APUS INC. ← Volver al inicio

Legal · protección de datos

Política de tratamiento de datos

Versión 3.0 · vigente desde el 29 de julio de 2026 · APUS Inc. S.A.S. · NIT 901156893-9

Esta política establece las condiciones del tratamiento de datos personales que realiza APUS Inc. S.A.S. («APUS»), NIT 901156893-9, domiciliada en Valledupar, Cesar, en calidad de responsable o de encargado, en cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013 y el Decreto 1074 de 2015. Es pública y de obligatorio cumplimiento.

Responsable y encargado. En los tratamientos propios, APUS es el Responsable. Cuando opera una plataforma por cuenta de una entidad cliente (un municipio con APUS Security, una institución de salud con DoctorCare o FidelIA), la entidad es la Responsable y APUS actúa como Encargada, tratando los datos solo según sus instrucciones y el acuerdo de encargo.

La transparencia radical no admite letra menuda: esta política se redacta para ser entendida por el titular, no para protegerse de él. Cuando una finalidad no puede explicarse en una frase comprensible, la finalidad no se implementa.

1. Alcance y marco normativo

Aplica a todas las bases de datos —físicas o electrónicas— tratadas por APUS y a todas las áreas, colaboradores, contratistas y aliados que intervengan en cualquier fase del ciclo del dato: contratos y selección; gestión comercial y de proveedores; las plataformas del ecosistema (APUS Security, APUS ID Validation, APUS Document, FidelIA, DoctorCare, EDUSOFT, APUS Elige, APUS Renta y VeciRed); videovigilancia, control de acceso y validación biométrica; el sitio apusinc.co, sus formularios, canales y redes.

Marco aplicable: Constitución Política art. 15 (habeas data); Ley 1581 de 2012 y Decreto 1377 de 2013; Decreto 1074 de 2015; Decreto 886 de 2014 (RNBD); Ley 1266 de 2008; Ley 1273 de 2009 (delitos informáticos); Ley 1712 de 2014; Ley 1751 de 2015 y Resolución 866 de 2021 (salud); e ISO/IEC 27001:2022 e ISO/IEC 27701:2019 como criterio de diseño de los controles.

2. Principios rectores

  • Legalidad y finalidad: no hay finalidad legítima sin norma o autorización; un dato recolectado para una finalidad no se usa para otra sin nueva autorización.
  • Libertad: el tratamiento requiere consentimiento previo, expreso e informado, salvo mandato legal o judicial.
  • Veracidad, transparencia y acceso restringido: información veraz y comprobable; el titular puede conocer sus datos en cualquier momento; no se publican en Internet salvo acceso técnicamente controlable.
  • Seguridad y confidencialidad: medidas técnicas, humanas y administrativas, y reserva subsistente tras la desvinculación.
  • Minimización: se recolecta el dato mínimo suficiente. Ante la duda entre recolectar o no, no se recolecta.

3. Qué capturamos y qué nunca capturamos

Declaración pública en cumplimiento del valor de transparencia radical del Manual de Identidad de Marca APUS V1.0.

Sí capturamos

  • Datos de identificación y contacto necesarios para el vínculo laboral, contractual o comercial.
  • Plantilla biométrica derivada, separada de la identidad mediante token y con autorización explícita.
  • Imágenes de videovigilancia en puntos señalizados y con finalidad de seguridad declarada.
  • Datos de facturación y soportes que la entidad cliente somete al análisis de FidelIA.
  • Metadatos técnicos de operación, necesarios para auditoría y seguridad.

Nunca capturamos

  • Datos de origen racial o étnico, política, religión, afiliación sindical u orientación sexual con fines de perfilamiento.
  • Imagen biométrica original almacenada de forma que permita reconstruirla desde la plantilla.
  • Imágenes en baños, vestieres, áreas de descanso ni espacios de expectativa razonable de intimidad.
  • Contenido clínico retenido de forma persistente por FidelIA: la plataforma es no retentiva.
  • Comunicaciones privadas ajenas a la finalidad del servicio contratado.

4. Datos, titulares y finalidades

Toda finalidad no listada exige autorización adicional del titular y actualización de esta política.

Colaboradores, contratistas y candidatos

Identificación, contacto, hoja de vida, datos bancarios y de seguridad social y datos biométricos de acceso, para la relación laboral o contractual, afiliación a seguridad social, nómina, evaluación de desempeño y control de acceso.

Clientes y usuarios de plataformas

Identificación, datos del contrato, registros de uso, imágenes de video, validación de identidad y geolocalización del evento, para prestar el servicio, facturación, soporte y comunicaciones comerciales (estas solo con autorización previa y revocable).

Pacientes de instituciones de salud

Datos de identificación y de salud tratados por cuenta de la institución cliente: operación de DoctorCare como encargado, y auditoría de facturación con FidelIA sobre facturas y soportes, sin retención del contenido clínico.

Proveedores, aliados y visitantes

Datos de contacto, financieros y tributarios para gestión contractual, pagos y debida diligencia antisoborno; y datos de control de acceso y videovigilancia para la seguridad física.

5. Datos sensibles y biométricos

El tratamiento de datos sensibles está prohibido salvo autorización explícita del titular o excepción legal. Cuando APUS los trata: informa el carácter facultativo de responder; especifica qué datos y para qué; obtiene autorización explícita conservada como prueba; y aplica medidas reforzadas (cifrado, acceso nominal restringido y registro de cada consulta).

La plataforma APUS ID Validation opera con precisión biométrica de 99,7 %, cómputo en el borde, auditoría inmutable con huella SHA-256, alertamiento en menos de 10 segundos, TLS 1.3 en tránsito y AES-256-GCM en reposo, con la plantilla biométrica separada de la identidad mediante token y detección de vida. La plantilla no permite reconstruir la imagen original. Ninguna de estas capacidades sustituye la autorización del titular.

6. Derechos del titular

Conforme al artículo 8 de la Ley 1581 de 2012, usted puede: conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado sobre el uso dado a sus datos; presentar quejas ante la Superintendencia de Industria y Comercio; revocar la autorización y solicitar la supresión cuando proceda; y acceder gratuitamente a sus datos. El ejercicio es gratuito y no puede condicionarse a la contratación de un servicio ni al pago de suma alguna.

7. Canales y términos de respuesta

Ejerza sus derechos por el canal oficial de protección de datos:

Protección de datos

datospersonales@apusinc.co

Teléfonos

(+57) 314 760 7808 · (+57) 301 410 7692

Responsable

APUS Inc. S.A.S. · Valledupar, Cesar

La solicitud debe indicar: nombre completo, número de documento, descripción de los hechos, canal de contacto y los soportes que quiera hacer valer.

  • Consulta (art. 14): se atiende en 10 días hábiles; si no es posible, se informa al titular dentro de los 5 días siguientes y la prórroga no supera 5 días hábiles adicionales.
  • Reclamo (art. 15): se atiende en 15 días hábiles; si no es posible, se informa dentro de los 8 días siguientes y la prórroga no supera 8 días hábiles adicionales.

Mientras un reclamo esté en trámite, la base de datos conserva la leyenda «reclamo en trámite». Si usa una de nuestras apps, también puede consultar, actualizar y suprimir sus datos y eliminar su cuenta desde la propia app; vea Eliminar cuenta y datos.

8. Autorización

APUS obtiene autorización previa, expresa e informada por medio susceptible de consulta posterior, mediante instrumentos específicos: autorización general de tratamiento, autorización específica de datos biométricos, de videovigilancia y de datos de menores (con intervención del representante legal y respeto del interés superior del menor). La autorización no se requiere en los casos del artículo 10 de la Ley 1581 de 2012 (requerimiento de entidad pública o judicial, datos públicos, urgencia médica, fines históricos/estadísticos/científicos y datos del Registro Civil).

9. Medidas de seguridad

Técnicas: cifrado en tránsito (TLS 1.2+) y en reposo (AES-256); control de acceso por roles con autenticación multifactor; cortafuegos y detección de intrusiones; monitoreo continuo; copias de respaldo cifradas con prueba de restauración; gestión de vulnerabilidades.

Humanas: acuerdos de confidencialidad, sensibilización anual, segregación de funciones y mínimo privilegio.

Administrativas: Oficial de Protección de Datos designado, política de uso aceptable, gestión de incidentes y evaluación de impacto en la privacidad previa a todo tratamiento nuevo.

Todo incidente que comprometa datos personales se reporta al Oficial de Protección de Datos dentro de la hora siguiente a su detección y se notifica a la Superintendencia de Industria y Comercio; el titular afectado es informado cuando el incidente pueda representarle un riesgo.

10. Transferencia internacional y cookies

Para transferir o transmitir datos a otro país, APUS verifica un nivel adecuado de protección o una excepción del artículo 26 de la Ley 1581 de 2012; la transmisión a encargados en el exterior —incluidos proveedores en la nube— se rige por contrato con cláusulas equivalentes a la ley colombiana, auditoría y prohibición de subcontratar sin autorización.

El sitio apusinc.co usa cookies para operar la sesión, medir el uso y mejorar la experiencia; el usuario es informado por banner en el primer acceso y puede gestionar sus preferencias, salvo las estrictamente necesarias. No se usan cookies de terceros con fines de perfilamiento publicitario sin consentimiento.

11. Conservación, RNBD y vigencia

Los datos se conservan por el tiempo necesario para la finalidad y por el término legal, contractual o probatorio aplicable; vencido el plazo, se suprimen o anonimizan de forma verificable. APUS inscribe y actualiza sus bases en el Registro Nacional de Bases de Datos de la Superintendencia de Industria y Comercio (art. 25 de la Ley 1581 de 2012 y Decreto 886 de 2014).

Esta política rige desde su publicación y tiene vigencia indefinida; todo cambio sustancial se comunica a los titulares antes de su implementación. Documento de referencia interno: PO-SE-002, Versión 3.0.