Política de privacidad
POLÍTICA GLOBAL DE PRIVACIDAD Y TRATAMIENTO DE DATOS PERSONALES DE WHEICROK
CAPÍTULO I: DISPOSICIONES GENERALES, RESPONSABLE Y MARCO NORMATIVO MULTIJURISDICCIONAL
1.1. Identificación del Responsable del Tratamiento
La entidad responsable del tratamiento de los datos personales recopilados, procesados, transferidos o almacenados a través de la plataforma, aplicaciones móviles, sitios web, API y subdominios de WHEICROK es:
- Razón Social Corporativa: WHEICROK GLOBAL NETWORK S.A.S. (junto con sus matrices, filiales, subsidiarias, sucursales y franquicias internacionales constituidas o por constituirse, en adelante de forma conjunta denominadas "WHEICROK" o la "COMPAÑÍA").
- Número de Identificación Tributaria (República de Colombia): 902052120-3]
- Domicilio Principal / Sede Central: Medellín, Antioquia, República de Colombia.
- Dirección Física de Notificaciones: Carrera 43 A # 1 – 50 T1 P6 OF 601.
- Correo Electrónico de Protección de Datos: legal@wheicrok.com
- Delegado de Protección de Datos (DPO) / Data Protection Officer: El usuario puede contactar directamente al DPO corporativo a través del correo oficial antes mencionado para resolver cualquier controversia sobre el uso de su información.
1.2. Declaración de Cumplimiento Normativo Global
WHEICROK opera como un ecosistema tecnológico interconectado globalmente. En consecuencia, esta Política de Privacidad ha sido estructurada de forma armónica para cumplir simultáneamente con los siguientes regímenes de protección de datos:
- Régimen Colombiano: Ley Estatutaria 1581 de 2012, Ley 1266 de 2008 (Habeas Data Financiero), Decreto Reglamentario 1377 de 2013 (incorporado en el Decreto Único 1074 de 2015), y las Circulares Externas de la Superintendencia de Industria y Comercio (SIC).
- Régimen Europeo y del Reino Unido: Reglamento General de Protección de Datos (RGPD / GDPR - UE 2016/679) y la UK Data Protection Act 2018.
- Régimen de los Estados Unidos de América: California Consumer Privacy Act (CCPA) modificada por la California Privacy Rights Act (CPRA), la Virginia Consumer Data Protection Act (VCDPA), la Colorado Privacy Act (CPA) y demás leyes estatales concordantes.
- Régimen Latinoamericano: Ley General de Protección de Datos Personales de Brasil (LGPD - Lei 13.709/2018), Ley 25.326 de Argentina, Ley 19.628 de Chile, y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares de México.
CAPÍTULO II: PRINCIPIOS RECTORES DEL TRATAMIENTO
WHEICROK aplica de forma estricta e innegociable los siguientes principios en todo el ciclo de vida de los datos personales bajo su custodia:
- Principio de Licitud, Lealtad y Transparencia: Los datos se procesan con base en una fuente legal legítima (consentimiento, ejecución contractual o interés legítimo) y se informará siempre de manera clara al titular sobre los fines del tratamiento.
- Principio de Limitación de la Finalidad: Los datos serán recogidos exclusivamente con fines determinados, explícitos y legítimos, y no serán tratados de manera incompatible con dichos fines.
- Principio de Minimización de Datos: WHEICROK solo solicitará y procesará los datos que sean estrictamente necesarios, pertinentes y proporcionados para la operación de la plataforma.
- Principio de Exactitud: La COMPAÑÍA adoptará las medidas técnicas razonables para asegurar que los datos personales se mantengan exactos, actualizados y se rectifiquen o supriman los datos inexactos.
- Principio de Limitación del Plazo de Conservación: Los datos se mantendrán de forma que se permita la identificación de los titulares durante no más tiempo del necesario para los fines del tratamiento o en cumplimiento de obligaciones legales de retención.
- Principio de Integridad y Confidencialidad (Seguridad): Los datos serán tratados garantizando una seguridad adecuada mediante medidas técnicas, organizativas y lógicas para evitar el acceso no autorizado, pérdida, destrucción o daño accidental.
- Principio de Responsabilidad Proactiva (Accountability): WHEICROK se compromete a demostrar de forma interna y ante las autoridades de control el cumplimiento efectivo de los estándares normativos aquí descritos.
CAPÍTULO III: CATEGORÍAS DE DATOS OBJETO DE TRATAMIENTO
WHEICROK recopila e interconecta diferentes categorías de datos de sus usuarios (Comercios, Influencers, Afiliados, Usuarios Operadores y Colaboradores) a través de medios directos, indirectos y automatizados:
3.1. Datos de Identificación y Contacto
Nombres y apellidos completos, razones sociales, nombres comerciales, números de identificación oficial (Cédula de Ciudadanía, Pasaporte, Tax ID, RUT, EIN, SSN, NIT), actas de constitución, dirección física de domicilio o correspondencia, números telefónicos móviles y fijos, y direcciones de correo electrónico corporativo o personal.
3.2. Datos de Perfil Digital y Credenciales de Acceso
Nombres de usuario, avatares, contraseñas hash (cifradas), tokens de autenticación de un solo uso (OTP), registros de inicio de sesión, preferencias de idioma, configuraciones de personalización dentro del Dashboard de la plataforma.
3.3. Datos de Redes Sociales y Marketing de Influencia
Nombres de usuario en plataformas de terceros (tales como Instagram, TikTok, YouTube, Facebook, Twitch, X/Twitter), URLs de perfiles, tokens de acceso otorgados a través de las API oficiales de redes sociales, historial de publicaciones, contenido multimedia cargado (imágenes, videos, audios), comentarios de audiencias y datos biométricos secundarios contenidos en los materiales audiovisuales.
3.4. Datos Métricos, Analíticos y de Rendimiento Publicitario
Número de seguidores reales, tasas de interacción (engagement rate), impresiones, alcance geográfico de las publicaciones, clics en enlaces parametrizados, tasas de conversión, historial de campañas ejecutadas con éxito, demografía agregada de las audiencias que interactúan con el creador, y reportes analíticos de retorno de inversión (ROI) para los Comercios.
3.5. Datos Financieros, Transaccionales y de Facturación
Números de cuentas bancarias nacionales o internacionales, códigos SWIFT/BIC, certificaciones bancarias, números de enrutamiento, datos de tarjetas de crédito o débito procesados de forma cifrada por pasarelas de pago externas certificadas bajo el estándar PCI-DSS (tales como Stripe, PayU, PayPal, MercadoPago), historial de facturas emitidas y recibidas, saldos de créditos virtuales, retenciones de impuestos en la fuente y registros detallados de comisiones causadas.
3.6. Datos Técnicos de Navegación y Geolocalización
Direcciones IP (Internet Protocol), identificadores de dispositivos móviles (IDFA, GAID), tipo de navegador de internet, sistema operativo del terminal, datos de registro de actividad técnica (logs), telemetría del uso de la aplicación, cookies de sesión y rastreo, y coordenadas precisas de geolocalización (GPS/Wi-Fi) previa autorización expresa del dispositivo del usuario.
3.7. Datos Sensibles y de Menores de Edad
- Datos Sensibles: WHEICROK no recopila de forma activa datos sensibles (origen étnico, orientaciones políticas, convicciones religiosas, datos de salud o vida sexual). Si por la naturaleza de una campaña un creador suministra voluntariamente información sensible, se entenderá que otorga su consentimiento explícito y WHEICROK aplicará medidas de cifrado reforzado.
- Menores de Edad: El acceso general a la plataforma está restringido a mayores de 18 años. En jurisdicciones donde se permita la creación de contenido por parte de menores (mayores de 14 años en la UE o menores bajo normatividad local), el tratamiento de sus datos estará estrictamente condicionado a la obtención del consentimiento previo, expreso, auténtico y por escrito de sus padres o representantes legales, validado biométrica o documentalmente por WHEICROK, velando siempre por el interés superior del menor de edad de conformidad con el artículo 7 de la Ley 1581 de 2012 de Colombia y el artículo 8 del RGPD.
CAPÍTULO IV: BASES LEGALES Y FINALIDADES DEL TRATAMIENTO
El procesamiento de datos personales por parte de WHEICROK se fundamenta en bases legales específicas y se ejecuta de acuerdo con las finalidades taxativas que se describen a continuación:
4.1. Bases Legales del Tratamiento
- Consentimiento del Titular: Autorización previa, expresa e informada que el usuario otorga al registrarse.
- Ejecución Contractual: Tratamiento indispensable para dar cumplimiento a los Términos y Condiciones Generales, Órdenes de Servicio y Contratos de Influencers o Comercios.
- Obligación Legal / Regulatoria: Datos requeridos para cumplir con normas contables, fiscales, circulares de la Dian o de la Superintendencia de Industria y Comercio de Colombia, así como normatividades fiscales internacionales (FATCA, CRS).
- Interés Legítimo: Procesamiento necesario para la prevención del fraude, mantenimiento de la seguridad informática del software, mejora de la experiencia de usuario y cálculo estadístico agregado.
4.2. Finalidades Operativas Detalladas
- Gestión de Cuentas y Autenticación: Administrar el proceso de registro, verificación de identidad (KYC), auditoría de perfiles y habilitación de los tableros de control técnico para la interacción de los usuarios en la PLATAFORMA.
- Cálculo y Ponderación del Score / Pasaporte de Confianza: Alimentar de forma matemática y algorítmica el sistema automatizado de puntuación de confianza de WHEICROK, evaluando el nivel de cumplimiento de contratos, veracidad de métricas de redes sociales y respuestas a reclamaciones, publicando dicho Score únicamente dentro del entorno privado del ecosistema para conocimiento de los aliados comerciales calificados.
- Intermediación y Gestión de Campañas: Facilitar el cruce automatizado (matching) entre los requerimientos de pauta de los Comercios y los perfiles de los Influencers, enviando ofertas comerciales personalizadas y rastreando el estado de ejecución de los entregables publicitarios.
- Procesamiento de Pagos y Facturación Electrónica: Tramitar los desembolsos, cobros de comisiones, liquidaciones de impuestos, emisión de facturas electrónicas avaladas ante las entidades fiscales aplicables, y auditorías antiblanqueo de capitales (AML).
- Comunicaciones Institucionales y Marketing: Enviar notificaciones críticas del sistema, actualizaciones de términos, alertas de seguridad, y de forma complementaria, remitir boletines informativos, ofertas promocionales, códigos de descuento y activaciones de marcas aliadas (pudiendo el usuario revocar el envío publicitario en cualquier momento).
- Soporte Técnico y Gestión de PQRS: Canalizar, investigar, resolver y contestar las peticiones, quejas, reclamos y sugerencias radicadas por los titulares de los datos ante el departamento legal de WHEICROK.
CAPÍTULO V: TRANSFERENCIA Y TRANSMISIÓN INTERNACIONAL DE DATOS
5.1. Transmisión Internacional a Encargados del Tratamiento
WHEICROK utiliza infraestructura tecnológica de punta distribuida a nivel global para garantizar la alta disponibilidad de su software. El usuario autoriza expresamente que sus datos personales sean transmitidos a proveedores tecnológicos que actúan en calidad de Encargados del Tratamiento ubicados fuera de las fronteras de la República de Colombia (principalmente en los Estados Unidos de América, Canadá y la Unión Europea). Dichos proveedores incluyen empresas de alojamiento en la nube (ej. Amazon Web Services, Google Cloud), herramientas de correo masivo (ej. SendGrid, Mailchimp) y pasarelas de pago. WHEICROK suscribe con estos proveedores contratos de transmisión de datos que replican las exigencias del artículo 25 del Decreto 1377 de 2013 colombiano y las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea.
5.2. Transferencia Internacional a Terceros Países
WHEICROK no venderá, arrendará ni cederá las bases de datos de sus usuarios a terceros ajenos a la operación comercial sin consentimiento explícito. En caso de realizarse una Transferencia Internacional de Datos a otros Responsables del Tratamiento (por ejemplo, filiales internacionales de WHEICROK en procesos de expansión global), WHEICROK verificará que el país de destino cuente con un nivel adecuado de protección de datos según los estándares fijados por la Superintendencia de Industria y Comercio de Colombia, o implementará los Acuerdos Internacionales Corporativos Vinculantes correspondientes.
CAPÍTULO VI: POLÍTICA ESTRICTA DE RETENCIÓN, CONSERVACIÓN Y ELIMINACIÓN DE DATOS
Los datos personales recolectados por WHEICROK serán sometidos a plazos diferenciados de retención según la naturaleza jurídica de la información:
- Datos de Perfil y Registro General: Se conservarán de manera permanente mientras el usuario mantenga su cuenta activa y no haya solicitado la supresión de sus datos o la revocatoria de la autorización.
- Datos Fiscales, Contables y Societarios: Toda información vinculada a transacciones económicas, facturación, pagos de comisiones y retenciones de impuestos se conservará obligatoriamente por un término de diez (10) años contados a partir del cierre del año fiscal en que se ejecutó la transacción, de conformidad con el artículo 60 del Código de Comercio de Colombia, el artículo 28 de la Ley 962 de 2005 y las directrices globales sobre prescripción de acciones tributarias.
- Datos de Navegación y Logs Técnicos: Las direcciones IP y registros de auditoría técnica del sistema se conservarán por un periodo máximo de doce (12) meses para fines de investigación de incidentes de seguridad y analítica web.
- Procedimiento de Supresión y Anonimización: Cumplido el plazo de conservación o aceptada la solicitud de supresión del titular, WHEICROK procederá a realizar el borrado lógico irreversible de los servidores o implementará procesos de anonimización matemática, disociando de forma definitiva el dato del titular de manera que la información resultante sea totalmente agregada y no permita la reidentificación forense por parte de ningún tercero.
CAPÍTULO VII: DERECHOS DE LOS TITULARES Y MECANISMOS GLOBALES PARA SU EJERCICIO (HÁBEAS DATA)
WHEICROK reconoce y garantiza los derechos de los titulares de datos en todo el mundo, adaptando el procedimiento de respuesta para que se surta bajo los términos más favorables para el usuario.
7.1. Derechos Específicos según Jurisdicción
- Bajo el Régimen Colombiano (Ley 1581 de 2012): Derechos de Conocimiento (Acceso), Actualización, Rectificación, Solicitud de Prueba de la Autorización, Revocatoria del Consentimiento, Supresión del dato y Presentación de quejas ante la Superintendencia de Industria y Comercio (SIC).
- Bajo el Régimen Europeo (RGPD/GDPR): Derecho de Acceso (Article 15), Derecho de Rectificación (Article 16), Derecho de Supresión o "Derecho al Olvido" (Article 17), Derecho a la Limitación del Tratamiento (Article 18), Derecho a la Portabilidad de los Datos en formato estructurado y legible por máquina (Article 20), Derecho de Oposición al tratamiento automatizado y mercadotecnia (Article 21), y Derecho a no ser objeto de decisiones individuales automatizadas que produzcan efectos jurídicos sustanciales.
- Bajo el Régimen de los Estados Unidos (CCPA/CPRA): Derecho a saber qué información personal se recopila, vende o comparte (Right to Know), Derecho a eliminar la información (Right to Delete), Derecho a corregir información inexacta (Right to Correct), Derecho a optar por la no venta o compartición de datos (Right to Opt-Out), Derecho a limitar el uso de información personal sensible, y Derecho a la no discriminación ni represalias por el ejercicio de sus derechos de privacidad.
7.2. Procedimiento Oficial para el Ejercicio de Derechos (Canal de Reclamaciones)
Cualquier titular de datos personales que pretenda ejercer sus derechos frente a WHEICROK deberá enviar una solicitud formal por escrito al correo electrónico institucional: legal@wheicrok.com.
La solicitud deberá incluir obligatoriamente los siguientes datos mínimos de validez:
- Nombre completo del titular de los datos e identificación oficial escaneada (Cédula, Pasaporte o Tax ID) con el fin exclusivo de verificar de forma fehaciente su identidad y evitar filtraciones a terceros no autorizados.
- Si actúa a través de un representante legal o apoderado, deberá adjuntar el documento auténtico que acredite la representación legal o el poder debidamente otorgado.
- Descripción clara, detallada y sucinta de los hechos que dan lugar a la solicitud, el derecho específico que desea ejercer (Acceso, Rectificación, Supresión, Oposición, Portabilidad, etc.) y los datos personales sobre los cuales recae la petición.
- Dirección de correo electrónico válida para recibir las notificaciones correspondientes.
- Documentos o pruebas que pretenda hacer valer (opcional).
7.3. Términos de Respuesta y Resolución de Reclamaciones
WHEICROK aplicará los términos legales más estrictos consagrados en las leyes aplicables:
- Consultas y Solicitudes de Acceso: Serán resueltas en un término máximo de diez (10) días hábiles contados a partir de la fecha de su radicación completa. Si no fuere posible atender la consulta dentro de dicho término, WHEICROK informará al interesado los motivos de la demora y señalará la nueva fecha de respuesta, la cual no superará los cinco (5) días hábiles adicionales (de conformidad con la Ley 1581 de 2012).
- Reclamos, Rectificaciones, Supresiones y Oposiciones: Serán resueltas en un término máximo de quince (15) días hábiles contados a partir del día hábil siguiente a su radicación completa. Si el reclamo resulta incompleto, WHEICROK requerirá al interesado dentro de los cinco (5) días siguientes a la recepción para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo. Si no fuere posible atender el reclamo en el plazo inicial, WHEICROK informará los motivos y responderá en un plazo máximo de eight (8) días hábiles adicionales.
CAPÍTULO VIII: MEDIDAS DE SEGURIDAD INFORMÁTICA Y BRECHAS DE SEGURIDAD
8.1. Estándares Técnicos de Seguridad Corporativa
WHEICROK adopta e implementa de forma continua medidas de seguridad de carácter administrativo, físico, organizativo y tecnológico diseñadas para resguardar las bases de datos contra cualquier alteración, pérdida, consulta indebida, uso fraudulento o acceso no autorizado. Estas medidas incluyen:
- Mecanismos de autenticación robustos mediante políticas de contraseñas complejas y sistemas de autenticación de doble factor (2FA) obligatorios para todo el personal con privilegios de administración técnica.
- Cifrado digital de datos mediante protocolos criptográficos de transporte seguro TLS 1.3 / SSL y cifrado simétrico avanzado (AES-256) para los datos en reposo y bases de datos transaccionales.
- Implementación de arquitectura de red con firewalls perimetrales, sistemas de detección y prevención de intrusos (IDS/IPS), monitorización automatizada de eventos de seguridad (SIEM) y auditorías periódicas de pruebas de penetración (pentesting) ejecutadas por firmas externas.
- Políticas de control de acceso restringido basadas en roles de usuario (Role-Based Access Control), garantizando que los colaboradores internos de la compañía solo accedan a los datos personales estrictamente indispensables para el ejercicio de sus funciones operativas.
8.2. Plan Global de Respuesta ante Brechas de Seguridad
En el evento imprevisto de que se materialice una brecha técnica de seguridad, alteración o acceso no autorizado a los datos personales alojados en los servidores de WHEICROK, se ejecutará de forma inmediata el Plan de Respuesta a Incidentes informáticos, procediendo con el siguiente protocolo obligatorio:
- Contención Técnica: El equipo de seguridad aislará los entornos comprometidos, revocará los tokens de acceso afectados, cerrará las vulnerabilidades del software y mitigará de forma prioritaria el impacto técnico de la brecha.
- Investigación Forense: Se iniciará una auditoría interna para establecer con exactitud el origen del incidente, el método de ataque, el alcance temporal y la identificación precisa de las categorías de datos y de los titulares afectados.
- Notificación a las Autoridades de Control: WHEICROK notificará de forma formal el incidente de seguridad a la Delegatura de Protección de Datos Personales de la Superintendencia de Industria y Comercio (SIC) de Colombia dentro de los quince (15) días hábiles siguientes a su detección. En caso de afectarse usuarios residentes en la Unión Europea, WHEICROK notificará a la Autoridad de Control Principal (LSA) correspondiente en un plazo máximo de 72 horas hábiles, conforme al artículo 33 del RGPD.
- Notificación Directa a los Titulares: Si el análisis de riesgo arroja que la brecha de seguridad representa una amenaza alta contra los derechos, libertades o estabilidad financiera de los usuarios (como filtración de contraseñas o datos bancarios), WHEICROK comunicará el incidente de forma inmediata, directa, transparente y por canales de comunicación masiva a los titulares afectados, indicando las medidas tomadas y las acciones de mitigación recomendadas que los usuarios deben ejecutar (tales como el cambio inmediato de credenciales de acceso).
CAPÍTULO IX: VIGENCIA Y MODIFICACIONES DE LA POLÍTICA GLOBAL
9.1. Modificaciones Unilaterales por Expansión
WHEICROK se reserva la facultad jurídica discrecional y unilateral de modificar, actualizar, adicionar o suprimir cualquier parte de esta Política Global de Privacidad en cualquier momento. Estas modificaciones serán indispensables para adaptar la plataforma a los nuevos lanzamientos de software, expansiones operativas a nuevos países, cambios en los modelos de negocio, o para dar cumplimiento a reformas legislativas locales e internacionales en materia de privacidad de datos.
9.2. Mecanismos Oficiales de Notificación
Toda modificación sustancial efectuada sobre esta política será informada obligatoriamente a los usuarios a través de uno de los siguientes mecanismos con una antelación mínima de cinco (5) días calendario a su entrada en vigencia oficial:
- Mediante un aviso emergente o cartelera interactiva (banner) desplegada al ingresar a las aplicaciones móviles o plataforma web de WHEICROK.
- A través del envío de una
notificación directa por correo electrónico dirigida a la dirección
registrada por el usuario en su cuenta.
El uso continuo, navegación, interacción o ejecución de campañas dentro de la PLATAFORMA con posterioridad a la fecha de entrada en vigencia de las modificaciones constituirá aceptación expresa, informada, vinculante e incondicional por parte del usuario respecto de los nuevos términos de la Política Global de Privacidad.
9.3. Fecha de Entrada en Vigencia Legal
La presente versión unificada de la Política Global de Privacidad y Tratamiento de Datos Personales de WHEICROK entra en vigencia legal a partir del día 31 de julio de 2026 y deroga de forma automática cualquier lineamiento de privacidad interno o declaración previa que le sea contraria.