Política de Privacidad y Protección de Datos Personales
Vigente desde el 07 de marzo de 2026
Palomma S.A.S. — Política de Privacidad y Protección de Datos Personales conforme a la Ley 1581 de 2012 y demás normas vigentes.
1. Objetivo
El objetivo de la presente Política de Privacidad y Protección de Datos Personales (en adelante “Política de Privacidad”) es dar cumplimiento a las normas vigentes en materia de Protección de Datos Personales y, en especial, garantizar el derecho de hábeas data de los titulares de datos personales.
2. Alcance
La presente Política de Privacidad es aplicable tanto a Palomma S.A.S. (en adelante “Palomma”), en calidad de responsable del tratamiento, a sus empleados directos e indirectos, como a todas aquellas terceras personas naturales o jurídicas a quienes transmitan datos personales de los titulares que comprenden los grupos de interés del responsable del tratamiento, cuando estos realicen algún tratamiento sobre los mismos por encargo del responsable del tratamiento.
En los casos en los que Palomma actúe en calidad de encargado del tratamiento, aplicarán las políticas de privacidad de el o los responsables que le encomienden el tratamiento.
En los casos en los que Palomma actúe como encargado del tratamiento, el responsable del tratamiento que le encomiende la actividad será el directo responsable de obtener las autorizaciones necesarias de los titulares de los datos personales.
3. Identificación del responsable del tratamiento
- Razón Social: Palomma S.A.S.
- Domicilio: Medellín
- Dirección: Carrera 23 # 10 B 120
- Correo electrónico: ayuda@palomma.com
4. Definiciones
Para los efectos de la presente Política de Privacidad, se entenderá por:
- Adolescente: personas entre 12 y 18 años de edad.
- Autorización: consentimiento previo, expreso e informado del titular de datos personales para llevar a cabo el tratamiento de sus datos personales, que puede ser recolectada de manera (i) escrita, (ii) oral o (iii) mediante conductas inequívocas, que permitan concluir de manera razonable que el titular otorgó la autorización.
- Aviso de privacidad: documento físico, electrónico o en cualquier otro formato generado por el responsable del tratamiento, que se pone a disposición del titular para el tratamiento de sus datos personales. Comunica al titular: (i) nombre o razón social y datos de contacto del responsable; (ii) el tratamiento al cual serán sometidos los datos y su finalidad; (iii) los derechos que le asisten al titular; y (iv) los mecanismos dispuestos para conocer la política de tratamiento y sus cambios sustanciales.
- Base de Datos: conjunto organizado de datos personales físico o electrónico (digital) que sea objeto de tratamiento manual o automatizado, establecidos en una o varias ubicaciones.
- Datos personales: cualquier información vinculada o que pueda asociarse a una o varias personas naturales o físicas determinadas o determinables. La naturaleza puede ser pública, semiprivada, privada o sensible. Los datos podrán ser recolectados por el responsable del tratamiento directamente del titular, por terceros que se los remitan y/o por fuentes de acceso público (incluyendo, sin limitarse a: redes sociales, páginas web y/o plataformas de entidades públicas o privadas), garantizando en todo momento los derechos del titular. Los datos podrán ser, entre otros, de identificación, contacto, ubicación, académicos, laborales, fiscales, financieros y/o patrimoniales.
- Dato privado: el que por su naturaleza íntima o reservada sólo es relevante para el titular.
- Dato público: el calificado como tal por la ley o la Constitución, y aquel que no sea semiprivado, privado o sensible.
- Datos sensibles: aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como los que revelen origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales, datos relativos a la salud, la vida sexual y los datos biométricos (huella dactilar, iris, voz, forma de caminar, palma de la mano, rasgos del rostro, fotografías, videos, entre otros). A los datos de niños, niñas y/o adolescentes se les aplicarán las mismas normas que a los datos sensibles.
- Datos semiprivados: aquellos que no tienen naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo al titular, sino a un grupo de personas o a la sociedad en general (por ejemplo, seguridad social y comportamiento financiero y crediticio).
- Encargado del tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable.
- ERP: Plataforma de Planificación de Recursos Empresariales (Enterprise Resource Planning). Sistema informático de gestión integrada de los clientes de Palomma con el que administran su operación.
- Niño o niña: personas entre los 0 y 12 años de edad.
- Oficial de protección de datos personales: persona o área responsable de velar porque se atiendan las PQRSD en materia de protección de datos personales y porque se cumplan las políticas, directrices y procedimientos que conforman el Programa de Protección de Datos Personales.
- Plataforma: sitio web implementado por Palomma para la adquisición de los servicios ofrecidos, así como apps y/o cualquier otro canal que en el futuro implemente el responsable del tratamiento. Los Términos y Condiciones de la Plataforma vigentes forman parte integral de la presente Política.
- PQRSD: Peticiones, quejas, consultas, sugerencias, reclamos y denuncias en materia de protección de datos personales.
- Protección de datos: todas las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Responsable del tratamiento: persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.
- Titular: persona natural o física cuyos datos personales sean objeto de tratamiento.
- Transferencia: envío de información o datos personales por parte del responsable y/o encargado del tratamiento a un receptor, que a su vez es responsable del tratamiento y se encuentra dentro o fuera del país.
- Transmisión: tratamiento de datos personales que implica su comunicación dentro o fuera del país de domicilio del responsable, cuando tenga por objeto la realización de un tratamiento por el encargado por cuenta del responsable.
- Tratamiento: cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, actualización, uso, circulación, transferencia, transmisión o supresión.
- Usuario: personas que utilizan el sitio web, plataformas, apps o los canales que disponga Palomma.
5. Principios Rectores
Los siguientes son los principios rectores en materia de protección de datos personales, y aplicarán al tratamiento que realicen el responsable del tratamiento, sus empleados y todas aquellas terceras personas naturales o jurídicas a quienes transmita o transfiera datos personales de los titulares:
- Principio de legalidad: el tratamiento de datos personales a que se refiere la Ley Estatutaria 1581 de 2012 es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen.
- Principio de finalidad: el tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al titular.
- Principio de libertad: el tratamiento sólo puede ejercerse con el consentimiento previo, expreso e informado del titular. Los datos no podrán obtenerse o divulgarse sin previa autorización, salvo mandato legal o judicial que releve el consentimiento. Los datos públicos podrán ser objeto de tratamiento sin autorización del titular.
- Principio de veracidad o calidad: la información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
- Principio de transparencia: se debe garantizar el derecho del titular a obtener en cualquier momento y sin restricciones información acerca de la existencia de datos que le conciernan.
- Principio de acceso y circulación restringida: los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o terceros autorizados.
- Principio de seguridad: la información se protegerá mediante medidas técnicas, humanas y administrativas necesarias para evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Principio de confidencialidad: todas las personas que intervengan en el tratamiento están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento.
- Principio de necesidad: sólo se tratan datos personales estrictamente necesarios para el cumplimiento de las finalidades indicadas en esta Política y/o en avisos de privacidad.
6. Tratamientos a los cuales serán sometidos los datos personales y sus finalidades
Para los efectos de la presente Política, el responsable del tratamiento directamente o a través de encargados del tratamiento, podrá recolectar, almacenar, usar, circular, actualizar, suprimir o realizar cualquier otro tipo de tratamiento manual o automatizado sobre los datos personales de sus grupos de interés, ajustándose en todo momento a lo dispuesto por las normas vigentes.
Palomma podrá tratar datos personales de diferentes tipos de titulares, incluyendo: usuarios pagadores de obligaciones, clientes o usuarios finales de los clientes, comercios o ERP vinculadas a la plataforma, destinatarios de pagos o transferencias, visitantes del sitio web y usuarios de herramientas de inteligencia artificial.
Finalidades para el tratamiento de datos personales
- Cumplimiento del objeto social de Palomma.
- Gestión, administración y uso de la información necesaria para el cumplimiento de las obligaciones legales y contractuales de Palomma, así como las obligaciones tributarias, comerciales, corporativas y contables.
- Identificación de los titulares.
- Transmisión y transferencia nacional e internacional y almacenamiento y custodia de información y/o datos personales en archivos físicos o servidores propios y/o de terceros, dentro o fuera del país, en países seguros en materia de protección de datos o aquellos que no lo sean, siempre que se requiera para el desarrollo de las actividades propias de la organización y las relaciones con el titular, su empleador o contratante.
- Implementación de medidas de seguridad y restricción de acceso a las bases de datos y de información en general.
- Conservación de la información con fines históricos, científicos y estadísticos.
- Garantizar el ejercicio de cualquier derecho de los titulares, sus empleadores o contratantes.
- Registro y control de entrada y salida de documentos.
- Administración de sistemas de información, gestión de claves, administración de usuarios, etc.
- Planeación, control, medición y seguimiento del impacto de las decisiones tomadas al interior de la organización y análisis de impacto de factores externos.
- Diseño, elaboración e implementación de estrategias y metas para optimizar recursos económicos, tecnológicos y humanos.
- Envío de comunicaciones relacionadas con las finalidades contenidas en la presente Política, las actividades propias del responsable, clientes y/o aliados, a través de los datos de contacto profesionales, empresariales y/o personales de los titulares, incluyendo, sin limitarse a, teléfono fijo y/o móvil, correo físico y/o electrónico, mensajes de texto SMS y/o MMS, chats, RCS, notificaciones push, medios electrónicos y/o cualquier otro medio de comunicación.
- Convocatoria y ejecución de programas, reuniones, capacitaciones y eventos, así como la conservación de registros documentales como listas de asistencia, fotografías, grabaciones de voz y/o videos.
- Marketing y remarketing.
- Ofrecimiento de bienes y/o servicios del responsable y/o de sus aliados estratégicos.
- Actualización de datos del titular, su empleador o contratante.
- Implementación de controles, estadísticas e históricos de las relaciones mantenidas con los titulares.
- Soporte en procesos de auditorías internas y/o externas, revisorías fiscales, consultorías e implementación de planes de mejora.
- Control y prevención del fraude, del lavado de activos/dinero y de la financiación del terrorismo, y/u otras conductas delictuales.
- Reportes ante autoridades administrativas y judiciales competentes.
- Atención de requerimientos realizados por autoridades administrativas y judiciales competentes.
- Elaboración y presentación de demandas y denuncios ante las autoridades competentes, así como ejercer el derecho de defensa en cualquier proceso administrativo y/o judicial.
- Cumplimiento de las obligaciones derivadas de los contratos suscritos entre el responsable y los titulares, o con los contratantes o empleadores de estos, o por mandato legal o judicial.
- Gestión administrativa, financiera y contable, creación de terceros y registro en las bases de datos del responsable.
- Elaboración, registro y control de información financiera y contable, estados financieros, indicadores de gestión, sistema de costos, presupuestos y flujo de caja, entre otros.
- Gestión fiscal y generación de información tributaria.
- Atención de PQRSD.
- Contratación de pólizas de seguros y solicitud de amparos.
- Contratación de servicios financieros.
- Análisis de comportamiento, perfiles y segmentación del mercado, predicción, clasificación, inteligencia de negocios, minería de datos, identificación de navegador de acceso a las plataformas, logs, información de dispositivos utilizados (modelo, sistema operativo, dirección IP, operador de telefonía o internet, tiempo medio de permanencia, fecha, país y ciudad de acceso).
- Gestión de registro como usuario de nuestros servicios.
- Gestión y procesamiento de transacciones de recaudo y pago realizadas por los usuarios a través de la Plataforma, incluyendo validación de identidad, autenticación de usuarios, confirmación de transacciones y conciliación de pagos.
- Transferencia de datos personales a aliados, clientes y demás proveedores, empresas de pagos, entidades financieras, aseguradoras, subsidiarias, controladoras y filiales que requieran conocer dicha información para proporcionar los servicios, aplicar beneficios o tomar decisiones.
- Acreditación de la identidad y verificación de la información proporcionada a través de la Plataforma.
- Evaluación, monitoreo y registro de la actividad y uso de la Plataforma y de los servicios de Palomma o sus aliados.
- Facilitación de transferencia de recursos entre usuarios, ERPs de comercios, comercios, clientes y terceros destinatarios, en ejecución de los servicios de recaudo y dispersión de pagos.
- Gestión del historial de transacciones, conciliaciones, reportes financieros y analítica de pagos asociados al uso de la plataforma.
- Gestión de facturación y cobranza.
- Gestión de actividades encaminadas a promover, mantener y mejorar los servicios de Palomma o sus aliados.
- Evaluación del nivel de satisfacción respecto a los productos y servicios.
- Gestión de reclamaciones por garantía de los productos o servicios.
- Transmisión y transferencia de datos de contacto a los encargados del tratamiento, filiales, controladoras o subsidiarias, contratistas, proveedores y/o aliados estratégicos, para los fines indicados en la presente Política.
- Fidelización de los titulares y reconocimiento de beneficios y servicio postventa.
- Uso de herramientas de inteligencia artificial para gestionar interacciones automatizadas con los usuarios, incluyendo atención de consultas, envío de información relacionada con servicios contratados, gestión de solicitudes y automatización de procesos de recaudo o servicio al cliente, entre otros.
- Análisis de interacciones con los sistemas de inteligencia artificial con el fin de mejorar la calidad del servicio, entrenar modelos algorítmicos y optimizar la experiencia del usuario, bajo medidas de anonimización o seudonimización cuando resulte aplicable.
- Interoperabilidad entre la plataforma Palomma, los sistemas ERP de los comercios, entidades financieras, pasarelas de pago, proveedores tecnológicos y demás aliados necesarios para la prestación de los servicios.
- Demás finalidades indicadas en la presente Política, en la autorización otorgada por el titular y/o en los avisos de privacidad y los Términos y Condiciones aplicables.
7. Derechos de los titulares
Son derechos de los titulares de datos personales:
- Conocer, actualizar y rectificar sus datos personales frente a los responsables o encargados del tratamiento, especialmente frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o cuyo tratamiento esté expresamente prohibido o no haya sido autorizado.
- Solicitar prueba de la autorización otorgada al responsable, salvo cuando expresamente se exceptúe como requisito para el tratamiento.
- Ser informado por el responsable o el encargado, previa solicitud, respecto al uso que le ha dado a sus datos personales.
- Presentar quejas por infracciones a las normas vigentes ante la Superintendencia de Industria y Comercio.
- Revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
- Acceder en forma gratuita a los datos personales que hayan sido objeto de tratamiento.
La solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el titular tenga un deber legal o contractual de permanecer en la base de datos.
8. Deberes del responsable del tratamiento
Es deber del responsable del tratamiento:
- Garantizar al titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
- Solicitar y conservar copia de la respectiva autorización otorgada por el titular, por cualquier medio y en las condiciones previstas en las normas vigentes.
- Informar debidamente al titular sobre la finalidad de la recolección y los derechos que le asisten en virtud de la autorización otorgada.
- Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Garantizar que la información suministrada al encargado sea veraz, completa, exacta, actualizada, comprobable y comprensible.
- Actualizar la información, comunicando oportunamente al encargado todas las novedades respecto de los datos, y adoptar las demás medidas necesarias para que la información se mantenga actualizada.
- Rectificar la información cuando sea incorrecta y comunicar lo pertinente al encargado.
- Suministrar al encargado únicamente datos cuyo tratamiento esté previamente autorizado conforme a las normas vigentes.
- Exigir al encargado en todo momento el respeto a las condiciones de seguridad y privacidad de la información del titular.
- Tramitar las PQRSD en los términos señalados por las normas vigentes.
- Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de las normas vigentes y, en especial, para la atención de PQRSD.
- Informar al encargado cuando determinada información se encuentre en discusión por parte del titular, una vez presentada la reclamación y hasta que finalice el trámite.
- Informar a solicitud del titular sobre el uso dado a sus datos.
- Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares.
- Cumplir las instrucciones y requerimientos que impartan las autoridades competentes en la materia.
9. Deberes de los encargados del tratamiento
Es deber del encargado del tratamiento:
- Cumplir en el desarrollo de las actividades contratadas con la Política de Privacidad, así como con todos los procedimientos, guías y/o directrices que imparta el responsable del tratamiento en materia de protección de datos personales.
- Adoptar, según instrucciones del responsable, todas las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros.
- Implementar una política de protección de datos personales que se ajuste a las normas vigentes.
- Dar tratamiento a los datos personales conforme a las instrucciones expresas del responsable, absteniéndose de usarlos para fines distintos.
- Abstenerse de suministrar, ceder o comercializar los datos personales con terceros, salvo que sean de naturaleza pública o sean requeridos por autoridad competente.
- Guardar estricta confidencialidad respecto de los datos personales a los que tuviera acceso, y cumplir el deber de guardia y custodia durante toda la vigencia del contrato y aún después de su terminación.
- Acceder o consultar la información o datos personales únicamente cuando sea estrictamente necesario para el ejercicio de las actividades contratadas.
- Reportar al responsable de manera inmediata cualquier incidente o amenaza de incidente que afecte o pueda afectar la protección de datos personales.
- Garantizar en todo tiempo el pleno y efectivo ejercicio del derecho de hábeas data de los titulares, así como el debido proceso en caso de presentarse PQRSD.
- Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos establecidos en las normas vigentes.
- Actualizar la información reportada por el responsable dentro de los cinco (5) días hábiles siguientes a su recibo.
- Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de las normas vigentes y la atención de PQRSD por parte de los titulares.
- Abstenerse de circular información que esté siendo controvertida por el titular y cuyo bloqueo haya sido ordenado por una autoridad competente.
- Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella.
- Cumplir las instrucciones y requerimientos que imparta una autoridad competente.
- En caso de recolectar datos por cuenta del responsable, requerir la autorización de los titulares cuando así lo exijan las normas vigentes.
10. Oficial de protección de datos personales
El área o persona que ejercerá las funciones de oficial de protección de datos personales será el área de atención al cliente, quien velará, entre otras, por la adecuada garantía de los derechos de los titulares y, en especial, por la atención de PQRSD.
11. Procedimiento para que los titulares ejerzan sus derechos
Los titulares o quienes se encuentren legitimados por normas vigentes pueden presentar PQRSD a través del siguiente canal:
- Correo electrónico: ayuda@palomma.com
Personas facultadas para presentar PQRSD:
- El titular, quien deberá acreditar su identidad en forma suficiente.
- Los causahabientes del titular, quienes deberán acreditar tal calidad.
- El representante y/o apoderado del titular, previa acreditación de la representación o apoderamiento.
- Por estipulación a favor de otro o para otro, siempre que medie la aceptación por parte del titular, de lo cual deberá presentarse constancia en la solicitud.
- Los derechos de los niños, niñas o adolescentes se ejercerán por las personas facultadas para representarlos.
Las PQRSD deberán contener como mínimo: (i) nombre y domicilio u otro medio para comunicar la respuesta; (ii) documentos que acrediten la identidad del titular (credencial para votar, pasaporte o cartilla militar) o, en su caso, la representación legal (además de los documentos que acrediten la identidad del titular, carta poder o poder especial y documentos que acrediten la identidad del representante); (iii) descripción clara y precisa de los datos personales respecto de los que se solicita ejercer alguno de los derechos; (iv) si es del caso, la manifestación expresa para revocar el consentimiento al tratamiento; y (v) cualquier otro elemento que facilite la localización de los datos personales.
Las peticiones, quejas, reclamos y denuncias serán resueltas dentro de los quince (15) días hábiles siguientes a su presentación por parte del titular o persona legitimada. Los términos comenzarán a contar el día hábil siguiente a la presentación. Las consultas deberán resolverse dentro de los diez (10) días hábiles siguientes a su presentación; estos términos comenzarán a contar el mismo día de la presentación, salvo que se presente en días no hábiles, en cuyo caso empezarán a regir el primer día hábil siguiente.
12. Vigencia
La presente Política de Privacidad y Protección de Datos Personales rige a partir del 07 de marzo de 2026.
Las bases de datos sujetas a tratamiento por parte del responsable estarán vigentes mientras subsistan las finalidades para las cuales se recolectaron los datos y/o el término que establezca la ley. El responsable del tratamiento se reserva el derecho de modificar en cualquier momento la presente Política. En caso de cambios sustanciales relacionados con la identificación del responsable y la finalidad del tratamiento, que puedan afectar el contenido de la autorización, el responsable comunicará estos cambios al titular antes de o a más tardar al momento de implementar las nuevas políticas y requerirá una nueva autorización cuando el cambio se refiera a la finalidad del tratamiento.
¿Dudas? Escríbenos a ayuda@palomma.com
Volver al inicio