Política de Tratamiento de Datos Personales
AGUA PURA DE GRANADA S.A.S. E.S.P.
Contenido
- 1. Identificación del Responsable del Tratamiento
- 2. Objeto, alcance y ámbito de aplicación
- 3. Marco normativo
- 4. Definiciones
- 5. Principios aplicables
- 6. Categorías de datos personales tratados
- 7. Finalidades del Tratamiento
- 8. Autorización y prueba del consentimiento
- 9. Datos sensibles y datos de niños, niñas y adolescentes
- 10. Derechos de los Titulares
- 11. Deberes de la Empresa
- 12. Canales y procedimiento para ejercer derechos
- 13. Transmisión, transferencia y circulación de información
- 14. Seguridad, confidencialidad e incidentes
- 15. Sitio web, cookies y canales digitales
- 16. Comunicaciones, mensajería y gestión de cobranza
- 17. Conservación, archivo y supresión
- 18. Responsabilidad como Encargado del Tratamiento
- 19. Cambios, vigencia y publicación
- Anexo 1. Aviso de privacidad para formularios
- Anexo 2. Texto de autorización para casilla obligatoria
1. Identificación del Responsable del Tratamiento
Razón social: AGUA PURA DE GRANADA S.A.S. E.S.P.
NIT: 901.462.903-6
Domicilio: San Juan de Pasto, Nariño, Colombia
Dirección: Apto. 306, Torre 6, Mirador de Granada, San Juan de Pasto, Nariño, Colombia
Correo: pqr@aguapuradegranada.com
Teléfono: +57 314 544 5692
Sitio web: https://aguapuradegranada.com/
Área responsable: Área de Atención al Usuario y PQRS, bajo coordinación de la Gerencia General.
2. Objeto, alcance y ámbito de aplicación
AGUA PURA DE GRANADA S.A.S. E.S.P., en adelante “AGUA PURA DE GRANADA” o “la Empresa”, reconoce la protección de los datos personales como un derecho fundamental y adopta esta Política para regular la recolección, almacenamiento, uso, circulación, actualización, transmisión, transferencia, conservación y supresión de información personal. La Política se aplica a los tratamientos realizados en medios físicos o electrónicos y a las bases de datos que administre la Empresa como Responsable o, cuando corresponda, como Encargado del Tratamiento.
Es obligatoria para directivos, trabajadores, contratistas, proveedores, administradores de sistemas y cualquier persona con acceso autorizado a datos personales bajo control de la Empresa.
3. Marco normativo
| Norma | Aplicación |
|---|---|
| Constitución Política de Colombia, artículo 15 | Derecho a la intimidad y al hábeas data. |
| Ley Estatutaria 1581 de 2012 | Régimen general de protección de datos personales. |
| Decreto 1074 de 2015, Capítulo 25 | Reglamentación del tratamiento de datos personales, políticas, avisos, autorizaciones y ejercicio de derechos. |
| Ley 1266 de 2008 y sus modificaciones | Aplicable cuando se trate información financiera, crediticia, comercial o de servicios sometida a ese régimen especial. |
| Ley 1273 de 2009 | Protección penal de la información y de los datos. |
| Ley 2300 de 2023 | Canales, horarios y periodicidad aplicables a gestiones de cobranza y comunicaciones comerciales, cuando corresponda. |
| Ley 142 de 1994 y regulación sectorial | Obligaciones derivadas de la prestación de los servicios públicos domiciliarios. |
| Circular Única de la Superintendencia de Industria y Comercio, Título V | Instrucciones vigentes sobre protección de datos personales y Registro Nacional de Bases de Datos. |
También se aplican las normas que modifiquen, adicionen o sustituyan las anteriores y las instrucciones vigentes de la Superintendencia de Industria y Comercio.
4. Definiciones
- Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales.
- Aviso de privacidad: Comunicación mediante la cual se informa al Titular la existencia de la Política, la forma de acceder a ella y las finalidades del Tratamiento.
- Base de datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.
- Dato personal: Cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato público: Dato que no sea semiprivado, privado o sensible y que puede estar contenido, entre otros, en documentos públicos, registros o sentencias no sometidas a reserva.
- Dato semiprivado: Dato que no tiene naturaleza íntima, reservada ni pública y cuyo conocimiento puede interesar a un grupo o sector.
- Dato privado: Dato que por su naturaleza íntima o reservada solo es relevante para el Titular.
- Dato sensible: Información que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, como datos de salud, biométricos, orientación política, convicciones religiosas, vida sexual u origen racial o étnico.
- Encargado del Tratamiento: Persona natural o jurídica que realiza el Tratamiento por cuenta del Responsable.
- Responsable del Tratamiento: Persona natural o jurídica que decide sobre la base de datos y/o el Tratamiento.
- Titular: Persona natural cuyos datos personales son objeto de Tratamiento.
- Tratamiento: Cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación, actualización, transmisión, transferencia, archivo o supresión.
- Transferencia: Envío de datos a un receptor que actúa como Responsable dentro o fuera de Colombia.
- Transmisión: Comunicación de datos a un Encargado para que los trate por cuenta del Responsable, dentro o fuera de Colombia.
5. Principios aplicables
- Legalidad: el Tratamiento es una actividad reglada y se realizará conforme a la Constitución, la ley y las instrucciones de la autoridad competente.
- Finalidad: los datos serán tratados para propósitos legítimos, específicos e informados al Titular.
- Libertad: cuando la autorización sea exigible, el Tratamiento se fundamentará en el consentimiento previo, expreso e informado; el silencio no equivale a autorización.
- Veracidad o calidad: la información deberá ser veraz, completa, exacta, actualizada, comprobable y comprensible.
- Transparencia: el Titular podrá conocer la existencia y el uso de sus datos personales.
- Acceso y circulación restringida: los datos se compartirán únicamente con personas autorizadas, Encargados o terceros habilitados por la ley, dentro de la finalidad correspondiente.
- Seguridad: se adoptarán medidas técnicas, humanas, administrativas y físicas razonables para prevenir adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Confidencialidad: quienes intervengan en el Tratamiento deberán conservar la reserva de la información incluso después de terminar su relación con la Empresa.
- Necesidad y proporcionalidad: se procurará recolectar solo la información adecuada, pertinente y no excesiva para cada finalidad.
- Responsabilidad demostrada: la Empresa procurará documentar controles, decisiones, autorizaciones, incidentes y medidas de cumplimiento acordes con el riesgo del Tratamiento.
6. Categorías de datos personales tratados
| Categoría | Ejemplos |
|---|---|
| Identificación | Nombre, apellidos, tipo y número de documento, firma, calidad del peticionario, datos del representante o apoderado y, cuando sea necesario, copia del documento. |
| Contacto y ubicación | Dirección, barrio, ciudad, teléfono, celular, correo electrónico, canales autorizados y datos de contacto de emergencia. |
| Relación con el servicio | Código de suscriptor, interno, cuenta, predio, dirección del inmueble, estrato, uso, servicios contratados, medidor, historial de novedades y estado contractual. |
| Facturación, pagos y cartera | Facturas, consumos, conceptos cobrados, subsidios y contribuciones, recaudos, saldos, acuerdos de pago, referencias bancarias y soportes de transacción. |
| Información técnica y operativa | Lecturas, consumos, fotos del medidor, observaciones de campo, geolocalización asociada a visitas o lecturas, interrupciones, daños, mantenimientos y calidad del servicio. |
| Atención al usuario y PQRS | Solicitudes, hechos, anexos, actuaciones, respuestas, recursos, canales de notificación, grabaciones o evidencias de atención cuando se informe previamente. |
| Datos digitales y de seguridad | Dirección IP, fecha y hora de acceso, navegador, dispositivo, registros de auditoría, credenciales, eventos de seguridad, cookies y trazas técnicas. |
| Laborales y de talento humano | Hoja de vida, formación, experiencia, afiliaciones, nómina, seguridad social, evaluaciones, datos de beneficiarios y documentos propios de la relación laboral o contractual. |
| Proveedores y contratistas | Identificación, información tributaria, bancaria, contractual, certificaciones, experiencia, contactos y soportes de pago. |
| Datos sensibles | Solo de manera excepcional, cuando sean indispensables y exista autorización explícita o una excepción legal; por ejemplo, datos de salud ocupacional, discapacidad, biometría o información necesaria para proteger derechos vitales. |
7. Finalidades del Tratamiento
- Prestación de los servicios públicos: Vincular y administrar suscriptores, usuarios, predios y cuentas; ejecutar el contrato de servicios públicos; medir consumos; gestionar conexiones, suspensiones, cortes, reconexiones, mantenimientos, visitas y novedades de acueducto y alcantarillado.
- Facturación y recaudo: Liquidar, generar, entregar y conservar facturas; gestionar pagos, recaudos, cartera, acuerdos, subsidios, contribuciones, devoluciones, conciliaciones bancarias, comprobantes y obligaciones tributarias o contables.
- Comunicaciones del servicio: Enviar lecturas, consumos, facturas, fechas de vencimiento, avisos de suspensión o corte, alertas operativas, interrupciones, restablecimientos, campañas de actualización de datos y demás información necesaria para la relación de servicios públicos.
- Atención al usuario y PQRS: Recibir, radicar, clasificar, asignar, tramitar, responder, notificar, archivar y auditar peticiones, quejas, reclamos, recursos, consultas de hábeas data y demás solicitudes.
- Operación y control técnico: Planear y controlar la captación, producción, tratamiento, distribución, vertimiento, consumo de energía, pérdidas, eficiencia, calidad del agua, mantenimiento y gestión de riesgos operativos.
- Verificación y prevención del fraude: Validar identidad, titularidad, consistencia de datos, autenticidad de documentos, seguridad de transacciones y uso adecuado de canales, sin adoptar decisiones discriminatorias.
- Plataformas y canales digitales: Administrar el sitio web, AquaCloud, SIAApp, formularios, portales de pago, facturación electrónica, correo, mensajería, almacenamiento, respaldo, soporte, autenticación y auditoría.
- Cumplimiento legal y regulatorio: Atender requerimientos y reportes de autoridades administrativas, judiciales, fiscales, de vigilancia y control; cumplir obligaciones frente a Superservicios, CRA, DIAN, entidades territoriales y demás autoridades competentes.
- Seguridad y continuidad: Gestionar usuarios y roles, copias de respaldo, trazabilidad, incidentes, continuidad del negocio, recuperación de información y protección de infraestructura física y tecnológica.
- Gestión contractual y de proveedores: Seleccionar, contratar, evaluar, pagar y controlar proveedores, contratistas, asesores, aliados, bancos, operadores de recaudo, pasarelas y prestadores tecnológicos.
- Gestión laboral: Realizar selección, contratación, afiliaciones, nómina, bienestar, seguridad y salud en el trabajo, formación, evaluación, control disciplinario, terminación y archivo de relaciones laborales.
- Defensa de derechos: Conservar y utilizar información para atender auditorías, investigaciones, reclamaciones, procesos administrativos o judiciales y ejercer o defender derechos de la Empresa o de terceros.
- Análisis y mejora: Elaborar estadísticas, indicadores, modelos de consumo, alertas de anomalías, análisis de calidad, planeación, control de gestión e innovación, procurando usar información agregada o anonimizada cuando sea suficiente.
8. Autorización y prueba del consentimiento
Cuando la autorización sea exigible, la Empresa la solicitará antes o al momento de recolectar los datos, informando el Tratamiento, las finalidades, los derechos y los canales de atención. La autorización podrá obtenerse por medios físicos o electrónicos, casillas no premarcadas, formularios, contratos, grabaciones informadas o conductas inequívocas. El silencio no equivale a autorización.
La Empresa conservará evidencia consultable de la autorización, del aviso de privacidad y de la versión de la Política aplicable.
8.1. Casos en que no se requiere autorización
- Información requerida por autoridad en ejercicio de funciones legales o por orden judicial.
- Datos de naturaleza pública.
- Urgencia médica o sanitaria.
- Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos.
- Datos relacionados con el registro civil.
- Otros eventos previstos por la ley.
9. Datos sensibles y datos de niños, niñas y adolescentes
El suministro de datos sensibles es facultativo salvo necesidad legalmente permitida. La Empresa informará su carácter sensible, la finalidad y el derecho a no responder, y solicitará autorización explícita cuando corresponda.
La Empresa evitará recolectar datos de menores salvo necesidad, respeto de su interés superior y autorización de quien esté facultado para representarlos.
10. Derechos de los Titulares
- Conocer, actualizar y rectificar sus datos personales frente a la Empresa o sus Encargados.
- Solicitar prueba de la autorización otorgada, salvo cuando la ley exceptúe este requisito.
- Ser informado, previa solicitud, sobre el uso dado a sus datos.
- Presentar consultas y reclamos relacionados con el Tratamiento de sus datos.
- Solicitar la supresión de los datos o revocar la autorización cuando sea procedente y no exista un deber legal o contractual que exija conservarlos.
- Acceder gratuitamente a sus datos personales en los términos legales.
- Presentar queja ante la Superintendencia de Industria y Comercio después de agotar el trámite de consulta o reclamo ante la Empresa.
- No responder preguntas sobre datos sensibles o de niños, niñas y adolescentes, salvo cuando su suministro sea indispensable y esté permitido por la ley.
11. Deberes de la Empresa
- Garantizar al Titular el ejercicio pleno y efectivo del derecho de hábeas data.
- Solicitar y conservar prueba de la autorización cuando esta sea exigible.
- Informar de manera clara las finalidades y los derechos del Titular.
- Conservar la información bajo condiciones de seguridad y confidencialidad.
- Mantener la información actualizada, corregir datos inexactos y comunicar novedades a los Encargados cuando corresponda.
- Tramitar consultas y reclamos dentro de los términos legales.
- Adoptar procedimientos internos para el cumplimiento de esta Política y controlar a los Encargados.
- Informar a la autoridad de protección de datos los incidentes de seguridad cuando legalmente corresponda.
- Atender las instrucciones y requerimientos de la Superintendencia de Industria y Comercio.
- Registrar y actualizar bases de datos en el Registro Nacional de Bases de Datos cuando la Empresa esté legalmente obligada.
12. Canales y procedimiento para ejercer derechos
Canales: pqr@aguapuradegranada.com; +57 314 544 5692; Apto. 306, Torre 6, Mirador de Granada, San Juan de Pasto, Nariño, Colombia; y la sección Contáctanos o PQRS del sitio web.
12.1. Consultas
Se atenderán dentro de diez (10) días hábiles. Si no es posible, se informarán los motivos y la nueva fecha, que no podrá superar cinco (5) días hábiles adicionales.
12.2. Reclamos
- Si está incompleto, se requerirá subsanar dentro de los cinco (5) días siguientes; transcurridos dos (2) meses sin respuesta, se entenderá desistido.
- Si el receptor no es competente, trasladará el reclamo dentro de dos (2) días hábiles e informará al interesado.
- Se registrará la leyenda “reclamo en trámite” cuando corresponda.
- Se responderá dentro de quince (15) días hábiles, prorrogables hasta ocho (8) días hábiles adicionales con información previa.
La queja ante la Superintendencia de Industria y Comercio procede después de agotar la consulta o reclamo ante la Empresa.
13. Transmisión, transferencia y circulación de información
La Empresa podrá compartir datos con proveedores tecnológicos, bancos, operadores de recaudo, contratistas, laboratorios, auditores, autoridades y terceros autorizados, dentro de la finalidad y con controles de acceso. Las transmisiones se sujetarán a contratos o cláusulas de protección. Las operaciones internacionales cumplirán las reglas aplicables.
14. Seguridad, confidencialidad e incidentes
- Control de accesos, usuarios, roles y contraseñas.
- Trazabilidad, auditoría y monitoreo.
- Copias de respaldo, continuidad y recuperación.
- Protección de equipos, redes, bases y archivos físicos.
- Cifrado o controles equivalentes cuando resulte apropiado.
- Confidencialidad, capacitación y obligaciones contractuales.
- Gestión de vulnerabilidades, cambios e incidentes.
Ante incidentes, la Empresa procurará contener, mitigar, documentar y corregir, y efectuar los reportes o comunicaciones exigidos por la ley.
15. Sitio web, cookies y canales digitales
Los canales digitales pueden recolectar información suministrada por el usuario y datos técnicos como IP, navegador, dispositivo, fecha, hora, registros y cookies. Las cookies técnicas permiten funciones esenciales. Para cookies no esenciales se procurará informar y habilitar opciones de consentimiento o configuración.
16. Comunicaciones, mensajería y gestión de cobranza
La Empresa podrá contactar a los Titulares para información necesaria sobre el servicio, facturación, recaudo, PQRS y contingencias. Las gestiones de cobranza y comunicaciones comerciales respetarán canales, horarios y periodicidad aplicables, incluida la Ley 2300 de 2023 cuando corresponda.
17. Conservación, archivo y supresión
Los datos se conservarán durante el tiempo necesario para las finalidades y obligaciones legales, regulatorias, contables, fiscales, contractuales, probatorias y laborales. Cumplidos los plazos, podrán suprimirse, anonimizarse, bloquearse o archivarse de forma segura.
18. Responsabilidad como Encargado del Tratamiento
Cuando la Empresa trate datos por cuenta de un tercero, actuará conforme a sus instrucciones documentadas, el contrato y la ley, sin usar la información para finalidades propias incompatibles.
19. Cambios, vigencia y publicación
Versión 1.0, emitida el 17 de agosto de 2026, vigente desde su publicación. Los cambios sustanciales serán comunicados oportunamente y se solicitará nueva autorización cuando sea legalmente necesaria.
Anexo 1. Aviso de privacidad para formularios
Anexo 2. Texto de autorización para casilla obligatoria
La casilla debe ser obligatoria y no estar marcada por defecto. Debe conservarse evidencia de fecha, hora, versión del texto y aceptación.
Fuentes normativas oficiales
- Ley 1581 de 2012 - Función Pública
- Decreto 1074 de 2015 - Función Pública
- Ley 2300 de 2023 - Función Pública
- Superintendencia de Industria y Comercio - Protección de datos personales
Documento para aprobación y publicación por la Gerencia General o el Representante Legal.