Volver al inicio TREVO

Protección de Datos Personales

Política de Tratamiento de la Información y Protección de Datos Personales

TREVO S.A.S.

Versión: 1.0 Vigencia: a partir del 18 de agosto de 2026

TREVO S.A.S. (en adelante “TREVO” o la “Compañía”) es una sociedad comercial constituida bajo las leyes de la República de Colombia, cuyo objeto social comprende el desarrollo, licenciamiento, comercialización, operación y soporte de una plataforma tecnológica de entrenamiento conversacional asistida por inteligencia artificial, a través de la cual los equipos comerciales y de servicio de sus clientes practican conversaciones reales —tales como escenarios de venta, manejo de objeciones, onboarding y atención— mediante simulaciones o role plays con agentes de inteligencia artificial, y reciben retroalimentación automática, medición de desempeño por competencia y analítica sobre brechas individuales y grupales. La Compañía presta sus servicios a organizaciones de distintos sectores, entre ellos el sector financiero, asegurador y de retail, así como a compañías con modelos de negocio B2B y B2C (en adelante, el “Objeto Social”).

TREVO reconoce que la confianza de sus clientes, de los usuarios de su plataforma, de sus colaboradores, proveedores y aliados constituye el activo central de su modelo de negocio, y que el tratamiento de datos personales mediante sistemas de inteligencia artificial exige estándares reforzados de transparencia, minimización y seguridad. En consecuencia, y en cumplimiento de lo dispuesto en el artículo 15 de la Constitución Política, en la Ley Estatutaria 1581 de 2012, en el Decreto 1377 de 2013 (compilado en el Decreto Único Reglamentario 1074 de 2015), en la Circular Única de la Superintendencia de Industria y Comercio y, en particular, en la Circular Externa No. 002 del 21 de agosto de 2024 sobre lineamientos para el Tratamiento de datos personales en sistemas de inteligencia artificial, la Compañía adopta la presente Política de Tratamiento de la Información y Protección de Datos Personales (la “Política”).

Esta Política establece las finalidades, categorías de datos, medidas de seguridad, roles, procedimientos y canales que rigen el Tratamiento de datos personales por parte de TREVO, así como los mecanismos con que cuentan los Titulares para conocer, actualizar, rectificar y suprimir su información y, en general, para ejercer sus derechos. La Política es de obligatorio cumplimiento para todos los administradores, empleados, contratistas, proveedores y aliados de la Compañía.

I.Identificación y datos de contacto del Responsable del Tratamiento

Razón social
TREVO S.A.S.
NIT
902.056.650-0
Domicilio principal
Calle 127D No. 19 – 18, Oficina 1201, Bogotá D.C., Colombia.
Teléfono
+57 317 374 1184
Correo para asuntos de protección de datos
smontes@trevocoach.com
Sitio web
https://trevocoach.com

II.Objeto, alcance y ámbito de aplicación

La presente Política aplica a todo Tratamiento de datos personales que realice TREVO, por sí misma o a través de terceros, en desarrollo de su Objeto Social, con independencia del medio (físico, electrónico, verbal o automatizado) en que se recolecte, almacene, use, circule o suprima la información, y comprende, entre otras, las bases de datos conformadas por información de:

  1. accionistas, administradores y órganos sociales de la Compañía;
  2. colaboradores activos e inactivos, aspirantes en procesos de selección, practicantes y contratistas independientes;
  3. personas naturales que actúan como contactos, administradores, patrocinadores o representantes de los clientes corporativos y de los clientes potenciales de la Compañía;
  4. usuarios finales de la plataforma, esto es, los integrantes de los equipos comerciales, de servicio o de formación de los clientes corporativos que ejecutan role plays y reciben retroalimentación, respecto de quienes TREVO actúa por regla general como Encargado del Tratamiento en los términos del numeral VI;
  5. proveedores, aliados comerciales, consultores y prestadores de servicios;
  6. visitantes del sitio web y de los canales digitales de la Compañía, así como asistentes a eventos, demostraciones y actividades comerciales; y
  7. terceros que se relacionen con la Compañía por cualquier causa (en adelante, conjuntamente, los “Titulares”).

Esta Política se aplica al Tratamiento efectuado en territorio colombiano y a aquel que, aun realizado desde el exterior, se sujete a la legislación colombiana en virtud de normas o tratados internacionales. Cuando TREVO preste servicios a clientes domiciliados fuera de Colombia o trate datos de Titulares residentes en otras jurisdicciones, aplicará adicionalmente los estándares que resulten exigibles conforme a la normativa extranjera aplicable y a lo pactado contractualmente, sin que ello implique disminución de las garantías previstas en el ordenamiento colombiano.

III.Marco normativo

La Política se fundamenta en las siguientes disposiciones, y en aquellas que las modifiquen, adicionen, sustituyan o reglamenten:

  1. Artículos 15 y 20 de la Constitución Política.
  2. Ley Estatutaria 1581 de 2012, “por la cual se dictan disposiciones generales para la protección de datos personales”.
  3. Ley Estatutaria 1266 de 2008, en lo pertinente al tratamiento de información financiera, crediticia, comercial, de servicios y proveniente de terceros países.
  4. Decreto 1377 de 2013, compilado en el Decreto Único Reglamentario 1074 de 2015 (Libro 2, Parte 2, Título 2, Capítulos 25 y 26), y Decreto 090 de 2018 sobre el Registro Nacional de Bases de Datos.
  5. Circular Única de la Superintendencia de Industria y Comercio (SIC), Título V, en particular el Capítulo Tercero sobre transferencia y transmisión internacional de datos personales, adicionado por la Circular Externa 005 de 2017 y modificado por las Circulares Externas 008 de 2017 y 002 de 2018.
  6. Circular Externa 002 del 21 de agosto de 2024 de la SIC, «Lineamientos sobre el Tratamiento de Datos Personales en Sistemas de Inteligencia Artificial».
  7. Ley 2300 de 2023, sobre protección de la intimidad de los consumidores frente a comunicaciones con fines comerciales.
  8. Ley 1273 de 2009, sobre protección de la información y de los datos en materia penal.
  9. Jurisprudencia constitucional aplicable, en especial las Sentencias C-748 de 2011 y T-323 de 2024 de la Corte Constitucional.

IV.Definiciones

Para efectos de la presente Política, los términos que se indican a continuación tendrán el significado que aquí se les asigna, sin perjuicio de las definiciones legales aplicables:

Autorización
Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de sus datos personales.
Aviso de Privacidad
Comunicación verbal o escrita generada por el Responsable, dirigida al Titular, mediante la cual se le informa acerca de la existencia de la Política de Tratamiento que le será aplicable, la forma de acceder a ella y las finalidades del Tratamiento.
Base de Datos
Conjunto organizado de datos personales que es objeto de Tratamiento.
Cliente
Persona natural o jurídica que contrata con TREVO el licenciamiento y uso de la Plataforma para el entrenamiento de sus equipos y que, respecto de los datos personales de sus colaboradores y usuarios autorizados, ostenta la calidad de Responsable del Tratamiento.
Consulta
Solicitud del Titular, sus causahabientes o personas autorizadas por este o por la ley, para conocer la información que reposa sobre el Titular en las bases de datos.
Dato personal
Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Dato público
El dato personal distinto del semiprivado, privado o sensible; entre otros, los relativos al estado civil, a la profesión u oficio y a la calidad de comerciante o de servidor público.
Dato semiprivado
Aquel que no tiene naturaleza íntima, reservada ni pública, y cuyo conocimiento o divulgación puede interesar no solo a su Titular sino a cierto sector o grupo de personas, como los relativos al comportamiento financiero y crediticio o a obligaciones con entidades de la seguridad social.
Dato privado
Aquel que por su naturaleza íntima o reservada solo es relevante para el Titular.
Dato sensible
Aquel que afecta la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como los que revelen origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, los datos relativos a la salud, a la vida sexual y los datos biométricos, incluidos la imagen personal fija o en movimiento, las huellas dactilares, el registro de la voz, el reconocimiento facial y el iris.
Encargado del Tratamiento
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
Incidente de seguridad
Cualquier evento que comprometa la confidencialidad, integridad o disponibilidad de los datos personales bajo control de la Compañía, incluidas las violaciones a los códigos de seguridad.
Plataforma
El conjunto de aplicaciones, interfaces, modelos y servicios tecnológicos mediante los cuales TREVO presta sus servicios de entrenamiento conversacional asistido por inteligencia artificial, incluidos los agentes conversacionales, los motores de evaluación y los tableros de analítica.
Reclamo
Solicitud del Titular o de las personas autorizadas por este o por la ley para corregir, actualizar o suprimir sus datos personales, o para revocar la Autorización.
RCPDP
Régimen Colombiano de Protección de Datos Personales.
Responsable del Tratamiento
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decida sobre la base de datos y/o el Tratamiento de los datos personales.
RNBD
Registro Nacional de Bases de Datos administrado por la Superintendencia de Industria y Comercio.
Role play o Sesión de Entrenamiento
La simulación conversacional que un Usuario ejecuta en la Plataforma frente a un agente de inteligencia artificial, así como la grabación de audio y/o video, la transcripción, la evaluación por competencias y la retroalimentación que de ella se derivan.
Titular
Persona natural cuyos datos personales sean objeto de Tratamiento.
Transferencia
Envío de datos personales por parte del Responsable o del Encargado a un receptor que a su vez es Responsable del Tratamiento, dentro o fuera del territorio nacional.
Transmisión
Tratamiento de datos personales que implica su comunicación dentro o fuera del territorio de la República de Colombia, cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
Tratamiento
Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
Usuario
Persona natural habilitada por un Cliente para acceder a la Plataforma y ejecutar Sesiones de Entrenamiento.

V.Principios aplicables al Tratamiento

TREVO desarrollará el Tratamiento de datos personales con sujeción a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, consagrados en el artículo 4 de la Ley 1581 de 2012, los cuales constituyen las reglas obligatorias en la recolección, manejo, uso, almacenamiento, circulación y supresión de datos personales:

Legalidad
El Tratamiento es una actividad reglada que debe sujetarse a lo establecido en la ley y en las demás disposiciones que la desarrollen.
Finalidad
El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al Titular de manera clara, suficiente y previa.
Libertad
El Tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del Titular, salvo mandato legal o judicial que releve el consentimiento.
Veracidad o calidad
La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
Transparencia
Debe garantizarse el derecho del Titular a obtener del Responsable o del Encargado, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
Acceso y circulación restringida
Los datos personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido solo a los Titulares o terceros autorizados.
Seguridad
La información sujeta a Tratamiento se manejará adoptando las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
Confidencialidad
Todas las personas que intervengan en el Tratamiento de datos personales que no tengan naturaleza pública están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación laboral o contractual con la Compañía.

Adicionalmente, y por tratarse de un Tratamiento soportado en sistemas de inteligencia artificial, TREVO aplicará los criterios de idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto señalados por la Circular Externa 002 de 2024 de la SIC, así como los principios de privacidad desde el diseño y por defecto, seguridad de la información y responsabilidad demostrada.

VI.Rol de TREVO en el Tratamiento: Responsable y Encargado

Dada la naturaleza de su modelo de negocio, TREVO puede actuar simultáneamente en dos calidades distintas, con obligaciones diferenciadas. La determinación del rol resulta esencial para establecer a quién debe dirigirse el Titular y qué régimen contractual aplica.

TREVO como Responsable del Tratamiento

TREVO actúa como Responsable del Tratamiento respecto de los datos personales sobre cuyas finalidades y medios decide autónomamente, esto es, los correspondientes a: (i) sus accionistas, administradores, colaboradores, aspirantes y contratistas; (ii) las personas naturales de contacto de sus clientes corporativos y clientes potenciales, para efectos de gestión comercial, contractual y de relacionamiento; (iii) sus proveedores y aliados; (iv) los visitantes de su sitio web y canales digitales; y (v) los asistentes a eventos, demostraciones y actividades de mercadeo.

TREVO como Encargado del Tratamiento

TREVO actúa como Encargado del Tratamiento respecto de los datos personales de los Usuarios que el Cliente incorpora, o autoriza incorporar, a la Plataforma para efectos del entrenamiento de sus equipos, incluidos los datos de identificación y contacto laboral, las grabaciones y transcripciones de los Role plays, las evaluaciones por competencia, los puntajes, la retroalimentación generada y las métricas de uso y progreso. En estos casos el Cliente ostenta la calidad de Responsable del Tratamiento y, por tanto, es quien determina las finalidades, define las categorías de datos, obtiene y conserva la prueba de la Autorización de sus colaboradores, e informa a estos sobre el Tratamiento.

En su calidad de Encargado, TREVO tratará los datos personales únicamente conforme a las instrucciones documentadas del Cliente y a las finalidades pactadas en el respectivo contrato de prestación de servicios y en el correspondiente acuerdo de transmisión de datos personales, y se abstendrá de utilizarlos para fines propios distintos de los expresamente autorizados.

Cuando un Titular en calidad de Usuario dirija a TREVO una consulta o reclamo relativo a datos tratados en calidad de Encargado, la Compañía dará trámite a la solicitud en los términos del numeral XVII y la trasladará al Cliente responsable dentro de los dos (2) días hábiles siguientes a su recepción, informando de ello al Titular, sin perjuicio de su deber legal de atender directamente las solicitudes que le corresponda resolver como Encargado conforme al artículo 18 de la Ley 1581 de 2012.

Obligaciones del Cliente

Es obligación del Cliente, como Responsable del Tratamiento: (i) contar con la Autorización previa, expresa e informada de sus colaboradores para el Tratamiento de sus datos personales a través de la Plataforma, incluyendo de manera específica la grabación de voz y la evaluación automatizada de desempeño; (ii) informar a sus colaboradores las finalidades del entrenamiento y el uso que dará a los resultados; (iii) abstenerse de cargar en la Plataforma datos personales de terceros, datos sensibles o información sometida a reserva legal, bancaria o profesional que no resulte estrictamente necesaria; y (iv) mantener actualizada la relación de Usuarios habilitados, comunicando oportunamente las desvinculaciones para efectos de la revocatoria de accesos y la supresión de datos. TREVO no responderá por el incumplimiento de estos deberes por parte del Cliente, sin perjuicio de sus propias obligaciones legales como Encargado.

VII.Categorías de datos personales objeto de Tratamiento

En desarrollo de su Objeto Social, TREVO trata, según la categoría de Titular, las siguientes clases de datos personales:

TREVO aplica el principio de minimización, de modo que solo recolecta los datos personales estrictamente necesarios para las finalidades informadas. Los Usuarios y Clientes se obligan a abstenerse de incorporar en las Sesiones de Entrenamiento datos personales de terceros, datos sensibles propios o ajenos, información sometida a reserva bancaria o profesional, o datos de clientes reales de la organización, debiendo emplear para tal efecto información ficticia o anonimizada.

VIII.Finalidades del Tratamiento

Los datos personales recolectados por TREVO serán objeto de Tratamiento para las siguientes finalidades, según la categoría de Titular de que se trate:

Finalidades relativas a la prestación del servicio

Finalidades relativas a la mejora de la Plataforma y de los sistemas de inteligencia artificial

Finalidades comerciales, contractuales y administrativas

TREVO no utilizará los datos personales para finalidades distintas de las aquí descritas o de aquellas expresamente autorizadas por el Titular o permitidas por la ley. Cualquier finalidad adicional será informada previamente al Titular y requerirá una nueva Autorización cuando la ley así lo exija.

IX.Autorización del Titular

Salvo en los casos exceptuados por la ley, el Tratamiento requiere la Autorización previa, expresa e informada del Titular, la cual será obtenida por cualquier medio que permita su posterior consulta y verificación. TREVO podrá obtener la Autorización, entre otros, mediante: (i) documento físico o electrónico suscrito por el Titular; (ii) mecanismos de aceptación en línea con registro de trazabilidad, tales como casillas de verificación no premarcadas, doble opt-in o aceptación registrada al momento del primer ingreso a la Plataforma; (iii) formularios de contacto y registro en el sitio web; y (iv) conductas inequívocas del Titular que permitan concluir de manera razonable que otorgó la Autorización.

En aplicación del principio de responsabilidad demostrada, TREVO conservará prueba de la Autorización otorgada y del Aviso de Privacidad puesto a disposición del Titular, incluyendo los metadatos de fecha, hora, canal, versión del texto aceptado e identificador del Titular, durante el término de vigencia del Tratamiento y por el término adicional necesario para atender eventuales requerimientos o reclamaciones.

La Autorización podrá ser revocada por el Titular en cualquier momento, salvo que exista un deber legal o contractual que imponga la permanencia de los datos en la base de datos. La revocatoria podrá ser total o parcial respecto de determinadas finalidades, caso en el cual TREVO cesará el Tratamiento correspondiente e informará al Titular las consecuencias que ello pueda tener sobre la prestación del servicio.

X.Casos en que no se requiere Autorización

De conformidad con el artículo 10 de la Ley 1581 de 2012, la Autorización del Titular no será necesaria cuando se trate de:

En estos eventos, TREVO observará en todo caso los principios y deberes previstos en el RCPDP.

XI.Tratamiento de datos personales sensibles

TREVO ha identificado que, por la naturaleza de la Plataforma, puede realizar Tratamiento de las siguientes categorías de datos sensibles:

El Tratamiento de datos sensibles está prohibido, salvo que: (i) el Titular haya otorgado su Autorización explícita, informándosele expresamente que no está obligado a autorizarlo y cuáles datos son sensibles y con qué finalidad se tratarán; (ii) el Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado; (iii) se refiera a datos necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial; o (iv) tenga finalidad histórica, estadística o científica, con adopción de medidas de supresión de identidad.

Ninguna actividad, servicio o funcionalidad de TREVO se condicionará al suministro de datos sensibles. El Titular tiene derecho a negarse a suministrarlos, sin que ello le acarree consecuencia adversa alguna.

XII.Tratamiento de datos personales en sistemas de inteligencia artificial y decisiones automatizadas

En atención a que el servicio prestado por TREVO se soporta en sistemas de inteligencia artificial que producen evaluaciones y recomendaciones sobre personas naturales, y en cumplimiento de la Circular Externa 002 de 2024 de la SIC, la Compañía adopta las siguientes garantías reforzadas:

XIII.Tratamiento en el marco de relaciones con entidades financieras, aseguradoras y demás vigiladas

Una porción relevante de los Clientes de TREVO corresponde a entidades sometidas a la inspección, vigilancia y control de la Superintendencia Financiera de Colombia. En consecuencia, y sin perjuicio de que dichas obligaciones recaen primariamente sobre la entidad vigilada, TREVO se obliga a adecuar su operación a las exigencias que en materia de contratación de servicios con terceros, gestión del riesgo operativo, seguridad de la información, ciberseguridad y servicios de computación en la nube resulten aplicables a sus Clientes conforme a la Circular Básica Jurídica y a la Circular Básica Contable y Financiera de la Superintendencia Financiera de Colombia, y a las circulares externas que las modifiquen o adicionen.

En particular, TREVO se compromete a:

La Compañía deja constancia de que no ostenta la calidad de fuente, operador ni usuario de información financiera, crediticia, comercial o de servicios en los términos de la Ley 1266 de 2008, y de que no consulta ni reporta información a centrales de riesgo respecto de los Titulares cuyos datos trata en desarrollo de su Objeto Social.

XIV.Datos personales de menores de edad

La Plataforma está dirigida exclusivamente a personas mayores de edad vinculadas laboral o contractualmente a los Clientes corporativos. TREVO no recolecta de manera consciente datos personales de niñas, niños y adolescentes a través de la Plataforma ni de sus canales digitales, y adoptará medidas razonables para impedirlo.

Excepcionalmente, la Compañía tratará datos personales de menores de edad cuando ello resulte necesario para la afiliación de beneficiarios al Sistema de Seguridad Social Integral de sus colaboradores o para el cumplimiento de obligaciones legales equivalentes. En tales eventos, el suministro de la información es facultativo, la Autorización deberá ser otorgada por los representantes legales del menor previo ejercicio del derecho del menor a ser escuchado, y el Tratamiento responderá al interés superior del niño y al respeto de sus derechos fundamentales prevalentes, conforme al artículo 7 de la Ley 1581 de 2012.

Si TREVO advierte que ha recolectado datos de un menor de edad sin la Autorización correspondiente, procederá a su supresión inmediata.

XV.Derechos de los Titulares

Conforme al artículo 8 de la Ley 1581 de 2012, el Titular de datos personales tiene los siguientes derechos:

Estos derechos podrán ser ejercidos por: (i) el Titular, quien deberá acreditar su identidad de forma suficiente; (ii) sus causahabientes, quienes deberán acreditar tal calidad; (iii) el representante o apoderado del Titular, previa acreditación de la representación o apoderamiento; y (iv) quien actúe por estipulación a favor de otro o para otro.

XVI.Deberes de TREVO

En calidad de Responsable

TREVO atenderá los deberes previstos en el artículo 17 de la Ley 1581 de 2012, entre ellos: garantizar al Titular el pleno y efectivo ejercicio del derecho de hábeas data; solicitar y conservar copia de la Autorización; informar debidamente al Titular sobre la finalidad de la recolección y sus derechos; conservar la información bajo las condiciones de seguridad necesarias; garantizar que la información sea veraz, completa, exacta, actualizada, comprobable y comprensible; actualizar y rectificar la información; tramitar consultas y reclamos en los términos legales; informar al Encargado cuando determinada información se encuentre en discusión por el Titular; informar a solicitud del Titular sobre el uso dado a sus datos; e informar a la Superintendencia de Industria y Comercio sobre las violaciones a los códigos de seguridad y la existencia de riesgos en la administración de la información.

En calidad de Encargado

TREVO atenderá los deberes previstos en el artículo 18 de la Ley 1581 de 2012, entre ellos: garantizar al Titular el ejercicio del derecho de hábeas data; conservar la información bajo condiciones de seguridad; realizar oportunamente la actualización, rectificación o supresión de los datos; actualizar la información reportada por los Responsables dentro de los cinco (5) días hábiles contados desde su recibo; tramitar consultas y reclamos; registrar en la base de datos la leyenda «reclamo en trámite»; insertar la leyenda «información en discusión judicial» cuando corresponda; abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado; permitir el acceso a la información únicamente a las personas autorizadas; e informar a la autoridad sobre las violaciones a los códigos de seguridad.

XVII.Procedimiento para consultas y reclamos

El área responsable de atender las solicitudes de acceso, consulta, actualización, rectificación, supresión y revocatoria de la Autorización corresponderá al área administrativa, que podrá ser contactada a través de los siguientes canales:

Funciones del Oficial de Protección de Datos Personales

Corresponde al área encargada de Protección de Datos Personales velar por la implementación y el cumplimiento efectivo de esta Política y del Manual Interno de Políticas y Procedimientos, así como: (i) gestionar los trámites de consultas y reclamos; (ii) administrar los acuerdos de transmisión y transferencia de datos personales; (iii) liderar el programa de formación interna en protección de datos; (iv) validar la creación de bases de datos y gestionar su registro y actualización en el RNBD cuando ello resulte exigible; (v) auditar el cumplimiento de las áreas de la Compañía; (vi) establecer indicadores de cumplimiento y preparar reportes periódicos para la administración; (vii) coordinar la ponderación previa y la evaluación de impacto de los sistemas de inteligencia artificial; (viii) gestionar los incidentes de seguridad y los reportes correspondientes; y (ix) atender las visitas y requerimientos de la Superintendencia de Industria y Comercio.

Consultas

El Titular o sus causahabientes podrán consultar la información personal que repose en las bases de datos de la Compañía. La consulta será atendida en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. Cuando no fuere posible atenderla dentro de dicho término, se informarán al interesado los motivos de la demora y la fecha en que se atenderá, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.

Reclamos

Cuando el Titular o sus causahabientes consideren que la información debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la ley, podrán presentar un reclamo, que se tramitará conforme a las siguientes reglas:

El Titular solo podrá presentar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante la Compañía, de conformidad con el artículo 16 de la Ley 1581 de 2012.

XVIII.Transmisiones y transferencias nacionales e internacionales de datos personales

Para la operación de la Plataforma, TREVO se apoya en proveedores de infraestructura en la nube, servicios de procesamiento de lenguaje natural y modelos de inteligencia artificial, herramientas de analítica, soporte y comunicaciones, que pueden encontrarse ubicados fuera del territorio colombiano. En consecuencia, el Tratamiento puede comportar transmisiones y transferencias internacionales de datos personales.

Conforme al artículo 26 de la Ley 1581 de 2012, se prohíbe la transferencia de datos personales a países que no proporcionen niveles adecuados de protección, salvo que: (a) el Titular haya otorgado su Autorización expresa e inequívoca para la transferencia; (b) se trate de intercambio de datos de carácter médico exigido por razones de salud o higiene pública; (c) se trate de transferencias bancarias o bursátiles conforme a la legislación aplicable; (d) se trate de transferencias acordadas en el marco de tratados internacionales de los que Colombia sea parte; (e) sean necesarias para la ejecución de un contrato entre el Titular y el Responsable, o para el cumplimiento de medidas precontractuales, siempre que se cuente con la Autorización del Titular; o (f) sean legalmente exigidas para la salvaguardia del interés público o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.

El listado de países que cuentan con un nivel adecuado de protección de datos personales es el señalado en el numeral 3.2 del Capítulo Tercero del Título V de la Circular Única de la SIC, adicionado por la Circular Externa 005 de 2017 y modificado por las Circulares Externas 008 de 2017 y 002 de 2018. Cuando la transferencia se dirija a un país que no figure en dicho listado, TREVO obtendrá la autorización expresa e inequívoca del Titular o tramitará ante la Superintendencia de Industria y Comercio la correspondiente declaración de conformidad.

Cuando TREVO requiera transmitir datos a Encargados o subencargados, celebrará un contrato de transmisión de datos personales o incorporará cláusulas contractuales en las que se pacte, como mínimo: (i) los alcances y finalidades del Tratamiento; (ii) las actividades que el Encargado realizará por cuenta de la Compañía; (iii) las obligaciones del Encargado frente al Titular y frente a la Compañía; (iv) el deber de tratar los datos conforme a las finalidades autorizadas y a los principios de la ley colombiana; (v) la obligación de proteger adecuadamente los datos y las bases de datos y de guardar confidencialidad; (vi) la descripción de las medidas de seguridad concretas que serán adoptadas; (vii) la prohibición de subcontratar sin autorización previa y escrita; y (viii) la obligación de devolver o suprimir los datos a la terminación del contrato.

Adicionalmente, TREVO mantendrá un inventario actualizado de subencargados y de las jurisdicciones donde se alojan y procesan los datos, e informará a los Clientes cualquier modificación relevante con antelación razonable.

XIX.Medidas de seguridad y responsabilidad demostrada

TREVO implementa medidas de seguridad de carácter técnico, humano, administrativo y jurídico, proporcionales a la naturaleza de los datos tratados y a los riesgos identificados, orientadas a impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Entre otras, la Compañía adopta:

En desarrollo del principio de responsabilidad demostrada, TREVO documentará y conservará la evidencia de las medidas adoptadas, de modo que pueda acreditar ante los Titulares, los Clientes y la autoridad de supervisión la efectiva implementación de la presente Política. Las obligaciones de seguridad de la Compañía son de medio y se ajustarán al estado de la técnica; ninguna disposición de esta Política podrá interpretarse como una renuncia del Titular a sus derechos ni como una limitación de las obligaciones legales de la Compañía.

XX.Gestión y reporte de incidentes de seguridad

TREVO cuenta con un procedimiento de gestión de incidentes que comprende su detección, contención, erradicación, recuperación, análisis de causa raíz y documentación. Ante la ocurrencia de un incidente que comprometa datos personales, la Compañía:

XXI.Conservación y supresión de los datos personales

En virtud del principio de finalidad, los datos personales bajo control de TREVO serán conservados durante el tiempo estrictamente requerido para cumplir las finalidades informadas y por el término adicional que resulte necesario para atender obligaciones legales, contables, tributarias, laborales o contractuales, o para el ejercicio y defensa de derechos.

Sin perjuicio de lo anterior, TREVO aplicará los siguientes plazos de referencia: (i) las grabaciones y transcripciones de las Sesiones de Entrenamiento se conservarán por doce (12) meses contados desde su realización, salvo instrucción distinta y documentada del Cliente; (ii) los puntajes y métricas de desempeño se conservarán mientras se encuentre vigente el contrato con el Cliente y por seis (6) meses adicionales; (iii) los datos de clientes potenciales se conservarán por veinticuatro (24) meses desde el último contacto efectivo; y (iv) los datos derivados de relaciones laborales y contractuales se conservarán conforme a los términos de conservación documental legalmente exigibles.

A la terminación del contrato con un Cliente, TREVO suprimirá o devolverá los datos personales tratados por su cuenta dentro de los treinta (30) días calendario siguientes, salvo que exista un deber legal de conservación, evento en el cual la información permanecerá bloqueada y con acceso restringido hasta el vencimiento del término respectivo. La supresión se realizará mediante procedimientos que impidan la recuperación de la información.

XXII.Cookies y tecnologías de seguimiento

El sitio web y los canales digitales de TREVO emplean cookies y tecnologías similares —incluidas herramientas de administración de etiquetas y analítica— que permiten reconocer el dispositivo del usuario, recordar sus preferencias, medir el desempeño del sitio y, cuando el usuario lo autorice, adelantar acciones de mercadeo y remercadeo.

TREVO habilitará un mecanismo de gestión de consentimiento que permita al usuario aceptar, rechazar o configurar granularmente el uso de cookies no estrictamente necesarias, antes de su instalación, así como revocar dicha decisión en cualquier momento. La información detallada sobre las cookies utilizadas, su finalidad y su duración estará disponible en la Política de Cookies publicada en el sitio web.

XXIII.Comunicaciones con fines comerciales

El envío de comunicaciones comerciales o publicitarias a personas naturales se sujetará a la Autorización previa del Titular y a lo dispuesto en la Ley 2300 de 2023. En consecuencia, TREVO respetará los horarios, canales y frecuencias permitidos, se abstendrá de contactar a quienes hayan manifestado su voluntad de no ser contactados, y habilitará en todas sus comunicaciones un mecanismo simple, gratuito y de un solo paso para revocar la autorización o solicitar la exclusión de sus bases de datos de mercadeo.

La revocatoria de la autorización para fines comerciales no afecta el Tratamiento necesario para la ejecución de la relación contractual ni para el cumplimiento de obligaciones legales.

XXIV.Registro Nacional de Bases de Datos

TREVO evaluará y, cuando resulte exigible conforme al Decreto 1074 de 2015 y al Decreto 090 de 2018, inscribirá sus bases de datos en el Registro Nacional de Bases de Datos administrado por la Superintendencia de Industria y Comercio, manteniendo actualizada la información allí reportada dentro de los términos legales.

XXV.Aviso de Privacidad

El Aviso de Privacidad es el documento físico, electrónico o en cualquier otro formato puesto en conocimiento del Titular, antes o al momento de la recolección de sus datos, mediante el cual se le informa la existencia de esta Política, la forma de acceder a ella, las finalidades del Tratamiento y los mecanismos para el ejercicio de sus derechos. El modelo de Aviso de Privacidad de la Compañía se incorpora como Anexo I y será desplegado en los formularios de registro, en el primer ingreso a la Plataforma y en los demás puntos de recolección de datos.

TREVO conservará el modelo de Aviso de Privacidad transmitido a los Titulares mientras se adelante el Tratamiento y por el término legalmente exigible para acreditar su cumplimiento.

XXVI.Propiedad intelectual sobre las bases de datos

Las bases de datos y los repositorios electrónicos administrados por TREVO constituyen creaciones intelectuales protegidas por el régimen de derecho de autor, sin perjuicio de los derechos que asisten a los Titulares sobre sus datos personales y de la titularidad que corresponda a los Clientes sobre la información de sus equipos. La condición de titular de derechos sobre la base de datos no confiere a la Compañía facultad alguna para disponer de los datos personales al margen de las finalidades autorizadas y del RCPDP.

XXVII.Modificaciones a la Política

TREVO podrá modificar la presente Política en cualquier momento. Cualquier cambio sustancial en las finalidades del Tratamiento, en la identidad del Responsable o en los canales de atención será comunicado a los Titulares con antelación a su entrada en vigencia, a través del sitio web, de la Plataforma, del correo electrónico registrado o de cualquier otro medio de difusión idóneo. Cuando la modificación implique una finalidad nueva que exceda el alcance de la Autorización previamente otorgada, la Compañía obtendrá una nueva Autorización del Titular.

XXVIII.Vigencia

La presente Política rige a partir del 18 de agosto de 2026 y deja sin efecto cualquier versión anterior. Las bases de datos sujetas a Tratamiento permanecerán vigentes mientras ello resulte necesario para las finalidades establecidas en este documento y por los plazos señalados en el numeral XXI.

Anexo I — Aviso de Privacidad

TREVO S.A.S., identificada con NIT 902.056.650-0, con domicilio en Calle 127D No. 19 – 18, Oficina 1201 en la ciudad de Bogotá D.C., actúa como Responsable del Tratamiento de sus datos personales y podrá contactarse en smontes@trevocoach.com.

Sus datos personales serán tratados con las siguientes finalidades: habilitar y operar su acceso a la plataforma de entrenamiento conversacional; ejecutar y almacenar las sesiones de entrenamiento, incluidas la grabación de su voz, su transcripción y la evaluación automatizada de competencias; generar retroalimentación, puntajes y reportes de desempeño; gestionar la relación contractual y comercial; dar cumplimiento a obligaciones legales; y, previa su autorización, remitirle información comercial. El detalle completo consta en la Política de Tratamiento de la Información y Protección de Datos Personales disponible en https://trevocoach.com.

El Tratamiento comprende la captura y el almacenamiento de su registro de voz, dato de carácter sensible. Usted no está obligado a autorizar el Tratamiento de datos sensibles y su negativa no le acarreará consecuencia adversa alguna, sin perjuicio de que ello pueda impedir el uso de determinadas funcionalidades de la plataforma.

La plataforma emplea sistemas de inteligencia artificial que generan evaluaciones automatizadas sobre su desempeño. Usted tiene derecho a conocer la lógica general de dicha evaluación, a solicitar intervención humana, a expresar su punto de vista y a impugnar el resultado.

Como Titular usted tiene derecho a conocer, actualizar, rectificar y suprimir sus datos personales; a solicitar prueba de la autorización otorgada; a ser informado sobre el uso dado a sus datos; a revocar la autorización; a acceder gratuitamente a sus datos; y a presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite ante la Compañía. Podrá ejercer estos derechos a través de los canales indicados en este aviso.

Sus datos podrán ser transmitidos o transferidos a proveedores de servicios tecnológicos ubicados en Colombia y Estados Unidos de América, bajo acuerdos que garantizan estándares de protección no inferiores a los exigidos por la legislación colombiana.

Casillas de autorización (modelo — no premarcadas y otorgadas de forma separada):

  • ☐ Autorizo de manera previa, expresa e informada a TREVO S.A.S. el Tratamiento de mis datos personales en los términos de este Aviso y de la Política de Tratamiento de la Información.
  • ☐ Autorizo específicamente el Tratamiento de mis datos sensibles, en particular el registro de mi voz, para las finalidades de entrenamiento y evaluación de competencias descritas.
  • ☐ Autorizo el envío de comunicaciones comerciales y de mercadeo.

Nombre: ____________________   Documento: ____________________   Fecha: ____________