Saltar enlaces

 

TumiPay · Documento legal

Política de Privacidad

Código: LEG-POL-03  |  Versión: 01  |  Vigencia: 31/12/2027  |  Fecha de inicio de aplicación: 1 de septiembre de 2026

El grupo TumiPay integrado por TUMIPAY S.A.S., TumiPay S.A.C. (Perú) y TumiPay S.A.P.I. DE C.V. (México) (en adelante, «TumiPay» o «nosotros») establece la presente Política de Privacidad con el fin de garantizar la protección, seguridad y confidencialidad de la información personal de sus clientes, usuarios, comercios afiliados, proveedores, aliados y demás terceros.

Esta política regula la recolección, almacenamiento, uso, circulación y supresión de datos personales en el marco de las actividades de TumiPay como proveedor de servicios de pago, y aplica principalmente en Colombia, Perú y México conforme a la legislación de cada país y, de forma subsidiaria, en las nuevas legislaciones en que incursione el grupo TumiPay. La organización incorpora además mejores prácticas internacionales de privacidad y seguridad de la información, tomando como referencia estándares como el Reglamento General de Protección de Datos (GDPR) de la Unión Europea, en la medida en que sean compatibles con la regulación local.


1. Principios

El tratamiento de datos personales por parte de TumiPay se rige por los siguientes principios:

  • Legalidad: el tratamiento de datos se realiza en estricto cumplimiento de la normativa de protección de datos aplicable en cada país.
  • Finalidad: la recolección y uso de datos se limita a los fines legítimos, explícitos e informados previamente al titular.
  • Libertad: el tratamiento solo se lleva a cabo con el consentimiento previo, expreso e informado del titular, salvo los casos autorizados por la ley.
  • Veracidad o calidad: la información suministrada debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
  • Transparencia: se garantiza al titular el acceso a su información y la posibilidad de conocer cómo está siendo utilizada.
  • Acceso y circulación restringida: el tratamiento de datos se realiza dentro de los límites de la normatividad y con acceso únicamente por personas autorizadas.
  • Seguridad: se implementan medidas técnicas, humanas y administrativas necesarias para proteger los datos personales frente a pérdida, alteración, uso indebido o acceso no autorizado.
  • Confidencialidad: todas las personas que intervienen en el tratamiento de datos están obligadas a garantizar la reserva de la información, incluso después de finalizada su relación con TumiPay.

2. Definiciones

  • Autorización: consentimiento previo, expreso e informado del titular para el tratamiento de sus datos personales.
  • Base de Datos: conjunto organizado de datos personales.
  • Dato Personal: cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
  • Dato Sensible: información que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, incluidos los datos biométricos.
  • Encargado del Tratamiento: persona o entidad que trata datos personales por cuenta del responsable.
  • Responsable del Tratamiento: persona o entidad que decide sobre la base de datos y/o el tratamiento de los datos personales.
  • Titular: persona natural cuyos datos personales son objeto de tratamiento.
  • Tratamiento de Datos: cualquier operación sobre datos personales: recolección, almacenamiento, uso, circulación o supresión.

3. Ámbito de aplicación

Esta política aplica a clientes, usuarios, comercios afiliados, proveedores y aliados estratégicos que interactúen con TUMIPAY S.A.S. (Colombia), TUMIPAY S.A.C. (Perú) o TUMIPAY S.A.P.I. DE C.V. (México) o cualquier empresa perteneciente al grupo TumiPay en nuevas legislaciones.

4. Marco normativo aplicable

Colombia: Constitución Política, artículos 15, 16 y 20; Ley 1266 de 2008; Ley 1581 de 2012; Decretos 1727 de 2009, 1377 de 2013 y 886 de 2014; Circulares Externas 02 de 2015 y 001 de 2016 de la Superintendencia de Industria y Comercio (SIC).

Perú: Ley N.° 29733, Ley de Protección de Datos Personales, y su Reglamento (Decreto Supremo N.° 016-2024-JUS); disposiciones de la Autoridad Nacional de Protección de Datos Personales (ANPDP).

México: Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento; disposiciones de la Secretaría Anticorrupción y Buen Gobierno.

5. Tratamiento de datos personales y su finalidad

Los datos personales de clientes, usuarios, proveedores y aliados serán recolectados, almacenados, procesados, analizados, compartidos y utilizados, entre otras, para las siguientes finalidades:

  • Prestación de servicios financieros y transaccionales.
  • Verificación de identidad, validación documental y prevención de fraude.
  • Cumplimiento de normativas legales y regulatorias, incluida la prevención de lavado de activos y financiación del terrorismo, y reporte a autoridades competentes.
  • Administración y monitoreo de operaciones de pago, garantizando seguridad, trazabilidad y legalidad de las transacciones.
  • Evaluación y gestión de riesgos tecnológicos, operativos y de seguridad de la información.
  • Contacto con clientes y usuarios para campañas informativas, educativas o comerciales, dentro de los límites de la autorización otorgada.
  • Desarrollo, innovación y mejora de productos y servicios mediante análisis de datos, con mecanismos de anonimización o seudonimización cuando corresponda.
  • Gestión y supervisión de proveedores y aliados, incluyendo procesos de debida diligencia.
  • Transferencia y transmisión de datos personales a terceros aliados, nacionales o internacionales, cuando sea necesario para la prestación de los servicios.

TumiPay dispone de una política clara, pública y transparente sobre el tratamiento de datos personales e información sensible, alineada con la normativa de protección de datos y de protección al consumidor de cada país en que opera (en Colombia, la SIC; en Perú, la ANPDP e INDECOPI; en México, la Secretaría Anticorrupción y Buen Gobierno y PROFECO). La evidencia del consentimiento otorgado por los titulares a través de nuestros canales digitales se conserva por un período mínimo de diez (10) años.

6. Tratamiento de datos sensibles

TumiPay podrá tratar datos sensibles, incluidos datos biométricos (imágenes, huellas dactilares, voz y otros que puedan capturarse en procesos de autenticación), únicamente con autorización previa, expresa e informada del titular, en casos como:

  • Seguridad y autenticación reforzada de usuarios en la operación de pagos.
  • Cumplimiento de normativas de prevención de fraude, lavado de activos y financiación del terrorismo.
  • Verificación de identidad en operaciones financieras que requieran validaciones reforzadas.
  • Control de acceso y seguridad en instalaciones físicas y sistemas informáticos.

El tratamiento de datos sensibles será excepcional y proporcional. TumiPay no condicionará el acceso a sus servicios a la entrega de datos sensibles, salvo que resulten indispensables para garantizar la seguridad de la operación. Se aplicarán controles técnicos avanzados como cifrado, segmentación de bases de datos, trazabilidad de accesos y registros de auditoría. En transferencias internacionales de datos sensibles, TumiPay garantizará el cumplimiento de la normativa local y, cuando aplique, de estándares internacionales como el GDPR.

El suministro de datos sensibles es de carácter facultativo. La negativa a autorizarlo no limitará el acceso a los servicios ofrecidos, salvo cuando dicha información resulte estrictamente necesaria para validar la identidad o garantizar la seguridad de la operación.

7. Acceso a datos personales sensibles

El acceso a las bases de datos que contengan información sensible está estrictamente restringido a personal previamente autorizado y con funciones directamente relacionadas con su tratamiento. Para ello, TumiPay aplica:

  • Mecanismos de doble autenticación (2FA) para todo acceso.
  • Registros de auditoría de cada acceso, consulta o modificación, incluyendo usuario, fecha, hora y operación realizada.
  • Principio de mínimo privilegio en la asignación de permisos.
  • Protocolos y acuerdos de confidencialidad para todo el personal con acceso a esta información.

El incumplimiento de estas medidas dará lugar a las sanciones internas a que haya lugar y, tratándose de terceros, proveedores o aliados, TumiPay podrá suspender o dar por terminada, de forma inmediata, la relación comercial o contractual correspondiente, sin perjuicio de las acciones legales civiles o penales a que haya lugar.

8. Derechos del titular de los datos

Conforme a la normativa vigente, los titulares cuentan con los siguientes derechos:

  • Conocer, actualizar y rectificar sus datos personales frente a TumiPay, en su calidad de responsable del tratamiento.
  • Solicitar prueba de la autorización otorgada para el tratamiento de sus datos.
  • Ser informado sobre el uso que se ha dado a sus datos personales.
  • Presentar reclamos ante la autoridad de protección de datos competente en su país (en Colombia, la SIC; en Perú, la ANPDP; en México, la Secretaría Anticorrupción y Buen Gobierno).
  • Revocar la autorización y/o solicitar la supresión de sus datos cuando no se respeten los principios, derechos y garantías legales.
  • Acceder de forma gratuita a sus datos personales.
  • Obtener respuesta oportuna a sus consultas y reclamos dentro de los plazos legales establecidos.

9. Procedimientos para ejercer los derechos del titular

Los titulares podrán presentar consultas y reclamos a través de los canales indicados en la sección de Contacto. Los plazos de atención son los siguientes:

Tipo de solicitudPlazo de atención
ConsultasHasta 10 días hábiles
ReclamosHasta 15 días hábiles, con posibilidad de prórroga en casos justificados

10. Veracidad, calidad y validación de los datos

Todos los datos personales tratados por TumiPay deben ser veraces, completos, exactos, actualizados, comprobables y comprensibles. Se prohíbe el registro y divulgación de datos parciales, incompletos o que puedan inducir a error. TumiPay implementa procedimientos de validación —verificación de tipos de dato, formatos, pertinencia y coherencia, y controles de duplicidad— y realiza depuraciones y auditorías periódicas de sus bases de datos para minimizar errores e inconsistencias.

11. Procedimientos para la revocatoria y supresión de datos

Los titulares podrán solicitar la supresión de sus datos personales cuando: (i) no sean tratados conforme a la legislación vigente; (ii) ya no sean necesarios para las finalidades establecidas; o (iii) se haya cumplido el plazo máximo de retención. TumiPay dispone de mecanismos electrónicos y físicos para la recepción y trámite de estas solicitudes.

12. Registro ante autoridades

En Colombia, TumiPay se encuentra registrada en el Registro Nacional de Bases de Datos (RNBD) y cumple con los requisitos de actualización y reporte ante la Superintendencia de Industria y Comercio, incluyendo el reporte de incidentes que afecten la confidencialidad, integridad o disponibilidad de los datos personales. En Perú y en México, TumiPay cumple con los registros, autorizaciones y reportes exigidos por la Autoridad Nacional de Protección de Datos Personales y por la normativa mexicana aplicable, respectivamente.

13. Seguridad de la información

TumiPay implementa medidas técnicas, humanas, administrativas y organizativas para proteger los datos personales frente a pérdida, alteración, uso indebido o acceso no autorizado, incluyendo cifrado, control de accesos, autenticación reforzada, copias de respaldo y monitoreo continuo. Cuando TumiPay delegue el tratamiento de datos a terceros, estos deberán garantizar medidas de seguridad equivalentes, mediante cláusulas contractuales de confidencialidad y auditorías periódicas. El detalle completo de estos controles y de las obligaciones de terceros, clientes y aliados en materia de seguridad se encuentra en nuestros Términos y Condiciones de Seguridad de la Información, documento que forma parte integral de la relación de TumiPay con sus clientes, proveedores y aliados.

14. Responsable y gobierno de la política

TumiPay cuenta con un responsable interno del tratamiento de datos personales y con un Comité de Seguridad de la Información encargado de revisar periódicamente esta política, evaluar su eficacia y apoyar la gestión de los riesgos asociados al tratamiento de datos personales.

15. Incumplimiento y consecuencias

El incumplimiento de esta Política de Privacidad por parte de clientes, usuarios, proveedores o aliados —incluyendo el uso indebido de datos personales o la vulneración de las medidas de seguridad aquí descritas— facultará a TumiPay para suspender o dar por terminada, de forma inmediata y sin responsabilidad para TumiPay, la relación comercial, contractual o de aliado correspondiente, sin perjuicio de las acciones legales civiles, penales o administrativas a que haya lugar.

16. Contacto

17. Vigencia y modificaciones

Esta política rige a partir de su publicación y permanecerá vigente mientras se mantenga la relación comercial o legal con el titular de los datos. Cualquier cambio sustancial será comunicado a través de nuestro sitio web, con la fecha de su nueva versión.

Pagos globales, conexiones ilimitadas