Versión 1.2 | Vigente desde el 7 de septiembre de 2026

Política de Tratamiento de Datos Personales

CHYMERION MEDICINA REGENERATIVA S.A.S.

Compromiso de privacidad. En CHYMERION protegemos la intimidad, la dignidad y el derecho de cada persona a conocer, actualizar, rectificar y controlar su información. Tratamos los datos personales únicamente para finalidades legítimas, informadas y autorizadas, con medidas reforzadas cuando se trate de datos de salud, genéticos, biométricos o de investigación.

1. Identificación del responsable

Responsable del tratamiento: CHYMERION MEDICINA REGENERATIVA S.A.S.
NIT: 900.343.870-8
Domicilio: Cali, Valle del Cauca, Colombia
Dirección principal: Carrera 103 # 13A-23, Ciudad Jardín, Cali, Colombia
Teléfono: (+57) 310 703 9511
Correo para privacidad y habeas data: gerencia@chymerion.com
Sitio web: www.chymerion.com
Área responsable de atender a los titulares: Gerencia, o quien haga sus veces.

2. Objeto y alcance

Esta política establece los criterios de CHYMERION para recolectar, almacenar, usar, consultar, analizar, organizar, actualizar, circular, transmitir, transferir, anonimizar, archivar y suprimir datos personales. Se aplica a la información tratada por CHYMERION como responsable y, cuando corresponda, como encargado, en medios físicos o digitales.

Comprende los datos de visitantes del sitio web; pacientes y potenciales pacientes; participantes o candidatos de estudios e investigaciones; donantes; representantes, familiares o cuidadores; clientes y prospectos; inversionistas y accionistas; aliados; proveedores y contratistas; empleados, exempleados y candidatos; profesionales de la salud; investigadores; visitantes de instalaciones y demás personas que se relacionen con CHYMERION.

3. Marco normativo

Esta política se adopta conforme al artículo 15 de la Constitución Política de Colombia; la Ley Estatutaria 1581 de 2012; el Decreto 1074 de 2015, en especial las reglas que compilan la reglamentación de protección de datos personales; la Ley 1266 de 2008 cuando resulte aplicable a información financiera, crediticia, comercial o de servicios; la Ley 2300 de 2023 para contactos comerciales y de cobranza; la Ley 527 de 1999 sobre mensajes de datos; las instrucciones de la Superintendencia de Industria y Comercio, y las normas sanitarias, de historia clínica, ética médica e investigación en salud que correspondan a cada actividad.

4. Definiciones esenciales

5. Principios aplicables

CHYMERION aplicará los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. Además, procurará la minimización de datos, la limitación temporal de su conservación, la privacidad desde el diseño, la responsabilidad demostrada y un nivel de protección proporcional al riesgo.

6. Datos que podremos tratar

Según la relación con cada titular y solo cuando resulte pertinente, CHYMERION podrá tratar:

CHYMERION no solicitará datos que no sean razonablemente necesarios para la finalidad informada. Cuando la información esté anonimizada de manera irreversible y no permita identificar a una persona, dejará de considerarse dato personal, sin perjuicio de los controles éticos, científicos y contractuales aplicables.

7. Finalidades del tratamiento

Grupo o actividadFinalidades principales
Pacientes, candidatos, participantes, donantes y contactos de salud Gestionar solicitudes y orientación; verificar elegibilidad; prestar o coordinar servicios científicos, médicos o tecnológicos cuando estén habilitados; identificar y hacer seguimiento a seguridad, calidad y eventos adversos; cumplir deberes sanitarios y regulatorios; facturar; atender auditorías; gestionar consentimientos; y proteger intereses vitales en los casos permitidos por la ley.
Investigación, desarrollo e innovación Diseñar, evaluar y ejecutar proyectos y protocolos autorizados; reclutar y hacer seguimiento a participantes; gestionar muestras y biobancos cuando proceda; efectuar análisis científicos, estadísticos, genéticos o de resultados; asegurar trazabilidad, integridad y calidad; atender comités de ética y autoridades; publicar o divulgar resultados en forma agregada o anonimizada; y gestionar propiedad intelectual sin revelar indebidamente la identidad del titular.
Clientes, prospectos, inversionistas, accionistas y aliados Atender contactos; evaluar y gestionar relaciones comerciales, societarias, de inversión, cooperación o licenciamiento; realizar debida diligencia; administrar contratos, reuniones, pagos y comunicaciones; cumplir obligaciones legales; y remitir información institucional o comercial cuando exista autorización o habilitación legal.
Proveedores y contratistas Seleccionar, vincular y evaluar; verificar requisitos, referencias y cumplimiento; administrar contratos, accesos, pagos, retenciones, facturación, seguridad y salud en el trabajo; y conservar soportes contables, tributarios y jurídicos.
Empleados, exempleados y candidatos Adelantar selección y contratación; gestionar la relación laboral, nómina, beneficios, formación, desempeño, bienestar, seguridad y salud en el trabajo, acceso a recursos, investigaciones internas y retiro; y cumplir obligaciones laborales, tributarias y de seguridad social.
Sitio web, comunicaciones y seguridad Operar y proteger el sitio; responder peticiones; autenticar accesos; prevenir fraude y ataques; mantener registros técnicos; medir el funcionamiento y uso del portal; recordar preferencias; gestionar eventos; y enviar comunicaciones autorizadas.

Los datos no se utilizarán para una finalidad incompatible con la informada sin obtener una nueva autorización cuando esta sea necesaria. CHYMERION no venderá datos personales.

8. Tratamiento de datos sensibles

El tratamiento de datos sensibles está prohibido, salvo en los eventos autorizados por la ley. Cuando se soliciten, CHYMERION:

Consentimiento clínico y de investigación. Esta política y la autorización de tratamiento de datos no sustituyen el consentimiento informado exigible para procedimientos médicos, participación en investigación, toma o conservación de muestras, análisis genéticos, biobancos, ensayos o intervenciones. Cada actividad deberá contar con sus autorizaciones, aprobaciones éticas y requisitos regulatorios propios, cuando correspondan.

9. Niños, niñas y adolescentes

El tratamiento de datos de niños, niñas y adolescentes se realizará de forma excepcional, respetando su interés superior y la prevalencia de sus derechos. Cuando proceda, se obtendrá autorización de su representante legal después de escuchar y valorar la opinión del menor según su madurez, autonomía y capacidad para comprender el tratamiento. No se condicionará el acceso al sitio web a la entrega de datos de menores que no sean indispensables.

10. Autorización y prueba

Salvo las excepciones legales, CHYMERION solicitará la autorización a más tardar al momento de recolectar los datos. Podrá obtenerla mediante documento físico o electrónico, formulario web, casilla de aceptación no premarcada, correo electrónico, grabación, mensaje de datos, mecanismo técnico o conducta inequívoca que permita concluir razonablemente que el titular autorizó el tratamiento. El silencio no se entenderá como autorización.

Antes de autorizar, el titular será informado de las finalidades, los derechos que le asisten, la identificación y canales de CHYMERION y, si se solicitan datos sensibles, del carácter facultativo de responder. CHYMERION conservará prueba consultable de la autorización y del aviso de privacidad presentado.

No será necesaria la autorización en los casos previstos por la ley, entre ellos: requerimientos de una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial; datos de naturaleza pública; urgencia médica o sanitaria; tratamiento autorizado por la ley para fines históricos, estadísticos o científicos; y datos relacionados con el registro civil. Estas excepciones no eliminan los demás deberes de protección.

11. Derechos de los titulares

El titular, sus causahabientes, representantes o apoderados debidamente acreditados podrán:

La revocación o supresión no procederá cuando exista un deber legal o contractual de conservar la información, cuando sea necesaria para formular, ejercer o defender derechos, o cuando concurra otra excepción legal.

12. Consultas, reclamos, rectificación, supresión y revocación

Las solicitudes deberán dirigirse a gerencia@chymerion.com con el asunto “Protección de datos personales”, o presentarse en la dirección indicada en la sección 1. Deberán contener: nombre e identificación del solicitante; calidad en la que actúa; datos de contacto para la respuesta; descripción clara de la solicitud; hechos y documentos de soporte, cuando apliquen; y firma, si se presenta en medio físico.

12.1. Consultas

CHYMERION responderá las consultas dentro de los diez (10) días hábiles siguientes a su recepción. Si no fuere posible, informará antes del vencimiento los motivos de la demora y la nueva fecha de respuesta, que no excederá de cinco (5) días hábiles adicionales.

12.2. Reclamos

Si el reclamo está incompleto, CHYMERION requerirá su subsanación dentro de los cinco (5) días hábiles siguientes. Transcurridos dos (2) meses desde el requerimiento sin que el solicitante presente la información, se entenderá desistido el reclamo. Si CHYMERION no es competente, trasladará el reclamo a quien corresponda dentro de los dos (2) días hábiles siguientes e informará al interesado.

Recibido el reclamo completo, se incluirá en la base de datos la leyenda “reclamo en trámite” y el motivo, en un término no mayor a dos (2) días hábiles. La respuesta se dará dentro de los quince (15) días hábiles siguientes al día de recepción. Si no fuere posible, se informarán los motivos y la nueva fecha, que no excederá de ocho (8) días hábiles adicionales.

12.3. Verificación de identidad

Para prevenir accesos no autorizados, CHYMERION podrá verificar razonablemente la identidad y legitimación del solicitante. La información aportada para dicha verificación se usará únicamente para gestionar la solicitud y dejar evidencia de su atención.

13. Transmisión, transferencia y terceros

Para cumplir las finalidades informadas, CHYMERION podrá permitir el acceso o comunicar datos a encargados y terceros, tales como proveedores tecnológicos y de nube, laboratorios, centros de investigación, universidades, instituciones prestadoras de salud, comités de ética, organizaciones de investigación por contrato, aseguradoras, auditores, asesores, aliados, operadores logísticos, entidades financieras y autoridades competentes.

Las transmisiones se someterán a obligaciones de confidencialidad, seguridad, uso limitado y devolución o eliminación. Las transferencias nacionales o internacionales se realizarán con autorización o bajo una excepción legal y, cuando involucren otros países, conforme a las reglas colombianas sobre niveles adecuados de protección, declaraciones de conformidad, contratos u otros mecanismos habilitados. CHYMERION informará de manera específica las transferencias que, por su naturaleza o riesgo, requieran una autorización separada.

14. Información de terceros

Quien suministre a CHYMERION datos personales de otra persona declara que está autorizado para hacerlo, que le informó las finalidades pertinentes y que la información es veraz. Esta regla no limita el deber independiente de CHYMERION de verificar la base jurídica aplicable ni los derechos del titular.

15. Cookies y tecnologías similares

El sitio web podrá usar cookies estrictamente necesarias para su funcionamiento y seguridad. Las cookies de analítica, preferencias, contenido integrado o publicidad, si se implementan, deberán identificarse en el mecanismo de gestión de cookies y se activarán conforme a la decisión del usuario cuando requieran consentimiento.

El usuario podrá aceptar, rechazar o configurar las cookies no necesarias y modificar su elección posteriormente. También podrá administrarlas desde su navegador. Bloquear cookies necesarias puede afectar ciertas funciones del portal. Los servicios de terceros incorporados en el sitio podrán tratar datos conforme a sus propias políticas, las cuales deberán estar disponibles desde el mecanismo de configuración.

16. Comunicaciones comerciales

CHYMERION enviará comunicaciones promocionales por los canales autorizados y respetará las solicitudes de exclusión, los canales elegidos por el titular y las restricciones de contacto aplicables. Cada mensaje comercial electrónico incluirá, cuando sea técnicamente viable y legalmente exigible, un medio sencillo para dejar de recibirlo. La exclusión de publicidad no impedirá el envío de comunicaciones contractuales, regulatorias, de seguridad, clínicas o de servicio que sean necesarias.

17. Seguridad y gestión de incidentes

CHYMERION adoptará medidas técnicas, humanas, físicas, administrativas y contractuales razonables para proteger los datos frente a pérdida, adulteración, consulta, uso, acceso, divulgación o destrucción no autorizados o fraudulentos. Estas medidas se ajustarán al tipo de información, volumen, contexto, tecnología y riesgo, con protección reforzada para datos sensibles.

Ante un incidente, CHYMERION activará sus procedimientos de contención, análisis, corrección, documentación y notificación a la autoridad y a los afectados cuando sea legalmente exigible o aconsejable por el riesgo. Ningún sistema ofrece seguridad absoluta; por ello los controles serán revisados y mejorados de forma periódica.

18. Conservación y eliminación

Los datos se conservarán únicamente durante el tiempo razonable y necesario para las finalidades autorizadas y para atender obligaciones legales, regulatorias, científicas, sanitarias, contractuales, contables, fiscales, laborales, de archivo o defensa jurídica. Cumplido ese plazo, serán suprimidos, anonimizados o sometidos a acceso restringido, según corresponda. Las historias clínicas, archivos de investigación, trazabilidad de muestras y documentos regulatorios se conservarán por los términos especiales que resulten aplicables.

19. Decisiones automatizadas y nuevas tecnologías

Si CHYMERION implementa inteligencia artificial, elaboración de perfiles u otras decisiones automatizadas que utilicen datos personales, informará previamente su finalidad y alcance, evaluará sus riesgos, limitará el uso de datos sensibles y aplicará salvaguardas apropiadas. Cuando una decisión pueda producir efectos jurídicos o significativamente similares para una persona, CHYMERION dispondrá mecanismos de revisión humana y contradicción, conforme al marco aplicable y a la naturaleza del proceso.

20. Deberes de CHYMERION

Además de los deberes previstos en la ley, CHYMERION garantizará el ejercicio del habeas data; conservará la información con seguridad; solicitará y conservará las autorizaciones; mantendrá los datos actualizados; rectificará la información incorrecta; tramitará consultas y reclamos; informará a los encargados sobre novedades y controversias; exigirá confidencialidad; informará violaciones de seguridad cuando corresponda; y atenderá las instrucciones de la Superintendencia de Industria y Comercio y demás autoridades competentes.

21. Vigencia y modificaciones

Esta política rige desde el 7 de septiembre de 2026. Las bases de datos tendrán la vigencia necesaria para cumplir las finalidades descritas y las obligaciones aplicables. CHYMERION podrá modificar esta política por cambios legales, regulatorios, tecnológicos, científicos u organizacionales.

Los cambios sustanciales relacionados con la identificación del responsable o con las finalidades del tratamiento serán comunicados oportunamente por medios adecuados antes de implementarse. Cuando el cambio implique una nueva finalidad que requiera consentimiento, se solicitará una nueva autorización.