidos en la normatividad vigente, incluido el deber de informar al Titular. Se precisa que, en materia financiera y crediticia, la consulta y el reporte a centrales de riesgo no constituyen una excepción del artículo 10 citado, sino una finalidad legítima soportada en la autorización del Titular, conforme a la Ley 1266 de 2008.

7.5. Revocatoria de la autorización

El Titular podrá revocar en cualquier momento la autorización otorgada para el Tratamiento de sus Datos Personales y/o solicitar la supresión de los mismos. Esta revocatoria y/o supresión procederá: (i) cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o el Encargado han incurrido en conductas contrarias a la ley y a la Constitución; o (ii) cuando, no existiendo un deber legal o contractual que imponga al Titular la permanencia de sus datos en las bases de FMC, así lo solicite el Titular.

La solicitud de revocatoria o supresión podrá presentarse a través del canal oficial de atención de Habeas Data, el correo electrónico admin@fondomutuodecobertura.com, o mediante comunicación física radicada en la Calle 52 No. 49-28, Ed. La Lonja, Piso 10, Medellín, y será atendida conforme a los procedimientos y términos establecidos en este Manual. Tratándose de información crediticia reportada a operadores de información, la permanencia del dato se sujetará a las reglas especiales de la Ley 1266 de 2008, las cuales prevalecen sobre la mera voluntad del Titular.

VIII. Derechos de los Titulares de la información

De conformidad con el artículo 8 de la Ley 1581 de 2012 y las disposiciones concordantes del Decreto 1074 de 2015, el Titular de los datos personales tiene, frente a FMC en su condición de Responsable del Tratamiento, los siguientes derechos:

  1. Conocer, actualizar y rectificar sus datos personales frente al Responsable del Tratamiento o ante los Encargados del Tratamiento. Este derecho podrá ejercerse, entre otros, respecto de datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado.
  2. Solicitar prueba de la autorización otorgada al Responsable del Tratamiento, salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la Ley 1581 de 2012.
  3. Ser informado, previa solicitud, respecto del uso que se ha dado a sus datos personales.
  4. Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a lo dispuesto en la Ley 1581 de 2012 y las demás normas que la modifiquen, adicionen o complementen, una vez agotado el trámite de consulta o reclamo ante el Responsable del Tratamiento.
  5. Revocar la autorización y/o solicitar la supresión del dato. La revocatoria y/o supresión procederá: (i) cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o el Encargado han incurrido en conductas contrarias a la ley y a la Constitución; o (ii) cuando, no existiendo un deber legal o contractual de permanecer en la base de datos, así lo solicite el Titular.
  6. Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

8.1. Tratamiento del dato financiero y crediticio (Ley 1266 de 2008)

En razón de que FMC consulta y reporta información a los operadores de información (centrales de riesgo), el Titular del dato financiero y crediticio goza, adicionalmente, de los derechos reconocidos en la Ley 1266 de 2008, en especial los siguientes:

  1. A ser informado previamente, antes del reporte de información negativa por incumplimiento de obligaciones, conforme al artículo 12 de la Ley 1266 de 2008, con la antelación mínima de veinte (20) días calendario establecida por la modulación de la Sentencia C-1011 de 2008 y la práctica de los operadores.
  2. A que la información reportada sea veraz, completa, exacta, actualizada y comprobable, y a solicitar su rectificación o actualización cuando ello no se cumpla.
  3. A que la información negativa permanezca reportada únicamente por el término legal de permanencia (caducidad del dato), conforme al principio de temporalidad y a las reglas del artículo 13 de la Ley 1266 de 2008 y las disposiciones de la Ley 2157 de 2021.

8.2. Personas legitimadas para recibir información

La información relacionada con el manejo y Tratamiento de los datos personales será suministrada únicamente a las siguientes personas:

  1. A los Titulares, sus causahabientes o sus representantes legales, previa acreditación de su identidad o de la representación.
  2. A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial.
  3. A los terceros autorizados por el Titular o por la ley.

IX. Procedimientos para la atención de consultas y reclamos

El ejercicio de los derechos reconocidos en el capítulo anterior se canaliza a través de los procedimientos de consulta y reclamo aquí descritos. El canal oficial habilitado por FMC para la atención de estas solicitudes y, en general, para el ejercicio de los derechos de Habeas Data, es el correo electrónico admin@fondomutuodecobertura.com; también podrán radicarse solicitudes físicas en la Calle 52 No. 49-28, Ed. La Lonja, Piso 10, Medellín (Antioquia). La vigilancia del cumplimiento de estos procedimientos está a cargo del Oficial de Protección de Datos, Adrian López Aisales, quien reporta a dicho canal; en todo caso, el responsable legal del Tratamiento es FONDO MUTUO DE COBERTURA S.A.S. como persona jurídica. Toda solicitud recibida se registra internamente para garantizar su trazabilidad.

9.1. Consultas

Los Titulares y las personas legitimadas podrán consultar los datos personales que reposen en las bases de datos administradas por FMC. Para ello deberán dirigirse al canal oficial señalado en este Manual y acreditar la calidad en la que actúan.

  • Legitimados: el Titular, sus causahabientes o su representante legal, previa acreditación de su identidad o de la representación. Cuando la solicitud sea formulada por persona distinta del Titular, deberá acreditarse en debida forma la personería o el mandato para actuar; en su defecto, la solicitud se tendrá por no presentada.
  • Término de respuesta: la consulta será atendida en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma.
  • Prórroga: cuando no fuere posible atender la consulta dentro de dicho término, se informará a la persona interesada, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.

Este procedimiento se ajusta a lo dispuesto en el artículo 14 de la Ley 1581 de 2012 y, en materia de dato financiero y crediticio, en el artículo 16 de la Ley 1266 de 2008.

9.2. Reclamos

El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la ley, podrán presentar un reclamo ante FMC, conforme al artículo 15 de la Ley 1581 de 2012.

Legitimados. Los derechos de rectificación, actualización o supresión únicamente podrán ejercerse por:

  1. El Titular o sus causahabientes, previa acreditación de su identidad, o a través de instrumentos electrónicos que le permitan identificarse.
  2. Su representante, previa acreditación de la representación. Cuando la solicitud sea formulada por persona diferente del Titular, deberá acreditarse en debida forma la personería o el mandato para actuar; en caso de no acreditar tal calidad, la solicitud se tendrá por no presentada.

Requisitos mínimos del reclamo. La solicitud deberá presentarse a través del canal oficial admin@fondomutuodecobertura.com (o físicamente en la dirección indicada) y contener, como mínimo, la siguiente información:

  1. Nombre y domicilio del Titular o cualquier otro medio para recibir la respuesta.
  2. Documentos que acrediten la identidad del Titular o la personalidad de su representante.
  3. La descripción clara y precisa de los datos personales respecto de los cuales el Titular busca ejercer alguno de sus derechos.
  4. En caso de ser necesario, otros elementos o documentos que faciliten la localización de los datos personales.

Subsanación del reclamo incompleto. Si el reclamo resulta incompleto, se requerirá a la persona interesada dentro de los cinco (5) días hábiles siguientes a su recepción para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que se presente la información requerida, se entenderá que ha desistido del reclamo.

Término de respuesta. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo.

Prórroga. Cuando no fuere posible atender el reclamo dentro de dicho término, se informarán los motivos de la demora y la fecha en que se atenderá el reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

Este procedimiento se ajusta a lo dispuesto en el artículo 15 de la Ley 1581 de 2012 y, en materia de dato financiero y crediticio, en el artículo 16 de la Ley 1266 de 2008.

9.3. Rectificación y actualización de datos

FMC está en la obligación de rectificar y actualizar, a solicitud del Titular, la información que resulte incompleta o inexacta, de conformidad con el procedimiento y los términos antes señalados. Para tal efecto:

  1. En las solicitudes de rectificación y actualización, el Titular deberá indicar las correcciones a realizar y aportar la documentación que respalde su solicitud.
  2. FMC podrá habilitar mecanismos electrónicos u otros que considere adecuados y eficaces para facilitar el ejercicio de este derecho, siempre que sean en beneficio del Titular.
  3. Cuando se trate de información financiera o crediticia reportada a operadores de información, FMC, en su condición de fuente, informará al operador que la información se encuentra en discusión por el Titular y procederá a su rectificación o actualización cuando haya lugar, en cumplimiento de la Ley 1266 de 2008.

9.4. Quejas ante la autoridad de control

El Titular podrá presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a lo dispuesto en la normatividad de protección de datos, una vez haya agotado el trámite de consulta o reclamo ante FMC.

X. Retención y supresión de los datos personales

10.1. Política de retención y conservación

FMC conservará los datos personales únicamente durante el tiempo que resulte necesario para el cumplimiento de las finalidades informadas al Titular y de los deberes legales y contractuales a su cargo, en aplicación de los principios de finalidad y de temporalidad o caducidad del dato. Para tal efecto, se observarán los siguientes plazos de conservación:

  • Información financiera y crediticia: se conservará durante la vigencia de la obligación garantizada y, una vez extinguida ésta, por un periodo adicional de diez (10) años, en armonía con el deber comercial de conservar libros y papeles del comerciante previsto en el artículo 60 del Código de Comercio y con las normas tributarias y contables aplicables.
  • Datos de prospectos que no concretan la garantía: cuando no se concrete la relación de garantía, los datos se eliminarán o anonimizarán en un plazo máximo de doce (12) meses contados a partir de la última gestión. Este plazo de doce (12) meses constituye una decisión de política interna de FMC —no un plazo legal—, adoptada en aplicación de los principios de finalidad y temporalidad, a diferencia del plazo de diez (10) años, que sí tiene base legal.

Vencidos los términos anteriores, opera la supresión o anonimización de los datos conforme al principio de temporalidad.

Concurrencia con la caducidad del dato negativo (Ley 1266 de 2008). El plazo de conservación comercial antes señalado es independiente y no sustituye las reglas propias de permanencia y caducidad del dato financiero negativo reportado a las centrales de riesgo. La información negativa reportada a los operadores de información se rige por su propio término de permanencia, conforme al artículo 13 de la Ley 1266 de 2008, modulado por la Sentencia C-1011 de 2008 y por las reglas de la Ley 2157 de 2021. Ambas reglas conviven: una gobierna la conservación interna de la información por parte de FMC, y la otra gobierna la permanencia del reporte en las bases de los operadores.

10.2. Derecho de supresión y su carácter no absoluto

El Titular tiene el derecho de solicitar a FMC la supresión (eliminación) de sus datos personales cuando:

  1. Considere que los mismos no están siendo tratados conforme con los principios, deberes y obligaciones previstas en la normatividad vigente.
  2. Hayan dejado de ser necesarios o pertinentes para la finalidad para la cual fueron obtenidos.
  3. Se haya superado el periodo necesario para el cumplimiento de los fines para los que fueron obtenidos.

La supresión implica la eliminación total o parcial de la información personal, de acuerdo con lo solicitado por el Titular, en los registros, archivos, bases de datos o tratamientos realizados por FMC. En concordancia con lo previsto en los Capítulos VII y VIII, la supresión procede (i) cuando la Superintendencia de Industria y Comercio haya determinado infracción al régimen de protección de datos, o (ii) cuando, no existiendo deber legal o contractual de permanecer en la base de datos, así lo solicite el Titular.

Carácter no absoluto. Este derecho no es absoluto. FMC podrá negar el ejercicio de la supresión cuando:

  1. El Titular tenga un deber legal o contractual de permanecer en la base de datos.
  2. La eliminación de datos obstaculice actuaciones judiciales o administrativas vinculadas a obligaciones fiscales, a la investigación y persecución de delitos o a la actualización de sanciones administrativas.
  3. Los datos sean necesarios para proteger los intereses jurídicamente tutelados del Titular, para realizar una acción en función del interés público, o para cumplir con una obligación legalmente adquirida por el Titular.
  4. La petición no sea elevada en la forma indicada en el aviso de privacidad o en el presente Manual.

Prevalencia de la regla financiera. Tratándose de información financiera y crediticia reportada a las centrales de riesgo, la supresión no se rige por la mera voluntad del Titular sino por las reglas de caducidad y permanencia de la Ley 1266 de 2008. En consecuencia, mientras subsista la obligación o no se haya cumplido el término legal de permanencia del dato negativo, FMC mantendrá el reporte y el registro correspondiente, sin perjuicio de su deber de rectificar o actualizar la información cuando resulte inexacta o desactualizada.

XI. Seguridad de la información

En desarrollo de los principios de seguridad y confidencialidad consagrados en el artículo 4, literales g) y h), de la Ley 1581 de 2012, conforme a los principios rectores del Capítulo V, y en armonía con el principio de seguridad de la Ley 1266 de 2008, FMC ha adoptado medidas técnicas, humanas y administrativas razonables y proporcionales al riesgo, orientadas a otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Estas medidas corresponden a la arquitectura real de los sistemas de FMC y son verificables y auditables.

11.1. Medidas técnicas

El Tratamiento de datos en los sistemas de FMC se realiza bajo las siguientes salvaguardas técnicas:

  1. Autenticación y gestión de identidad. El acceso exige autenticación de usuario mediante un servicio de identidad dedicado. El navegador del usuario nunca consulta la base de datos de forma directa: toda operación se canaliza a través de servicios autenticados del lado del servidor.
  2. Doble factor de autenticación (2FA). Se soporta un segundo factor de autenticación mediante contraseñas de un solo uso basadas en tiempo, que puede exigirse de forma obligatoria a todos los usuarios.
  3. Control de acceso por rol y aislamiento por entidad. El acceso está segmentado por perfiles y por módulos funcionales, y cada entidad intermediaria accede únicamente a sus propios datos, sin posibilidad de visualizar la información de otras entidades.
  4. Defensa en la base de datos. Se aplica control de acceso a nivel de registro y se validan usuario y permisos en todas las operaciones, que se ejecutan exclusivamente del lado del servidor.
  5. Validación de la información recibida. La información y los archivos cargados se validan y sanean antes de ser procesados.
  6. Cifrado en tránsito y en reposo. La información viaja cifrada mediante protocolo seguro (TLS/HTTPS) y se almacena cifrada en reposo.
  7. Endurecimiento de la capa web. Se aplican políticas de seguridad de contenido, control de tasa de peticiones para mitigar ataques de fuerza bruta y abuso, y cabeceras de seguridad.
  8. Trazabilidad y registro de auditoría. Las acciones críticas quedan registradas en un registro de auditoría inmutable, que permite establecer quién realizó qué acción, sobre qué dato y en qué momento.
  9. Cierre de sesión por inactividad. Las sesiones inactivas se cierran automáticamente.
  10. Borrado lógico con conservación controlada. La eliminación de registros opera mediante borrado lógico, garantizando la conservación exigida por los deberes legales de retención (ver Capítulo X) y la trazabilidad.
  11. Monitoreo. Se mantiene un sistema de monitoreo de errores y anomalías que facilita la detección temprana de incidentes.

11.2. Mejora continua

FMC entiende la seguridad de la información como un proceso de mejora continua y revisa periódicamente sus controles técnicos y organizativos para fortalecerlos.

11.3. Medidas organizativas y humanas

  1. Deber de confidencialidad. Todas las personas que intervengan en el Tratamiento —administración, colaboradores, contratistas y demás vinculados bajo cualquier modalidad— están obligadas a garantizar la reserva de la información, obligación que subsiste aun después de finalizada su relación con FMC.
  2. Acceso según el rol (mínimo privilegio). El acceso a los datos se concede conforme al rol y a las funciones de cada persona, bajo el principio de mínimo privilegio.
  3. Capacitación. FMC promueve la capacitación periódica de su personal en materia de protección de datos personales y seguridad de la información.
  4. Vinculación contractual de terceros. Los contratistas y proveedores que traten datos por cuenta de FMC quedan sujetos a obligaciones de seguridad y confidencialidad (ver Capítulo XII).
  5. Uso exclusivo de canales institucionales. Se prohíbe el uso de cuentas de correo personales o de dominios gratuitos (incluidas cuentas @gmail) para tratar, remitir o almacenar información de Titulares. El correo institucional admin@fondomutuodecobertura.com es el único canal autorizado para estas comunicaciones.

XII. Encargados del Tratamiento y transmisión internacional de datos

12.1. Encargados del Tratamiento

Para la operación del portal y la prestación de sus servicios, FMC se apoya en Encargados del Tratamiento: terceros que tratan datos personales por cuenta de FMC y conforme a sus instrucciones, sin decidir autónomamente sobre las finalidades del Tratamiento. FMC conserva, en todo caso, la calidad de Responsable del Tratamiento.

12.2. Encuadre legal: transmisión, no transferencia

De conformidad con el artículo 3 de la Ley 1581 de 2012 y las definiciones del Decreto 1074 de 2015, debe distinguirse entre:

  • Transmisión: comunicación de datos personales, dentro o fuera de Colombia, cuando tiene por objeto que un Encargado realice un Tratamiento por cuenta del Responsable, siguiendo sus instrucciones, sin que el destinatario decida sobre el dato.
  • Transferencia: envío de datos a un receptor que es, a su vez, Responsable del Tratamiento y que decide sobre el dato.

La infraestructura tecnológica de FMC está alojada en proveedores ubicados en los Estados Unidos de América, que tratan los datos por cuenta y según las instrucciones de FMC. Por tanto, la operación constituye una transmisión internacional a Encargados, y no una transferencia internacional.

Consecuencia jurídica (artículo 26 de la Ley 1581 de 2012 —que regula las transferencias— y de los artículos 2.2.2.25.5.1 y 2.2.2.25.5.2 del Decreto 1074 de 2015 —que regulan la transmisión—): la transmisión internacional a un Encargado no requiere autorización adicional del Titular distinta de la ya otorgada, ni la declaración de país con nivel adecuado de protección que el artículo 26 de la Ley 1581 de 2012 exige para la transferencia, siempre que medie un contrato de transmisión que vincule al Encargado. El artículo 26 citado se invoca aquí únicamente como contraste: regula la transferencia, supuesto distinto al de FMC con sus proveedores.

12.3. Listado de Encargados internacionales

FMC declara que realiza transmisión internacional de datos a los siguientes Encargados, todos ubicados en los Estados Unidos de América. Este listado constituye la fuente maestra de Encargados para todo el Manual:

EncargadoPaísFinalidad del Tratamiento por cuenta de FMC
SupabaseEstados UnidosBase de datos (PostgreSQL), autenticación y almacenamiento de archivos
VercelEstados UnidosHospedaje (hosting) de la aplicación
ResendEstados UnidosEnvío de correos transaccionales
UpstashEstados UnidosControl de tasa de peticiones (rate limiting)
SentryEstados UnidosMonitoreo de errores de la aplicación
AnthropicEstados UnidosInteligencia artificial para informes ejecutivos. Procesa únicamente datos agregados, sin información personal identificable (ver nota)

Nota sobre Anthropic. Anthropic procesa exclusivamente datos agregados, sin información personal identificable. En consecuencia, su inclusión en este listado es meramente informativa y, en rigor, no constituye una transmisión de datos personales. FMC lo mantiene en la relación por transparencia.

FMC verificará la región del centro de datos efectivamente utilizada con cada proveedor, dado que algunos ofrecen regiones fuera de los Estados Unidos de América, y actualizará este listado cuando corresponda.

12.4. Contratos de transmisión y obligaciones

  1. FMC suscribirá y mantendrá vigente con cada Encargado un contrato de transmisión / Acuerdo de Tratamiento de Datos (Data Processing Agreement — DPA) que contenga, como mínimo, el alcance y las actividades del Tratamiento, las obligaciones del Encargado de actuar conforme a las instrucciones de FMC, y los deberes de seguridad y confidencialidad exigidos por el Decreto 1074 de 2015.
  2. FMC informa a los Titulares, mediante el presente Manual y el aviso de privacidad, sobre la existencia de esta transmisión internacional y la identidad de los Encargados.
  3. FMC verificará que cada Encargado adopte medidas de seguridad equivalentes o superiores a las propias y que trate los datos exclusivamente para las finalidades autorizadas.

XIII. Gestión de incidentes y brechas de seguridad

FMC cuenta con un procedimiento para la atención de incidentes de seguridad que comprometan, o puedan comprometer, datos personales bajo su Tratamiento, en cumplimiento del deber de informar a la autoridad las violaciones a los códigos de seguridad y los riesgos en la administración de la información (Ley 1581 de 2012, artículos 17 literal n) y 18 literal k)).

13.1. Procedimiento ante un incidente

  1. Contención. Adopción inmediata de medidas para detener o limitar el incidente: cierre de accesos, revocación y cambio de credenciales, aislamiento de los sistemas o componentes afectados.
  2. Evaluación. Determinación del alcance del incidente: número de registros afectados, tipología y categoría de los datos comprometidos (datos privados, semiprivados, financieros, sensibles) y nivel de riesgo para los Titulares.
  3. Notificación a la autoridad. Cuando FMC esté obligada a inscribirse en el RNBD —o mantenga voluntariamente su registro—, el reporte del incidente a la Superintendencia de Industria y Comercio (SIC) se efectuará a través del módulo de "Reporte de incidentes de seguridad" del RNBD, sin dilación injustificada y, a más tardar, dentro de los quince (15) días hábiles siguientes al hallazgo del incidente, conforme al estándar vigente de la Circular Única de la SIC. En ausencia de registro, FMC documentará internamente el incidente, notificará a los Titulares afectados cuando proceda y atenderá los requerimientos que formule la SIC.
  4. Notificación a los Titulares afectados. Cuando el incidente comporte un riesgo para los derechos de los Titulares, FMC les comunicará el hecho y las medidas adoptadas, por el canal de contacto disponible.
  5. Documentación y mejora. Registro interno del incidente, de su gestión y de las acciones correctivas adoptadas para evitar su repetición.

13.2. Articulación con el RNBD

El reporte de incidentes a la SIC a través del módulo del RNBD presupone, en rigor, la inscripción en dicho registro. En consecuencia, el deber de reporte por ese canal se coordina con la situación de FMC frente al RNBD (ver Capítulo XV): si FMC no resultare obligada a inscribirse y no mantuviere el registro voluntario, igualmente documentará internamente el incidente, notificará a los Titulares afectados cuando proceda y atenderá los requerimientos que formule la SIC.

XIV. Roles, responsabilidades y régimen sancionatorio

14.1. Responsable del Tratamiento

El Responsable del Tratamiento es FONDO MUTUO DE COBERTURA S.A.S., persona jurídica identificada con NIT 901.678.530-0, con domicilio en Calle 52 No. 49-28, Ed. La Lonja, Piso 10, Medellín (Antioquia). La responsabilidad legal por el cumplimiento del régimen de protección de datos personales recae en la empresa como persona jurídica, y no en la persona natural que ejerza funciones de vigilancia o coordinación interna.

14.2. Oficial de Protección de Datos

FMC designa a Adrian López Aisales como Oficial de Protección de Datos, con el encargo de coordinar y vigilar el cumplimiento de este Manual y de la normativa aplicable, atender las consultas y reclamos de los Titulares, gestionar la relación con los Encargados y servir de enlace con la Superintendencia de Industria y Comercio.

Se precisa que la designación del Oficial de Protección de Datos es una medida organizativa interna y no traslada ni diluye la responsabilidad legal, que permanece en cabeza de FONDO MUTUO DE COBERTURA S.A.S. como Responsable del Tratamiento. El Oficial de Protección de Datos reporta y se apoya en el canal oficial admin@fondomutuodecobertura.com.

14.3. Deberes de FMC en su doble condición frente a centrales de riesgo

Dado que FMC consulta y reporta información a las centrales de riesgo, ostenta una doble condición bajo la Ley 1266 de 2008, con deberes correlativos:

  • Como FUENTE de información (artículo 8 de la Ley 1266 de 2008): garantizar la calidad de la información reportada (veraz, completa, exacta, actualizada y comprobable); reportar de forma periódica y oportuna; rectificar y actualizar la información cuando haya lugar; informar al operador cuando un dato esté "en discusión" por el Titular; resolver los reclamos y solicitudes de rectificación; y cumplir el deber de notificación previa al Titular antes de reportar negativamente un incumplimiento (artículo 12 de la Ley 1266 de 2008), con la antelación mínima de veinte (20) días calendario conforme a la modulación de la Sentencia C-1011 de 2008. La omisión de esta notificación vicia el reporte.
  • Como USUARIO de información (artículo 9 de la Ley 1266 de 2008): guardar reserva sobre la información obtenida y usarla solo para la finalidad autorizada de valoración de riesgo crediticio; informar al Titular, a su solicitud, el origen de la información cuando esta haya sido determinante de una decisión; y conservar la prueba de la autorización para consultar.

14.4. Régimen sancionatorio

El incumplimiento del régimen de protección de datos personales faculta a la Superintendencia de Industria y Comercio, a través de la Delegatura para la Protección de Datos Personales, para imponer las sanciones previstas en el artículo 23 de la Ley 1581 de 2012, a saber:

  1. Multas de carácter personal e institucional de hasta dos mil (2.000) salarios mínimos mensuales legales vigentes (SMMLV).
  2. Suspensión de las actividades relacionadas con el Tratamiento hasta por seis (6) meses.
  3. Cierre temporal de las operaciones de Tratamiento mientras no se adopten los correctivos exigidos.
  4. Cierre inmediato y definitivo de la operación que implique el Tratamiento de datos sensibles.

Lo anterior se gradúa conforme a los criterios del artículo 24 de la misma ley y se entiende sin perjuicio de la responsabilidad civil o penal a que haya lugar y de las sanciones disciplinarias internas aplicables a quienes colaboren o contraten con FMC e incumplan este Manual.

XV. Registro Nacional de Bases de Datos (RNBD) y aviso de privacidad

15.1. Registro Nacional de Bases de Datos (cláusula condicionada)

La inscripción de las bases de datos en el Registro Nacional de Bases de Datos (RNBD) administrado por la Superintendencia de Industria y Comercio no constituye una obligación general. Conforme al Decreto 1074 de 2015, modificado por el Decreto 090 de 2018, en concordancia con el artículo 25 de la Ley 1581 de 2012 y la Circular Única de la SIC (Título V), únicamente están obligadas a inscribir sus bases de datos: (i) las sociedades y entidades sin ánimo de lucro cuyos activos totales superen las cien mil (100.000) Unidades de Valor Tributario (UVT); y (ii) las personas jurídicas de naturaleza pública.

En consecuencia, esta obligación se predica de FMC de manera condicionada:

  1. FMC verificará sus activos totales del año inmediatamente anterior frente al valor de la UVT vigente.
  2. Si los activos totales superan el umbral de 100.000 UVT, FMC procederá a inscribir sus bases de datos en el RNBD, a actualizar la información dentro de los dos (2) primeros meses de cada año y a reportar las novedades, reclamos e incidentes de seguridad a través de la plataforma del RNBD.
  3. Si los activos totales no superan dicho umbral, FMC queda exenta del deber de inscripción, sin perjuicio del cumplimiento íntegro de los demás deberes de la Ley 1581 de 2012 y de la Ley 1266 de 2008.

Sin perjuicio de lo anterior, FMC mantiene voluntariamente la inscripción de sus bases de datos en el RNBD, revisa anualmente el cumplimiento del umbral y procederá a la inscripción obligatoria si en algún ejercicio llegare a superarlo.

15.2. Aviso de privacidad

Cuando no sea posible poner a disposición del Titular el presente Manual al momento de recolectar el dato, FMC empleará un aviso de privacidad (físico, electrónico o verbal), conforme al formato FM-GA-PDP-001, disponible en este sitio web. De conformidad con el Decreto 1074 de 2015 (artículos 2.2.2.25.3.2 y 2.2.2.25.3.3), el aviso de privacidad contendrá, como mínimo:

  1. La identidad, domicilio y datos de contacto del Responsable: FONDO MUTUO DE COBERTURA S.A.S., NIT 901.678.530-0, Calle 52 No. 49-28, Ed. La Lonja, Piso 10, Medellín (Antioquia), correo electrónico admin@fondomutuodecobertura.com.
  2. El Tratamiento al que serán sometidos los datos y su finalidad.
  3. Cuando se traten datos sensibles, la mención del carácter facultativo de la respuesta a las preguntas que versen sobre ellos.
  4. Los derechos que asisten al Titular (artículo 8 de la Ley 1581 de 2012).
  5. Los mecanismos y el canal dispuestos para conocer la política de Tratamiento y los cambios sustanciales que se produzcan en ella.

FMC conservará el modelo del aviso de privacidad y la prueba del cumplimiento del deber de informar mientras se mantenga el Tratamiento de los datos.

XVI. Vigencia, aprobación y control de versiones

16.1. Adopción y vigencia

En cumplimiento del artículo 18, literal f), de la Ley 1581 de 2012, FONDO MUTUO DE COBERTURA S.A.S. adopta el presente Manual, el cual entra en vigencia a partir de la fecha de su aprobación por la Representación Legal y permanecerá vigente mientras no sea modificado o sustituido por una versión posterior debidamente aprobada. Desde esa misma fecha operan las derogatorias del numeral 1.5.

Las bases de datos sujetas a Tratamiento se mantendrán vigentes durante el tiempo necesario para cumplir las finalidades aquí descritas y los plazos legales de conservación y caducidad aplicables (ver Capítulo X, sobre retención, y demás disposiciones de la Ley 1266 de 2008 sobre permanencia del dato financiero).

16.2. Modificaciones y comunicación a los Titulares

FMC se reserva el derecho de modificar este Manual en cualquier momento. Cualquier cambio sustancial relativo a la identidad del Responsable o a la finalidad del Tratamiento será comunicado a los Titulares por los canales dispuestos antes de o a más tardar al momento de implementar la modificación, conforme a la normativa vigente. Las versiones del Manual quedarán a disposición de los Titulares a través de los canales oficiales de FMC.

16.3. Control de cambios

Versión: 01

Fecha de aprobación: 1 de enero de 2026

Elaboró / Revisó: Adrian López Aisales — Oficial de Protección de Datos

Aprobó: Edwin Fernando Cardona Guisao — Representante Legal

Descripción del cambio: Expedición del Manual consolidado MA-GA-PDP-001. Consolida y deroga expresamente las versiones anteriores. Fija admin@fondomutuodecobertura.com como canal único de Habeas Data. Incorpora el Aviso de Privacidad (FM-GA-PDP-001) y el Formato de Autorización (FM-GA-PDP-002).

✓ Vigente desde el 1 de enero de 2026