Política de tratamiento de datos personales de Pegasight
1. Objetivo y marco normativo
Esta política explica cómo Pegasight recolecta, usa, almacena, comparte y elimina datos personales de compradores, visitantes, participantes de eventos deportivos, personas retratadas y solicitantes de retiro de fotografías.
Se adopta en cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto 1377 de 2013 y las demás normas colombianas que los modifiquen, adicionen, reglamenten o sustituyan.
2. Responsable del tratamiento
El responsable del tratamiento es [TODO-REVISAR: razón social, NIT, domicilio, email de contacto], que opera la marca Pegasight.
- Área responsable de peticiones, consultas y reclamos: [TODO-REVISAR: nombre del área o persona responsable].
- Dirección: [TODO-REVISAR: dirección física].
- Correo de protección de datos: [TODO-REVISAR: correo para habeas data].
- Teléfono y horario de atención: [TODO-REVISAR: teléfono y horario].
3. Principios aplicables
Pegasight tratará los datos conforme a los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. Solo recolectará los datos adecuados y necesarios para las finalidades informadas y procurará conservarlos durante el tiempo requerido para cumplirlas.
4. Datos que tratamos
Según la relación con Pegasight, se pueden tratar las siguientes categorías:
4.1 Datos de compradores y contactos
- nombre completo;
- correo electrónico;
- teléfono;
- tipo y número de documento;
- ciudad;
- historial de compras, fotografías adquiridas, descuentos y número de orden;
- estado y referencia de la transacción informados por Mercado Pago; y
- consentimientos otorgados y solicitudes de atención.
Pegasight no recibe ni almacena los datos completos de la tarjeta. Mercado Pago procesa directamente la información del instrumento de pago conforme a sus propias políticas.
4.2 Fotografías de eventos
Pegasight trata fotografías en las que pueden aparecer participantes, asistentes, personal del evento y otras personas identificadas o identificables. Estas imágenes constituyen datos personales cuando permiten identificar a una persona y requieren medidas reforzadas cuando incluyen niñas, niños o adolescentes.
4.3 Solicitudes de retiro y ejercicio de derechos
Se pueden tratar el nombre, correo, relación con la persona retratada, URL o identificador de la fotografía, motivo de la solicitud, documentos estrictamente necesarios para verificar identidad o representación y registro de la respuesta.
Pegasight no solicitará más información de la necesaria y evitará conservar copias de documentos de identidad cuando baste con una verificación menos invasiva.
5. Finalidades del tratamiento
Los datos podrán tratarse para:
- crear, verificar y procesar pedidos;
- validar el estado del pago y prevenir fraude;
- habilitar la descarga durante 14 días y enviar la confirmación, el comprobante y recordatorios operativos;
- prestar soporte y responder peticiones, consultas, reclamos o solicitudes de retiro;
- mantener el historial transaccional y cumplir obligaciones legales, contables y de protección al consumidor;
- organizar, clasificar, publicar y comercializar fotografías de los eventos cubiertos, dentro del alcance de las autorizaciones obtenidas;
- proteger la plataforma, investigar usos no autorizados y mantener trazabilidad de consentimientos y actuaciones; y
- enviar promociones, novedades o campañas únicamente cuando exista consentimiento previo, expreso y verificable para marketing.
La autorización para marketing es opcional, debe solicitarse en una casilla separada y no premarcada, y puede revocarse en cualquier momento sin afectar compras ni comunicaciones necesarias para prestar el servicio.
6. Autorización
Salvo las excepciones legales, Pegasight obtendrá autorización previa, expresa e informada del titular o de quien esté legitimado para otorgarla. La autorización y el aviso de privacidad deberán indicar las finalidades y quedar disponibles para consulta posterior. El silencio nunca se interpretará como autorización.
En el checkout, el tratamiento necesario para gestionar la compra se acepta de manera separada del marketing. Cuando un dato sea sensible, Pegasight informará su carácter facultativo, la finalidad específica y el derecho a no autorizarlo, salvo que exista una excepción legal.
7. Fotografías de niñas, niños y adolescentes
El tratamiento de imágenes de menores es excepcional y se realizará respetando su interés superior, sus derechos fundamentales y su derecho a ser escuchados de acuerdo con su madurez.
Las fotografías se captan en eventos deportivos públicos organizados por Pegasight. Antes de captar, publicar o comercializar imágenes de menores, debe existir una autorización previa, expresa e informada obtenida de su padre, madre o representante legal durante la inscripción del torneo u otro mecanismo verificable. La autorización debe explicar el uso de las imágenes, los canales de publicación, el carácter comercial de la galería, los plazos de conservación y cómo solicitar su retiro.
Cuando corresponda, también se tendrá en cuenta la opinión del menor. La asistencia a un evento o el hecho de que se realice en un espacio abierto al público no sustituye por sí solo la autorización exigible.
Las solicitudes de retiro relacionadas con menores tendrán atención prioritaria. Pegasight podrá ocultar preventivamente la fotografía mientras verifica la solicitud y aplicará el procedimiento descrito en la Política de retiro de fotos.
8. Circulación y encargados del tratamiento
Pegasight podrá transmitir los datos estrictamente necesarios a proveedores que actúan por su cuenta y bajo instrucciones, entre ellos:
- Mercado Pago: procesamiento y confirmación de pagos, prevención de fraude y atención de controversias;
- proveedor de correo transaccional: envío de confirmaciones, comprobantes, enlaces y avisos operativos; y
- Cloudflare: alojamiento, almacenamiento y entrega protegida de fotografías y otros contenidos.
Estos proveedores solo deben tratar la información para el servicio contratado, aplicar medidas de seguridad y cumplir las obligaciones legales y contractuales correspondientes. Algunas infraestructuras pueden estar ubicadas fuera de Colombia. Las transferencias o transmisiones internacionales se realizarán conforme al artículo 26 de la Ley 1581 de 2012 y a los artículos 24 y 25 del Decreto 1377 de 2013, según corresponda.
Pegasight también podrá entregar información a autoridades cuando exista una obligación legal, orden judicial o requerimiento válido. No venderá bases de datos personales a terceros.
9. Tiempos de conservación y eliminación
Pegasight aplica conservación limitada según la finalidad:
- Archivos comprados: estarán disponibles para descarga durante 14 días calendario desde la aprobación de la compra; después se eliminarán del almacenamiento operativo.
- Galerías: por regla general, se archivarán aproximadamente 60 días después del evento, con eliminación de originales no vendidos y derivados conforme al proceso operativo aplicable.
- Datos de órdenes, pagos y comprobantes: se conservarán durante [TODO-REVISAR: período legal y contable aplicable] o mientras sean necesarios para cumplir obligaciones legales y atender reclamaciones.
- Datos para marketing: se conservarán hasta que el titular revoque su consentimiento o hasta que la finalidad termine.
- Solicitudes y autorizaciones: se conservarán durante [TODO-REVISAR: período de conservación para demostrar autorizaciones y atención de solicitudes].
Cumplido el plazo, los datos se eliminarán, anonimizarán o bloquearán cuando una obligación legal impida su eliminación inmediata. Las copias de seguridad se depurarán conforme a su ciclo seguro de retención.
El archivo de una galería no elimina los registros transaccionales que deban conservarse ni permite recuperar copias que ya fueron descargadas legítimamente por compradores.
10. Derechos del titular
El titular puede:
- conocer, acceder y solicitar prueba de la autorización otorgada, salvo excepción legal;
- actualizar y rectificar datos incompletos, inexactos o desactualizados;
- solicitar información sobre el uso dado a sus datos;
- revocar la autorización o solicitar la supresión cuando proceda;
- acceder gratuitamente a sus datos personales tratados;
- presentar quejas ante la Superintendencia de Industria y Comercio, después de agotar la consulta o el reclamo ante Pegasight; y
- ejercer los demás derechos reconocidos por la Ley 1581 de 2012.
La supresión o revocatoria puede no proceder cuando exista un deber legal o contractual de conservar determinada información. Pegasight explicará la razón aplicable en su respuesta.
11. Procedimiento para consultas y reclamos
El titular, su causahabiente, representante o apoderado puede escribir a [TODO-REVISAR: correo para habeas data] con:
- nombre e información de contacto;
- descripción clara de la consulta o solicitud;
- datos que permitan ubicar el registro, como número de orden o identificador de fotografía;
- acreditación de identidad o representación cuando sea necesaria; y
- documentos que sustenten la solicitud, si existen.
11.1 Consultas
Las consultas se atenderán en máximo 10 días hábiles desde su recepción. Si no es posible responder en ese término, se informarán el motivo y la nueva fecha, que no podrá superar los cinco días hábiles siguientes al vencimiento inicial.
11.2 Reclamos de actualización, corrección, supresión o revocatoria
Si el reclamo está incompleto, Pegasight solicitará la información faltante dentro de los cinco días hábiles siguientes a su recepción. Si transcurren dos meses sin respuesta del solicitante, se entenderá desistido. Recibido el reclamo completo, se marcará como “reclamo en trámite” dentro de los dos días hábiles siguientes cuando corresponda.
El reclamo completo se atenderá en máximo 15 días hábiles contados desde el día siguiente a su recepción. Si se necesita más tiempo, se informarán los motivos y la nueva fecha, que no podrá superar los ocho días hábiles siguientes al vencimiento inicial.
Si Pegasight no es competente, trasladará el reclamo a quien corresponda dentro de los dos días hábiles siguientes e informará al interesado, cuando sea posible.
12. Seguridad de la información
Pegasight adoptará medidas administrativas, humanas y técnicas razonables para evitar pérdida, adulteración, consulta, uso o acceso no autorizado. Entre ellas se contemplan controles de acceso por función, autenticación del personal autorizado, cifrado en tránsito, almacenamiento privado de originales, enlaces temporales de descarga, copias de seguridad protegidas, registro de acciones administrativas y eliminación programada.
Ningún sistema es infalible. Ante un incidente, Pegasight activará sus procedimientos de contención, evaluación, corrección y notificación a titulares o autoridades cuando corresponda.
13. Cambios a la política
Pegasight podrá actualizar esta política por cambios legales, técnicos u operativos. Los cambios sustanciales sobre la identificación del responsable o las finalidades se comunicarán oportunamente antes de implementarlos y, cuando sea necesario, se solicitará una nueva autorización.
Vigencia de la política: [TODO-REVISAR: fecha de entrada en vigencia].
Vigencia de las bases de datos: mientras subsistan las finalidades informadas y los períodos indicados en esta política, salvo obligación legal diferente.
14. Referencias normativas
- Ley 1581 de 2012 — Protección de datos personales.
- Decreto 1377 de 2013.
- Ley 1480 de 2011 — Estatuto del Consumidor.
Última actualización: [TODO-REVISAR: fecha de publicación]