Cirila

Legal

Política de Tratamiento de Datos Personales y Privacidad

Versión 0.2

Fecha de entrada en vigencia: [DD/MM/AAAA]

Última actualización: [DD/MM/AAAA]

01

IDENTIFICACIÓN DEL RESPONSABLE DEL TRATAMIENTO

Responsable del Tratamiento: Santiago Correa Moreno

Nombre comercial: Cirila

Domicilio: Bogotá D.C., Colombia

Correo electrónico de privacidad: [correo electrónico designado]

Cirila es una plataforma tecnológica orientada al acompañamiento, seguimiento y gestión de información relacionada con el cuidado y bienestar de personas adultas, que permite la participación coordinada de titulares, familiares, cuidadores y otros usuarios autorizados.

Para efectos de la legislación colombiana sobre protección de datos personales, Santiago Correa Moreno, en calidad de Responsable del Tratamiento, determina las finalidades y los medios del tratamiento de los datos personales administrados a través de Cirila.

02

MARCO NORMATIVO Y PRINCIPIOS

La presente Política se adopta de conformidad con el régimen colombiano de protección de datos personales, incluyendo:

  • Constitución Política de Colombia, artículo 15.
  • Ley Estatutaria 1581 de 2012.
  • Decreto 1377 de 2013, incorporado al Decreto Único 1074 de 2015.
  • Decreto Único Reglamentario 1074 de 2015, en lo aplicable.
  • Título V de la Circular Única de la Superintendencia de Industria y Comercio (SIC).
  • Las instrucciones, circulares y demás disposiciones expedidas por la SIC que resulten aplicables al tratamiento de datos personales.
  • Demás normas colombianas que modifiquen, adicionen o sustituyan las anteriores.

Cirila adopta adicionalmente, como estándares y buenas prácticas internacionales, principios de privacidad y protección de datos inspirados, cuando resulten aplicables, en el Reglamento General de Protección de Datos de la Unión Europea (GDPR), incluyendo los principios de:

  • Privacidad desde el diseño y por defecto.
  • Minimización de datos.
  • Limitación de finalidad.
  • Limitación del plazo de conservación.
  • Integridad y confidencialidad.
  • Transparencia.
  • Responsabilidad demostrada (accountability).

La adopción de estos estándares internacionales no implica que el GDPR resulte automáticamente aplicable a todos los tratamientos realizados por Cirila. Su aplicación dependerá, entre otros factores, de la ubicación de los titulares, la oferta de servicios y las circunstancias concretas del tratamiento.

03

PRINCIPIOS APLICABLES AL TRATAMIENTO

Cirila aplicará, como mínimo, los siguientes principios:

3.1 Legalidad

El tratamiento se realizará conforme a la Constitución, la ley y las disposiciones aplicables.

3.2 Finalidad

Los datos serán tratados para finalidades legítimas, específicas, explícitas e informadas al Titular.

3.3 Libertad

El tratamiento requerirá autorización previa, expresa e informada cuando esta sea exigida por la legislación aplicable.

3.4 Veracidad y calidad

Cirila procurará que los datos tratados sean veraces, completos, exactos, actualizados y comprensibles.

3.5 Transparencia

El Titular podrá conocer, en cualquier momento y de acuerdo con la legislación aplicable, la existencia y uso de sus datos personales.

3.6 Acceso y circulación restringida

El tratamiento estará limitado a las personas, sistemas y terceros que requieran legítimamente acceso a los datos para cumplir las finalidades autorizadas.

3.7 Seguridad

Cirila implementará medidas técnicas, humanas y administrativas razonables y apropiadas para proteger los datos contra pérdida, adulteración, acceso, consulta, uso o tratamiento no autorizado o fraudulento.

3.8 Confidencialidad

Las personas que intervengan en el tratamiento de datos personales estarán obligadas a mantener la confidencialidad de la información, incluso después de terminada su relación con Cirila.

3.9 Responsabilidad demostrada

Cirila procurará implementar mecanismos internos que permitan demostrar el cumplimiento de sus obligaciones de protección de datos y evaluar periódicamente la efectividad de las medidas adoptadas.

3.10 Privacidad desde el diseño y por defecto

La protección de datos será considerada desde las etapas de diseño, desarrollo, implementación y operación de los productos y servicios de Cirila.

04

DEFINICIONES

Para efectos de esta Política:

Dato personal: Cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.

Dato sensible: Información que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación. Incluye, entre otros, los datos relativos a la salud y los datos biométricos.

Datos de salud: Información relacionada con el estado físico o mental, antecedentes médicos, medicamentos, tratamientos, síntomas, mediciones fisiológicas, actividad física, sueño, nutrición, bienestar u otra información relacionada con la salud de una persona.

Dato biométrico: Información obtenida mediante un tratamiento técnico específico relacionada con características físicas, fisiológicas o comportamentales que permitan o puedan permitir la identificación única de una persona.

Una fotografía no será considerada automáticamente un dato biométrico por el solo hecho de ser una fotografía; podrá adquirir dicha naturaleza cuando sea sometida a un tratamiento técnico destinado a identificar de manera única al Titular.

Titular: Persona natural cuyos datos personales son objeto de tratamiento.

Responsable del Tratamiento: Persona natural o jurídica que decide sobre la finalidad y los medios del tratamiento.

Encargado del Tratamiento: Persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del Responsable.

Transferencia internacional: Tratamiento que implica el envío de datos personales a un receptor ubicado en otro país que actuará como Responsable del Tratamiento.

Transmisión internacional: Comunicación de datos personales a un receptor ubicado en otro país que los tratará por cuenta del Responsable, conforme a sus instrucciones y dentro del marco contractual correspondiente.

Historial Médico Personal (PHR): Repositorio electrónico de información relacionada con la salud y bienestar de una persona que puede ser administrado y consultado por el Titular y por terceros autorizados por este, dentro de las funcionalidades disponibles en Cirila.

05

CATEGORÍAS DE DATOS TRATADOS

Dependiendo de los servicios utilizados y de las autorizaciones otorgadas, Cirila podrá tratar las siguientes categorías:

5.1 Datos de identificación

  • Nombre y apellidos.
  • Documento de identificación, cuando sea necesario.
  • Fecha de nacimiento.
  • Información de contacto.
  • Número telefónico.
  • Correo electrónico.
  • Relación entre el Titular y otros usuarios autorizados.

5.2 Datos relacionados con el cuidado

  • Información proporcionada por familiares y cuidadores.
  • Reportes diarios de cuidado.
  • Observaciones sobre rutinas y actividades.
  • Información sobre alimentación, hidratación, sueño y actividad.
  • Alertas y eventos relacionados con el bienestar.
  • Información sobre medicamentos y administración de medicamentos.

5.3 Datos de salud y datos sensibles

Cuando el Titular o una persona legitimada los proporcione o autorice su integración, Cirila podrá tratar:

  • Antecedentes médicos.
  • Diagnósticos y condiciones de salud.
  • Medicamentos.
  • Tratamientos.
  • Síntomas.
  • Signos y mediciones fisiológicas.
  • Frecuencia cardíaca.
  • Patrones y duración del sueño.
  • Actividad física.
  • Conteo de pasos.
  • Hidratación.
  • Información nutricional relacionada con el cuidado.
  • Fotografías relacionadas con la persona, sus medicamentos o elementos relevantes para su cuidado.
  • Otra información relacionada con salud y bienestar que sea necesaria para las finalidades informadas.

5.4 Datos provenientes de dispositivos y plataformas externas

Cuando el Titular lo autorice, Cirila podrá recibir información procedente de:

  • Apple Watch y otros dispositivos wearables.
  • Plataformas de salud.
  • Aplicaciones de actividad física.
  • Otros dispositivos o servicios expresamente integrados con Cirila.

El alcance de esta información dependerá de los permisos otorgados por el Titular y de las capacidades de cada plataforma.

5.5 Datos técnicos y de navegación

Cirila podrá tratar:

  • Dirección IP.
  • Identificadores técnicos.
  • Información del dispositivo.
  • Sistema operativo.
  • Información de navegador o aplicación.
  • Registros de errores.
  • Eventos de producto.
  • Logs técnicos y de seguridad.
  • Información necesaria para prevenir fraude, abuso o accesos no autorizados.

Las herramientas de analítica y monitoreo serán configuradas, en la medida técnicamente viable, para evitar capturar contenido sensible innecesario.

06

MÉTODOS DE RECOLECCIÓN

Los datos podrán ser obtenidos mediante:

a. Información proporcionada directamente por el Titular.

b. Información proporcionada por familiares, cuidadores u otros usuarios autorizados.

c. Formularios, aplicaciones, sitios web y demás interfaces de Cirila.

d. Mensajería y canales de comunicación integrados, incluyendo WhatsApp Business.

e. Integraciones con dispositivos wearables y plataformas de salud autorizadas por el Titular.

f. Procesamiento de documentos, fotografías, textos y otros contenidos proporcionados voluntariamente.

g. Generación de información derivada mediante procesos algorítmicos, analíticos o de Inteligencia Artificial.

07

TRATAMIENTO DE DATOS SENSIBLES

Cirila reconoce que los datos relativos a la salud y determinados datos biométricos tienen la naturaleza de datos sensibles bajo la legislación colombiana.

Su tratamiento estará sujeto a las condiciones y excepciones establecidas por la legislación aplicable.

Cuando sea necesaria la autorización del Titular para el tratamiento de datos sensibles, Cirila solicitará una autorización expresa, previa e informada y comunicará de manera clara:

  • La naturaleza sensible de la información.
  • Las finalidades específicas del tratamiento.
  • El carácter facultativo de proporcionar dicha información.
  • Las consecuencias, cuando existan, de no suministrarla.

El Titular no estará obligado a autorizar el tratamiento de datos sensibles cuando la ley establezca que dicha autorización es facultativa.

Cuando una funcionalidad de Cirila dependa materialmente de información de salud que el Titular se niegue a proporcionar, Cirila podrá no prestar dicha funcionalidad específica, siempre que ello sea compatible con la legislación aplicable y no implique desconocer las reglas especiales aplicables al tratamiento de datos sensibles.

08

FINALIDADES DEL TRATAMIENTO

Los datos personales podrán ser tratados para las siguientes finalidades:

8.1 Gestión del servicio

  • Crear y administrar cuentas.
  • Autenticar usuarios.
  • Gestionar permisos y roles.
  • Facilitar la comunicación entre Titulares, familiares y cuidadores autorizados.
  • Prestar las funcionalidades contratadas.

8.2 Gestión del Historial Médico Personal

  • Crear, almacenar y actualizar el PHR.
  • Organizar información de salud proporcionada por los usuarios.
  • Permitir el acceso controlado a personas autorizadas.
  • Facilitar la consulta de información relevante para el cuidado.

8.3 Seguimiento y bienestar

  • Consolidar reportes de cuidado.
  • Identificar cambios en patrones de actividad o bienestar.
  • Generar resúmenes.
  • Facilitar el seguimiento de rutinas.
  • Generar alertas o recordatorios relacionados con la información suministrada.

8.4 Procesamiento mediante Inteligencia Artificial

Cirila podrá utilizar sistemas de Inteligencia Artificial para:

  • Organizar información.
  • Resumir reportes.
  • Extraer información estructurada.
  • Identificar patrones o cambios relevantes.
  • Generar recomendaciones operativas o alertas relacionadas con el cuidado.
  • Facilitar la interacción con la plataforma.

Los sistemas de IA utilizados por Cirila estarán sujetos a controles destinados a limitar el tratamiento a las finalidades autorizadas y a reducir la exposición innecesaria de datos personales.

Cirila procurará utilizar técnicas de minimización, seudonimización u otras medidas de protección cuando sean técnicamente viables y apropiadas.

Los resultados generados mediante IA no sustituyen el criterio de profesionales de la salud ni constituyen, por sí mismos, diagnóstico médico, tratamiento médico o decisión clínica.

8.5 Seguridad y operación

  • Detectar y prevenir fraude.
  • Detectar accesos no autorizados.
  • Resolver errores.
  • Mantener la seguridad de la plataforma.
  • Investigar incidentes.
  • Mantener y mejorar la disponibilidad del servicio.

8.6 Facturación y pagos

  • Procesar pagos.
  • Emitir comprobantes.
  • Gestionar facturación.
  • Prevenir fraude transaccional.
  • Cumplir obligaciones legales y contables.

8.7 Cumplimiento legal

Los datos podrán ser tratados cuando sea necesario para cumplir obligaciones legales, requerimientos de autoridades competentes, órdenes judiciales o ejercer o defender derechos en procedimientos administrativos o judiciales.

09

INTELIGENCIA ARTIFICIAL Y PERFILAMIENTO

Cirila podrá utilizar sistemas automatizados y modelos de Inteligencia Artificial para procesar información proporcionada por los usuarios.

Estos sistemas podrán generar información derivada, como:

  • Resúmenes.
  • Clasificaciones.
  • Alertas.
  • Detección de cambios.
  • Inferencias relacionadas con patrones de actividad o bienestar.

Las inferencias generadas por estos sistemas serán tratadas como información derivada y estarán sujetas a las mismas obligaciones de protección de datos cuando puedan asociarse con una persona identificada o identificable.

Cirila no utilizará los datos personales para entrenar modelos de Inteligencia Artificial de terceros cuando dicho uso no haya sido autorizado, sea incompatible con las finalidades informadas o no exista una base jurídica válida para ello.

Cuando una decisión produzca efectos jurídicos o efectos significativamente similares sobre el Titular y resulte aplicable un régimen de protección que otorgue derechos específicos frente a decisiones automatizadas, Cirila implementará las salvaguardas exigidas por dicho régimen.

10

ENCARGADOS Y PROVEEDORES TECNOLÓGICOS

Para prestar el servicio, Cirila podrá contratar proveedores que actúen como Encargados del Tratamiento o subencargados.

Dependiendo de la arquitectura vigente, estos podrán incluir proveedores de:

  • Infraestructura y bases de datos.
  • Hosting y despliegue.
  • Mensajería.
  • Correo electrónico.
  • Inteligencia Artificial.
  • Analítica.
  • Monitoreo y seguridad.
  • Procesamiento de pagos.

Entre los proveedores que podrán intervenir se encuentran, según la configuración vigente del servicio:

  • Supabase.
  • Vercel.
  • Anthropic.
  • OpenAI.
  • Meta Platforms / WhatsApp Business.
  • 360dialog.
  • Resend.
  • PostHog.
  • Sentry.
  • Wompi.

La lista podrá modificarse cuando sea necesario para operar, mantener o mejorar Cirila.

Cirila procurará celebrar con sus Encargados los acuerdos contractuales correspondientes, incluyendo obligaciones de confidencialidad, seguridad, tratamiento conforme a instrucciones, asistencia en el ejercicio de derechos y eliminación o devolución de información cuando corresponda.

11

TRANSMISIONES Y TRANSFERENCIAS INTERNACIONALES

Algunos proveedores tecnológicos utilizados por Cirila pueden encontrarse fuera de Colombia. En consecuencia, determinados tratamientos podrán involucrar transmisiones o transferencias internacionales de datos personales.

Cirila adoptará las medidas contractuales, técnicas y organizacionales requeridas por la legislación colombiana aplicable a estas operaciones.

Cuando corresponda, Cirila podrá utilizar mecanismos contractuales y salvaguardas reconocidas para proteger los datos personales durante su tratamiento internacional.

Cuando el tratamiento se encuentre sujeto al GDPR, Cirila aplicará adicionalmente los mecanismos de transferencia internacional exigidos por dicho régimen, incluyendo, cuando corresponda, decisiones de adecuación, cláusulas contractuales estándar u otros mecanismos legalmente reconocidos.

La ubicación de los proveedores y los países desde los cuales pueden prestar sus servicios podrán cambiar por razones operativas o tecnológicas. Cirila procurará mantener información actualizada sobre los principales proveedores y sus ubicaciones en la documentación de privacidad aplicable.

12

DERECHOS DE LOS TITULARES

De conformidad con la legislación colombiana aplicable, el Titular podrá:

  1. 1.Conocer, actualizar y rectificar sus datos personales.
  2. 2.Solicitar información sobre el uso dado a sus datos.
  3. 3.Solicitar prueba de la autorización otorgada cuando corresponda.
  4. 4.Presentar consultas y reclamos.
  5. 5.Solicitar la supresión de sus datos cuando sea procedente.
  6. 6.Revocar la autorización cuando legalmente proceda.
  7. 7.Acceder gratuitamente a sus datos personales.
  8. 8.Presentar quejas ante la Superintendencia de Industria y Comercio cuando considere que se han vulnerado sus derechos.

Cuando resulte aplicable un régimen internacional que reconozca derechos adicionales, Cirila atenderá dichos derechos conforme al alcance territorial y material de la legislación correspondiente.

13

CONSULTAS, RECLAMOS Y SOLICITUDES

El Titular podrá ejercer sus derechos mediante:

Correo electrónico: [correo de privacidad]

La solicitud deberá permitir identificar al Titular y describir claramente la petición.

Las consultas y reclamos serán atendidos dentro de los términos establecidos por la legislación colombiana aplicable.

Cuando la solicitud corresponda a un reclamo, Cirila aplicará los mecanismos previstos por la Ley 1581 de 2012 y sus normas reglamentarias, incluyendo los términos legales para su atención.

14

CONSERVACIÓN Y ELIMINACIÓN DE LOS DATOS

Cirila conservará los datos personales durante el tiempo necesario para cumplir las finalidades informadas, prestar el servicio, atender obligaciones legales, contractuales, contables o fiscales, resolver controversias y ejercer o defender derechos.

La eliminación de una cuenta no implica necesariamente la eliminación inmediata de toda información asociada cuando exista una obligación legal, contractual, técnica o legítima que requiera su conservación.

Cuando el Titular solicite la supresión y esta sea procedente, Cirila eliminará o anonimizará los datos dentro de los plazos y bajo las condiciones aplicables.

Cuando sea necesario mantener temporalmente determinada información para resolver disputas, prevenir fraude, cumplir obligaciones legales o preservar evidencia, esta será mantenida únicamente durante el periodo necesario para dichas finalidades y con acceso restringido.

Las copias de respaldo podrán permanecer durante el ciclo técnico normal de rotación y eliminación de backups, aplicando medidas de seguridad y restringiendo su utilización a finalidades legítimas.

15

SEGURIDAD DE LA INFORMACIÓN

Cirila implementará medidas técnicas, administrativas y organizacionales proporcionales a los riesgos asociados con el tratamiento de los datos.

Estas medidas podrán incluir:

  • Control de acceso basado en roles.
  • Principio de mínimo privilegio.
  • Autenticación y gestión segura de credenciales.
  • Cifrado de comunicaciones.
  • Cifrado de información cuando resulte apropiado.
  • Gestión segura de secretos y credenciales.
  • Registro y monitoreo de eventos de seguridad.
  • Separación de ambientes.
  • Copias de respaldo.
  • Gestión de vulnerabilidades.
  • Control de proveedores.
  • Acuerdos de confidencialidad.
  • Procedimientos para gestión de incidentes.
  • Revisión periódica de permisos.
  • Medidas de privacidad desde el diseño y por defecto.

Cirila procurará evitar que herramientas de analítica, monitoreo o diagnóstico registren contenido sensible que no sea necesario para la finalidad correspondiente.

16

INCIDENTES DE SEGURIDAD

Cirila contará con procedimientos para identificar, contener, investigar, documentar y gestionar incidentes de seguridad que puedan comprometer datos personales.

Cuando corresponda, Cirila realizará los reportes exigidos ante la Superintendencia de Industria y Comercio dentro de los términos establecidos por la legislación aplicable.

Cuando un incidente represente un riesgo relevante para los derechos de los Titulares y la legislación aplicable exija su comunicación, Cirila informará a los afectados de manera oportuna y utilizando medios apropiados.

Los Encargados del Tratamiento deberán informar a Cirila sobre los incidentes que puedan afectar datos personales tratados por cuenta de Cirila y colaborar en su gestión.

17

PRIVACIDAD DESDE EL DISEÑO

Cirila incorporará criterios de privacidad y seguridad durante el diseño, desarrollo y evolución de sus productos.

Entre otras medidas, podrá aplicar:

  • Minimización de datos.
  • Seudonimización.
  • Anonimización cuando sea posible.
  • Separación lógica de información.
  • Limitación de acceso.
  • Configuraciones de privacidad por defecto.
  • Evaluaciones de riesgos.
  • Evaluaciones de impacto de privacidad cuando resulten apropiadas.
  • Revisión de los tratamientos realizados por sistemas de Inteligencia Artificial.
  • Evaluación de proveedores tecnológicos.

La SIC ha reconocido Privacy by Design and by Default como una medida asociada al principio de responsabilidad demostrada, incluyendo expresamente su aplicación en proyectos que incorporan Inteligencia Artificial.

18

DATOS DE TERCEROS Y PERSONAS REPRESENTADAS

Un usuario de Cirila podrá proporcionar información sobre otra persona, por ejemplo, un familiar o una persona bajo su cuidado.

Cuando un usuario suministre información de un tercero, declara que cuenta con la legitimidad, autorización o facultad necesaria para hacerlo, cuando esta sea exigible.

Cirila podrá solicitar información adicional para verificar la legitimidad del acceso o tratamiento cuando resulte necesario.

Cuando el Titular no tenga capacidad para otorgar directamente la autorización, el tratamiento se realizará conforme a las reglas legales aplicables a representantes, personas legitimadas y protección de intereses vitales.

19

DATOS DE NIÑOS, NIÑAS Y ADOLESCENTES

Cirila no está diseñada para recolectar indiscriminadamente datos personales de niños, niñas o adolescentes.

Cuando excepcionalmente resulte necesario tratar información de una persona menor de edad, Cirila aplicará las reglas especiales establecidas por la legislación colombiana, incluyendo la protección reforzada de sus derechos fundamentales y su interés superior.

Cuando se trate de datos sensibles de menores, se aplicarán las restricciones adicionales previstas por la legislación aplicable.

20

COOKIES Y TECNOLOGÍAS SIMILARES

Cirila podrá utilizar cookies, identificadores, SDK, píxeles u otras tecnologías similares para:

  • Mantener sesiones.
  • Garantizar la seguridad.
  • Recordar preferencias.
  • Medir el uso del servicio.
  • Diagnosticar errores.
  • Analizar el funcionamiento de la plataforma.

Cuando determinadas tecnologías requieran consentimiento, este será solicitado mediante los mecanismos correspondientes.

La información detallada sobre cookies y tecnologías similares podrá desarrollarse en una Política de Cookies independiente.

21

MODIFICACIONES A ESTA POLÍTICA

Cirila podrá modificar esta Política cuando sea necesario por cambios legales, regulatorios, tecnológicos, operativos o en las funcionalidades del servicio.

Cuando una modificación implique un cambio sustancial en las finalidades del tratamiento o en las condiciones que afecten la autorización otorgada por el Titular, Cirila informará dicho cambio y solicitará una nueva autorización cuando la legislación aplicable así lo exija.

La versión vigente estará disponible a través de los canales oficiales de Cirila.

22

VIGENCIA

La presente Política entra en vigencia a partir de la fecha indicada en su encabezado y permanecerá vigente mientras Cirila realice actividades de tratamiento de datos personales.

Versión: 0.2

Fecha: [DD/MM/AAAA]

Responsable: Santiago Correa Moreno

Nombre comercial: Cirila

Domicilio: Bogotá D.C., Colombia

Contacto de privacidad: [correo electrónico]