Política de Tratamiento de Datos Personales

Política de Tratamiento de Datos Personales

SERIGRATEX S.A.S. pone a disposición de los Usuarios del Sitio Web los presentes Términos y Condiciones, junto con su Política de Privacidad y Política de Cookies, en los que se regulan el uso del sitio, el tratamiento de los datos personales y los derechos que asisten a sus titulares. Al navegar, registrarse o utilizar el Sitio Web, el Usuario acepta íntegramente estas disposiciones.

POLÍTICA INTEGRAL DE TRATAMIENTO DE DATOS PERSONALES Y DE INFORMACIÓN FINANCIERA, CREDITICIA, COMERCIAL Y DE SERVICIOS

SERIGRATEX S.A.S. — NIT 901.496.449-1

Domicilio: Medellín, Antioquia, Colombia
Dirección: Carrera 92 CC 53 D 40, Medellín
Teléfono y WhatsApp corporativo: +57 301 395 68 72
Correos electrónicos: enpits@enpits.com.co / comercial@serigratex.com

Fecha de entrada en vigencia: 03/03/2026 — Última actualización: 16/09/2026 — Versión: 02

1. Objeto

La presente Política establece los criterios, finalidades, derechos, obligaciones y procedimientos aplicables a la recolección, almacenamiento, organización, consulta, uso, circulación, actualización, transmisión, transferencia, conservación, supresión, anonimización y demás operaciones realizadas por SERIGRATEX S.A.S., en adelante “SERIGRATEX” o “la Empresa”, respecto de datos personales e información financiera, crediticia, comercial y de servicios.

Su finalidad es garantizar el derecho de hábeas data, la intimidad, el buen nombre, la autodeterminación informativa y el derecho de los titulares a conocer, actualizar, rectificar y, cuando proceda, suprimir la información o revocar la autorización otorgada.

2. Marco normativo

Esta Política se adopta con fundamento, principalmente, en los artículos 15 y 20 de la Constitución Política; la Ley 1581 de 2012; la Ley 1266 de 2008, modificada por la Ley 2157 de 2021; el Decreto 1074 de 2015, especialmente las disposiciones que compilaron la reglamentación del sector; la Ley 527 de 1999; la Ley 1480 de 2011; la Ley 2300 de 2023; la Resolución CRC 7356 de 2024; las Circulares Externas 002 y 003 de 2024 de la SIC; la Circular Externa 002 de 2025 sobre transferencia de tecnología; y las demás normas, instrucciones y decisiones que las modifiquen, adicionen o sustituyan. El Decreto 1074 se presenta oficialmente como versión integrada del Decreto Único Reglamentario del Sector Comercio, Industria y Turismo. La SIC expidió lineamientos específicos sobre tratamiento de datos en sistemas de inteligencia artificial en agosto de 2024 y, en octubre de 2025, instrucciones para procesos de transferencia de tecnología que involucren datos personales.

3. Responsable del tratamiento

El responsable del tratamiento es SERIGRATEX S.A.S., identificada y localizada conforme a la información que encabeza esta Política.

La Empresa podrá contratar encargados del tratamiento para servicios tecnológicos, almacenamiento, alojamiento, respaldo, comercio electrónico, chatbot, inteligencia artificial, CRM, mensajería, logística, marketing autorizado, facturación, pagos, archivo, soporte, seguridad de la información, atención al cliente y actividades relacionadas. Los encargados tratarán los datos por cuenta de SERIGRATEX, conforme a instrucciones documentadas, obligaciones de confidencialidad, seguridad y devolución, supresión o conservación legal de la información.

4. Ámbito de aplicación

Esta Política aplica a las bases de datos y archivos físicos, digitales o mixtos administrados por SERIGRATEX o por sus encargados, y a la información recolectada mediante:

  • sitio web, comercio electrónico y formularios;
  • puntos de venta y atención presencial;
  • correo electrónico, teléfono, SMS y WhatsApp;
  • chatbot, asistentes virtuales o herramientas de IA;
  • redes sociales y plataformas digitales;
  • cotizaciones, pedidos, pagos, facturación, despachos y postventa;
  • procesos laborales, contractuales y de selección;
  • relaciones con proveedores, contratistas, aliados y visitantes;
  • eventos, ferias, encuestas, garantías y reclamaciones;
  • cookies, registros técnicos y, cuando existan, sistemas de videovigilancia debidamente informados.

5. Definiciones esenciales

Para esta Política se entenderá por:

  • Autorización: consentimiento previo, expreso e informado o manifestado mediante conducta inequívoca, obtenido por un medio consultable posteriormente.
  • Base de datos: conjunto organizado de datos personales objeto de tratamiento.
  • Dato personal: información vinculada o asociable a una persona natural determinada o determinable.
  • Dato público: aquel calificado como público por la Constitución o la ley.
  • Dato privado: información íntima o reservada relevante para su titular.
  • Dato semiprivado: información que, sin ser íntima ni pública, interesa a su titular y a determinado sector, como información financiera y crediticia.
  • Dato sensible: información cuyo uso indebido puede afectar la intimidad o producir discriminación, incluidos datos de salud, biométricos, origen étnico, convicciones religiosas, orientación política u otros definidos legalmente.
  • Titular: persona natural a quien pertenecen los datos; para la Ley 1266 también podrá ser la persona jurídica a quien se refiera la información.
  • Responsable: quien decide sobre la base de datos y sus finalidades.
  • Encargado: quien realiza el tratamiento por cuenta del responsable.
  • Transferencia: entrega de datos a otro responsable dentro o fuera de Colombia.
  • Transmisión: tratamiento efectuado por un encargado por cuenta del responsable.
  • Fuente de información: quien conoce información con ocasión de una relación comercial o de servicios y la suministra a un operador.
  • Usuario de información: quien accede legítimamente a información suministrada por un operador, fuente o titular.
  • Operador de información: quien recibe datos de fuentes, los administra y los pone en conocimiento de usuarios.
  • Información financiera, crediticia, comercial y de servicios: información sobre el nacimiento, ejecución y extinción de obligaciones dinerarias.
  • Chatbot: sistema automatizado que recibe solicitudes y genera respuestas mediante reglas, automatización o IA.
  • Mensaje transaccional: comunicación necesaria para gestionar una solicitud, compra, pago, despacho, garantía, devolución, soporte o relación contractual.
  • Mensaje comercial: comunicación orientada a promocionar productos, servicios, ofertas o campañas.
  • Segmentación comercial: clasificación limitada de titulares según categorías consultadas, adquiridas o manifestadas como de interés, para personalizar marketing autorizado.

6. Principios

SERIGRATEX aplicará los principios de legalidad, finalidad informada, libertad, veracidad y calidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, temporalidad, necesidad, proporcionalidad, minimización, responsabilidad demostrada y respeto integral de los derechos constitucionales. La Ley 1581 establece expresamente los principios de finalidad, libertad, calidad, transparencia, circulación restringida, seguridad y confidencialidad.

7. Categorías de datos tratados

Según la relación con el titular, SERIGRATEX podrá tratar:

  • datos de identificación y contacto;
  • dirección de entrega, facturación o notificación;
  • datos empresariales y cargo;
  • información de cotizaciones, compras, productos y servicios;
  • facturación, pagos y obligaciones;
  • garantías, cambios, devoluciones, PQR y soporte;
  • historial de comunicaciones;
  • categorías de productos consultadas o adquiridas;
  • datos técnicos: IP, dispositivo, navegador, cookies, acceso e interacción;
  • grabaciones de llamadas previamente informadas;
  • conversaciones sostenidas por WhatsApp o chatbot;
  • datos laborales, académicos, de seguridad social y selección;
  • información de proveedores, contratistas y representantes;
  • datos de videovigilancia, cuando exista señalización y finalidad legítima.

SERIGRATEX no almacenará contraseñas, códigos de seguridad ni datos completos de tarjetas cuando el procesamiento corresponda a un proveedor de pagos. Los datos sensibles únicamente serán recolectados cuando sean indispensables, exista autorización explícita o concurra una excepción legal y se adopten medidas reforzadas.

8. Finalidades generales

SERIGRATEX podrá tratar los datos para:

  • identificar y registrar clientes, usuarios, trabajadores, candidatos, proveedores y contratistas;
  • tramitar cotizaciones, pedidos, compras, pagos y facturas;
  • realizar despachos, entregas, instalaciones y soporte;
  • atender PQR, garantías, cambios, devoluciones y reclamaciones;
  • gestionar relaciones contractuales, comerciales, laborales o civiles;
  • verificar identidad, prevenir fraude, suplantación y uso indebido;
  • administrar cartera, cobranza y obligaciones;
  • conservar evidencia de operaciones, autorizaciones y comunicaciones;
  • cumplir obligaciones contables, tributarias, laborales, contractuales y regulatorias;
  • atender requerimientos de autoridades;
  • realizar auditorías, controles y gestión de riesgos;
  • proteger los derechos y activos de SERIGRATEX y de terceros;
  • administrar canales digitales y seguridad tecnológica;
  • elaborar estadísticas internas con información agregada o anonimizada.

8.1 Clientes y usuarios

Además de las anteriores: gestionar ventas, preferencias expresadas, disponibilidad, postventa, fidelización autorizada y comunicaciones relacionadas con los productos.

8.2 Proveedores y contratistas

Evaluar vinculación, celebrar y ejecutar contratos, verificar requisitos, tramitar pagos, controlar acceso, gestionar riesgos, seguridad y cumplimiento.

8.3 Trabajadores y candidatos

Desarrollar selección, contratación, afiliaciones, nómina, bienestar, formación, seguridad y salud en el trabajo, control de acceso, evaluación de obligaciones contractuales y terminación del vínculo. La información financiera consultada a operadores no se utilizará para decisiones laborales, restricción expresamente señalada por la Ley 2157 de 2021.

9. Autorización y prueba

SERIGRATEX obtendrá la autorización antes del tratamiento, salvo excepción legal. Podrá obtenerse por escrito, verbalmente con registro, por medios electrónicos, firmas digitales o electrónicas, formularios, casillas no premarcadas, mensajes de datos o conductas inequívocas que permitan demostrar razonablemente la voluntad del titular.

El silencio, la inactividad, la mera navegación o la simple falta de solicitud de retiro no constituyen autorización. Tampoco se entenderá autorizada una finalidad nueva únicamente por publicar una modificación de esta Política.

SERIGRATEX conservará evidencia de la autorización, del aviso presentado, la fecha, el canal, la identidad del titular cuando sea pertinente y las finalidades aceptadas.

Las autorizaciones para marketing por WhatsApp, segmentación comercial y usos adicionales del chatbot o IA serán diferenciadas de la autorización general cuando la operación involucre una finalidad autónoma, opcional o no necesaria para ejecutar la relación principal.

10. Chatbot, WhatsApp e inteligencia artificial

SERIGRATEX podrá utilizar chatbot o IA para orientar sobre productos, registrar solicitudes, consultar catálogo, precios y disponibilidad, clasificar conversaciones, mejorar la atención, prevenir fraude y transferir casos a asesores.

La Empresa:

  • informará que el usuario interactúa con un sistema automatizado;
  • explicará las finalidades esenciales y remitirá a esta Política;
  • evitará solicitar datos sensibles, financieros completos, contraseñas o información innecesaria;
  • permitirá solicitar atención humana cuando la naturaleza del caso lo requiera;
  • conservará conversaciones únicamente por el período justificado;
  • evaluará a los proveedores, accesos, ubicación, seguridad y uso de la información;
  • no utilizará conversaciones para entrenar modelos propios o de terceros con datos identificables, salvo autorización válida o anonimización efectiva;
  • revisará resultados cuando puedan afectar significativamente al titular;
  • mantendrá controles para mitigar respuestas inexactas, accesos indebidos y filtraciones.

Cuando el chatbot solo utilice los datos necesarios para responder una solicitud iniciada por el usuario y la autorización vigente cubra esa finalidad, no se exigirá una autorización duplicada; no obstante, SERIGRATEX conservará evidencia del aviso y de la interacción.

11. Comunicaciones transaccionales y marketing

11.1 Mensajes transaccionales

Podrán enviarse por WhatsApp, correo, SMS o llamada para confirmar pedidos o pagos, informar despacho y entrega, atender garantías, cambios, devoluciones, soporte, PQR, alertas de seguridad o ejecutar la relación contractual.

No se incorporarán promociones en mensajes transaccionales sin autorización de marketing.

11.2 Marketing por WhatsApp y otros canales

Con autorización específica, SERIGRATEX podrá enviar promociones, ofertas, descuentos, catálogos, lanzamientos, eventos y recomendaciones. La autorización para WhatsApp será administrada separadamente de correo, SMS y llamadas. La negativa o revocatoria no afectará compras, soporte ni mensajes estrictamente transaccionales.

SERIGRATEX respetará los horarios legales: lunes a viernes de 7:00 a. m. a 7:00 p. m. y sábados de 8:00 a. m. a 3:00 p. m.; no enviará publicidad los domingos ni festivos. La Ley 2300 extiende estas reglas a mensajes por aplicaciones o web, correo, SMS y llamadas publicitarias, prohíbe condicionar transacciones a la aceptación de publicidad y exige mecanismos sencillos de cancelación.

11.3 Registro de Números Excluidos –RNE–

Antes de campañas comerciales, SERIGRATEX consultará el RNE y respetará las exclusiones por canal. La CRC confirma que el RNE comprende SMS, aplicaciones o web, correo y llamadas, y que productores y proveedores deben consultarlo. La actualización regulatoria fue formalizada mediante la Resolución CRC 7356 de 2024.

11.4 Segmentación y medición

Con autorización, se podrán usar número de contacto, categoría consultada, comprada o declarada de interés para personalizar publicidad. No se emplearán datos sensibles, contraseñas o información crediticia para segmentación, ni categorías discriminatorias.

SERIGRATEX podrá medir entrega, apertura o interacción con mensajes para verificar efectividad, evitar duplicados y administrar preferencias, informando esta finalidad y permitiendo oposición cuando corresponda.

El titular podrá retirarse escribiendo “SALIR”, “CANCELAR PUBLICIDAD” o una expresión equivalente.

12. Régimen financiero, crediticio, comercial y de servicios

12.1 Calidad de SERIGRATEX

SERIGRATEX podrá actuar:

  • como fuente, si reporta a un operador obligaciones conocidas por una relación comercial o de servicios;
  • como usuario, si consulta legítimamente información;
  • simultáneamente como usuario y fuente cuando se configuren ambas actividades.

No se declarará operador salvo que efectivamente reciba información de diversas fuentes, la administre y la ponga a disposición de usuarios en los términos legales. Estas calidades están delimitadas por la Ley 1266.

12.2 Consulta y reporte

Como medida corporativa reforzada, SERIGRATEX obtendrá autorización previa, expresa y verificable para consultar o reportar información positiva o negativa, salvo orden o autorización legal inequívoca. Cada reporte estará soportado en una obligación cierta, verificable y actualizada. La SIC exige soporte de la obligación, autorización previa y comunicación individual anterior al reporte.

12.3 Comunicación previa

Antes de reportar información negativa, SERIGRATEX enviará comunicación al titular para que pueda pagar o controvertir la existencia, monto, cuota y exigibilidad. El reporte solo podrá efectuarse transcurridos veinte días calendario desde el envío.

En obligaciones iguales o inferiores al 15 % de un salario mínimo mensual legal vigente, se realizarán al menos dos comunicaciones en días distintos y deberán transcurrir veinte días calendario entre la última comunicación y el reporte. Ningún reporte negativo se efectuará después de dieciocho meses desde la constitución en mora.

Si no se realizó la comunicación y la obligación está extinguida, se solicitará el retiro inmediato; si continúa vigente, se retirará el reporte y solo se realizará nuevamente después de cumplir la comunicación.

12.4 Calidad, actualización y permanencia

SERIGRATEX reportará al operador las novedades, como mínimo, mensualmente. La información positiva puede permanecer indefinidamente en el operador. La negativa permanecerá el doble del tiempo de mora, máximo cuatro años desde el pago o extinción; en todo caso caducará a los ocho años desde el inicio de la mora. Las mediciones asociadas deberán actualizarse simultáneamente con el retiro del dato negativo.

Estos términos se refieren a la circulación en operadores y no autorizan la conservación indefinida de documentos internos, que estará sujeta a obligaciones legales, contractuales y probatorias.

12.5 Cobranza

SERIGRATEX utilizará únicamente canales autorizados; efectuado contacto directo, no contactará al consumidor más de una vez al día ni por varios canales dentro de la misma semana. No contactará referencias personales ni realizará visitas al domicilio o trabajo, salvo excepción legal. Conservará evidencia de las preferencias y gestiones.

13. Derechos de los titulares

El titular podrá:

  • conocer, acceder, actualizar y rectificar sus datos;
  • solicitar prueba de autorización;
  • conocer las finalidades, usos, destinatarios y encargados;
  • solicitar supresión o revocar la autorización cuando proceda;
  • retirar autorizaciones de marketing;
  • oponerse a segmentación opcional;
  • solicitar atención humana;
  • presentar queja ante la SIC, agotado el trámite previo;
  • acceder gratuitamente a la información;
  • controvertir reportes financieros y solicitar su actualización;
  • solicitar información sobre el uso de datos financieros;
  • denunciar suplantación y aportar soportes para corrección.

La supresión o revocatoria no procederá respecto de información sometida a deber legal o contractual de conservación.

14. Datos sensibles y de menores

Responder preguntas sobre datos sensibles o de niños, niñas y adolescentes será facultativo. SERIGRATEX evitará recolectarlos y, cuando sean indispensables, informará su naturaleza, finalidad y carácter facultativo, obtendrá autorización explícita si procede y aplicará protección reforzada.

El tratamiento de datos de menores deberá respetar su interés superior, derechos prevalentes y opinión según madurez, y contar con autorización de quien esté legitimado. No se utilizarán para publicidad comportamental.

15. Transmisiones, transferencias y terceros

Los datos podrán transmitirse a proveedores tecnológicos, chatbot, alojamiento, logística, mensajería, pagos, facturación, archivo, auditoría y marketing autorizado. SERIGRATEX verificará la necesidad, finalidad, seguridad, confidencialidad, subcontratación y reglas de eliminación.

La transferencia a otro responsable requerirá autorización o excepción legal. En operaciones internacionales se verificará el nivel de protección, las excepciones legales, la declaración de conformidad cuando corresponda y los instrumentos contractuales aplicables. En adquisiciones o transferencias de tecnología se realizará diligencia jurídica y técnica sobre el proveedor, los datos, accesos, ubicación, reutilización y riesgos.

16. Seguridad e incidentes

SERIGRATEX implementará medidas proporcionales al riesgo: control de usuarios y privilegios, autenticación, contraseñas seguras, cifrado cuando corresponda, respaldos, registros de acceso, actualización tecnológica, capacitación, confidencialidad, gestión de proveedores, conservación segura, pruebas, respuesta a incidentes y eliminación o anonimización.

Los incidentes serán contenidos, documentados, investigados y comunicados a la SIC, al RNBD, a titulares u otras autoridades cuando la normativa lo exija. Ningún sistema se considera absolutamente invulnerable, pero SERIGRATEX deberá demostrar medidas apropiadas, efectivas y verificables.

17. Conservación

Los datos se conservarán mientras sean necesarios para la finalidad informada y durante los términos legales, contractuales, contables, tributarios, laborales, comerciales o probatorios. Cumplida la finalidad y vencidos los términos aplicables, serán suprimidos, anonimizados o bloqueados.

Las bases de marketing serán revisadas periódicamente; no tendrán vigencia indefinida por la sola existencia de una autorización.

18. Consultas y reclamos

18.1 Canales

  • Correo: enpits@enpits.com.co / comercial@serigratex.com
  • Dirección: Carrera 92 CC 53 D 40, Medellín
  • Teléfono/WhatsApp: +57 301 395 68 72

La solicitud indicará identificación, contacto, descripción, derecho ejercido y soportes.

18.2 Ley 1581 de 2012

  • Consultas: 10 días hábiles desde la recepción; prórroga máxima de 5 días hábiles, informada antes del vencimiento.
  • Reclamos: 15 días hábiles desde el día siguiente a la recepción; prórroga máxima de 8 días hábiles.
  • Si está incompleto, se requerirá subsanación dentro de 5 días; transcurridos 2 meses sin respuesta, se entenderá desistido.
  • Si SERIGRATEX no es competente, trasladará dentro de 2 días hábiles.
  • Recibido completo, incluirá “reclamo en trámite” y su motivo dentro de 2 días hábiles.
  • La queja ante la SIC exige agotar previamente consulta o reclamo.

18.3 Ley 1266 de 2008

  • Consultas: 10 días hábiles; prórroga máxima de 5 días.
  • Reclamos escritos: 15 días hábiles; prórroga máxima de 8 días.
  • Si está incompleto, se requerirá subsanación; transcurrido 1 mes sin respuesta, se entenderá desistido.
  • La leyenda “reclamo en trámite” se incluirá dentro de 2 días hábiles.
  • Si interviene un operador independiente, se informará o trasladará el reclamo dentro de 2 días.
  • La falta de respuesta dentro del término legal produce los efectos de aceptación previstos en la Ley 1266, sin perjuicio de las competencias de vigilancia.

19. Deberes de SERIGRATEX

SERIGRATEX garantizará los derechos de los titulares; solicitará y conservará autorizaciones; informará finalidades; asegurará calidad y actualización; adoptará medidas de seguridad; vigilará encargados; tramitará solicitudes; comunicará información discutida; atenderá incidentes; cumplirá instrucciones de autoridades y mantendrá procedimientos internos que evidencien responsabilidad demostrada.

20. Modificaciones y vigencia

Las modificaciones serán publicadas por canales idóneos. Si incorporan finalidades nuevas o incompatibles que requieran autorización, esta deberá obtenerse antes del tratamiento. La mera publicación no convalida una autorización inexistente.

Esta Política rige desde la fecha indicada en su encabezado y permanecerá vigente mientras SERIGRATEX realice los tratamientos aquí previstos.