Política de Tratamiento de Datos Personales — Katal

Versión 1.0 — [fecha de publicación]. Documento borrador para revisión legal antes de publicación oficial.

1. Identificación del Responsable del Tratamiento

Razón social: Katal [SAS — pendiente constitución formal] NIT: [pendiente] Domicilio: Bogotá, Colombia Correo de contacto para temas de datos personales: privacidad@getkatal.com Sitio web: getkatal.com

2. Marco normativo

Esta política se rige por:

  • Ley 1581 de 2012 — Régimen General de Protección de Datos Personales
  • Decreto 1377 de 2013 — reglamentario de la Ley 1581
  • Decreto 1074 de 2015 — Decreto Único Reglamentario del Sector Comercio
  • Circulares y conceptos vigentes de la Superintendencia de Industria y Comercio (SIC), autoridad de protección de datos en Colombia

3. Dos roles distintos — por qué esto importa

Katal actúa en dos calidades diferentes frente a los datos personales, y es importante que quede claro cuál aplica en cada caso:

RolCuándo aplicaEjemplo
Responsable del TratamientoDatos de las personas que se relacionan directamente con Katal como empresa: leads comerciales, usuarios de la landing, contactos de ventasEl correo que dejas en el formulario de "Agendar demo"
Encargado del TratamientoDatos de los colaboradores de las empresas que usan Katal como su software de RRHHLa ficha de un empleado de "Grupo Andino" cargada en el sistema

En el segundo caso — que es la mayoría de los datos que pasan por Katal — la empresa cliente (ej. Grupo Andino) es la Responsable del Tratamiento de los datos de sus propios colaboradores, y Katal es el Encargado: procesamos esos datos únicamente siguiendo las instrucciones del cliente y para prestar el servicio, nunca por decisión propia ni para fines distintos. El detalle de esta relación está en el Acuerdo de Encargo de Tratamiento de Datos (ver Términos y Condiciones, Anexo A).

4. Finalidades del tratamiento

Los datos personales que Katal trata (como Responsable o como Encargado, según el caso) se usan para:

  • Prestar el servicio contratado: gestión de nómina, SG-SST, reclutamiento, desempeño, y demás módulos de la plataforma
  • Facturación y cobro de la suscripción
  • Soporte técnico y atención al cliente
  • Cumplimiento de obligaciones legales (PILA, DIAN, UGPP, reportes a ARL)
  • Comunicaciones comerciales, únicamente con autorización previa y explícita
  • Mejora del producto (de forma agregada y anonimizada cuando sea posible)

Katal nunca vende ni comparte datos personales con terceros para fines publicitarios ajenos al servicio.

5. Tipos de datos que se tratan

CategoríaEjemplosNivel de sensibilidad
Datos de identificaciónNombre, cédula, fecha de nacimientoEstándar
Datos de contactoCorreo, teléfono, direcciónEstándar
Datos laboralesCargo, salario, tipo de contrato, antigüedadEstándar (financiero)
Datos de saludIncapacidades, exámenes ocupacionales, accidentes de trabajoSensible
Datos biométricosFotografía para control de acceso (si el cliente lo activa)Sensible
Datos de evaluaciónResultados de pruebas psicotécnicas, evaluaciones de desempeñoEstándar, con manejo confidencial

Los datos sensibles (salud y biométricos) reciben tratamiento reforzado: solo se recolectan cuando son necesarios para el módulo correspondiente (SG-SST, control de acceso), requieren autorización explícita y diferenciada, y el titular nunca está obligado a autorizarlos — negarse no puede usarse para negarle el servicio salvo que el dato sea estrictamente necesario para cumplir una obligación legal (ej. reportar un accidente de trabajo a la ARL).

6. Derechos de los titulares de los datos

Conforme al artículo 8 de la Ley 1581 de 2012, toda persona cuyos datos trate Katal tiene derecho a:

  1. Conocer, actualizar y rectificar sus datos personales
  2. Solicitar prueba de la autorización otorgada para el tratamiento
  3. Ser informado sobre el uso que se le ha dado a sus datos
  4. Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la ley
  5. Revocar la autorización y/o solicitar la supresión del dato, cuando no exista un deber legal o contractual que impida eliminarlo
  6. Acceder de forma gratuita a sus datos personales

7. Cómo ejercer estos derechos

  • Canal: privacidad@getkatal.com
  • Tiempo de respuesta para consultas: máximo 10 días hábiles (prorrogable 5 días hábiles más, informando al titular)
  • Tiempo de respuesta para reclamos: máximo 15 días hábiles desde la radicación

Si el dato pertenece a un colaborador de una empresa cliente, Katal puede remitir la solicitud a esa empresa (el Responsable del Tratamiento) cuando la naturaleza de la solicitud lo requiera, informando al titular de este paso.

8. Medidas de seguridad

  • Cifrado en tránsito (TLS) y en reposo (AES-256)
  • Aislamiento de datos por empresa mediante Row-Level Security en la base de datos — ninguna empresa cliente puede ver datos de otra
  • Control de acceso basado en roles (RBAC): cada usuario solo ve lo que su rol permite
  • Registro de auditoría inmutable sobre accesos a datos sensibles
  • Copias de seguridad periódicas

9. Transferencia y transmisión de datos

Katal utiliza proveedores de infraestructura (bases de datos, almacenamiento en la nube) que pueden alojar datos fuera de Colombia. Estos proveedores actúan como subencargados del tratamiento, sujetos a las mismas obligaciones de confidencialidad y seguridad que Katal, mediante los acuerdos correspondientes con cada proveedor.

10. Vigencia

Los datos se conservan mientras exista la relación contractual con el cliente y, después de terminada, durante el término que exijan las obligaciones legales aplicables (ej. normativa laboral y tributaria colombiana). Al finalizar ese período, los datos se eliminan o anonimizan de forma segura.

11. Menores de edad

Katal no está dirigido a menores de edad ni recolecta intencionalmente datos de menores, salvo los que sean necesarios como parte de datos familiares del colaborador (ej. hijos a cargo para efectos de nómina/beneficios), tratados bajo la autorización y responsabilidad del colaborador titular.

12. Modificaciones a esta política

Esta política puede actualizarse. Los cambios sustanciales se comunicarán a los usuarios y clientes por correo electrónico o aviso dentro de la plataforma, con al menos 15 días de anticipación a su entrada en vigencia.


Última actualización: [fecha]. Este documento debe ser revisado por un abogado especializado en protección de datos antes de su publicación oficial y antes de solicitar autorizaciones formales a titulares.