1. Responsable del tratamiento
Wiston Amet Figueroa
Correo para privacidad y habeas data: wiston.amet@gmail.com.
La identificación tributaria, dirección legal, ciudad, país y teléfono deberán incorporarse antes de habilitar la recolección de datos para clientes. Mientras esa información está pendiente, no se abrirán cuentas, expedientes ni formularios de contacto.
2. Tratamiento en la versión actual
Las tres respuestas se procesan en el dispositivo del visitante y no se envían al servidor ni se conservan.
No existen campos para datos personales, cuentas de cliente ni carga de documentos reales.
El código del portal no instala analítica, publicidad comportamental ni identificadores de mercadeo.
Nombre, dirección electrónica y contenido se tratan para responder la consulta y conservar trazabilidad razonable.
La infraestructura técnica puede generar registros indispensables de acceso y seguridad —por ejemplo, dirección IP, fecha, navegador y recurso solicitado— para entregar y proteger el sitio. Antes de la operación se documentarán el proveedor, la ubicación, la base aplicable, el plazo y la eliminación de esos registros.
3. Datos y finalidades cuando se active el servicio
Solo después de completar la identificación legal y la infraestructura segura se podrán tratar, según el caso:
- Datos de identificación, contacto y representación del cliente.
- Información tributaria y comercial necesaria para contratar, facturar y tramitar.
- Información del vehículo, inversión, factura y soportes técnicos requeridos por la UPME.
- Registros de contrato, autorización, mandato, pago, PQR, comunicaciones y auditoría.
Las finalidades necesarias serán: precalificar; verificar requisitos; preparar, radicar y seguir el expediente autorizado; gestionar el contrato; facturar; atender PQR y derechos de titulares; cumplir deberes legales; prevenir fraude; asegurar la plataforma; y conservar evidencia de la relación.
La publicidad por correo o WhatsApp requerirá una autorización separada, opcional y no preseleccionada. Negarla no impedirá contratar el servicio principal.
4. Autorización y prueba
Antes de recolectar datos, se mostrará un aviso claro con responsable, finalidades, derechos, datos sensibles y enlace a esta política. La autorización necesaria para el servicio será expresa y separada del consentimiento comercial. El sistema conservará fecha, hora, canal, versión del texto, finalidad, identidad verificable y evidencia de la acción afirmativa.
No se condicionará una actividad a suministrar datos sensibles que no sean indispensables. Cuando una norma permita tratamiento sin autorización, se documentará la base y se mantendrán los demás deberes de información y seguridad.
5. Derechos de los titulares
El titular puede conocer, acceder, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado del uso; presentar quejas ante la Superintendencia de Industria y Comercio; revocar la autorización o pedir supresión cuando proceda; y acceder gratuitamente a la información tratada. La revocatoria o supresión no procede sobre datos que deban conservarse por obligación legal o contractual vigente.
6. Consultas, reclamos y supresión
- Escriba a wiston.amet@gmail.com con el asunto “Habeas data — Incentiva”. Indique nombre, derecho solicitado, descripción, medio de respuesta y soportes de legitimación estrictamente necesarios.
- Se acusará recibo con un radicado manual mientras se implementa el módulo formal. No envíe documentos sensibles hasta recibir un canal seguro.
- Las consultas se atenderán en máximo diez (10) días hábiles; si no es posible, se informará la causa y la nueva fecha, que no excederá cinco (5) días hábiles adicionales.
- Los reclamos incompletos podrán requerirse dentro de cinco (5) días hábiles. Un reclamo completo se atenderá en máximo quince (15) días hábiles, prorrogables por ocho (8) días hábiles con explicación previa.
Antes de acudir a la SIC, el titular o causahabiente debe agotar el trámite de consulta o reclamo ante el responsable, salvo las excepciones legales.
7. Menores y datos sensibles
El servicio se dirige a personas mayores de edad y no pretende recolectar datos de niños, niñas o adolescentes. Si se identifica información de un menor sin base válida, se bloqueará y eliminará según el procedimiento aplicable. Los datos biométricos, de salud y otras categorías sensibles no se solicitarán salvo necesidad excepcional, autorización explícita y garantías reforzadas.
8. Encargados, transmisiones y transferencias
Antes de activar el portal se publicará o mantendrá disponible un inventario actualizado de proveedores de alojamiento, base de datos, archivos, correo, autenticación, soporte, pagos y seguridad, con su rol, ubicación y salvaguardas. Todo encargado deberá actuar bajo instrucciones documentadas, confidencialidad, controles de seguridad, reporte de incidentes y devolución o supresión al terminar.
El correo inicial utiliza infraestructura de Google. Debe definirse si operará bajo una cuenta empresarial adecuada y completarse el análisis de transmisión o transferencia internacional antes de recibir documentación de clientes. Ole Pacific no recibe datos suministrados por visitantes en la versión actual porque el portal no los recolecta; el simple control del DNS no le otorga acceso al contenido cifrado. Esta conclusión se revisará si cambia la infraestructura o si Ole Pacific obtiene acceso operativo.
9. Conservación, seguridad e incidentes
Los datos se conservarán solo durante la finalidad informada y los términos legales o probatorios aplicables. Antes de operar se aprobará una tabla por categoría; al vencer el plazo, se eliminarán o anonimizarán de forma segura, salvo bloqueo por obligación legal o reclamación.
Los futuros expedientes exigirán cifrado, control por roles, mínimo privilegio, MFA administrativo, registros de auditoría, enlaces temporales, análisis antimalware, copias cifradas y plan de incidentes. Hasta que esos controles sean verificables, el portal no aceptará documentos. Los incidentes se evaluarán, contendrán, documentarán y reportarán a titulares o autoridades cuando la ley lo exija.
10. Registro Nacional de Bases de Datos
La obligación de inscripción en el RNBD se definirá con la calidad jurídica y los activos del responsable. El Decreto 090 de 2018 limita la inscripción obligatoria a determinadas personas jurídicas y entidades públicas, pero estar excluido de inscripción no elimina los deberes de autorización, información, atención de derechos, seguridad ni responsabilidad demostrada.
11. Vigencia y cambios
Esta política rige desde la fecha indicada. Antes de la apertura comercial se emitirá una versión completa con identificación y domicilio. Los cambios sustanciales de finalidad requerirán información previa y, cuando corresponda, una nueva autorización.