Información legal
Política de tratamiento y protección de datos personales
Conoce cómo Abogados en Colombia S.A.S. recolecta, usa, conserva, protege y atiende los derechos sobre datos personales.ABOGADOS EN COLOMBIA S.A.S.
Versión: 2.0
Fecha de aprobación, actualización y entrada en vigencia: 24 de julio de 2026.
1. Introducción
ABOGADOS EN COLOMBIA S.A.S. está comprometida con la protección de los datos personales de sus clientes, usuarios, empleados, contratistas, proveedores, deudores, contrapartes y demás titulares cuya información sea tratada en desarrollo de sus actividades.
Esta política se adopta para garantizar el derecho constitucional de las personas a conocer, actualizar, rectificar y, cuando sea procedente, suprimir la información que se haya recogido sobre ellas en bases de datos o archivos. También busca proteger la intimidad, el buen nombre, la libertad, el secreto profesional y los demás derechos vinculados con el hábeas data.
La Ley 1581 de 2012 es el eje general del régimen colombiano de protección de datos personales. Para información financiera, crediticia, comercial o de servicios se aplican además las Leyes 1266 de 2008 y 2157 de 2021. Las gestiones de cobranza se desarrollarán conforme a la Ley 2300 de 2023. (Secretaría del Senado)
2. Identificación del responsable
- Razón social: ABOGADOS EN COLOMBIA S.A.S.
- NIT: 901.866.706-6.
- Representante legal: Sandra Milena Duque.
- Domicilio: Medellín, Antioquia, Colombia.
- Dirección física: Calle 44A No. 68A-106, barrio Florida Nueva, Medellín, Antioquia.
- Correo electrónico: abogadosencolombiasas@gmail.com
- Teléfonos: +57 315 281 9233 y +57 301 680 3926.
- Área responsable de protección de datos personales: Gerencia General o la persona que esta designe formalmente.
Las consultas, reclamos, solicitudes de actualización, rectificación, supresión o revocatoria de autorización podrán presentarse mediante el correo electrónico o la dirección física indicados.
3. Objeto y alcance
Esta política regula la recolección, almacenamiento, organización, consulta, uso, circulación, actualización, transmisión, transferencia, conservación, archivo, supresión y demás operaciones realizadas sobre datos personales por ABOGADOS EN COLOMBIA S.A.S., en adelante la Firma.
Se aplica a los datos tratados en medios físicos, electrónicos, audiovisuales, telefónicos, judiciales, administrativos, contables, laborales, comerciales o digitales.
Comprende, entre otros, datos de:
- Clientes, antiguos clientes y clientes potenciales.
- Personas que soliciten consultas, cotizaciones o asesorías.
- Representantes, administradores, empleados o contactos de clientes personas jurídicas.
- Deudores, codeudores, avalistas, fiadores, garantes y demás obligados.
- Contrapartes procesales, contractuales o administrativas.
- Demandantes, demandados, denunciantes, denunciados, víctimas, investigados, testigos, peritos, apoderados e intervinientes.
- Abogados, auxiliares de la justicia y funcionarios relacionados con asuntos jurídicos.
- Empleados, exempleados, candidatos, practicantes, aprendices, contratistas y proveedores.
- Visitantes y usuarios de los canales digitales de la Firma.
- Titulares cuyas imágenes, voces o comunicaciones sean recolectadas mediante cámaras, llamadas, reuniones virtuales o sistemas de seguridad.
La política será obligatoria para administradores, abogados, empleados, practicantes, contratistas, proveedores y demás personas que tengan acceso a información personal administrada por la Firma.
4. Marco normativo
Esta política se fundamenta principalmente en:
- Los artículos 15, 20, 29 y 74 de la Constitución Política de Colombia.
- La Ley Estatutaria 1581 de 2012.
- El Decreto 1074 de 2015, que compila la reglamentación aplicable al tratamiento de datos personales, incluidas disposiciones del Decreto 1377 de 2013.
- El Decreto 90 de 2018, en materia de inscripción en el Registro Nacional de Bases de Datos. (SUIN Juriscol)
- La Ley 1266 de 2008 y la Ley 2157 de 2021, cuando se trate información financiera, crediticia, comercial, de servicios o proveniente de terceros países. (Secretaría del Senado)
- La Ley 2300 de 2023, respecto de canales, horarios y prácticas de comunicaciones comerciales y de cobranza. (Secretaría del Senado)
- La Ley 1123 de 2007, especialmente en lo relacionado con el deber de guardar el secreto profesional. (SUIN Juriscol)
- La Ley 527 de 1999, sobre mensajes de datos, comercio electrónico y firmas electrónicas.
- La Circular Única de la Superintendencia de Industria y Comercio, especialmente su Título V.
- La Circular Externa 002 de 2024 de la Superintendencia de Industria y Comercio, sobre tratamiento de datos personales en sistemas de inteligencia artificial. (Sede Electrónica SIC)
- La Circular Externa 002 del 7 de octubre de 2025 de la Superintendencia de Industria y Comercio, sobre procesos de transferencia de tecnología que involucren datos personales. (Sede Electrónica SIC)
- Las demás normas que modifiquen, adicionen, reglamenten o sustituyan las anteriores.
Las normas extranjeras, incluido el Reglamento General de Protección de Datos de la Unión Europea —GDPR—, solo se aplicarán cuando la Firma esté sometida a ellas por su ámbito territorial, por la ubicación del titular, por la naturaleza del servicio o por una obligación contractual válida. Su cumplimiento no sustituye las obligaciones previstas en la legislación colombiana.
5. Definiciones
Para efectos de esta política se entenderá por:
- Autorización: consentimiento previo, expreso e informado del titular para efectuar el tratamiento de sus datos personales.
- Aviso de privacidad: comunicación verbal, física o electrónica mediante la cual se informa al titular sobre la existencia de esta política, las finalidades del tratamiento, sus derechos y la forma de consultar el texto completo.
- Base de datos: conjunto organizado de datos personales que sea objeto de tratamiento, en medios físicos, electrónicos o digitales.
- Dato personal: cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato público: información que, de acuerdo con la Constitución o la ley, no tiene naturaleza privada, semiprivada o sensible.
- Dato semiprivado: información que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento puede interesar al titular y a determinado sector o grupo.
- Dato privado: información que, por su naturaleza íntima o reservada, solo resulta relevante para su titular.
- Dato sensible: información que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación.
- Encargado del tratamiento: persona natural o jurídica que realiza tratamiento de datos por cuenta del responsable y siguiendo sus instrucciones.
- Responsable del tratamiento: persona natural o jurídica que decide sobre la base de datos, sus finalidades y las condiciones del tratamiento.
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Tratamiento: cualquier operación realizada sobre datos personales, como recolección, almacenamiento, consulta, organización, uso, circulación, actualización, transmisión, transferencia, archivo o supresión.
- Transferencia: entrega de datos personales a un receptor que actúa como responsable y puede decidir sobre las finalidades o condiciones del tratamiento, dentro o fuera de Colombia.
- Transmisión: comunicación de datos personales a un encargado para que los trate por cuenta del responsable, dentro o fuera de Colombia.
- Incidente de seguridad: evento que ocasiona o puede ocasionar pérdida, destrucción, alteración, divulgación, acceso, consulta, uso o circulación no autorizada de datos personales.
- Anonimización: proceso mediante el cual la información pierde, de forma razonablemente irreversible, la posibilidad de asociarse con una persona natural determinada o determinable.
- Seudonimización: tratamiento mediante el cual los datos personales no pueden atribuirse directamente a un titular sin utilizar información adicional conservada separadamente.
6. Principios aplicables
La Firma aplicará los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, minimización, temporalidad, responsabilidad demostrada y privacidad desde el diseño y por defecto.
Los datos serán tratados para finalidades legítimas, específicas, informadas y relacionadas con la actividad jurídica, contractual, laboral, administrativa, de cobranza o comercial de la Firma. Solo se recolectarán los datos adecuados, pertinentes y razonablemente necesarios para la finalidad informada.
Las personas que intervengan en el tratamiento deberán guardar reserva sobre la información, incluso después de finalizar su relación con la Firma.
7. Calidad en la que actúa la Firma
La Firma actuará como responsable respecto de las bases de datos cuya creación, finalidades y medios de tratamiento sean decididos directamente por ella, entre ellas las relacionadas con clientes, prestación de servicios, facturación, cartera, contabilidad, empleados, proveedores, seguridad, archivo, comunicaciones institucionales y atención de solicitudes.
La Firma podrá actuar como encargada cuando reciba datos de un cliente, acreedor, empresa, cooperativa, entidad o tercero responsable para desarrollar actividades como asesoría, representación judicial, cobranza, gestión de expedientes, elaboración de documentos jurídicos, notificaciones, liquidaciones, verificación documental, seguimiento de procesos o gestión contractual.
Cuando actúe como encargada, tratará los datos dentro del alcance del contrato, poder, mandato o instrucción documentada del responsable, y no podrá utilizarlos para finalidades propias incompatibles.
8. Categorías de datos y fuentes de información
Según la naturaleza del servicio, la Firma podrá tratar:
- Datos de identificación, contacto, familiares y socioeconómicos.
- Datos contractuales, comerciales, administrativos, tributarios y contables.
- Datos financieros, crediticios, patrimoniales, de obligaciones, pagos y garantías.
- Información laboral, académica y profesional.
- Información sobre bienes, ingresos y patrimonio cuando sea legalmente necesaria.
- Datos contenidos en expedientes judiciales, administrativos, disciplinarios, policivos, arbitrales o de conciliación.
- Antecedentes, decisiones, sanciones y actuaciones judiciales o administrativas, dentro de los límites legales.
- Datos de salud, discapacidad, biométricos u otros datos sensibles cuando sean indispensables y exista autorización o habilitación legal.
- Fotografías, grabaciones, audios, videos, declaraciones y comunicaciones.
- Datos técnicos, como direcciones IP, registros de acceso, identificadores de dispositivo y metadatos.
- Información contenida en pagarés, contratos, títulos valores, extractos, liquidaciones, certificados y documentos probatorios.
Los datos podrán ser obtenidos directamente del titular, de clientes o responsables que contraten a la Firma, autoridades, expedientes, registros públicos, centrales u operadores autorizados, proveedores, aliados, formularios, plataformas, redes, correo, teléfono, mensajería y demás fuentes permitidas por la Constitución y la ley.
La Firma no adquirirá ni utilizará bases de datos cuya procedencia sea ilícita, fraudulenta o carente de trazabilidad.
9. Finalidades del tratamiento
Los datos personales podrán ser tratados para:
- Recibir y responder consultas, solicitudes y cotizaciones.
- Analizar la viabilidad inicial de asuntos jurídicos.
- Verificar identidad, representación, legitimación y conflictos de interés.
- Celebrar y ejecutar contratos de prestación de servicios.
- Prestar asesoría, consultoría y representación jurídica.
- Elaborar contratos, poderes, demandas, contestaciones, recursos, memoriales, tutelas, peticiones, denuncias, querellas, conceptos y demás documentos legales.
- Administrar expedientes, actuaciones, términos, audiencias, reuniones, pruebas y seguimiento procesal.
- Comparecer ante juzgados, tribunales, fiscalías, autoridades administrativas, notarías, centros de conciliación y entidades públicas o privadas.
- Coordinar peritos, investigadores, dependientes judiciales, auxiliares y proveedores necesarios para el servicio.
- Realizar gestiones judiciales, administrativas, conciliatorias, notariales y de cobranza.
- Identificar deudores, codeudores, avalistas, fiadores, garantes y demás obligados.
- Verificar obligaciones, títulos, contratos, extractos, liquidaciones, pagos, abonos, saldos, compromisos y acuerdos.
- Adelantar cobros judiciales y extrajudiciales por canales autorizados.
- Atender reclamaciones de hábeas data financiero y posibles casos de suplantación.
- Gestionar facturación, pagos, cartera y honorarios.
- Administrar relaciones con empleados, candidatos, practicantes, contratistas y proveedores.
- Cumplir obligaciones contractuales, contables, tributarias, laborales, societarias, regulatorias y profesionales.
- Prevenir fraudes, suplantaciones, accesos no autorizados, pérdida de información y conflictos de interés.
- Proteger los derechos de la Firma, sus clientes y terceros.
- Atender requerimientos de autoridades judiciales o administrativas.
- Conservar evidencia sobre instrucciones, actuaciones, cumplimiento del mandato y archivo profesional.
- Enviar información institucional, novedades jurídicas, contenido educativo, encuestas de satisfacción y comunicaciones comerciales, previa autorización del titular o cuando exista habilitación legal.
Los datos entregados para cobranza no serán utilizados para campañas comerciales ajenas al servicio encomendado.
10. Autorización para el tratamiento
Como regla general, la Firma obtendrá autorización previa, informada y susceptible de consulta antes de iniciar el tratamiento.
La autorización podrá obtenerse mediante firma manuscrita, firma electrónica o digital, formularios físicos o electrónicos, mensajes de datos, grabaciones, casillas de aceptación, correo electrónico, conductas inequívocas o cualquier otro mecanismo válido que permita conservar prueba.
Al solicitar la autorización se informará, como mínimo:
- La identidad y datos de contacto del responsable.
- Los datos que se pretende recolectar.
- Las finalidades del tratamiento.
- Los derechos del titular.
- Los canales para ejercerlos.
- El carácter facultativo de respuestas relacionadas con datos sensibles o de menores.
- La forma de acceder a esta política.
La ejecución de un contrato no constituye por sí sola una autorización ilimitada para tratar datos con finalidades distintas, innecesarias o incompatibles. Cuando se incorpore una nueva finalidad que no resulte razonablemente previsible, se obtendrá nueva autorización, salvo que exista habilitación legal.
La autorización no será necesaria en los eventos expresamente previstos en la ley, como información requerida por autoridad pública o judicial, datos de naturaleza pública, casos de urgencia médica o sanitaria, tratamientos autorizados para fines históricos, estadísticos o científicos, datos relacionados con el registro civil y los demás eventos establecidos legalmente.
Las excepciones a la autorización no eliminan la obligación de respetar los principios, derechos y medidas de seguridad aplicables.
11. Datos entregados por clientes o terceros
Cuando un cliente, acreedor, empresa, entidad o tercero entregue datos personales a la Firma, deberá contar con una habilitación jurídica para suministrarlos.
Quien entregue la información deberá garantizar, según corresponda, que:
- Cuenta con autorización del titular o con una excepción legal.
- Informó al titular las finalidades del tratamiento.
- La información es veraz, completa, exacta y actualizada.
- Su obtención fue lícita.
- Puede demostrar la fuente y trazabilidad de los datos.
- La entrega es necesaria para la finalidad contractual o jurídica.
La Firma podrá solicitar evidencia de la autorización, fuente, comunicación previa o habilitación jurídica correspondiente.
Cuando los datos correspondan a contrapartes, testigos, deudores o terceros vinculados con un proceso, su tratamiento se limitará a lo razonablemente necesario para la asesoría, representación, cobranza, actuación judicial o defensa de derechos.
12. Datos sensibles y datos de menores de edad
El tratamiento de datos sensibles será excepcional y se realizará únicamente cuando sea estrictamente necesario para una finalidad legítima, exista autorización explícita del titular salvo excepción legal, se informe que el titular no está obligado a autorizarlos, no se condicione injustificadamente el servicio a su suministro y se adopten medidas reforzadas de seguridad.
Los datos relacionados con salud, discapacidad, biometría, origen étnico, creencias, orientación política, vida sexual o cualquier otra categoría sensible no podrán utilizarse para fines discriminatorios.
La Firma solo tratará datos personales de niños, niñas y adolescentes cuando resulte indispensable y legalmente permitido. En estos casos se respetará su interés superior, sus derechos fundamentales y prevalentes, y se verificará la autorización del representante legal cuando corresponda.
13. Secreto profesional y reserva jurídica
La información conocida por la Firma como consecuencia de consultas, contratos, poderes, expedientes, pruebas, estrategias, comunicaciones o actuaciones jurídicas estará protegida por el deber de confidencialidad y el secreto profesional.
El secreto profesional comprende, entre otros:
- Las consultas realizadas por el cliente.
- Los hechos comunicados para recibir asesoría.
- Las estrategias de defensa.
- Los documentos y pruebas entregados.
- Las opiniones jurídicas internas.
- Las comunicaciones entre abogado y cliente.
- La información obtenida durante la representación.
- Los borradores y análisis de trabajo.
La información protegida por secreto profesional solo podrá revelarse en los eventos permitidos por la Constitución, la ley, las reglas profesionales o una autorización jurídicamente válida.
El uso de sistemas de nube, mensajería, almacenamiento, inteligencia artificial o proveedores tecnológicos no elimina ni reduce el deber de secreto profesional. La Ley 1123 de 2007 exige al abogado guardar el secreto profesional incluso después de terminada la prestación de sus servicios. (SUIN Juriscol)
14. Información financiera, crediticia y comercial
Cuando la Firma trate información financiera, crediticia, comercial o de servicios, aplicará las Leyes 1266 de 2008 y 2157 de 2021, además de la Ley 1581 de 2012 cuando corresponda. (Secretaría del Senado)
En particular:
- La información deberá ser veraz, completa, exacta, actualizada y comprobable.
- Solo podrá utilizarse para finalidades relacionadas con la obligación o con el mandato recibido.
- La consulta o reporte ante operadores de información deberá contar con autorización o habilitación legal.
- Se respetarán los términos de permanencia y caducidad del dato negativo.
- Se atenderán las consultas y reclamos del titular.
- Se incorporarán las anotaciones legales cuando la información se encuentre controvertida.
- No se circulará información cuyo bloqueo haya sido ordenado por autoridad competente.
- Se adoptarán mecanismos razonables para prevenir suplantaciones y fraudes.
- Cuando la Firma no sea fuente ni operador, trasladará la reclamación al cliente o sujeto competente y colaborará con su atención.
Ante una reclamación por posible suplantación de identidad, la Firma verificará la documentación aportada, informará al acreedor o cliente responsable, identificará las actuaciones realizadas y aplicará el procedimiento correspondiente dentro del papel que efectivamente desempeñe frente a la información.
15. Reglas especiales para cobranza
Las gestiones de cobranza deberán ser respetuosas y no podrán afectar injustificadamente la intimidad personal o familiar del consumidor u obligado.
La Firma observará las siguientes reglas:
- El contacto se realizará por los canales autorizados por el consumidor u obligado.
- Se permitirá al titular actualizar o modificar los canales autorizados.
- Las comunicaciones se realizarán de lunes a viernes entre las 7:00 a. m. y las 7:00 p. m.
- Los sábados podrán realizarse entre las 8:00 a. m. y las 3:00 p. m.
- No se efectuarán contactos los domingos ni días festivos, salvo solicitud expresa del consumidor dentro de los límites legales.
- Una vez establecido contacto directo, no se contactará al consumidor más de una vez durante el mismo día.
- No se utilizarán varios canales de contacto dentro de una misma semana, salvo autorización o solicitud del titular en los eventos legalmente permitidos.
- No se comunicará la existencia, valor o estado de la obligación a referencias personales, familiares, compañeros de trabajo o terceros no autorizados.
- Los avalistas, codeudores, fiadores o deudores solidarios serán contactados en su condición de obligados y no como simples referencias.
- No se utilizarán expresiones amenazantes, engañosas, ofensivas, intimidatorias o que aparenten provenir de una autoridad.
- No se divulgará información mediante sobres, mensajes o comunicaciones que expongan públicamente la condición de deudor.
- Las visitas al domicilio o lugar de trabajo solo se realizarán en los casos expresamente permitidos por la ley.
- Se conservará trazabilidad de canales autorizados, comunicaciones, acuerdos y reclamaciones.
- Los datos obtenidos para cobranza no se utilizarán para publicidad ajena al servicio.
Estas reglas se fundamentan en la Ley 2300 de 2023, aplicable a quienes realizan actividades de cobranza directa o mediante terceros. (Secretaría del Senado)
16. Derechos de los titulares
El titular podrá:
- Conocer los datos personales que sean objeto de tratamiento.
- Solicitar su actualización o rectificación.
- Solicitar la corrección de datos parciales, inexactos, incompletos, fraccionados o que induzcan a error.
- Solicitar prueba de la autorización, salvo cuando legalmente no sea necesaria.
- Ser informado sobre el uso dado a sus datos.
- Acceder gratuitamente a los datos personales tratados.
- Presentar consultas y reclamos.
- Solicitar la supresión de datos cuando resulte procedente.
- Revocar la autorización cuando sea jurídicamente posible.
- Solicitar la terminación de comunicaciones publicitarias.
- Presentar quejas ante la Superintendencia de Industria y Comercio después de agotar el trámite interno correspondiente.
- Abstenerse de responder preguntas sobre datos sensibles o datos de menores cuando su entrega sea facultativa.
- Ejercer los derechos especiales previstos para información financiera y crediticia cuando resulten aplicables.
La revocatoria o supresión no tendrá efectos retroactivos frente a tratamientos efectuados legítimamente.
17. Personas legitimadas y canales de atención
Los derechos podrán ejercerse por el titular, sus causahabientes, su representante o apoderado, quien actúe por estipulación a favor de otro o para otro, el representante legal de un niño, niña o adolescente y las autoridades legalmente facultadas.
La Firma podrá solicitar documentos razonables para verificar identidad, representación o legitimación del solicitante y prevenir accesos fraudulentos.
Las solicitudes podrán presentarse por los siguientes medios:
- Correo electrónico: abogadosencolombiasas@gmail.com
- Dirección física: Calle 44A No. 68A-106, barrio Florida Nueva, Medellín, Antioquia.
- Teléfonos de orientación: +57 315 281 9233 y +57 301 680 3926.
Se recomienda utilizar como asunto: Solicitud de hábeas data - Ley 1581 de 2012.
La solicitud deberá contener, cuando corresponda, nombre completo, número de identificación, calidad en la que actúa, datos de contacto, descripción clara de la consulta o reclamación, identificación de los datos objeto de la solicitud, hechos que sustentan la petición, documentos de soporte, poder o prueba de representación y firma o mecanismo que permita verificar la identidad.
18. Procedimiento para consultas y reclamos
Las consultas serán atendidas dentro de los diez días hábiles siguientes a su recepción. Cuando no sea posible responder en ese término, se informará el motivo de la demora y la fecha de respuesta, que no podrá superar los cinco días hábiles siguientes al vencimiento del término inicial.
Los reclamos podrán presentarse cuando el titular considere que la información debe ser corregida, actualizada, suprimida, que debe revocarse una autorización, que existe un posible incumplimiento del régimen de protección de datos, que la información financiera o crediticia es inexacta o que se presentó una posible suplantación de identidad.
Si el reclamo está incompleto, se requerirá al interesado dentro de los cinco días siguientes a su recepción para que subsane las deficiencias. Si transcurren dos meses desde el requerimiento sin que el solicitante presente la información necesaria, se entenderá que desistió del reclamo.
Cuando la Firma no sea competente para resolver el reclamo, lo trasladará al responsable o sujeto competente dentro de los dos días hábiles siguientes e informará al interesado.
Recibido el reclamo completo, se incorporará en la base de datos, dentro de los dos días hábiles siguientes, una anotación que indique Reclamo en trámite, con el motivo correspondiente, hasta que sea resuelto.
El reclamo será resuelto dentro de los quince días hábiles siguientes, contados a partir del día siguiente a su recepción completa. Cuando no sea posible resolverlo dentro de ese término, se informará el motivo de la demora y la nueva fecha de respuesta, que no podrá superar los ocho días hábiles siguientes al vencimiento del término inicial.
Estos términos corresponden a los artículos 14 y 15 de la Ley 1581 de 2012. (Secretaría del Senado)
19. Revocatoria de la autorización y supresión de datos
El titular podrá solicitar la revocatoria de la autorización o la supresión de sus datos cuando considere que el tratamiento no respeta los principios, derechos o garantías aplicables, los datos dejaron de ser necesarios para la finalidad autorizada, finalizó la finalidad para la cual fueron recolectados o no existe obligación legal o contractual que justifique su conservación.
La revocatoria o supresión no procederá cuando la información deba conservarse para:
- Cumplir una obligación legal.
- Ejecutar un contrato vigente.
- Atender una orden judicial o administrativa.
- Ejercer el derecho de defensa.
- Conservar evidencia.
- Atender términos de prescripción o caducidad.
- Proteger derechos del titular, de la Firma o de terceros.
- Cumplir obligaciones contables, tributarias, laborales, disciplinarias o profesionales.
- Mantener la integridad de un expediente judicial o administrativo.
Cuando la eliminación inmediata no sea procedente, la Firma podrá restringir el acceso, bloquear el dato o limitar su tratamiento a la finalidad que justifica su conservación.
20. Deberes de la Firma
Cuando actúe como responsable, la Firma deberá garantizar el ejercicio del hábeas data, solicitar y conservar prueba de autorización cuando sea necesaria, informar finalidades, conservar la información bajo condiciones adecuadas de seguridad, garantizar la calidad de los datos, actualizar y rectificar información, exigir a encargados medidas de seguridad y confidencialidad, tramitar consultas y reclamos, informar incidentes cuando exista obligación, cumplir instrucciones de autoridad, adoptar procedimientos internos, capacitar al personal y evaluar riesgos.
Cuando actúe como encargada, deberá tratar los datos únicamente conforme a las instrucciones del responsable, garantizar el ejercicio de los derechos del titular, conservar la información bajo condiciones adecuadas de seguridad, tramitar o trasladar consultas y reclamos, registrar anotaciones cuando corresponda, permitir acceso solo a personas autorizadas, informar incidentes, abstenerse de usar los datos para fines propios incompatibles, devolver, suprimir, bloquear o conservar los datos al finalizar el servicio de acuerdo con las obligaciones aplicables, cumplir contratos de transmisión y guardar confidencialidad y secreto profesional.
21. Comunicación, transmisiones y transferencias
Los datos personales podrán suministrarse al titular, a sus causahabientes, representantes o apoderados, autoridades judiciales o administrativas legalmente facultadas, clientes legitimados para recibirlos, encargados contratados por la Firma, terceros autorizados por el titular y personas legalmente habilitadas.
Cuando se entregue información a una autoridad, se verificará la competencia, finalidad y alcance del requerimiento. Cuando un cliente solicite información sobre una contraparte, deudor o tercero, la Firma limitará el suministro a los datos necesarios para el mandato, la actuación judicial o la finalidad legítima.
La Firma podrá transmitir datos a proveedores de alojamiento, nube, correo electrónico, gestión documental, software jurídico, contabilidad, facturación, firma electrónica, mensajería, notificaciones, soporte tecnológico, seguridad informática, archivo, destrucción documental, gestión de cartera, comunicaciones o videoconferencias.
Los encargados deberán estar vinculados mediante contratos o cláusulas que regulen objeto, alcance, finalidades autorizadas, medidas de seguridad, confidencialidad, atención de derechos, incidentes, subcontratación, devolución o eliminación de información y prohibición de usos propios no autorizados.
La Firma no venderá, alquilará ni comercializará bases de datos personales.
Las transferencias internacionales a otro responsable ubicado en el exterior se realizarán cuando el país receptor ofrezca un nivel adecuado de protección reconocido por la autoridad colombiana, se configure una excepción legal, exista autorización expresa e inequívoca del titular cuando sea aplicable, se obtenga la declaración de conformidad o autorización exigida, o se utilice otro mecanismo reconocido por la normativa colombiana.
Las transmisiones internacionales a proveedores extranjeros que actúen como encargados estarán respaldadas por contratos que establezcan el alcance del tratamiento, finalidades autorizadas, confidencialidad, seguridad, prohibición de usos propios no autorizados, atención de incidentes y devolución, eliminación o bloqueo de datos.
22. Conservación de la información
Los datos se conservarán durante el tiempo necesario para cumplir las finalidades informadas y las obligaciones aplicables.
Para determinar el período de conservación se tendrán en cuenta:
- La duración de la relación contractual o profesional.
- La vigencia de poderes y mandatos.
- La duración del proceso judicial o administrativo.
- Los términos de prescripción y caducidad.
- Las obligaciones contables, tributarias y laborales.
- Las obligaciones disciplinarias y profesionales.
- Las necesidades probatorias.
- Los términos de conservación de títulos valores y documentos.
- Las instrucciones del responsable cuando la Firma actúe como encargada.
- Los ciclos de conservación y rotación de copias de seguridad.
Cuando termine la finalidad y no exista obligación de conservar la información, los datos serán eliminados de manera segura, devueltos al responsable, anonimizados, bloqueados o archivados con acceso restringido.
Las copias de seguridad podrán conservar datos durante el ciclo técnico de rotación, siempre que no sean utilizadas para nuevas finalidades y permanezcan protegidas.
23. Seguridad e incidentes
La Firma adoptará medidas administrativas, humanas, jurídicas, físicas y tecnológicas razonables y proporcionales al riesgo para prevenir pérdida, alteración, consulta, uso, divulgación o acceso no autorizado a los datos personales.
Estas medidas podrán comprender asignación de accesos según funciones, principio de menor privilegio, contraseñas seguras, autenticación reforzada cuando sea posible, protección de dispositivos, copias de seguridad, cifrado cuando el riesgo lo justifique, actualización de sistemas, protección contra software malicioso, monitoreo de accesos, restricción de archivos físicos, control de impresión y reproducción, destrucción segura de documentos, acuerdos de confidencialidad, capacitación, evaluación de proveedores, gestión de vulnerabilidades, continuidad y procedimientos de respuesta a incidentes.
Ningún empleado, abogado, practicante o contratista podrá copiar, descargar, enviar, fotografiar o conservar información fuera de los canales autorizados, salvo necesidad justificada y adopción de medidas de seguridad. No se deberán compartir contraseñas, códigos de autenticación o credenciales de acceso.
Toda persona vinculada con la Firma deberá reportar inmediatamente a Gerencia General cualquier pérdida o hurto de documentos o equipos, envío de información a destinatario equivocado, acceso no autorizado, filtración, divulgación indebida, eliminación accidental, alteración de información, suplantación de cuentas, ataque informático, uso irregular de datos o pérdida de disponibilidad de información crítica.
Ante un incidente, la Firma deberá contenerlo, identificar sistemas, datos y titulares afectados, determinar causa y alcance, evaluar el nivel de riesgo, preservar evidencias, documentar decisiones, corregir vulnerabilidades, exigir colaboración de proveedores, informar al cliente responsable cuando actúe como encargada, reportar a la Superintendencia de Industria y Comercio cuando exista obligación, evaluar la necesidad de informar a titulares e implementar medidas para evitar su repetición.
Cuando resulte aplicable, el incidente deberá reportarse ante la Superintendencia de Industria y Comercio dentro de los quince días hábiles siguientes al momento en que sea detectado y puesto en conocimiento del área responsable. (Sede Electrónica SIC)
Los titulares afectados serán informados cuando lo exija una norma o autoridad, cuando exista obligación contractual o cuando la comunicación sea razonablemente necesaria para prevenir o reducir un riesgo relevante para sus derechos.
24. Inteligencia artificial y herramientas tecnológicas
La Firma podrá utilizar sistemas de inteligencia artificial, automatización, búsqueda jurídica, clasificación documental, transcripción, análisis o asistencia de redacción como herramientas de apoyo.
Su utilización estará sometida a estas reglas:
- La herramienta deberá ser evaluada desde la perspectiva jurídica, contractual y de seguridad.
- Se verificará si el proveedor utiliza información para entrenar modelos.
- Se preferirán soluciones empresariales con obligaciones de confidencialidad y protección de datos.
- No se introducirán expedientes completos, datos sensibles, secretos empresariales o información protegida por secreto profesional en herramientas públicas o no autorizadas.
- Se aplicarán, cuando sea posible, técnicas de anonimización, seudonimización o minimización.
- Los resultados deberán ser revisados por un abogado o profesional competente.
- No se presentarán como reales normas, sentencias, hechos, cálculos o citas que no hayan sido verificados.
- Ninguna demanda, concepto, liquidación, estrategia o decisión jurídica relevante se adoptará exclusivamente con base en una respuesta automatizada.
- No se utilizarán datos de clientes para entrenar sistemas propios o de terceros sin autorización y análisis jurídico previo.
- Se conservará control humano sobre las decisiones jurídicas y de cobranza.
La Circular Externa 002 de 2024 de la SIC establece lineamientos para el tratamiento de datos personales en sistemas de inteligencia artificial. La Circular Externa 002 de 2025 imparte instrucciones para procesos de transferencia de tecnología que involucren datos personales. (Sede Electrónica SIC)
25. Correo, mensajería, grabaciones, videovigilancia y cookies
La Firma podrá utilizar correo electrónico, WhatsApp, mensajes de texto, plataformas judiciales, videollamadas, firma electrónica y otros canales digitales.
En el uso de estos medios se verificará razonablemente la identidad del destinatario, la información reservada se enviará únicamente al contacto autorizado, se evitará compartir documentos sensibles en grupos, se aplicarán controles de acceso, los errores de destinatario deberán reportarse como incidentes y se conservará evidencia cuando el mensaje contenga instrucciones relevantes.
La Firma podrá grabar llamadas, reuniones o videoconferencias para conservar evidencia de instrucciones, verificar calidad del servicio, documentar acuerdos, atender reclamaciones, prevenir fraude, proteger derechos de las partes y cumplir obligaciones contractuales o legales. Cuando corresponda, se informará al participante al inicio de la comunicación sobre la grabación y su finalidad.
Cuando la Firma utilice cámaras de seguridad, instalará avisos visibles, usará las imágenes para seguridad, control de acceso y protección de personas y bienes, restringirá el acceso, evitará cámaras en espacios que afecten injustificadamente la intimidad y entregará grabaciones solo a titulares, autoridades o personas legitimadas. Las imágenes de videovigilancia no serán utilizadas para finalidades comerciales.
Cuando los sitios o plataformas digitales de la Firma utilicen cookies, píxeles, identificadores o tecnologías similares, se informará al usuario sobre el tipo de tecnología, finalidad, duración, intervención de terceros y forma de administrarla o deshabilitarla. Las tecnologías estrictamente necesarias podrán utilizarse para el funcionamiento y seguridad del sitio.
26. Registro Nacional de Bases de Datos
La Firma verificará periódicamente si se encuentra obligada a inscribir sus bases de datos en el Registro Nacional de Bases de Datos —RNBD—.
Cuando resulte obligada, inscribirá separadamente las bases correspondientes, mantendrá actualizada la información registrada, reportará cambios sustanciales, actualizará información sobre reclamos, reportará incidentes de seguridad y conservará coherencia entre el RNBD, autorizaciones, avisos y esta política.
La obligación general de inscripción para sociedades privadas recae en aquellas cuyos activos totales sean superiores a 100.000 UVT, sin perjuicio de otros sujetos obligados previstos legalmente. Si la Firma no está obligada a realizar la inscripción, deberá conservar un inventario interno de sus bases de datos y continuará sometida a las demás obligaciones de la Ley 1581 de 2012. (SUIN Juriscol)
La exención del registro no significa exención del régimen de protección de datos.
27. Responsabilidad demostrada y capacitación
La Firma implementará medidas que permitan demostrar el cumplimiento de esta política, entre ellas inventario de bases de datos, matriz de finalidades, formatos de autorización, avisos de privacidad, procedimiento de consultas y reclamos, registro de solicitudes, registro de incidentes, evaluación de proveedores, contratos de transmisión, compromisos de confidencialidad, control de accesos, capacitación periódica, revisión de riesgos, control de versiones, procedimientos de conservación y eliminación, y evaluaciones de impacto cuando el tratamiento represente un riesgo elevado.
La Gerencia General supervisará la implementación y podrá designar una persona responsable de coordinar el programa de protección de datos.
Todos los abogados, empleados, practicantes, contratistas y personas autorizadas deberán conocer esta política, utilizar los datos únicamente para sus funciones, guardar confidencialidad, respetar el secreto profesional, evitar accesos innecesarios, proteger credenciales, reportar incidentes, participar en capacitaciones, devolver o eliminar la información al terminar su relación y cumplir los procedimientos internos.
El incumplimiento podrá generar medidas disciplinarias, contractuales, laborales, administrativas o judiciales, según corresponda.
28. Enlaces y servicios de terceros
Los canales digitales de la Firma podrán contener enlaces a sitios de terceros. Cuando el usuario acceda voluntariamente a un sitio externo, deberá consultar las políticas del tercero.
Cuando la Firma entregue datos personales a un proveedor o tercero, verificará la legitimidad de la entrega, la finalidad y las garantías contractuales y de seguridad aplicables.
La inclusión de un enlace no autoriza al tercero a utilizar para sus propios fines la información entregada a la Firma.
29. Modificaciones de la política
La Firma podrá modificar esta política para adaptarla a cambios legales o regulatorios, instrucciones de autoridades, cambios tecnológicos, nuevas actividades o servicios, cambios en canales de atención, nuevos riesgos de seguridad o cambios organizacionales.
Las modificaciones sustanciales que afecten la identificación del responsable, las finalidades, los derechos o los canales serán comunicadas antes de su implementación mediante un mecanismo eficiente.
Cuando el cambio implique una nueva finalidad incompatible con la inicialmente autorizada, se solicitará nueva autorización cuando sea legalmente necesaria.
La Firma conservará las políticas y avisos previos, así como evidencia de aprobación y divulgación.
30. Vigencia y aprobación
La presente política entra en vigencia el 24 de julio de 2026 y sustituye cualquier política o aviso previo sobre la misma materia.
Las bases de datos permanecerán vigentes mientras subsistan las finalidades informadas, continúe la relación contractual, profesional, laboral o comercial, existan obligaciones legales de conservación, sea necesario atender procesos, reclamaciones o auditorías, se requiera conservar evidencia o se encuentren vigentes términos de prescripción o caducidad.
Cumplidas las finalidades y vencidos los términos aplicables, los datos serán eliminados, devueltos, bloqueados o anonimizados de forma segura.
La presente Política de Tratamiento y Protección de Datos Personales es aprobada por la representante legal de ABOGADOS EN COLOMBIA S.A.S. y será divulgada entre empleados, abogados, contratistas, proveedores y demás personas que intervengan en el tratamiento de datos personales.
En Medellín, Antioquia, a los veinticuatro (24) días del mes de julio de 2026.
SANDRA MILENA DUQUE
Representante legal
ABOGADOS EN COLOMBIA S.A.S.
NIT 901.866.706-6