Información legal
Política de privacidad
Responsable u operador de la plataforma: ASPIS Consulting Colombia S.A.S.
NIT: 900.945.157-8
Producto: Gabi
Versión y vigencia: 11 de julio de 2026
Esta Política regula el tratamiento de información mediante Gabi, sus portales, formularios, API, correo, WhatsApp, calendarios y demás canales vinculados. Se adopta con fundamento en los artículos 15 y 20 de la Constitución Política, la Ley 1581 de 2012, el Decreto 1074 de 2015 y las normas que los modifiquen.
Domicilio y canal de atención: Carrera 46 No. 152-46, Local 210, Centro Comercial Mazurén, Bogotá D.C., Colombia. Correo electrónico: [email protected]. Teléfono: 311 564 0981. Responsable de atención: Sergio Camilo Díaz, Gerente.
1. Roles y alcance
ASPIS actúa como Responsable cuando decide para qué y cómo trata los datos, por ejemplo al administrar cuentas, seguridad, soporte, facturación y mejora propia de Gabi. Cuando una empresa cliente define un proceso de selección, contratación o gestión humana y usa Gabi para ejecutarlo, normalmente la empresa cliente es Responsable y ASPIS actúa como Encargado, sujeto a sus instrucciones y al contrato de transmisión. La identidad de la empresa que ofrece una vacante deberá mostrarse al candidato.
La Política aplica a candidatos, postulantes, trabajadores, extrabajadores, beneficiarios, referencias, reclutadores, entrevistadores, representantes y empleados de clientes, proveedores, visitantes y demás personas cuyos datos ingresen a Gabi.
2. Información que puede tratar Gabi
Según el módulo utilizado y sin que todos los datos sean obligatorios en todos los casos:
2.1 Identificación y contacto
Nombres y apellidos; tipo y número de documento; copia o imágenes del documento; fotografía; firma o constancia de aceptación; sexo o género cuando corresponda; correo; teléfonos; dirección; país, departamento, ciudad y ubicación; identificadores internos, código de empleado y datos de autenticación.
2.2 Perfil profesional y proceso de selección
Hoja de vida y archivos adjuntos; formación, escolaridad, experiencia, idiomas, competencias, referencias y aspiración; vacantes consultadas y postulaciones; disponibilidad e interés; requisitos cumplidos; comentarios y calificaciones del reclutador; etapas, estado, contacto, preselección, aprobación, rechazo o contratación; pruebas, preguntas y respuestas abiertas o cerradas; archivos, notas de voz, puntajes, observaciones y resultados; entrevistas, asistentes, agenda, actas, evaluaciones y recomendaciones.
2.3 Vinculación y gestión laboral
Cargo, sede, centro operativo, sucursal, fecha de ingreso y firma; clase, número, inicio y terminación del contrato; salario base, comisiones, auxilios, beneficios y notas; documentos requeridos para vinculación, fechas de expedición y vencimiento; datos de nómina y cuenta bancaria; banco y tipo y número de cuenta; EPS, fondo de pensión, cesantías, caja de compensación, escolaridad y demás datos administrativos necesarios para la relación laboral.
2.4 Beneficiarios y grupo familiar
Nombre, documento, parentesco, sexo o género, fecha de nacimiento, teléfono, correo y condición de dependencia de beneficiarios. Quien aporte esta información declara estar autorizado o contar con otra base legal válida para comunicarla.
2.5 Datos sensibles
Podrían incluir fotografía o rasgos usados para verificación, firma, voz, datos de salud, EPS, discapacidad, grupo sanguíneo/RH y cualquier información que pueda afectar la intimidad o generar discriminación. Su entrega es facultativa salvo obligación legal claramente informada. Antes de recolectarlos se explicará su carácter sensible, la finalidad específica y el derecho a no autorizar. Gabi no debe inferir ni usar datos sensibles para discriminar.
2.6 Comunicaciones y soporte
Mensajes entrantes y salientes por Gabi, correo o WhatsApp; número telefónico; archivos; autorizaciones; fechas de envío, entrega y lectura; identificadores del proveedor; solicitudes, reclamos, grabaciones o evidencias de soporte cuando se informe previamente.
2.7 Datos técnicos
Dirección IP o su huella criptográfica, cookies, identificadores de sesión y consentimiento, navegador, dispositivo, idioma, fecha y hora, registros de acceso, actividad, errores, auditoría, seguridad y metadatos de archivos. La Política de Cookies detalla las tecnologías opcionales.
2.8 Empresas usuarias
Razón social, NIT, RUT, certificado de cámara de comercio, representante legal, logotipo, dirección, contactos, usuarios autorizados, vacantes, estructura organizacional, facturación y configuración visual.
3. Finalidades
ASPIS o la empresa cliente, según su rol, podrá tratar los datos para:
1. registrar, autenticar y administrar usuarios, empresas, roles y permisos;
2. recibir, almacenar, extraer, normalizar y actualizar hojas de vida y documentos;
3. publicar vacantes, recibir postulaciones, comparar requisitos y administrar etapas de selección;
4. contactar candidatos, confirmar interés y enviar recordatorios por web, correo o WhatsApp;
5. crear, asignar y calificar pruebas y entrevistas, siempre con revisión humana cuando tengan efectos relevantes;
6. generar y firmar o aceptar autorizaciones, constancias y documentos de preempleo;
7. programar eventos y sincronizar calendarios Google, Microsoft Outlook o Gabi;
8. gestionar vinculación, contratos, documentos laborales, nómina, seguridad social, beneficiarios y vencimientos;
9. prestar soporte, responder solicitudes y mantener continuidad del servicio;
10. prevenir suplantación, fraude, abuso, incidentes y accesos no autorizados;
11. conservar trazabilidad, evidencia de autorizaciones y registros exigidos por ley;
12. cumplir obligaciones laborales, contractuales, tributarias, contables, judiciales o administrativas;
13. producir métricas agregadas o anonimizadas y mejorar funcionamiento, calidad y accesibilidad;
14. enviar novedades comerciales propias solo con autorización o base legal aplicable y opción sencilla de retiro.
Los datos no se venderán. No se usarán para finalidades incompatibles sin informar y obtener una nueva autorización cuando sea necesaria.
4. Inteligencia artificial, OCR y decisiones humanas
Gabi puede usar OCR, extracción automatizada y modelos de inteligencia artificial para leer documentos, estructurar hojas de vida, generar preguntas, clasificar respuestas, resumir entrevistas o sugerir puntajes. Para ello, fragmentos pertinentes podrían transmitirse a proveedores tecnológicos bajo acuerdos de confidencialidad y tratamiento.
Los resultados pueden ser inexactos. Ningún rechazo, contratación, desvinculación u otra decisión que produzca efectos significativos deberá basarse exclusivamente en una salida automatizada. El titular puede solicitar información sobre el criterio utilizado, corrección de datos y revisión humana ante la empresa responsable del proceso.
5. Autorización y prueba
Cuando la ley la exija, la autorización será previa, expresa e informada y se obtendrá por medios escritos, electrónicos, conducta inequívoca u otro mecanismo consultable. La evidencia podrá contener texto aceptado, versión, fecha, canal, identidad o identificador, categorías autorizadas y datos técnicos de auditoría. El silencio nunca equivale a autorización.
No se requerirá autorización en los eventos legales, entre ellos información pública, orden de autoridad competente o datos necesarios en casos previstos por la ley. Esto no elimina los demás deberes de protección.
6. Menores de edad
Gabi no está dirigido a menores para crear cuentas ordinarias. Si se tratan datos de niños, niñas o adolescentes como beneficiarios o candidatos legalmente habilitados, prevalecerá su interés superior, se respetarán sus derechos fundamentales, se escuchará su opinión según madurez y se obtendrá autorización del representante legal cuando corresponda. No se solicitarán datos que no sean estrictamente necesarios.
7. Destinatarios, encargados y circulación
El acceso se limita por necesidad y rol. Los datos pueden comunicarse a: la empresa que administra la vacante o relación laboral; personal autorizado; proveedores de infraestructura, almacenamiento, autenticación, correo, WhatsApp, OCR, inteligencia artificial, soporte y calendarios; asesores y auditores sujetos a reserva; autoridades competentes; y terceros autorizados por el titular.
La plataforma actualmente puede integrar servicios de Amazon Web Services —incluidos almacenamiento S3, Cognito, SES y Textract—, Twilio/WhatsApp, OpenAI, Google y Microsoft. La integración concreta depende de las funciones habilitadas. ASPIS deberá mantener un inventario actualizado de encargados, verificar sus condiciones de seguridad y celebrar los contratos correspondientes.
8. Transmisiones y transferencias internacionales
Algunos proveedores pueden procesar datos fuera de Colombia. ASPIS y los Responsables aplicarán las reglas colombianas sobre transmisión o transferencia internacional, incluyendo contratos de transmisión, instrucciones, confidencialidad, seguridad y las declaraciones o excepciones requeridas. La ubicación de cada proveedor deberá documentarse en el inventario interno.
9. Conservación y eliminación
Los datos se conservarán solo durante la finalidad y las obligaciones aplicables. Como regla de gobierno:
cuentas y relación contractual: mientras estén activas y durante los términos legales posteriores;
postulaciones no seleccionadas: por el plazo informado por la empresa responsable y luego se eliminarán o anonimizarán, salvo autorización para futuras vacantes;
expedientes laborales, contractuales, nómina y seguridad social: durante los términos laborales, contables, tributarios y de defensa jurídica aplicables;
grabaciones, audios, respuestas y material de pruebas: por el plazo necesario para el proceso y atención de reclamaciones;
registros de seguridad y auditoría: por el plazo proporcional al riesgo y las obligaciones probatorias;
consentimiento de cookies: mientras esté vigente y el historial mínimo necesario para demostrar cumplimiento.
ASPIS debe adoptar una tabla interna de retención con plazos exactos, responsables y método de disposición. Al vencer el plazo se eliminarán, anonimizarán o bloquearán los datos de forma segura, excepto cuando exista deber legal, litigio o investigación vigente.
10. Derechos de los titulares
El titular puede conocer, acceder, actualizar y rectificar; solicitar prueba de autorización; ser informado del uso; revocar la autorización o pedir supresión cuando proceda; presentar quejas ante la Superintendencia de Industria y Comercio después de agotar el trámite previo; acceder gratuitamente; y solicitar revisión humana de resultados automatizados relevantes.
La revocatoria o supresión no procede cuando exista un deber legal o contractual de conservar. En ese caso se explicará el fundamento y se limitará el uso.
11. Procedimiento de consultas y reclamos
La solicitud debe incluir nombre, identificación, contacto, descripción, derecho ejercido y soportes. Podrá exigirse validación razonable de identidad o representación.
Las consultas se atenderán en máximo diez (10) días hábiles; si no es posible, se informará la causa y la nueva fecha, que no superará cinco (5) días hábiles adicionales. Los reclamos se atenderán en máximo quince (15) días hábiles, prorrogables por ocho (8) días hábiles con explicación. Si falta información, se requerirá dentro de cinco (5) días; transcurridos dos (2) meses sin subsanar se entenderá desistido. Si ASPIS actúa como Encargado, trasladará la solicitud al cliente Responsable cuando corresponda.
Las consultas y reclamos podrán presentarse al correo [email protected], al teléfono 311 564 0981 o por escrito en Carrera 46 No. 152-46, Local 210, Centro Comercial Mazurén, Bogotá D.C., Colombia, dirigidos a Sergio Camilo Díaz, Gerente. ASPIS acusará recibo y gestionará la solicitud conforme a los términos indicados en esta sección.
12. Seguridad e incidentes
ASPIS aplicará controles proporcionales: mínimo privilegio, autenticación, segregación por cliente, cifrado en tránsito y cuando corresponda en reposo, gestión de secretos, respaldos, registros, revisión de accesos, gestión de vulnerabilidades, acuerdos de confidencialidad y capacitación. Ningún sistema es infalible. Los incidentes se investigarán, contendrán, documentarán y reportarán a responsables, titulares y autoridades cuando corresponda.
Los usuarios deben proteger credenciales, no compartir cuentas, verificar destinatarios y reportar inmediatamente accesos o mensajes sospechosos.
13. Vigencia y modificaciones
Esta versión rige desde el 11 de julio de 2026. Los cambios sustanciales en identidad del Responsable, finalidades, categorías sensibles o derechos serán informados por un medio eficaz antes de entrar en vigor y se solicitará nueva autorización cuando corresponda. Las versiones anteriores y sus evidencias deberán conservarse para auditoría.