eCloud · Engitech Cloud
Manuales de usuarioAyuda y recursos eCloud

ECLOUD / INFORMACIÓN LEGAL

Política de tratamiento de datos

ENG DAT 01Versión 1.0Edición · 19 septiembre 2026
Leer documento ↓

Política Integral de Tratamiento y Protección de Datos Personales

ENGITECH SOLUCIONES INFORMÁTICAS S.A.S.

NIT 900.611.904-1 | Colombia | ENG DAT 01

Política corporativa única para el tratamiento de datos personales por ENGITECH y reglas aplicables a clientes, usuarios, empleados, aspirantes, contratistas, proveedores y otros terceros.

Versión 1.0 · Edición del 19 de septiembre de 2026. Su aplicación inicia cuando sea adoptada y puesta a disposición por ENGITECH; la fecha de publicación se conservará en el registro de versiones. Los tratamientos anteriores continúan sujetos a sus autorizaciones y bases jurídicas, sin ampliación retroactiva de finalidades.

Esta política desarrolla en un documento independiente la protección de datos personales para todo el portafolio. Distingue las bases propias de ENGITECH de la información que procesa por cuenta de sus clientes. La aceptación del acuerdo comercial no constituye autorización ilimitada para tratar datos, hacer publicidad o transmitirlos a cualquier tercero.

1 Identificación y canales de atención

El responsable de esta política es ENGITECH SOLUCIONES INFORMATICAS S A S, NIT 900.611.904-1, matrícula mercantil 02315759, domiciliada en Bogotá D. C. Dirección: Carrera 96G Bis # 22-19, Bogotá D. C., Colombia. Teléfono: +57 601 432 2144. Correo para protección de datos, consultas y reclamos: info@engitech.com.co, asunto “Protección de datos personales”. Correo de notificaciones judiciales: ivan.torres@engitech.com.co. Sitio: https://engitech.com.co.

La Gerencia coordina la atención de derechos y designa internamente los responsables de su ejecución. La persona designada no modifica los canales públicos ni restringe derechos. El representante legal identificado en el certificado aportado, expedido el 17 de septiembre de 2026, es Iván Camilo Torres León. No se publica su documento de identidad personal por no ser necesario para ejercer los derechos aquí descritos.

La política aplica a todas las líneas de ENGITECH, incluidas eCloud, Engitech Cloud, TrustNet Security y Soluciones TI. Se utiliza una sola política corporativa para todos; las finalidades y funciones se determinan por la relación y la actividad real, no mediante autorizaciones genéricas sin límite.

2 Alcance funciones y principios

Dato personal es la información vinculada o asociable a una persona natural determinada o determinable. Tratamiento comprende recolección, almacenamiento, uso, circulación y supresión. Responsable es quien decide sobre la base o sus finalidades; encargado es quien ejecuta tratamiento por su cuenta. Un dato de acceso público no habilita cualquier utilización incompatible con la ley.

ENGITECH actúa como responsable de sus bases de contacto comercial, contratación, facturación, talento humano, proveedores, acceso y seguridad. Actúa como encargado cuando aloja, respalda, administra técnicamente o procesa información por instrucciones de un cliente. Si este es encargado de otra entidad, debe contar con facultad para vincular a ENGITECH y trasladar instrucciones. La función real prevalece sobre la etiqueta del contrato.

Se aplican legalidad, finalidad, libertad, calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. La información se limita a la necesaria para una finalidad informada y legítima y se conserva solo durante el plazo justificado. La política no transfiere las obligaciones legales propias de una parte a la otra.

3 Categorías de datos y fuentes

Según la relación, pueden tratarse datos de identificación y contacto, representación y facultades, información profesional o laboral, datos de facturación y pagos, registros de solicitudes, comunicaciones y autorizaciones. La contratación electrónica puede registrar usuario, orden, fecha y hora, versión aceptada, acción afirmativa y datos técnicos de sesión proporcionados al fin probatorio.

Los registros operativos pueden incluir IP, identificadores de equipos y cuentas, eventos de autenticación, cambios, alertas y trazas de soporte, limitados a lo necesario. ENGITECH no necesita revisar de manera general el contenido de todos los archivos de un cliente para cumplir esas finalidades.

La información se obtiene del titular, sus representantes habilitados, la organización con la que se relaciona o fuentes lícitas y verificables. Cuando un cliente entregue datos de empleados, usuarios u otros terceros deberá acreditar su legitimación y suministrar la información necesaria a los titulares. La política no permite recolectar categorías sensibles o biométricas por el solo hecho de que una aplicación admita almacenarlas.

4 Finalidades de las bases propias de Engitech

Clientes, prospectos y usuarios: atender consultas, preparar propuestas, verificar facultades, registrar pedidos y aceptación, habilitar acceso, ejecutar servicios, coordinar soporte y cambios, facturar, gestionar pagos, atender reclamaciones y acreditar obligaciones. Las comunicaciones indispensables para el contrato, incidentes, seguridad, mora y cierre se limitan a esos fines.

Proveedores, contratistas y aliados: evaluar idoneidad y requisitos, formalizar contratos, coordinar prestaciones, gestionar pagos y cumplir verificaciones legales aplicables. No se autoriza entregar bases de clientes a un aliado para que las utilice comercialmente por cuenta propia.

Aspirantes, trabajadores y exempleados: gestionar selección, vinculación, nómina, seguridad social, formación, seguridad y salud en el trabajo, accesos y obligaciones laborales. La información sensible requiere el régimen especial que corresponda. Si se desea conservar una hoja de vida para futuras vacantes se informará esa finalidad y su período, sin conservación indefinida implícita.

Seguridad y operación: proteger cuentas, instalaciones y sistemas, investigar incidentes, prevenir fraude, registrar accesos autorizados y conservar evidencia pertinente. Si se implementan cámaras, grabación de llamadas, controles biométricos u otras medidas especiales, se informarán previamente sus finalidades y condiciones; esta enumeración no afirma que todas esas tecnologías estén implantadas.

Publicidad y mercadeo: enviar información promocional únicamente con la autorización que corresponda, por canales permitidos y con un mecanismo sencillo para dejar de recibirla. La negativa no impedirá adquirir los servicios. La publicación de imagen, testimonio, caso de éxito o contacto como referencia comercial requiere autorización específica.

Obligaciones legales y defensa: atender requerimientos competentes, cumplir obligaciones contables, tributarias, laborales y contractuales y preservar evidencia necesaria para una controversia identificada. No se utilizará esta finalidad para conservar indiscriminadamente todos los contenidos del cliente.

5 Autorizaciones información previa y evidencia

Cuando la ley exija autorización, ENGITECH la solicitará de manera previa, informada y susceptible de consulta posterior, indicando datos, finalidades, responsable, canales y derechos. Podrá constar por escrito, medio electrónico u otro mecanismo legalmente admisible. El silencio no se interpreta como consentimiento. Las excepciones legales se documentarán en el caso concreto; el solo interés comercial no las crea.

El registro de aceptación de términos y confidencialidad y el de autorización de datos tendrán finalidades diferenciadas. Pueden obtenerse en el mismo flujo, pero el sistema deberá permitir identificar qué fue aceptado y para qué. La publicidad, los datos sensibles y usos opcionales no se ocultarán dentro de una aceptación contractual general.

ENGITECH conservará el texto y versión informados, identidad o mecanismo de atribución, acción manifestada y fecha. Un clic sin vínculo con el contenido o una fila editable sin controles de integridad no basta para acreditar todas las circunstancias. Las evidencias estarán respaldadas y con acceso restringido.

Antes de cambiar una finalidad que requiera nuevo consentimiento, se informará y obtendrá la autorización correspondiente. La actualización de esta política no amplía por sí sola autorizaciones anteriores. Cuando no resulte viable presentar toda la política en el punto de recolección, el aviso de privacidad identificará responsable, finalidad, derechos y medio de consulta de la versión completa.

6 Datos sensibles menores y tecnologías especiales

Los datos sensibles, incluidos salud, biometría y otros cuya utilización indebida pueda generar discriminación, solo se tratarán con fundamento legal y garantías reforzadas. Se informará expresamente su carácter sensible y que el titular no está obligado a autorizar su tratamiento, salvo deber legal aplicable. No se condicionará un servicio a datos sensibles innecesarios para prestarlo.

El tratamiento de datos de niños, niñas y adolescentes exige respeto de sus derechos e interés superior y cumplimiento de los requisitos aplicables, incluida la intervención del representante y consideración de la opinión del menor según su madurez cuando proceda. Una autorización comercial de la empresa cliente no sustituye estas exigencias.

Cookies, analítica, grabaciones e integraciones deben inventariarse e informarse según su funcionamiento real. Las herramientas no esenciales que requieran consentimiento no se activarán amparándose solo en el acceso al sitio. Los proveedores de IA y las funciones que impliquen enviar datos a otros entornos se evaluarán antes de habilitarlos; no se usarán datos de clientes para entrenamiento propio o ajeno sin una finalidad legítima, instrucción y autorización que correspondan.

7 Derechos y forma de ejercerlos

Los titulares pueden conocer, actualizar y rectificar sus datos; solicitar prueba de autorización cuando proceda; conocer el uso dado a la información; acceder gratuitamente en los términos legales; pedir supresión o revocatoria cuando sean procedentes; y presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite previo exigible. Pueden actuar personalmente o mediante quien acredite representación o legitimación.

La solicitud se enviará a info@engitech.com.co o a la dirección física indicada, con identificación del titular, petición, canal de respuesta y soporte de representación cuando aplique. Se verificará identidad de forma proporcionada; no se exigirán datos excesivos ni se entregará información de terceros. Las consultas y reclamos tendrán radicado y seguimiento.

La revocatoria o supresión no procede de forma absoluta cuando exista un deber legal o contractual legítimo de permanencia. En ese caso se explicará la razón, alcance y período, se restringirá el uso y se eliminará lo que no resulte necesario. No se condicionará el trámite al pago de servicios ni a renunciar a reclamaciones.

Cuando ENGITECH actúe por cuenta de un cliente, coordinará con el responsable competente sin desatender sus deberes como encargado. Informará al solicitante del traslado cuando proceda y no decidirá autónomamente finalidades o eliminaciones que correspondan al responsable, salvo obligación legal.

8 Términos para consultas y reclamos

Consultas: se responderán dentro de diez días hábiles desde su recibo. Si no es posible, se avisarán la causa y la nueva fecha antes del vencimiento; la ampliación no superará cinco días hábiles adicionales.

Reclamos: se resolverán dentro de quince días hábiles contados desde el día siguiente al recibo; una ampliación motivada, informada oportunamente, no excederá ocho días hábiles adicionales. Los reclamos incompletos se requerirán dentro de los cinco días siguientes a su recepción; si transcurren dos meses desde el requerimiento sin subsanación, se entenderá desistido el trámite. Si no es competente, el receptor trasladará dentro de dos días hábiles e informará al interesado.

Recibido el reclamo completo, se registrará la anotación “reclamo en trámite” y su motivo dentro de dos días hábiles, manteniéndola hasta la decisión. Las reglas especiales que establezcan mayor protección o términos inferiores prevalecen. La respuesta explicará la actuación, su fundamento y los mecanismos disponibles.

9 Reglas comunes para servicios prestados como encargado

Estas reglas uniformes se incorporan al encargo cuando el cliente acepte el Acuerdo General de Servicios y Confidencialidad y la oferta u orden que identifica esta política. Su aceptación es contractual entre ENGITECH y el cliente; no sustituye la autorización que este deba obtener de cada titular. No exige firmar una ficha separada por servicio.

El objeto del encargo es ejecutar las operaciones técnicas contratadas: almacenamiento, alojamiento, transmisión operativa, soporte autorizado, administración de plataforma, respaldo, restauración o supresión según corresponda. La duración coincide con el servicio y su cierre técnico o conservación lícita. Los servicios no adquiridos no se entienden incluidos por aparecer en esta lista.

El cliente determina finalidades y categorías de titulares y datos y acredita su legitimación. El alcance se individualiza en la oferta, orden, inventario aceptado y configuración de alta, sin que los registros internos posteriores amplíen unilateralmente lo contratado. Antes de procesar se documentarán servicio, operaciones permitidas, categorías de datos y titulares, duración, ubicaciones, controles y subencargados. Si falta una instrucción esencial se aclarará por un canal verificable, sin crear un formulario de firma repetida.

ENGITECH tratará los datos conforme a las instrucciones documentadas del responsable y su política de tratamiento, dentro de la finalidad contratada; mantendrá reserva, seguridad y acceso restringido, y asistirá en derechos e incidentes dentro de su función. Advertirá instrucciones manifiestamente ilícitas y podrá suspender la operación específica mientras se aclaran. No venderá la información, no la empleará para sus propias campañas ni decidirá nuevas finalidades sobre ella.

El cliente mantiene la administración funcional, usuarios, permisos, contenido y decisiones de negocio, salvo tareas expresamente delegadas. ENGITECH responde por la correcta ejecución de las operaciones técnicas que asuma. Contratar almacenamiento no equivale a contratar backup; cuando se contrate backup, ENGITECH mantiene las obligaciones de ejecución y verificación asumidas.

La comprobación de cumplimiento se hará mediante evidencia pertinente y auditorías proporcionadas acordadas, sin exponer datos de otros clientes, credenciales o secretos innecesarios. Se atenderán las facultades de las autoridades. Al terminar, se aplicarán las instrucciones de retiro y supresión de la sección 12, respetando los deberes legales propios de cada parte.

10 Proveedores subencargados y flujos internacionales

La misma política rige los criterios aplicables a todos los terceros. Esto no significa que cualquier tercero pueda acceder a todos los datos. ENGITECH verificará necesidad, idoneidad, función y salvaguardas, e impondrá obligaciones de uso limitado, reserva, seguridad y supresión compatibles con la prestación. Mantendrá inventario actualizado de destinatarios que acceden a datos y países involucrados.

Cuando un tercero trate por cuenta del responsable, se formalizarán las condiciones de transmisión aplicables. Cuando el receptor decida finalidades propias, se evaluará la transferencia y su fundamento jurídico. La ubicación física, el acceso remoto desde otro país y los flujos de soporte deben considerarse, sin presumir que todo permanece en Colombia por facturarse desde Bogotá.

El cliente será informado de subencargados relevantes, funciones y países antes del inicio. Los cambios materiales previstos se comunicarán al menos quince días calendario antes; podrá formular objeción documentada de protección de datos. Si no existe alternativa razonable, podrá terminar el componente afectado sin penalidad futura y con devolución proporcional del período no prestado.

Las transferencias internacionales respetarán el artículo 26 de la Ley 1581 y los mecanismos aplicables. Las transmisiones se instrumentarán conforme al Decreto 1074 y las instrucciones vigentes. Las cláusulas modelo de la Circular Externa SIC 003 de 2025 son de adopción voluntaria y no sustituyen la evaluación de requisitos legales. Esta política no declara aprobado un país o proveedor no identificado ni incorpora automáticamente un modelo sin sus datos específicos.

Las entidades financieras, autoridades y otros receptores con funciones propias recibirán únicamente información necesaria y con fundamento aplicable. ENGITECH no está obligada a publicar credenciales o detalles que comprometan la seguridad para explicar la existencia y función de los terceros.

11 Seguridad e incidentes

ENGITECH aplicará controles proporcionales al riesgo, incluyendo gestión de accesos y privilegios, deberes de confidencialidad, trazabilidad, actualización de componentes a su cargo y protección de información en transmisión y almacenamiento según el servicio. Los controles concretos se documentarán por entorno. Esta política no declara cifrado de extremo a extremo, certificaciones o inmutabilidad universal que no estén implementados.

El acceso a datos para soporte será autorizado y limitado a lo necesario. La gestión de claves se definirá según la modalidad; cuando una clave sea exclusivamente custodiada por el cliente, se advertirán las consecuencias de su pérdida. Los usuarios deben mantener dispositivos y credenciales protegidos y comunicar accesos sospechosos.

Ante un incidente confirmado que comprometa información del cliente bajo su tratamiento, ENGITECH avisará sin dilación injustificada y dentro de un máximo contractual de veinticuatro horas desde la confirmación. El aviso inicial podrá ser parcial y se actualizará. Se documentarán hechos, alcance, medidas y evidencia, se coordinará contención y se cumplirán separadamente los reportes legales a autoridades o titulares que correspondan. El plazo contractual no reemplaza los términos legales aplicables.

No se promete ausencia absoluta de intrusiones. La existencia de un ataque tampoco elimina automáticamente responsabilidad: se revisará el cumplimiento de las obligaciones de cada parte y la causalidad del daño.

12 Conservación retiro y supresión

Las bases propias se conservarán por el período necesario para la finalidad informada y los deberes legales de conservación; después se suprimirán o anonimizarán efectivamente. ENGITECH documentará plazos por categoría y revisará su necesidad. Los documentos contables, contractuales, laborales y de aceptación no se eliminan automáticamente al cerrar una cuenta cuando subsista un deber de conservación o una controversia que justifique preservarlos.

Para contenido alojado por cuenta del cliente, este dispone de veinticuatro horas continuas desde la terminación efectiva para retirarlo por sus propios medios, conforme a la fecha y hora informadas en el acuerdo de servicios. El cliente debe planificar sus copias antes de cancelar. No se incluyen exportaciones realizadas por ENGITECH, migraciones, conversiones ni entrega de software; la asistencia técnica o ejecución en terceros se cotiza y acepta por separado.

Al vencer el plazo se revoca el acceso de retiro y se ejecuta la eliminación lógica de los datos y recursos del servicio cancelado. Los respaldos asociados se incorporan al proceso de supresión, sin una ventana adicional de recuperación. Los residuos en soportes compartidos o sistemas de terceros se mantienen aislados y sin uso ordinario hasta su eliminación técnica mediante el mecanismo informado antes de contratar; no se ofrece una destrucción física instantánea que la arquitectura no permita. Las excepciones de conservación deben responder a ley, orden competente o acuerdo específico válido y previo.

Una falla imputable a ENGITECH que impida el retiro requiere habilitar acceso funcional equivalente o reponer el tiempo efectivamente perdido antes de borrar. La falta de pago no autoriza desconocer derechos de titulares. La eliminación no se ejecutará contra una orden de preservación o deber legal vigente; la excepción se limitará a la información indispensable, con acceso restringido.

Podrá expedirse constancia de supresión con alcance, fecha, método y excepciones, sin revelar datos ajenos. No se exige presencia del cliente en instalaciones compartidas. Los derechos legales de consulta y acceso de titulares son distintos de un servicio comercial de exportación o migración y se atenderán por sus canales y reglas, sin cobrarles como asistencia de migración.

13 Responsabilidades internas y actualización

La Gerencia coordina esta política y la atención de derechos; los responsables operativos ejecutan controles en sus sistemas; quienes contratan terceros verifican las obligaciones de tratamiento. Se mantendrán evidencias de autorizaciones, consultas, incidentes, instrucciones, proveedores y eliminación, con acceso restringido. Se evaluarán y cumplirán las obligaciones de registro y reporte que resulten aplicables a ENGITECH, sin presumir exenciones por su tamaño.

La política estará disponible en los canales de contratación y a solicitud por correo. Los cambios materiales se comunicarán antes de aplicarse y se conservarán versiones históricas. Si un cambio altera finalidades para las que se requiera autorización, esta se obtendrá antes de iniciar el nuevo uso. La fecha de publicación y vigencia se registrará al poner la versión en uso.

Esta política es común para toda la empresa y sus relaciones con terceros. Las condiciones técnicas de un servicio pueden concretar controles o ubicaciones, pero no reducir derechos ni sustituir la identificación del flujo real. La adopción del texto debe acompañarse de procesos verificables y revisión jurídica ajustada a los tratamientos efectivamente realizados.

Referencias y origen de los datos de identificación

Los datos societarios proceden del certificado aportado SB26632832DEB78.pdf de la Cámara de Comercio de Bogotá, expedido el 17 de septiembre de 2026. El teléfono fue suministrado por la gerencia. La política separa la regulación de datos personales del acuerdo comercial, cuya cláusula de confidencialidad permanece integrada en ENG LEG 01 versión 2.0.

Ley 1581 de 2012. Régimen de datos personales, derechos, autorizaciones y obligaciones. Consultar fuente

Decreto 1074 de 2015. Políticas, ejercicio de derechos y transmisión de información. Consultar fuente

Ley 527 de 1999. Mensajes de datos y conservación de evidencia electrónica. Consultar fuente

Circular Externa SIC 003 de 2025. Cláusulas modelo internacionales; copia del acto en repositorio externo. Consultar fuente

SIC. Política institucional consultada como referencia de organización, sin trasladar sus funciones públicas a ENGITECH. Consultar fuente