Política de Tratamiento de Datos Personales
CHYMERION MEDICINA REGENERATIVA S.A.S.
1. Identificación del responsable
Responsable del tratamiento: CHYMERION MEDICINA REGENERATIVA S.A.S.
NIT: 900.343.870-8
Domicilio: Cali, Valle del Cauca, Colombia
Dirección principal: Carrera 103 # 13A-23, Ciudad Jardín, Cali, Colombia
Teléfono: (+57) 310 703 9511
Correo para privacidad y habeas data: gerencia@chymerion.com
Sitio web: www.chymerion.com
Área responsable de atender a los titulares: Gerencia, o quien haga sus veces.
2. Objeto y alcance
Esta política establece los criterios de CHYMERION para recolectar, almacenar, usar, consultar, analizar, organizar, actualizar, circular, transmitir, transferir, anonimizar, archivar y suprimir datos personales. Se aplica a la información tratada por CHYMERION como responsable y, cuando corresponda, como encargado, en medios físicos o digitales.
Comprende los datos de visitantes del sitio web; pacientes y potenciales pacientes; participantes o candidatos de estudios e investigaciones; donantes; representantes, familiares o cuidadores; clientes y prospectos; inversionistas y accionistas; aliados; proveedores y contratistas; empleados, exempleados y candidatos; profesionales de la salud; investigadores; visitantes de instalaciones y demás personas que se relacionen con CHYMERION.
3. Marco normativo
Esta política se adopta conforme al artículo 15 de la Constitución Política de Colombia; la Ley Estatutaria 1581 de 2012; el Decreto 1074 de 2015, en especial las reglas que compilan la reglamentación de protección de datos personales; la Ley 1266 de 2008 cuando resulte aplicable a información financiera, crediticia, comercial o de servicios; la Ley 2300 de 2023 para contactos comerciales y de cobranza; la Ley 527 de 1999 sobre mensajes de datos; las instrucciones de la Superintendencia de Industria y Comercio, y las normas sanitarias, de historia clínica, ética médica e investigación en salud que correspondan a cada actividad.
4. Definiciones esenciales
- Autorización: consentimiento previo, expreso e informado del titular para tratar sus datos personales.
- Base de datos: conjunto organizado de datos personales objeto de tratamiento.
- Dato personal: información vinculada o que pueda asociarse a una persona natural determinada o determinable.
- Dato público: información calificada como pública por la Constitución o la ley.
- Dato privado: información que, por su naturaleza íntima o reservada, solo interesa a su titular.
- Dato semiprivado: información que no es íntima, reservada ni pública y cuyo conocimiento puede interesar al titular y a un sector o grupo determinado.
- Dato sensible: información que afecta la intimidad o cuyo uso indebido puede generar discriminación, entre ella los datos de salud, genéticos, biométricos, vida sexual, origen racial o étnico, orientación política, convicciones religiosas o filosóficas y pertenencia sindical.
- Encargado: persona natural o jurídica que trata datos por cuenta del responsable.
- Responsable: persona natural o jurídica que decide sobre la base de datos o el tratamiento.
- Transferencia: entrega de datos a otro responsable, dentro o fuera de Colombia.
- Transmisión: comunicación de datos a un encargado para que los trate por cuenta del responsable, dentro o fuera de Colombia.
- Tratamiento: cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación o supresión.
5. Principios aplicables
CHYMERION aplicará los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. Además, procurará la minimización de datos, la limitación temporal de su conservación, la privacidad desde el diseño, la responsabilidad demostrada y un nivel de protección proporcional al riesgo.
6. Datos que podremos tratar
Según la relación con cada titular y solo cuando resulte pertinente, CHYMERION podrá tratar:
- Datos de identificación, edad, firma, imagen, nacionalidad y contacto.
- Información familiar, académica, profesional, laboral, contractual, tributaria, contable, financiera y de seguridad social.
- Datos de navegación, dirección IP, identificadores del dispositivo, registros de acceso, cookies y preferencias digitales.
- Registros de ingreso, seguridad física, fotografías, audio o videovigilancia, cuando se encuentren debidamente señalizados.
- Información necesaria para debida diligencia, prevención del fraude, conflictos de interés, cumplimiento y conocimiento de contrapartes.
- Datos sensibles: información clínica y de salud presente, pasada o futura; antecedentes familiares; diagnósticos; medicamentos; resultados de laboratorio; imágenes diagnósticas; datos genéticos, genómicos y biométricos; discapacidad; eventos adversos; información de muestras biológicas, tejidos, células u órganos asociada o asociable a una persona; y datos derivados de investigación.
CHYMERION no solicitará datos que no sean razonablemente necesarios para la finalidad informada. Cuando la información esté anonimizada de manera irreversible y no permita identificar a una persona, dejará de considerarse dato personal, sin perjuicio de los controles éticos, científicos y contractuales aplicables.
7. Finalidades del tratamiento
| Grupo o actividad | Finalidades principales |
|---|---|
| Pacientes, candidatos, participantes, donantes y contactos de salud | Gestionar solicitudes y orientación; verificar elegibilidad; prestar o coordinar servicios científicos, médicos o tecnológicos cuando estén habilitados; identificar y hacer seguimiento a seguridad, calidad y eventos adversos; cumplir deberes sanitarios y regulatorios; facturar; atender auditorías; gestionar consentimientos; y proteger intereses vitales en los casos permitidos por la ley. |
| Investigación, desarrollo e innovación | Diseñar, evaluar y ejecutar proyectos y protocolos autorizados; reclutar y hacer seguimiento a participantes; gestionar muestras y biobancos cuando proceda; efectuar análisis científicos, estadísticos, genéticos o de resultados; asegurar trazabilidad, integridad y calidad; atender comités de ética y autoridades; publicar o divulgar resultados en forma agregada o anonimizada; y gestionar propiedad intelectual sin revelar indebidamente la identidad del titular. |
| Clientes, prospectos, inversionistas, accionistas y aliados | Atender contactos; evaluar y gestionar relaciones comerciales, societarias, de inversión, cooperación o licenciamiento; realizar debida diligencia; administrar contratos, reuniones, pagos y comunicaciones; cumplir obligaciones legales; y remitir información institucional o comercial cuando exista autorización o habilitación legal. |
| Proveedores y contratistas | Seleccionar, vincular y evaluar; verificar requisitos, referencias y cumplimiento; administrar contratos, accesos, pagos, retenciones, facturación, seguridad y salud en el trabajo; y conservar soportes contables, tributarios y jurídicos. |
| Empleados, exempleados y candidatos | Adelantar selección y contratación; gestionar la relación laboral, nómina, beneficios, formación, desempeño, bienestar, seguridad y salud en el trabajo, acceso a recursos, investigaciones internas y retiro; y cumplir obligaciones laborales, tributarias y de seguridad social. |
| Sitio web, comunicaciones y seguridad | Operar y proteger el sitio; responder peticiones; autenticar accesos; prevenir fraude y ataques; mantener registros técnicos; medir el funcionamiento y uso del portal; recordar preferencias; gestionar eventos; y enviar comunicaciones autorizadas. |
Los datos no se utilizarán para una finalidad incompatible con la informada sin obtener una nueva autorización cuando esta sea necesaria. CHYMERION no venderá datos personales.
8. Tratamiento de datos sensibles
El tratamiento de datos sensibles está prohibido, salvo en los eventos autorizados por la ley. Cuando se soliciten, CHYMERION:
- Informará cuáles datos son sensibles, para qué se requieren y que el titular no está obligado a autorizar su tratamiento, salvo que sean indispensables para una actividad solicitada y exista una base jurídica válida.
- Obtendrá autorización explícita, previa e informada, separada de autorizaciones generales cuando resulte adecuado.
- Aplicará acceso limitado, trazabilidad, seudonimización o codificación, cifrado y demás controles razonables según el riesgo.
- No usará datos de salud, genéticos o biométricos para publicidad personalizada sin una autorización específica y separada.
- Limitará su entrega a profesionales, investigadores, comités, laboratorios, instituciones, autoridades o proveedores que deban conocerlos y estén sujetos a deberes legales o contractuales de seguridad y confidencialidad.
9. Niños, niñas y adolescentes
El tratamiento de datos de niños, niñas y adolescentes se realizará de forma excepcional, respetando su interés superior y la prevalencia de sus derechos. Cuando proceda, se obtendrá autorización de su representante legal después de escuchar y valorar la opinión del menor según su madurez, autonomía y capacidad para comprender el tratamiento. No se condicionará el acceso al sitio web a la entrega de datos de menores que no sean indispensables.
10. Autorización y prueba
Salvo las excepciones legales, CHYMERION solicitará la autorización a más tardar al momento de recolectar los datos. Podrá obtenerla mediante documento físico o electrónico, formulario web, casilla de aceptación no premarcada, correo electrónico, grabación, mensaje de datos, mecanismo técnico o conducta inequívoca que permita concluir razonablemente que el titular autorizó el tratamiento. El silencio no se entenderá como autorización.
Antes de autorizar, el titular será informado de las finalidades, los derechos que le asisten, la identificación y canales de CHYMERION y, si se solicitan datos sensibles, del carácter facultativo de responder. CHYMERION conservará prueba consultable de la autorización y del aviso de privacidad presentado.
No será necesaria la autorización en los casos previstos por la ley, entre ellos: requerimientos de una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; datos de naturaleza pública; urgencia médica o sanitaria; tratamiento autorizado por la ley para fines históricos, estadísticos o científicos; y datos relacionados con el registro civil. Estas excepciones no eliminan los demás deberes de protección.
11. Derechos de los titulares
El titular, sus causahabientes, representantes o apoderados debidamente acreditados podrán:
- Conocer, acceder, actualizar y rectificar sus datos personales.
- Solicitar prueba de la autorización, salvo excepción legal.
- Ser informados, previa solicitud, sobre el uso dado a sus datos.
- Solicitar la supresión de los datos y revocar la autorización cuando proceda.
- Acceder gratuitamente a los datos personales objeto de tratamiento.
- Negarse a responder preguntas sobre datos sensibles o datos de niños, niñas y adolescentes, salvo las consecuencias propias de no suministrar información indispensable para una actividad solicitada.
- Presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite de consulta o reclamo ante CHYMERION.
La revocación o supresión no procederá cuando exista un deber legal o contractual de conservar la información, cuando sea necesaria para formular, ejercer o defender derechos, o cuando concurra otra excepción legal.
12. Consultas, reclamos, rectificación, supresión y revocación
Las solicitudes deberán dirigirse a gerencia@chymerion.com con el asunto “Protección de datos personales”, o presentarse en la dirección indicada en la sección 1. Deberán contener: nombre e identificación del solicitante; calidad en la que actúa; datos de contacto para la respuesta; descripción clara de la solicitud; hechos y documentos de soporte, cuando apliquen; y firma, si se presenta en medio físico.
12.1. Consultas
CHYMERION responderá las consultas dentro de los diez (10) días hábiles siguientes a su recepción. Si no fuere posible, informará antes del vencimiento los motivos de la demora y la nueva fecha de respuesta, que no excederá de cinco (5) días hábiles adicionales.
12.2. Reclamos
Si el reclamo está incompleto, CHYMERION requerirá su subsanación dentro de los cinco (5) días hábiles siguientes. Transcurridos dos (2) meses desde el requerimiento sin que el solicitante presente la información, se entenderá desistido el reclamo. Si CHYMERION no es competente, trasladará el reclamo a quien corresponda dentro de los dos (2) días hábiles siguientes e informará al interesado.
Recibido el reclamo completo, se incluirá en la base de datos la leyenda “reclamo en trámite” y el motivo, en un término no mayor a dos (2) días hábiles. La respuesta se dará dentro de los quince (15) días hábiles siguientes al día de recepción. Si no fuere posible, se informarán los motivos y la nueva fecha, que no excederá de ocho (8) días hábiles adicionales.
12.3. Verificación de identidad
Para prevenir accesos no autorizados, CHYMERION podrá verificar razonablemente la identidad y legitimación del solicitante. La información aportada para dicha verificación se usará únicamente para gestionar la solicitud y dejar evidencia de su atención.
13. Transmisión, transferencia y terceros
Para cumplir las finalidades informadas, CHYMERION podrá permitir el acceso o comunicar datos a encargados y terceros, tales como proveedores tecnológicos y de nube, laboratorios, centros de investigación, universidades, instituciones prestadoras de salud, comités de ética, organizaciones de investigación por contrato, aseguradoras, auditores, asesores, aliados, operadores logísticos, entidades financieras y autoridades competentes.
Las transmisiones se someterán a obligaciones de confidencialidad, seguridad, uso limitado y devolución o eliminación. Las transferencias nacionales o internacionales se realizarán con autorización o bajo una excepción legal y, cuando involucren otros países, conforme a las reglas colombianas sobre niveles adecuados de protección, declaraciones de conformidad, contratos u otros mecanismos habilitados. CHYMERION informará de manera específica las transferencias que, por su naturaleza o riesgo, requieran una autorización separada.
14. Información de terceros
Quien suministre a CHYMERION datos personales de otra persona declara que está autorizado para hacerlo, que le informó las finalidades pertinentes y que la información es veraz. Esta regla no limita el deber independiente de CHYMERION de verificar la base jurídica aplicable ni los derechos del titular.
15. Cookies y tecnologías similares
El sitio web podrá usar cookies estrictamente necesarias para su funcionamiento y seguridad. Las cookies de analítica, preferencias, contenido integrado o publicidad, si se implementan, deberán identificarse en el mecanismo de gestión de cookies y se activarán conforme a la decisión del usuario cuando requieran consentimiento.
El usuario podrá aceptar, rechazar o configurar las cookies no necesarias y modificar su elección posteriormente. También podrá administrarlas desde su navegador. Bloquear cookies necesarias puede afectar ciertas funciones del portal. Los servicios de terceros incorporados en el sitio podrán tratar datos conforme a sus propias políticas, las cuales deberán estar disponibles desde el mecanismo de configuración.
16. Comunicaciones comerciales
CHYMERION enviará comunicaciones promocionales por los canales autorizados y respetará las solicitudes de exclusión, los canales elegidos por el titular y las restricciones de contacto aplicables. Cada mensaje comercial electrónico incluirá, cuando sea técnicamente viable y legalmente exigible, un medio sencillo para dejar de recibirlo. La exclusión de publicidad no impedirá el envío de comunicaciones contractuales, regulatorias, de seguridad, clínicas o de servicio que sean necesarias.
17. Seguridad y gestión de incidentes
CHYMERION adoptará medidas técnicas, humanas, físicas, administrativas y contractuales razonables para proteger los datos frente a pérdida, adulteración, consulta, uso, acceso, divulgación o destrucción no autorizados o fraudulentos. Estas medidas se ajustarán al tipo de información, volumen, contexto, tecnología y riesgo, con protección reforzada para datos sensibles.
Ante un incidente, CHYMERION activará sus procedimientos de contención, análisis, corrección, documentación y notificación a la autoridad y a los afectados cuando sea legalmente exigible o aconsejable por el riesgo. Ningún sistema ofrece seguridad absoluta; por ello los controles serán revisados y mejorados de forma periódica.
18. Conservación y eliminación
Los datos se conservarán únicamente durante el tiempo razonable y necesario para las finalidades autorizadas y para atender obligaciones legales, regulatorias, científicas, sanitarias, contractuales, contables, fiscales, laborales, de archivo o defensa jurídica. Cumplido ese plazo, serán suprimidos, anonimizados o sometidos a acceso restringido, según corresponda. Las historias clínicas, archivos de investigación, trazabilidad de muestras y documentos regulatorios se conservarán por los términos especiales que resulten aplicables.
19. Decisiones automatizadas y nuevas tecnologías
Si CHYMERION implementa inteligencia artificial, elaboración de perfiles u otras decisiones automatizadas que utilicen datos personales, informará previamente su finalidad y alcance, evaluará sus riesgos, limitará el uso de datos sensibles y aplicará salvaguardas apropiadas. Cuando una decisión pueda producir efectos jurídicos o significativamente similares para una persona, CHYMERION dispondrá mecanismos de revisión humana y contradicción, conforme al marco aplicable y a la naturaleza del proceso.
20. Deberes de CHYMERION
Además de los deberes previstos en la ley, CHYMERION garantizará el ejercicio del habeas data; conservará la información con seguridad; solicitará y conservará las autorizaciones; mantendrá los datos actualizados; rectificará la información incorrecta; tramitará consultas y reclamos; informará a los encargados sobre novedades y controversias; exigirá confidencialidad; informará violaciones de seguridad cuando corresponda; y atenderá las instrucciones de la Superintendencia de Industria y Comercio y demás autoridades competentes.
21. Vigencia y modificaciones
Esta política rige desde el 7 de septiembre de 2026. Las bases de datos tendrán la vigencia necesaria para cumplir las finalidades descritas y las obligaciones aplicables. CHYMERION podrá modificar esta política por cambios legales, regulatorios, tecnológicos, científicos u organizacionales.
Los cambios sustanciales relacionados con la identificación del responsable o con las finalidades del tratamiento serán comunicados oportunamente por medios adecuados antes de implementarse. Cuando el cambio implique una nueva finalidad que requiera consentimiento, se solicitará una nueva autorización.