Privacidad y transparencia

Tus datos merecen un cuidado tan riguroso como tu salud

Esta política explica cómo Cirugía Laparoscópica del Cauca S.A.S. recolecta, utiliza, protege y conserva los datos personales, y cómo cada titular puede ejercer sus derechos.

  • Versión 2026
  • NIT 900.448.056-0
  • Popayán, Cauca

Como titular, tú mantienes el control

Puedes ejercer estos derechos mediante una consulta o reclamo dirigido al responsable del tratamiento.

ConocerConsultar qué información se encuentra registrada.
ActualizarMantener los datos completos, vigentes y verificables.
RectificarCorregir información inexacta o incompleta.
SuprimirSolicitar la eliminación cuando sea legalmente procedente.
RevocarRetirar la autorización, salvo obligación legal o contractual.
Documento institucional

Política de protección y manejo de datos personales

Aplica a las bases de datos y sistemas de información físicos o digitales administrados por Cirugía Laparoscópica del Cauca S.A.S.

01

Introducción

Cirugía Laparoscópica del Cauca S.A.S., en cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013, la Ley 1266 de 2008 modificada por la Ley 2157 de 2021 y demás normas complementarias sobre protección de datos personales en Colombia, adopta esta política para establecer los criterios de recolección, almacenamiento, uso, circulación y supresión de los datos personales tratados por la empresa.

La información personal es uno de los activos más sensibles de la operación. Por eso, esta política regula y orienta los procesos que impliquen recolección, almacenamiento, uso, circulación, análisis, transmisión, transferencia o supresión de datos de clientes, usuarios, trabajadores, contratistas y terceros.

02

Objeto

Establecer los lineamientos, directrices, principios y medidas adoptadas por Cirugía Laparoscópica del Cauca S.A.S. para garantizar la confidencialidad, integridad, disponibilidad y adecuado tratamiento de los datos personales recolectados, tratados y almacenados dentro de sus actividades comerciales, laborales, contractuales y de servicio.

03

Alcance

Esta política aplica a todas las bases de datos y sistemas de información, físicos o digitales, administrados por la empresa, así como a las personas naturales o jurídicas, públicas o privadas, nacionales o extranjeras que actúen en su nombre o accedan a datos por una relación contractual.

Su aplicación es obligatoria para empleados, contratistas, proveedores, aliados estratégicos, operadores de tecnología y cualquier tercero que trate datos personales por cuenta de la compañía.

04

Definiciones

Autorización
Consentimiento previo, expreso e informado del titular para realizar el tratamiento de datos personales.
Aviso de privacidad
Documento que informa al titular sobre la existencia de esta política, su acceso y las finalidades del tratamiento.
Base de datos
Conjunto organizado de datos personales objeto de tratamiento, en medios físicos o electrónicos.
Dato personal
Información que permite identificar o hacer identificable a una persona natural, como datos de identificación, ubicación, contacto, situación socioeconómica, historia laboral o académica.
Dato sensible
Información que afecta la intimidad o cuyo uso indebido puede generar discriminación, incluidos datos de salud, biométricos, origen étnico, orientación política, convicciones religiosas o vida sexual.
Dato privado
Dato que por su naturaleza íntima o reservada solo resulta relevante para su titular.
Dato público
Dato que no es semiprivado, privado ni sensible; puede encontrarse en registros y documentos públicos.
Dato semiprivado
Información cuyo conocimiento interesa al titular y a ciertos sectores o grupos, como el historial financiero.
Responsable
Persona natural o jurídica que decide sobre la base de datos y su tratamiento.
Encargado
Persona natural o jurídica que trata datos por cuenta del responsable.
Tratamiento
Cualquier operación sobre los datos: recolección, almacenamiento, uso, circulación o supresión.
Transferencia
Envío de datos a otro responsable ubicado dentro o fuera de Colombia.
Transmisión
Comunicación de datos a un encargado, dentro o fuera del país, para tratarlos por cuenta del responsable.
Anonimización
Proceso de eliminación o transformación de elementos que permiten identificar al titular.
Habeas data
Derecho de toda persona a conocer, actualizar y rectificar la información recogida sobre ella en bases de datos o archivos.
05

Principios rectores del tratamiento

  • Legalidad: el tratamiento se sujeta a la ley y a las disposiciones que la desarrollan.
  • Finalidad: debe responder a propósitos legítimos, informados al titular.
  • Libertad: requiere consentimiento previo, expreso e informado, salvo mandato legal o judicial.
  • Veracidad: la información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
  • Transparencia: el titular puede obtener información sobre la existencia y el tratamiento de sus datos.
  • Acceso y circulación restringida: solo el personal autorizado puede consultar o modificar los datos.
  • Seguridad: se adoptan medidas técnicas, humanas, administrativas, operativas y físicas para evitar adulteración, pérdida o acceso no autorizado.
  • Confidencialidad: la información reservada debe protegerse incluso después de finalizar la relación con el titular.
06

Clasificación de los datos personales

  • Públicos: datos de libre acceso, como nombre completo o profesión.
  • Semiprivados: no son de libre acceso ni íntimos, como el historial crediticio.
  • Privados: son reservados y de acceso restringido, como dirección de residencia o salario.
  • Sensibles: pueden afectar la intimidad o generar discriminación, incluidos datos de salud y biométricos.
  • Datos de menores: requieren protección reforzada, autorización del representante legal y respeto de su interés superior.
07

Marco normativo

  • Constitución Política de Colombia, artículo 15: reconoce el derecho fundamental al habeas data.
  • Ley 1581 de 2012: establece el régimen general de protección de datos personales.
  • Decreto 1377 de 2013: reglamenta parcialmente la Ley 1581 y la recolección de autorizaciones.
  • Decreto 1074 de 2015: compila la reglamentación aplicable al tratamiento de datos.
  • Ley 1266 de 2008: regula el habeas data financiero y la información comercial y crediticia.
  • Ley 1273 de 2009: protege la información y los datos frente a delitos informáticos.
  • Ley 1712 de 2014: regula el derecho de acceso a la información pública.
  • Ley 1755 de 2015: regula el derecho de petición.
  • Ley 2157 de 2021: modifica el régimen de habeas data en materia de permanencia, caducidad, garantías procesales y acceso.
08

Finalidades del tratamiento

La empresa administra sus bases de datos de forma manual o automatizada. Los archivos físicos se ubican en sus instalaciones y los registros digitales pueden almacenarse en servidores internos o servicios en la nube.

Los datos podrán tratarse para las siguientes finalidades:

  • Gestionar solicitudes, prestar servicios, atender PQRS, brindar soporte, facturar y hacer seguimiento.
  • Validar identidad, ejecutar obligaciones contractuales y verificar la información suministrada mediante fuentes autorizadas.
  • Administrar personal, seguridad social, relaciones laborales, contratistas y proveedores.
  • Enviar comunicaciones institucionales o comerciales, promociones, encuestas e información de interés por medios autorizados.
  • Evaluar la calidad de los servicios, preparar estudios de mercado, estadísticas, proyecciones y presupuestos.
  • Realizar convenios, eventos, programas institucionales y actividades en asocio con terceros.
  • Compartir información con encargados, aliados estratégicos o terceros que necesiten acceder para cumplir funciones autorizadas.
  • Atender auditorías y obligaciones legales de información ante autoridades competentes.
  • Transmitir o transferir datos dentro o fuera del país cuando exista contrato, ley o vínculo legítimo, incluidos servicios de computación en la nube.
  • Reportar a centrales de riesgo información sobre el cumplimiento o incumplimiento de obligaciones financieras, cuando corresponda.
  • Garantizar la seguridad de las personas e instalaciones mediante fotografías, videos, imágenes y sistemas de videovigilancia.
  • Documentar actividades o eventos para fines pedagógicos, evidencia de gestión o materiales institucionales, con las autorizaciones aplicables.
  • Archivar registros y expedientes y conservar la información conforme al programa de gestión documental y las obligaciones legales.
  • Verificar que los encargados del tratamiento cumplan esta política.
  • Cumplir otras finalidades legítimas derivadas de la relación entre la empresa y el titular, debidamente informadas.
09

Tratamiento de datos de niños, niñas y adolescentes

El tratamiento de datos de menores está prohibido, salvo las excepciones legales y cuando responda y respete su interés superior, garantice sus derechos fundamentales y cuente con la autorización del representante legal.

  • El menor debe poder ser escuchado de acuerdo con su madurez, autonomía y capacidad para comprender el asunto.
  • No se recopilará información sensible innecesaria.
  • El tratamiento será proporcional, transparente y tendrá restricciones reforzadas de acceso.
10

Autorización del titular

Salvo las excepciones previstas por la ley, el tratamiento requiere autorización previa e informada del titular, obtenida por un medio que permita su consulta posterior.

La autorización permite recopilar, almacenar, usar, consultar, transmitir y suprimir datos personales; validar información mediante terceros autorizados; y aplicar mecanismos de seguridad informática. También cubre los canales digitales, web y telefónicos en los que el usuario se registra o suministra información.

11

Procedimiento para ejercer los derechos

11.1 Consultas

Los titulares o sus causahabientes podrán consultar la información personal que repose en la empresa. La consulta se presentará de manera personal y por escrito.

10 días hábilesPlazo máximo inicial para responder una consulta.
+5 días hábilesPrórroga máxima, informando previamente el motivo de la demora.

11.2 Reclamos

El titular o sus causahabientes pueden solicitar corrección, actualización o supresión, o informar un posible incumplimiento. El reclamo escrito debe identificar al titular, describir los hechos, indicar una dirección de respuesta y anexar los documentos pertinentes.

  1. Si está incompleto, se solicitará subsanación dentro de los cinco días siguientes a su recepción.
  2. Si no se completa dentro de los dos meses posteriores al requerimiento, se entenderá desistido.
  3. Si quien lo recibe no es competente, lo trasladará dentro de los dos días hábiles siguientes e informará al interesado.
  4. El reclamo completo se marcará como “reclamo en trámite” dentro de los dos días hábiles siguientes.
  5. La respuesta se emitirá en un máximo de quince días hábiles, prorrogables hasta por ocho días hábiles, previa información al interesado.

11.3 Actualización, rectificación y supresión

La solicitud escrita debe indicar claramente el dato que se desea actualizar, rectificar o suprimir y aportar los soportes correspondientes.

11.4 Revocatoria de la autorización

El consentimiento puede revocarse en cualquier momento mediante reclamo, siempre que no exista una disposición legal o contractual que impida la supresión o exija conservar la información.

11.5 Requisito de procedibilidad

La queja ante la Superintendencia de Industria y Comercio procede después de agotar la consulta o el reclamo ante el responsable o encargado.

11.6 Legitimación

Los derechos pueden ser ejercidos por el titular, sus causahabientes, representantes o apoderados debidamente acreditados, y por las personas facultadas para representar a niños, niñas y adolescentes.

11.7 Personas a quienes puede suministrarse información

  • El titular, sus causahabientes o representantes legales.
  • Entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial.
  • Terceros autorizados por el titular o por la ley.
12

Responsable del tratamiento

La empresa atenderá las peticiones, consultas y reclamos para garantizar los derechos de conocer, actualizar, rectificar y suprimir información y revocar la autorización.

Silvio Arcadio López Valencia

Cirugía Laparoscópica del Cauca S.A.S.
Carrera 12 # 8N-09, barrio Santa Clara, Popayán, Cauca
Teléfonos: 8377514 · 318 694 2262 · 318 627 3533
financiera@metabolica.com.co

Enviar solicitud
13

Deberes del responsable del tratamiento

  • Garantizar el cumplimiento normativo e implementar controles internos.
  • Designar un responsable interno, sensibilizar al personal y documentar incidentes de seguridad.
  • Solicitar autorización clara y explícita antes de recolectar datos, cuando sea exigible.
  • Informar la finalidad, los derechos del titular y los medios para ejercerlos.
  • Permitir el ejercicio de los derechos de consulta, actualización, rectificación, supresión y revocatoria.
  • Verificar la veracidad y actualidad de la información y rectificarla cuando corresponda.
  • Conservar los datos bajo medidas físicas, tecnológicas y administrativas de seguridad.
  • Tramitar consultas y reclamos por canales ágiles y funcionales.
  • Garantizar que terceros y encargados conozcan y respeten esta política.
  • Reportar incidentes a la Superintendencia de Industria y Comercio cuando sea legalmente necesario y cumplir sus instrucciones.
14

Deberes de los encargados del tratamiento

  • Garantizar en todo momento el ejercicio efectivo del habeas data.
  • Conservar la información con seguridad para impedir adulteración, pérdida, consulta, uso o acceso no autorizado.
  • Actualizar, rectificar o suprimir oportunamente los datos y actualizar la información recibida del responsable dentro de los cinco días hábiles siguientes.
  • Tramitar consultas y reclamos dentro de los términos legales.
  • Adoptar un manual interno de políticas y procedimientos.
  • Registrar las leyendas “reclamo en trámite” e “información en discusión judicial” cuando corresponda.
  • Abstenerse de circular información controvertida cuyo bloqueo haya ordenado la autoridad.
  • Permitir el acceso únicamente a personas autorizadas.
  • Informar a la Superintendencia de Industria y Comercio sobre violaciones de seguridad y cumplir sus requerimientos.
Responsabilidad concurrente

Cuando una misma persona actúe como responsable y encargado, deberá cumplir los deberes correspondientes a ambas calidades.

15

Medidas de seguridad

Medidas técnicas

  • Cifrado de datos en tránsito y almacenamiento.
  • Antivirus, firewalls y sistemas de detección de intrusos.
  • Controles de acceso por roles y contraseñas seguras.

Medidas administrativas

  • Manual interno de tratamiento de datos.
  • Protocolos de clasificación y conservación documental.
  • Formación continua de los colaboradores.

Medidas físicas

  • Vigilancia en las instalaciones.
  • Controles biométricos o tarjetas de acceso, cuando correspondan.
  • Áreas restringidas para equipos de procesamiento y servidores.

Medidas operativas

  • Procedimientos de monitoreo de llamadas y trazabilidad digital.
  • Doble validación para acceder a CRM y bases sensibles.
  • Registros de actividad, conexiones y alertas ante anomalías.
16

Medidas para entornos digitales y canales telefónicos

Debido al uso de canales digitales y telefónicos en la operación, se aplican mecanismos reforzados de protección:

  • Grabación de llamadas: las interacciones se registran con autorización del titular y bajo criterios de necesidad y proporcionalidad.
  • Bases en la nube: se utilizan servicios sujetos a estándares de seguridad aplicables.
  • Monitoreo de acceso: cada usuario se identifica y sus actividades pueden ser auditadas.
  • Chats, formularios y portales: los datos sensibles se protegen mediante controles de seguridad y almacenamiento restringido.
  • Copias de seguridad: se mantienen respaldos para reducir el riesgo de pérdida de información.
17

Confidencialidad y compromiso de colaboradores

La confidencialidad es un pilar del tratamiento. Empleados, proveedores, contratistas y terceros deben conocer la política, suscribir compromisos de confidencialidad y utilizar la información únicamente dentro del alcance autorizado.

  • Se realizan capacitaciones periódicas sobre manejo ético y seguro de la información.
  • La obligación de reserva continúa después de finalizar el vínculo laboral o contractual.
  • Divulgar, vender, ceder, sustraer o conservar sin autorización bases de datos, registros, grabaciones o accesos puede dar lugar a sanciones disciplinarias, civiles y penales.
  • La empresa activará los protocolos legales y judiciales disponibles frente a conductas que vulneren la confidencialidad.
18

Vigencia de las bases de datos y de la política

Las bases de datos se conservarán mientras la empresa desarrolle su objeto y durante el tiempo necesario para cumplir obligaciones legales, especialmente laborales, contractuales y contables.

Los datos podrán eliminarse a solicitud del titular cuando la supresión no contradiga una obligación legal o contractual. La empresa podrá modificar esta política dentro de los términos y límites previstos por la ley.

Compromiso institucional

La política representa el compromiso de la empresa con los derechos fundamentales de los titulares y con el tratamiento ético de su información.

19

Publicidad y fecha del documento

Esta política estará disponible para consulta de los colaboradores y demás titulares a través de los canales institucionales. Sus cambios serán comunicados por los medios definidos por la empresa.

Documento firmado en Popayán, Cauca, a los diez (10) días del mes de junio de 2026.

Silvio Arcadio López ValenciaRepresentante legal · C.C. 10.521.586 de Popayán, CaucaCirugía Laparoscópica del Cauca S.A.S. · NIT 900.448.056-0