Política de Privacidad y Protección de Datos

1. Introducción y alcance

CREZZA S.A.S., identificada con NIT 901892082-9, establece esta política para regular la recolección, almacenamiento, uso y tratamiento de datos personales. Aplica a clientes, usuarios, solicitantes de crédito, deudores, prospectos, garantes, avalistas, fiadores, referencias, proveedores, contratistas, aliados, trabajadores, aspirantes, exempleados, representantes, contactos de personas jurídicas, visitantes de canales digitales y demás titulares cuya información sea tratada por CREZZA.

El tratamiento se realiza mediante canales físicos, digitales o telefónicos, incluyendo formularios, sitio web, WhatsApp, correo electrónico, llamadas, mensajes de texto, plataformas tecnológicas, proveedores de validación de identidad, firma electrónica, centrales de riesgo, fuentes públicas, aliados y encargados. Esta política cumple con la Constitución Política, la Ley 1581 de 2012, el Decreto 1377 de 2013 compilado en el Decreto 1074 de 2015, la Ley 1266 de 2008, la Ley 2157 de 2021, la Ley 527 de 1999, la Ley 1480 de 2011, la Ley 2300 de 2023 e instrucciones de la Superintendencia de Industria y Comercio.

2. Responsable del tratamiento

CREZZA S.A.S. actúa como responsable del tratamiento de datos personales.

  • Razón social. CREZZA S.A.S.
  • NIT. 901892082-9
  • Domicilio. Cúcuta, Norte de Santander, Colombia
  • Correo de atención. admin@crezza.co
  • Teléfono o WhatsApp. +57 300 568 6352
  • Sitio web. www.crezza.co
  • Área responsable. Área administrativa, cumplimiento o atención al usuario

Las solicitudes sobre datos personales, habeas data financiero, actualización, rectificación, supresión, revocatoria, prueba de autorización o reclamos pueden presentarse a través de los canales anteriores o los demás que CREZZA informe oficialmente.

3. Definiciones

  • Autorización. consentimiento previo, expreso e informado del Titular para el tratamiento de sus datos personales.
  • Dato personal. cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
  • Dato semiprivado. información cuyo conocimiento puede interesar al Titular y a cierto sector, como información financiera, crediticia, comercial o de servicios.
  • Dato sensible. dato que afecta la intimidad o cuyo uso indebido puede generar discriminación, incluyendo biometría, imágenes o fotografías usadas para validación de identidad.
  • Encargado. persona natural o jurídica que trata datos por cuenta y bajo instrucciones de CREZZA.
  • Responsable. persona natural o jurídica que decide sobre la base de datos o el tratamiento.
  • Titular. persona natural cuyos datos personales son objeto de tratamiento.
  • Tratamiento. cualquier operación sobre datos personales, como recolección, almacenamiento, uso, circulación, actualización, transmisión, transferencia o supresión.
  • Operador de información. entidad que administra información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, conforme a la Ley 1266 de 2008.
  • Firma electrónica. método electrónico que permite identificar al Titular y evidenciar su aprobación frente a un mensaje de datos.

4. Principios aplicables

CREZZA trata los datos personales conforme a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, proporcionalidad y temporalidad.

El tratamiento responde a finalidades legítimas, específicas e informadas. Los datos recolectados son adecuados, pertinentes y necesarios respecto a la finalidad correspondiente. CREZZA no solicita información excesiva ni la usa para finalidades incompatibles con las autorizadas o permitidas por la ley. La información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. CREZZA adopta medidas razonables para protegerla frente a adulteración, pérdida, consulta, uso, acceso, circulación o divulgación no autorizada o fraudulenta.

5. Categorías de titulares y datos tratados

CREZZA puede tratar datos de clientes, solicitantes, deudores, prospectos, garantes, avalistas, fiadores, referencias personales o comerciales, trabajadores, aspirantes, exempleados, proveedores, contratistas, aliados, representantes, contactos de personas jurídicas y usuarios de canales digitales.

Según la finalidad y el vínculo con el Titular, CREZZA puede tratar datos de identificación, contacto, información socioeconómica, laboral, comercial, financiera, crediticia, transaccional, contractual, tecnológica, de trazabilidad, datos de pago, información de mora, reportes ante centrales de riesgo, evidencias de firma electrónica y documentos relacionados con solicitudes, contratos, pagarés, garantías, seguros, desembolsos, pagos, cobranza y cesión de cartera.

CREZZA también puede tratar registros de acceso, logs, dirección IP cuando esté disponible, identificadores de dispositivo, fecha y hora de aceptación, canal de origen, navegador, sistema operativo, OTP, versiones documentales, mensajes de datos, interacciones por WhatsApp y evidencias asociadas al flujo digital.

6. Datos sensibles

CREZZA puede tratar datos sensibles únicamente cuando sea necesario, proporcional y adecuado para una finalidad legítima. En el modelo de crédito digital, esto puede incluir imágenes, fotografías, videos, datos biométricos o elementos equivalentes utilizados para validar identidad, prevenir suplantación, autenticar al Titular, ejecutar firma electrónica, prevenir fraude o proteger la seguridad de la operación.

El tratamiento de datos sensibles requiere autorización previa, expresa, informada y separada, salvo excepción legal. El Titular no está obligado a autorizar datos sensibles. No obstante, cuando dichos datos sean indispensables para validar su identidad o ejecutar el proceso digital de forma segura, la negativa puede impedir la continuidad del trámite, aprobación del crédito o prestación del servicio solicitado.

7. Finalidades del tratamiento

CREZZA trata datos personales para:

  • Identificar, autenticar y validar al Titular
  • Registrar usuarios
  • Evaluar solicitudes de crédito
  • Analizar capacidad de pago
  • Realizar scoring
  • Prevenir fraude
  • Consultar y reportar información ante centrales de riesgo
  • Aprobar, formalizar, desembolsar, administrar, modificar, refinanciar, reestructurar, cobrar, ceder o terminar obligaciones de crédito
  • Conservar evidencia de la operación

También puede tratar datos para:

  • Gestionar contratos, pagarés, cartas de instrucciones, garantías, avales, fianzas, seguros asociados, pagos, recaudos, débito automático, conciliaciones, facturación, contabilidad, impuestos, atención de PQRS, cobranza prejudicial y judicial, reportes internos, auditoría, cumplimiento legal y respuesta a autoridades
  • Enviar comunicaciones operativas, contractuales, transaccionales, de seguridad, actualización de datos, vencimientos, pagos, saldos, cobranza y cambios documentales

Las comunicaciones comerciales, promocionales o publicitarias se envían cuando existe autorización aplicable y pueden ser excluidas por el Titular, sin afectar comunicaciones necesarias para la relación contractual o legal.

CREZZA puede tratar datos para gestionar relaciones con proveedores, aliados, contratistas, trabajadores y aspirantes, incluyendo contratación, pagos, facturación, seguridad social, cumplimiento, auditoría, antecedentes, prevención de LA/FT/FPADM, gestión administrativa, tributaria, contable y legal.

8. Crédito digital y centrales de riesgo

En su modelo de crédito digital, CREZZA puede tratar datos desde la simulación y solicitud hasta la terminación y conservación de evidencia. Este tratamiento soporta jurídicamente el ciclo de crédito, permite validar identidad, evaluar riesgo, conservar prueba de aceptación, administrar cartera, atender reclamaciones y ejercer derechos derivados de la obligación. CREZZA puede consultar, reportar, actualizar, rectificar, eliminar y circular información financiera, crediticia, comercial, de servicios y proveniente de terceros países ante operadores de información y centrales de riesgo, conforme a la Ley 1266 de 2008, Ley 2157 de 2021 y demás normas aplicables.

Antes de realizar reportes negativos, CREZZA envía el aviso previo correspondiente a los canales registrados por el Titular cuando la ley lo exija. El Titular es responsable de mantener actualizados sus datos de contacto.

9. Proveedores, terceros, transmisiones y transferencias

CREZZA puede apoyarse en proveedores tecnológicos, aliados operativos, pasarelas de pago, proveedores de validación de identidad, firma electrónica, scoring, recaudo, cobranza, mensajería, almacenamiento, analítica, seguridad, soporte, aseguradoras, garantes, fiadores, avalistas, abogados, cesionarios de cartera y demás terceros necesarios para ejecutar sus finalidades.

Los encargados deben tratar los datos únicamente bajo instrucciones de CREZZA, guardar confidencialidad, adoptar medidas de seguridad, abstenerse de usarlos para finalidades propias, apoyar la atención de derechos de titulares y devolver, suprimir o anonimizar la información cuando termine el encargo, salvo obligación de conservación.

CREZZA puede realizar transmisiones nacionales o internacionales a encargados y transferencias a otros responsables, dentro o fuera de Colombia, cuando exista autorización, necesidad contractual, obligación legal, cesión de cartera, operación corporativa, requerimiento de autoridad, mandato judicial o base jurídica válida. En flujos internacionales adopta medidas razonables para cumplir las condiciones exigidas por la ley colombiana.

10. Autorización y medios para obtenerla

El tratamiento de datos personales requiere autorización previa, expresa e informada del Titular, salvo en los casos en que la ley permita el tratamiento sin autorización. La autorización puede constar en documento físico, electrónico, mensaje de datos, formulario, grabación de voz, sitio web, WhatsApp, correo electrónico, OTP, casilla de aceptación, botón de aceptación, firma electrónica o cualquier mecanismo técnico que permita evidenciar el consentimiento y consultarlo posteriormente. CREZZA conserva prueba de la autorización directamente o por medio de proveedores tecnológicos, identificando la fecha, canal, finalidad, versión documental y condiciones bajo las cuales fue otorgada.

11. Derechos de los titulares

Los Titulares pueden:

  • Conocer, actualizar y rectificar sus datos personales
  • Solicitar prueba de la autorización otorgada
  • Ser informados sobre el uso dado a sus datos
  • Presentar quejas ante la Superintendencia de Industria y Comercio
  • Revocar la autorización y solicitar supresión cuando no exista deber legal o contractual de conservación
  • Acceder gratuitamente a sus datos
  • Solicitar corrección o actualización de información financiera, crediticia, comercial o de servicios conforme al régimen especial aplicable

El Titular puede ejercer estos derechos a través de:

  • admin@crezza.co
  • WhatsApp o teléfono +57 300 568 6352
  • Sitio web www.crezza.co
  • Los demás canales habilitados por CREZZA

12. Deberes de CREZZA

CREZZA garantiza:

  • El ejercicio del derecho de habeas data
  • Solicita y conserva prueba de la autorización cuando sea necesaria
  • Informa finalidades y derechos
  • Conserva la información bajo condiciones razonables de seguridad
  • Actualiza, rectifica o suprime datos cuando proceda
  • Tramita consultas y reclamos dentro de los términos legales
  • Exige a encargados condiciones de seguridad y confidencialidad
  • Informa incidentes a la autoridad cuando corresponda
  • Cumple instrucciones de la Superintendencia de Industria y Comercio

13. Consultas y reclamos

Las consultas y reclamos deben indicar:

  • Nombre completo del Titular
  • Tipo y número de identificación
  • Descripción clara de la solicitud
  • Datos de contacto para recibir respuesta
  • Documentos que acrediten la calidad en la que actúa quien presenta la solicitud cuando corresponda
  • Soportes pertinentes

Las consultas serán atendidas dentro de los diez (10) días hábiles siguientes a su recibo. Cuando no sea posible atenderlas dentro de dicho término, CREZZA informa los motivos de la demora y la fecha de respuesta, sin que el término adicional exceda el plazo legal aplicable.

Los reclamos por corrección, actualización, supresión, revocatoria o presunto incumplimiento de deberes legales se tramitan conforme a la ley. Si el reclamo está incompleto, CREZZA requiere al solicitante para subsanar. Una vez recibido completo, puede incluirse la leyenda "reclamo en trámite" cuando corresponda y se resuelve dentro del término legal.

14. Conservación, supresión y revocatoria

El Titular puede solicitar la supresión de sus datos o revocar la autorización cuando no exista un deber legal o contractual de conservación. La supresión o revocatoria no procede de forma absoluta cuando la información sea necesaria para:

  • Ejecutar una relación vigente
  • Administrar una obligación de crédito
  • Atender reclamaciones
  • Conservar evidencia de firma electrónica
  • Gestionar cartera
  • Prevenir fraude
  • Cumplir obligaciones legales, contables, tributarias o regulatorias
  • Atender requerimientos de autoridad
  • Ejercer derechos de defensa

CREZZA conserva los datos durante el tiempo necesario para cumplir las finalidades autorizadas, ejecutar relaciones contractuales, atender obligaciones legales y conservar evidencia probatoria. Cumplida la finalidad o vencidos los términos aplicables, procede a la supresión, anonimización, archivo restringido o bloqueo de la información, según corresponda.

15. Seguridad, cookies y canales digitales

CREZZA adopta medidas técnicas, administrativas, humanas y organizacionales razonables para proteger los datos personales frente a adulteración, pérdida, consulta, uso, acceso, circulación o divulgación no autorizada o fraudulenta. Estas medidas pueden incluir controles de acceso, autenticación, segregación de funciones, gestión de usuarios, trazabilidad, marcas de tiempo, cifrado o mecanismos equivalentes, respaldos, confidencialidad, capacitación y gestión de incidentes.

CREZZA puede utilizar cookies, píxeles, identificadores de sesión, formularios, analítica, registros de navegación, logs de acceso, herramientas antifraude y mecanismos similares para operar, proteger, medir, personalizar y mejorar sus canales digitales. Cuando la ley lo exija, informa al usuario y permite gestionar las preferencias aplicables, sin afectar tecnologías necesarias para funcionamiento o seguridad.

16. Registro Nacional de Bases de Datos

Cuando CREZZA se encuentre obligada a registrar sus bases de datos ante el Registro Nacional de Bases de Datos administrado por la Superintendencia de Industria y Comercio, realiza el registro, actualización y renovación correspondiente conforme a los plazos y condiciones aplicables.

17. Vigencia, modificaciones y ley aplicable

Esta Política rige desde su publicación o aprobación interna y permanece vigente hasta que sea modificada, sustituida o derogada. Las bases de datos tendrán una vigencia igual al tiempo durante el cual se mantengan las finalidades que justifican el tratamiento, la relación contractual o legal con el Titular, las obligaciones de conservación y los términos de prescripción aplicables.

CREZZA puede modificar esta Política para reflejar cambios normativos, tecnológicos, operativos, societarios, comerciales o de seguridad. Las modificaciones serán publicadas en sus canales oficiales y, cuando impliquen cambios sustanciales en finalidades o condiciones de tratamiento, CREZZA gestiona las autorizaciones que legalmente correspondan.

Esta Política se rige por las leyes de la República de Colombia. Los Titulares pueden acudir ante la Superintendencia de Industria y Comercio o la autoridad que haga sus veces, conforme a la normativa aplicable.