Documento legal
Política y Manual de Tratamiento de Datos Personales
Última actualización: 16 de agosto de 2026 · Versión 2026.08.16-v1
Esta Política y Manual interno de políticas y procedimientos (la «Política») se expide en cumplimiento del artículo 15 de la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto 1377 de 2013, el Decreto 1074 de 2015 (Libro 2, Parte 2, Título 2, Capítulo 25) y demás normas concordantes. Aplica a todo el tratamiento de datos personales realizado por URBIHUB y a todas las personas que actúan por su cuenta. El resumen para el titular está en el Aviso de Privacidad.
1. Identificación del Responsable
- Nombre comercial: URBIHUB
- Razón social: [PENDIENTE DE CONFIRMACIÓN]
- NIT: [PENDIENTE DE ASIGNACIÓN]
- Domicilio: [PENDIENTE DE CONFIRMACIÓN] (Colombia)
- Sitio web: urbihub.co
- Canal de atención al titular (temporal): info@urbihub.co
- Oficial de protección de datos: designación pendiente de confirmación.
2. Definiciones
- Aviso de privacidad: comunicación verbal o escrita dirigida al titular con la información sobre la existencia de las políticas de tratamiento, cómo acceder a ellas y las finalidades del tratamiento.
- Autorización: consentimiento previo, expreso e informado del titular para tratar sus datos personales.
- Base de datos: conjunto organizado de datos personales objeto de tratamiento.
- Dato público: dato que no es semiprivado, privado ni sensible; por ejemplo, los relativos al estado civil, a la profesión u oficio y a la calidad de comerciante, o los contenidos en registros públicos.
- Dato semiprivado: dato que no es íntimo ni público y cuyo conocimiento interesa al titular y a un sector determinado de personas.
- Dato privado: dato que por su naturaleza íntima o reservada solo interesa al titular.
- Dato sensible: dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, como los que revelan origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales, datos de salud, de la vida sexual y los datos biométricos. Los datos de menores de edad no son, por sí mismos, datos sensibles: su tratamiento se rige por el interés superior del menor y el respeto de sus derechos prevalentes (sección 6.2).
- Titular: persona natural cuyos datos personales son objeto de tratamiento.
- Responsable del tratamiento: quien decide sobre la base de datos y el tratamiento; en esta Política, URBIHUB.
- Encargado del tratamiento: quien trata datos por cuenta del responsable.
- Transferencia: envío de datos a un receptor que actúa como responsable, dentro o fuera del país.
- Transmisión: comunicación de datos a un encargado para que los trate por cuenta del responsable.
- Tratamiento: cualquier operación sobre datos personales: recolección, almacenamiento, uso, circulación o supresión.
3. Principios aplicables
- Legalidad: el tratamiento es una actividad reglada y se sujeta a la ley.
- Finalidad: el tratamiento obedece a finalidades legítimas e informadas al titular.
- Libertad: solo tratamos datos con consentimiento previo, expreso e informado, salvo mandato legal o judicial.
- Veracidad o calidad: los datos deben ser veraces, completos, exactos, actualizados, comprobables y comprensibles.
- Transparencia: el titular puede obtener en cualquier momento información sobre sus datos.
- Acceso y circulación restringida: los datos solo circulan con la autorización del titular o cuando la ley lo permita; no se publican en medios de divulgación masiva salvo que el acceso sea técnicamente controlable.
- Seguridad: aplicamos medidas técnicas, humanas y administrativas para evitar adulteración, pérdida, consulta o acceso no autorizado.
- Confidencialidad: quienes intervienen en el tratamiento están obligados a reserva, incluso después de terminada su relación con URBIHUB.
4. Fuentes de datos y bases de datos de URBIHUB
Los datos se obtienen del propio titular, de la operación de la plataforma, de terceros autorizados (por ejemplo, la organización que registra a un profesional) y de fuentes oficiales de acceso público. Las bases de datos administradas y sus titulares son:
- Cuentas y perfiles: usuarios registrados de la plataforma.
- Propietarios y publicaciones: propietarios y responsables de inmuebles publicados.
- Compradores, arrendatarios y leads: interesados que solicitan información, visitas o contacto.
- Agentes, profesionales, constructoras y organizaciones: personas naturales vinculadas a organizaciones y sus credenciales.
- Mensajes, visitas, favoritos y alertas: interacciones dentro de la plataforma.
- URBI ID, verificación y documentos: evidencia documental aportada para verificar identidad, calidad profesional o titularidad.
- Crédito y seguro: solicitudes y simulaciones, cuando estos módulos estén activos para el titular.
- Soporte y PQRS: peticiones, quejas, reclamos y solicitudes de habeas data.
- Candidatos y equipo: postulaciones laborales y personal interno.
- Proveedores: contactos de aliados y prestadores de servicios.
- Marketing y eventos: suscriptores y asistentes que lo autorizan.
- Cookies y analítica: identificadores técnicos y evidencia de la decisión de consentimiento.
- Seguridad y auditoría: registros de acceso, eventos de seguridad y trazas de acciones sensibles.
- Datos territoriales, catastrales y oficiales: información de inmuebles y territorio proveniente de fuentes oficiales; se refiere a bienes, no a personas, salvo cuando la fuente pública incluya datos de personas.
El inventario detallado de estas bases se administra en el back office de privacidad. Las entradas aún no documentadas se muestran como «pendiente de documentar».
5. Tratamiento de datos públicos
El carácter público de un dato no habilita cualquier uso. Todo dato público que tratamos se sujeta a: finalidad declarada, calidad (verificación de la fuente y de la fecha), proporcionalidad (solo lo necesario) y circulación restringida (no se entrega de forma indiscriminada ni se habilita su descarga masiva). No construimos perfiles de personas a partir de fuentes públicas sin autorización, y citamos la fuente y su fecha de consulta cuando publicamos información oficial.
6. Datos sensibles, datos de menores y contenido audiovisual
6.1 Datos sensibles
- Biometría: no habilitada. No recolectamos huella, rostro ni prueba de vida. Si llegara a habilitarse, requerirá autorización explícita, separada y facultativa, con información previa sobre su carácter sensible y sobre el derecho a no responder.
- No solicitamos datos de salud, vida sexual, origen étnico, convicciones religiosas, filosóficas o políticas, ni pertenencia a sindicatos u organizaciones sociales.
6.2 Datos de niñas, niños y adolescentes
Los datos de menores de edad se tratan en una categoría propia y no se clasifican automáticamente como datos sensibles. Su tratamiento solo procede cuando responde al interés superior del menor y asegura el respeto de sus derechos fundamentales prevalentes.
- La plataforma no está dirigida a menores de edad y no se crean cuentas para ellos.
- Cuando un trámite involucre datos de un menor, se requiere la autorización de quien ejerza la patria potestad, la representación legal o la tutela, y se escucha la opinión del menor cuando su madurez lo permita.
- Si detectamos datos de menores recolectados sin ese soporte, suspendemos el tratamiento y los suprimimos, salvo obligación legal de conservarlos.
- Quien ejerza la representación legal puede ejercer los derechos del menor por los canales de la sección de derechos y peticiones.
6.3 Contenido audiovisual
- Fotografías y video: las imágenes de inmuebles no deben incluir personas identificables ni datos de terceros. Quien publica es responsable de contar con las autorizaciones necesarias; retiramos contenido cuando se reporte una publicación indebida.
7. Finalidades del tratamiento
- Crear, autenticar, proteger y administrar cuentas y perfiles.
- Publicar, gestionar, verificar y consultar inmuebles, proyectos y anuncios.
- Contactar interesados con propietarios, agentes, organizaciones y constructoras.
- Gestionar visitas, favoritos, alertas y mensajería interna.
- Verificar identidad, credenciales profesionales y titularidad documental.
- Atender solicitudes, soporte, PQRS y solicitudes de habeas data.
- Prevenir el fraude y la suplantación, y sostener seguridad y auditoría.
- Cumplir obligaciones legales, contables y requerimientos de autoridad competente.
- Analítica del servicio, con consentimiento cuando se trate de cookies opcionales.
- Comunicaciones comerciales por correo electrónico, por WhatsApp y por SMS. Cada canal es una autorización separada, facultativa y revocable de forma independiente: autorizar WhatsApp no autoriza SMS, ni al contrario. La evidencia de cada canal se registra por separado.
- Recomendaciones personalizadas con inteligencia artificial, cuando se autoricen.
- Procesos de selección para quienes se postulan a vacantes.
8. Autorización, prueba, excepciones y revocación
La autorización se obtiene por medios digitales verificables antes o al momento de la recolección. Se conserva evidencia de cada decisión con el texto exacto mostrado, la versión de la política, la fecha, el canal y el origen. El registro es append-only: otorgar o revocar crea siempre un nuevo asiento y no borra el anterior, de modo que la trazabilidad sea demostrable.
No se requiere autorización cuando lo exige la ley, cuando se trata de datos de naturaleza pública, en casos de urgencia médica o sanitaria, para fines históricos, estadísticos o científicos debidamente disociados, o frente a requerimientos de autoridad judicial o administrativa competente.
La revocación puede ser total o parcial: puedes retirar una finalidad específica (por ejemplo, marketing por WhatsApp) sin afectar las demás. No procede la revocación cuando el tratamiento es necesario para cumplir una obligación legal o contractual vigente; en ese caso te informamos el fundamento y el alcance de lo que se conserva. Retirar la autorización esencial implica solicitar el cierre de la cuenta.
9. Derechos del titular
- Conocer, actualizar y rectificar sus datos.
- Solicitar prueba de la autorización otorgada.
- Ser informado sobre el uso dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC).
- Revocar la autorización o solicitar la supresión cuando proceda.
- Acceder de forma gratuita a sus datos personales.
- Solicitar revisión humana de decisiones automatizadas que le afecten.
10. Procedimiento para consultas y reclamos
- Legitimación e identidad. Pueden radicar el titular, su representante o apoderado, el causahabiente, o quien ejerza la patria potestad o tutela. Verificamos la identidad y, cuando aplique, exigimos la acreditación de la representación. Nunca solicitamos documentos por canales abiertos ni los exponemos públicamente.
- Gratuidad. El trámite es gratuito y sin límite de periodicidad razonable.
- Consultas. Se atienden en máximo 10 días hábiles. Si no es posible, se informa al interesado el motivo y la fecha de respuesta, que no supera 5 días hábiles adicionales.
- Reclamos. Se atienden en máximo 15 días hábiles contados desde el día siguiente a su recibo, prorrogables hasta 8 días hábiles adicionales informando previamente los motivos y la fecha de respuesta.
- Subsanación. Si el reclamo está incompleto, se requiere al interesado dentro de los 5 días siguientes a su recibo para que complete la información.
- Desistimiento. Si transcurren dos meses desde el requerimiento sin respuesta del interesado, se entiende que ha desistido y se archiva el caso dejando constancia.
- Traslado por incompetencia. Si URBIHUB no es competente, traslada el caso al responsable o encargado que corresponda en un máximo de 2 días hábiles e informa al interesado.
- Leyenda «reclamo en trámite». Una vez recibido el reclamo completo, se incluye en la base de datos la leyenda «reclamo en trámite» y el motivo, en un máximo de 2 días hábiles, y se mantiene hasta que el reclamo sea decidido.
- Agotamiento previo. Presentar el reclamo ante URBIHUB es requisito previo para acudir ante la SIC.
Canales: urbihub.co/pqrs, el panel «Privacidad y mis datos» para usuarios con cuenta, y info@urbihub.co.
11. Conservación, supresión y anonimización
Los datos se conservan mientras exista una finalidad vigente, una relación con el titular o un deber legal que lo exija; después se suprimen, anonimizan o bloquean. La supresión tiene límites: no procede cuando el titular tiene un deber legal o contractual de permanecer en la base, ni cuando la información es necesaria para atender obligaciones legales, contables, probatorias, de seguridad o de defensa de derechos.
Los plazos concretos se administran en una tabla de retención en el back office de privacidad. A la fecha de esta versión, dichos plazos están pendientes de aprobación legal y no se publican plazos estimados para evitar afirmaciones no verificables.
12. Deberes del responsable y del encargado
- Garantizar el ejercicio pleno y efectivo del habeas data.
- Solicitar y conservar prueba de la autorización.
- Informar la finalidad y el carácter facultativo de responder preguntas sensibles.
- Conservar la información bajo condiciones de seguridad y confidencialidad.
- Actualizar, rectificar o suprimir la información cuando corresponda.
- Tramitar consultas y reclamos en los términos señalados.
- Informar al encargado cuando exista un reclamo en trámite.
- Informar a la autoridad las violaciones a los códigos de seguridad.
- Cumplir las instrucciones que imparta la SIC.
13. Proveedores, contratos y transferencias
URBIHUB usa proveedores tecnológicos para alojamiento e infraestructura, base de datos y autenticación, correo transaccional, mensajería, analítica, monitoreo de errores, mapas y anti-spam. Estos actúan como encargados y deben tratar los datos solo según nuestras instrucciones y con deber de confidencialidad. El inventario de proveedores, el estado de los contratos de transmisión y las eventuales transferencias internacionales se administran internamente; mientras no estén formalizados, se muestran como pendiente de documentar. Esta Política no afirma la existencia de contratos ni transferencias que no estén documentados.
14. Gestión de incidentes de seguridad
- Registrar el incidente con fecha, detección y alcance preliminar.
- Analizar causa, datos y titulares potencialmente afectados.
- Contener el incidente y limitar su propagación.
- Preservar la evidencia con cadena de custodia.
- Erradicar la causa y corregir la vulnerabilidad.
- Recuperar los servicios y verificar la integridad de la información.
- Comunicar a los titulares afectados y notificar a la autoridad competente cuando corresponda, dejando constancia de la decisión y su fundamento.
- Documentar lecciones aprendidas y acciones de mejora.
- Cerrar formalmente el caso con evidencia auditable.
15. Función interna, responsabilidad demostrada y RNBD
La función de protección de datos recae en el área designada por la administración, con apoyo de los responsables de producto y tecnología. Aplicamos el principio de responsabilidad demostrada: políticas escritas, evidencia de autorizaciones, control de acceso por roles, registros de auditoría de acciones sensibles, procedimiento documentado de solicitudes, inventario de bases, tabla de retención y gestión de incidentes. Programamos revisiones periódicas y capacitación del equipo. La inscripción en el Registro Nacional de Bases de Datos (RNBD) se evaluará según los criterios legales aplicables una vez confirmada la constitución y los activos de la sociedad; su procedencia está pendiente de determinación.
16. Versión, vigencia, cambios y contacto
Versión 2026.08.16-v1, vigente desde el 16 de agosto de 2026. Los cambios sustanciales se comunicarán por los canales habituales antes de su entrada en vigor y se conservará el historial de versiones con su contenido para efectos probatorios. Contacto: info@urbihub.co. Consulta también el Aviso de Privacidad, la Política de Cookies y los Términos y Condiciones.
