DRONAR

Política de Tratamiento de Datos Personales

Vigente desde el registro en la plataforma. Última actualización: septiembre de 2026. Documento integral que desarrolla, entre otras normas, la Ley 1581 de 2012, el Decreto 1377 de 2013, el Decreto 1074 de 2015 (Título 2, Capítulo 25), la jurisprudencia de la Corte Constitucional sobre Habeas Data, y un marco de cumplimiento internacional ampliado (Estados Unidos y estándares globales de referencia) para la operación de DRONAR bajo el RAC 100 (Colombia) y la normativa de la FAA Part 107 (Estados Unidos).

Cumplimiento legal obligatorio — para evitar sanciones nacionales e internacionales

Conforme a la Superintendencia de Industria y Comercio (SIC), a la Corte Constitucional y a los marcos internacionales de referencia, toda organización que trate datos personales debe, como mínimo:

  • 1. Cumplir la Ley 1581 de 2012, sus decretos reglamentarios y la línea jurisprudencial de la Corte Constitucional en la materia — numeral 2.
  • 2. Registrar sus bases de datos en el Registro Nacional de Bases de Datos (RNBD) — numeral 2.1.
  • 3. Implementar una política de tratamiento de datos y mecanismos para ejercer los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) — numeral 16 y numeral 17.
  • 4. Obtener consentimiento previo, expreso e informado del Titular — numeral 12.
  • 5. Informar de manera transparente el uso de inteligencia artificial y garantizar revisión humana de cualquier decisión automatizada con efectos significativos sobre el Titular — numeral 11.
  • 6. Definir un procedimiento claro y con plazos concretos para eliminar los datos personales cuando el Titular cancela su cuenta o se da de baja de la Plataforma — numeral 19.2.
  • 7. Notificar incidentes de seguridad a la SIC dentro de los plazos exigidos, y a las autoridades y Titulares de otras jurisdicciones cuando corresponda — numeral 20.
  • 8. Alinear su operación, cuando resulte pertinente, con estándares internacionales de protección de datos (leyes estatales de Estados Unidos y un marco de referencia tipo GDPR) para reducir el riesgo de sanciones fuera de Colombia — numeral 15.

1. Objeto y ámbito de aplicación

La presente Política de Tratamiento de Datos Personales (en adelante, la "Política") tiene por objeto regular de manera integral la recolección, almacenamiento, uso, circulación, actualización, supresión, transferencia, transmisión y, en general, cualquier forma de tratamiento (en adelante, el "Tratamiento") que DRONAR realiza sobre los datos personales de las personas naturales que se registran, usan o interactúan con la plataforma DRONAR, sus aplicaciones, subdominios, formularios, integraciones y servicios asociados (en adelante, la "Plataforma"), ya sea en calidad de pilotos individuales, instructores, técnicos, alumnos, representantes de empresas inscritas o administradores de cuentas empresariales (en adelante, el o los "Titulares").

Esta Política es de obligatorio cumplimiento y conocimiento para todo Titular que suministre datos personales a DRONAR y forma parte integral de los Términos y Condiciones de uso de la Plataforma. El registro en la Plataforma y la aceptación expresa de esta Política son condición necesaria para la creación y el uso de cualquier cuenta, individual o empresarial.

2. Marco normativo, sancionatorio y jurisprudencial

El Tratamiento descrito en esta Política se rige, sin limitarse a, por:

  • La Constitución Política de Colombia, artículo 15 (derecho al Habeas Data).
  • La Ley Estatutaria 1581 de 2012, "Por la cual se dictan disposiciones generales para la protección de datos personales".
  • El Decreto 1377 de 2013, reglamentario parcial de la Ley 1581 de 2012, compilado en el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo, Decreto 1074 de 2015 (Título 2, Capítulo 25).
  • La Circular Única y la Circular Externa 002 de 2015, la Guía para la Gestión de Incidentes de Seguridad en el Tratamiento de Datos Personales, y demás circulares, conceptos y guías expedidos por la Superintendencia de Industria y Comercio (SIC) en su calidad de autoridad de control en materia de protección de datos personales.
  • Las normas aeronáuticas colombianas aplicables a la operación de Sistemas de Aeronaves No Tripuladas (RPAS/UAS), en particular el RAC 100 y las resoluciones de la Unidad Administrativa Especial de Aeronáutica Civil (UAEAC), en cuanto imponen deberes de trazabilidad, conservación y reporte de la información operacional (bitácoras de vuelo, certificados de idoneidad, pólizas y permisos) que constituye, a su vez, dato personal del piloto.
  • Cuando corresponda, la normativa de la Federal Aviation Administration de los Estados Unidos (14 CFR Part 107) y el marco de cumplimiento internacional descrito en el numeral 15, para las operaciones y Titulares vinculados a dicha jurisdicción.
  • Las normas del Código de Comercio y demás disposiciones sobre competencia desleal y protección de secretos empresariales (Ley 256 de 1996), en lo relativo a la información confidencial y el secreto comercial descritos en el numeral 10.
  • Las demás normas que modifiquen, adicionen, reglamenten, deroguen o sustituyan las anteriores.

2.1. Registro Nacional de Bases de Datos (RNBD)

De conformidad con el artículo 25 de la Ley 1581 de 2012 y el Título 2, Capítulo 26 del Decreto 1074 de 2015, los Responsables del Tratamiento con ánimo de lucro y patrimonio superior a los umbrales fijados por la SIC deben inscribir sus bases de datos que contengan datos personales en el Registro Nacional de Bases de Datos (RNBD), administrado por la Superintendencia de Industria y Comercio, y mantener esa inscripción actualizada. DRONAR / Camper Aeronautical S.A.S. adelanta y mantiene el registro de sus bases de datos ante el RNBD en la medida en que resulte exigible conforme a dichos umbrales, y actualiza dicho registro cuando se modifican de forma sustancial las finalidades, categorías de datos o Encargados descritos en esta Política.

2.2. Régimen sancionatorio

El incumplimiento de la Ley 1581 de 2012 y sus decretos reglamentarios puede dar lugar, conforme al artículo 23 de dicha ley, a que la Superintendencia de Industria y Comercio imponga, por cada infracción: (i) multas personales e institucionales de hasta dos mil (2.000) salarios mínimos legales mensuales vigentes (SMLMV); (ii) la suspensión de las actividades relacionadas con el Tratamiento hasta por seis (6) meses; (iii) el cierre temporal de las operaciones relacionadas con el Tratamiento, una vez vencido el término de suspensión sin que se hubieren corregido las causas que dieron origen a la sanción; y (iv) el cierre inmediato y definitivo de la operación que involucre el Tratamiento de datos sensibles. Solo durante el año 2026 las sanciones impuestas por la SIC en esta materia superan, en conjunto, los cien mil millones de pesos (COP 100.000.000.000) anuales, con especial énfasis en la vigilancia sobre decisiones automatizadas y perfilamiento mediante inteligencia artificial (ver numeral 11). DRONAR asume el cumplimiento estricto de esta Política, entre otras razones, para prevenir la imposición de este tipo de sanciones y para proteger la confianza de los Titulares en la Plataforma.

2.3. Jurisprudencia de la Corte Constitucional sobre Habeas Data

El derecho al Habeas Data ha sido desarrollado extensamente por la Corte Constitucional de Colombia como un derecho fundamental autónomo, distinto del derecho a la intimidad aunque relacionado con él. DRONAR incorpora los estándares fijados por esta línea jurisprudencial en el diseño y la operación de la Plataforma, más allá del cumplimiento formal del texto legal. Entre los pronunciamientos más relevantes se destacan:

  • Sentencia T-414 de 1992, primer reconocimiento jurisprudencial del derecho a la autodeterminación informática como manifestación autónoma del derecho a la intimidad.
  • Sentencias SU-082 y SU-089 de 1995, que precisaron los derechos de los titulares frente a las centrales de información y bases de datos de riesgo.
  • Sentencia T-729 de 2002, que sistematizó el contenido del derecho al Habeas Data y los principios que rigen la administración de datos personales, sirviendo de base doctrinal directa a los principios recogidos en el numeral 5.
  • Sentencia C-1011 de 2008, mediante la cual la Corte Constitucional revisó la constitucionalidad del proyecto que dio origen a la Ley 1266 de 2008 (Habeas Data financiero), sentando bases doctrinales posteriormente retomadas para la protección de datos personales en general.
  • Sentencia C-748 de 2011, mediante la cual la Corte Constitucional declaró exequible, con condicionamientos, el proyecto de Ley Estatutaria que dio origen a la Ley 1581 de 2012, confirmando el carácter de derecho fundamental autónomo del Habeas Data y fijando los estándares de constitucionalidad (finalidad, libertad, necesidad y proporcionalidad del Tratamiento) que DRONAR observa en esta Política.

3. Definiciones

Para efectos de esta Política, y en concordancia con el artículo 3 de la Ley 1581 de 2012 y el artículo 2.2.2.25.1.3 del Decreto 1074 de 2015, se adoptan las siguientes definiciones:

  • Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  • Dato sensible: aquel dato personal que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, tal como datos biométricos, de salud, origen racial o étnico, orientación política, convicciones religiosas o filosóficas, y datos relativos a la vida sexual.
  • Tratamiento: cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
  • Responsable del Tratamiento: persona natural o jurídica que, por sí misma o en asocio con otros, decide sobre la base de datos y/o el Tratamiento de los datos. Para efectos de esta Política, el Responsable es DRONAR, según se identifica en el numeral 4.
  • Encargado del Tratamiento: persona natural o jurídica que, por sí misma o en asocio con otros, realiza el Tratamiento de datos personales por cuenta del Responsable.
  • Titular: persona natural cuyos datos personales sean objeto de Tratamiento.
  • Base de datos: conjunto organizado de datos personales que sea objeto de Tratamiento.
  • Transferencia: envío de datos personales por el Responsable a un tercero receptor, ubicado dentro o fuera de Colombia, que a su vez actúa como Responsable del Tratamiento.
  • Transmisión: tratamiento de datos personales por cuenta del Responsable, realizado por un Encargado ubicado dentro o fuera del país, en el marco de una relación jurídica que lo vincula con aquel.
  • Información agregada, derivada o anonimizada: información construida por DRONAR a partir del Tratamiento de datos personales, mediante procesos de agregación, disociación, seudonimización, anonimización o cualquier técnica estadística, de forma tal que razonablemente no permita identificar a un Titular individual.
  • Decisión individual automatizada: decisión basada únicamente en el tratamiento automatizado de datos personales, incluida la elaboración de perfiles, que produce efectos jurídicos sobre el Titular o le afecta significativamente de modo similar, concepto que DRONAR adopta como estándar de referencia (inspirado en el artículo 22 del Reglamento General de Protección de Datos de la Unión Europea — GDPR) para efectos del numeral 11, aun cuando dicho reglamento no resulte directamente aplicable a la operación de DRONAR.
  • Secreto comercial / información confidencial: toda información técnica, comercial, operativa, financiera o de negocio de DRONAR o de sus clientes empresariales (incluyendo métodos, algoritmos de alertamiento, modelos de riesgo, listas de clientes, condiciones comerciales, estructuras de precios y documentación interna) que no sea de dominio público y que otorgue una ventaja competitiva a quien la posee.

4. Identificación del Responsable del Tratamiento

El Responsable del Tratamiento de los datos personales recolectados a través de la Plataforma es Camper Aeronautical S.A.S. (en adelante, indistintamente, "DRONAR", "Camper Aeronautical" o el "Responsable"), sociedad con domicilio principal en Colombia, cuyos datos de contacto para efectos de esta Política son:

  • Correo electrónico de contacto: info@dronar.com.co
  • Canal de Peticiones, Quejas, Reclamos y Sugerencias (PQRS) disponible dentro de la Plataforma, en la sección PQRS.

5. Principios rectores del Tratamiento

DRONAR realiza el Tratamiento de los datos personales de los Titulares con sujeción a los principios establecidos en el artículo 4 de la Ley 1581 de 2012, sistematizados por la Corte Constitucional entre otras en la Sentencia T-729 de 2002 (numeral 2.3):

  • Legalidad: el Tratamiento se sujeta a lo establecido en la ley y en las demás disposiciones que la desarrollen.
  • Finalidad: el Tratamiento obedece a una finalidad legítima, informada al Titular en esta Política.
  • Libertad: el Tratamiento solo se ejerce con el consentimiento previo, expreso e informado del Titular. Los datos personales no se obtienen ni divulgan sin dicha autorización, salvo mandato legal o judicial.
  • Veracidad o calidad: la información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
  • Transparencia: se garantiza al Titular el derecho a obtener del Responsable, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan, así como del uso de inteligencia artificial descrito en el numeral 11.
  • Acceso y circulación restringida: el Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales; solo pueden acceder a ellos las personas autorizadas por el Titular o por la ley. Los datos personales, salvo la información pública, no estarán disponibles en internet u otros medios de divulgación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido a los Titulares o terceros autorizados.
  • Seguridad: la información sujeta a Tratamiento se maneja con las medidas técnicas, humanas y administrativas necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  • Confidencialidad: todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento.

6. Datos que se recolectan y su origen

Según el tipo de cuenta (piloto individual, instructor, técnico, alumno o empresa) y el módulo de la Plataforma utilizado, DRONAR recolecta, directamente del Titular o generados por el uso de la Plataforma, las siguientes categorías de datos:

6.1. Datos de identificación y contacto

  • Nombres completos y número de identificación.
  • Correo electrónico y número de teléfono.
  • Firma digitalizada y fotografía de perfil.
  • Cargo, rol asignado dentro de la empresa (piloto, administrador, jefe de pilotos, gerente SMS, técnico) y relación con una o varias empresas inscritas.

6.2. Datos de idoneidad y operación aeronáutica

  • Certificados de idoneidad UAS (CIPU, CDO-U), adiciones de idoneidad y citaciones de observadores.
  • Bitácora de vuelo: fecha, lugar, tipo de misión, horas de vuelo, condiciones meteorológicas, baterías utilizadas y geolocalización de captura del registro.
  • Aeronaves (UAS) y baterías registradas a nombre del Titular o de su empresa, pólizas de responsabilidad civil y su estado de vigencia.
  • Permisos de operación en Zonas de Vuelo Restringido (ZNVD) y similares.
  • Reportes de Seguridad Operacional (SMS), su geolocalización de captura, estado y retroalimentación asociada.

6.3. Datos de la empresa inscrita

  • Razón social, NIT, dirección y teléfono.
  • Certificado de existencia y representación legal (Cámara de Comercio).
  • Vínculo del Titular con la empresa, su rol dentro de ella y, cuando aplique, su condición de administrador de empresa o gerente SMS.

6.4. Datos de pago y facturación

Datos asociados a la suscripción a la Plataforma, a la compra de exportaciones de bitácora, certificados de capacitación u otros servicios pagos, procesados a través de la pasarela de pagos Mercado Pago. DRONAR no almacena números completos de tarjetas de crédito o débito ni códigos de seguridad; dicha información es procesada directamente por el operador de la pasarela de pagos.

6.5. Datos técnicos y de uso de la Plataforma

Registros de acceso, dirección IP, tipo de dispositivo y navegador, fecha y hora de las operaciones realizadas dentro de la Plataforma, y demás metadatos técnicos generados automáticamente por el uso del servicio, necesarios para la seguridad, la trazabilidad y la mejora continua de la Plataforma.

7. Datos sensibles: régimen reforzado

En el curso ordinario de la operación de la Plataforma, DRONAR recolecta datos biométricos limitados (firma digitalizada y fotografía de perfil) con la única finalidad de identificación y verificación de idoneidad del piloto, conforme lo exige la normativa aeronáutica. Estos datos reciben el tratamiento reforzado propio de los datos sensibles: (i) su suministro es facultativo, salvo cuando resulte indispensable para la expedición de certificados o el cumplimiento de una obligación regulatoria; (ii) el Titular no está obligado a autorizar su Tratamiento; (iii) no se condiciona ninguna actividad al suministro de datos sensibles distintos de los estrictamente necesarios para la identificación del piloto; y (iv) DRONAR se abstiene de usar dichos datos con fines de discriminación o para elaborar perfiles distintos de los estrictamente operacionales y de seguridad aérea previstos en esta Política.

DRONAR no solicita ni recolecta de manera intencional datos sensibles relativos a salud, origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia sindical o vida sexual. En el evento en que dicha información llegara a ser suministrada de manera incidental por el Titular (por ejemplo, dentro de un campo de texto libre), DRONAR la tratará bajo el estándar de confidencialidad reforzada aquí descrito, limitará su acceso al mínimo personal indispensable y no la incluirá dentro de los procesos de explotación comercial, estadística, de inteligencia artificial (numeral 11) o de aprovechamiento de información descritos en el numeral 9.

8. Finalidades del Tratamiento

Los datos personales recolectados serán tratados por DRONAR para las siguientes finalidades, todas ellas comprendidas dentro de la autorización otorgada por el Titular conforme al numeral 12:

8.1. Finalidades operativas y contractuales

  • Gestionar el registro, la autenticación, la administración de roles y la operación de la cuenta del Titular en la Plataforma.
  • Administrar la bitácora de vuelo, la gestión documental (pólizas, permisos, certificados), el control de baterías, el mantenimiento preventivo de aeronaves y los reportes de seguridad operacional (SMS).
  • Procesar el pago y la facturación de la suscripción y de los servicios adicionales contratados dentro de la Plataforma.
  • Emitir alertas operacionales y regulatorias (mantenimiento preventivo, vigencia de pólizas, inactividad del piloto, condiciones meteorológicas y actividad geomagnética) dirigidas al Titular y, cuando corresponda, a los administradores de su empresa, apoyadas en los Sistemas de IA descritos en el numeral 11.
  • Dar cumplimiento a obligaciones legales, regulatorias o de reporte ante autoridades aeronáuticas (UAEAC, FAC, y cuando corresponda la FAA de Estados Unidos) u otras autoridades competentes.

8.2. Finalidades estadísticas, comerciales y de negocio

  • Elaborar análisis, indicadores, clasificaciones y reportes estadísticos, operativos y comerciales sobre el uso de la Plataforma, la actividad de vuelo y el desempeño agregado de pilotos y empresas inscritas.
  • Desarrollar, mejorar, entrenar y ofrecer nuevas funcionalidades, productos o servicios de DRONAR, incluyendo los modelos de alertamiento predictivo y de gestión de riesgo operacional descritos en el numeral 11.
  • Establecer, mantener y desarrollar la relación comercial entre DRONAR y el Titular, así como entre DRONAR y otros clientes, aliados o proveedores de servicios relacionados con la actividad aeronáutica no tripulada.
  • Elaborar y comercializar reportes, estudios de mercado, benchmarks del sector e información agregada o anonimizada del sector UAS colombiano, conforme se describe en el numeral 9.
  • Enviar comunicaciones informativas, comerciales o de mercadeo relacionadas con DRONAR y con terceros aliados, a través de correo electrónico u otros canales habilitados por el Titular.

9. Titularidad y aprovechamiento comercial de la información

DRONAR desarrolla, estructura, organiza y mantiene, con recursos técnicos, humanos y económicos propios, las bases de datos, repositorios documentales, bitácoras compiladas, indicadores estadísticos, perfiles de desempeño operacional, clasificaciones de riesgo, reportes agregados y, en general, toda la información resultante del Tratamiento (en adelante, la "Información Compilada").

La Información Compilada —en su forma bruta organizada, agregada, anonimizada, seudonimizada, estadística o derivada— constituye un activo de propiedad exclusiva de DRONAR / Camper Aeronautical S.A.S., protegido como base de datos y compilación conforme a la legislación de derecho de autor, de la competencia y del régimen general de protección de datos personales aplicable en Colombia. En consecuencia, DRONAR podrá usar, explotar, reproducir, transformar, licenciar, ceder, transferir, comercializar o disponer, total o parcialmente, de la Información Compilada para sus propios fines comerciales, de negocio y estratégicos, sin que ello requiera autorización adicional distinta de la otorgada en esta Política, y sin límite temporal distinto al establecido en el numeral 19.

Lo anterior no implica, en ningún caso, la cesión, renuncia o disposición de los derechos de Habeas Data que el Titular conserva en todo momento sobre sus datos personales individualmente considerados, conforme a la Ley 1581 de 2012 (numeral 16). La titularidad comercial que aquí se declara recae sobre la Información Compilada como activo organizado por DRONAR, y no sustituye ni limita el derecho del Titular a conocer, actualizar, rectificar o solicitar la supresión de sus datos personales individuales, en los términos y con las excepciones descritas en esta Política.

Cuando DRONAR divulgue o comercialice Información Compilada frente a terceros distintos del propio Titular o de las autoridades competentes, lo hará preferentemente de forma agregada o anonimizada, de manera que razonablemente no permita la identificación individual de un Titular, salvo que exista autorización específica adicional del Titular o una habilitación legal para la divulgación identificada (por ejemplo, el reporte regulatorio de bitácoras de vuelo ante la autoridad aeronáutica).

10. Secreto comercial e información confidencial

DRONAR reconoce que, en el desarrollo de su actividad, entra en conocimiento de información comercial, operativa, técnica o financiera sensible de sus Titulares empresariales (por ejemplo, estructuras de flota, rutas de operación, condiciones comerciales, listas de clientes o proveedores) que constituye secreto comercial o información confidencial de dichas empresas.

DRONAR se compromete a:

  • Tratar dicha información con el mismo nivel de cuidado y confidencialidad que aplica a su propia información sensible de negocio.
  • No divulgar el secreto comercial o la información confidencial de un Titular empresarial a sus competidores directos, salvo autorización expresa del Titular empresarial o mandato legal o de autoridad competente.
  • Restringir el acceso a dicha información al personal de DRONAR y a los Encargados del Tratamiento que la requieran estrictamente para la prestación del servicio, bajo obligaciones contractuales de confidencialidad.
  • Excluir el secreto comercial y la información confidencial de terceros de los procesos de comercialización de Información Compilada descritos en el numeral 9, salvo que dicha información haya sido previamente agregada o anonimizada de forma tal que no permita identificar ni inferir información confidencial de una empresa o Titular determinado.

Recíprocamente, la arquitectura, los algoritmos de alertamiento, los modelos de riesgo, el código fuente, la documentación técnica interna y demás desarrollos propios de DRONAR constituyen secreto empresarial e información confidencial de DRONAR, protegidos por la Ley 256 de 1996 y las demás normas sobre competencia desleal y propiedad intelectual aplicables, y no forman parte de la información que se pone a disposición de los Titulares en virtud de esta Política.

11. Uso de inteligencia artificial y decisiones automatizadas

En desarrollo de las finalidades descritas en el numeral 8.2, DRONAR utiliza sistemas de inteligencia artificial, aprendizaje automático y demás herramientas de procesamiento automatizado de datos (en adelante, indistintamente, los "Sistemas de IA") para, entre otros fines:

  • Generar alertas operacionales y de riesgo (mantenimiento preventivo de aeronaves y baterías, vigencia de pólizas, condiciones meteorológicas y de actividad geomagnética, inactividad del piloto).
  • Clasificar, priorizar o sugerir seguimiento sobre los Reportes de Seguridad Operacional (SMS) registrados por los Titulares.
  • Elaborar los modelos de riesgo, indicadores estadísticos y demás análisis descritos en el numeral 8.2, así como la Información Compilada descrita en el numeral 9.
  • Apoyar funcionalidades de asistencia, análisis documental o generación de contenido dentro de la Plataforma, cuando dichas funcionalidades se encuentren activas.

DRONAR informa expresamente al Titular, en cumplimiento del principio de transparencia (numeral 5), de los lineamientos de la Superintendencia de Industria y Comercio sobre uso de inteligencia artificial y datos personales, y del estándar internacional de referencia descrito en el numeral 15, que:

  • Ningún Sistema de IA de DRONAR produce, por sí solo, una Decisión individual automatizada (numeral 3) que genere efectos jurídicos o afecte de manera significativa al Titular —por ejemplo, la suspensión de una cuenta, la denegación de un certificado o la terminación de una relación contractual— sin la intervención y revisión de una persona natural responsable dentro de la organización de DRONAR o de la empresa inscrita correspondiente.
  • El Titular puede solicitar información sobre la lógica general aplicada por un Sistema de IA que haya generado una alerta o clasificación que le afecte directamente, así como solicitar la revisión humana de dicha alerta o clasificación, a través del canal descrito en el numeral 17.
  • Los Sistemas de IA de DRONAR no se alimentan de datos sensibles del Titular (numeral 7) para la generación de perfiles o clasificaciones de riesgo distintos de los estrictamente operacionales y de seguridad aérea descritos en esta Política.
  • DRONAR revisa periódicamente el desempeño de sus Sistemas de IA para prevenir sesgos, errores sistemáticos o resultados discriminatorios.

12. Autorización del Titular

Al registrarse en DRONAR, marcar la casilla de aceptación dispuesta en el formulario de registro y crear su cuenta, el Titular otorga a DRONAR autorización previa, expresa e informada para el Tratamiento de sus datos personales conforme a las finalidades descritas en el numeral 8, a la titularidad comercial de la Información Compilada descrita en el numeral 9, al uso de los Sistemas de IA descritos en el numeral 11, y a la transferencia y transmisión de datos descritas en los numerales 13 y 14, todo ello dentro de los límites y garantías previstos en esta Política y en la ley aplicable.

Esta autorización podrá ser revocada por el Titular en cualquier momento, sin efectos retroactivos, en los términos descritos en el numeral 16, sin perjuicio de las limitaciones legales o contractuales aplicables a la supresión de determinados datos (por ejemplo, la trazabilidad regulatoria de la bitácora de vuelo).

13. Encargados del Tratamiento y terceros

Para la prestación del servicio, DRONAR se apoya en proveedores tecnológicos que actúan como Encargados del Tratamiento por cuenta de DRONAR, bajo instrucciones expresas y obligaciones contractuales de confidencialidad y seguridad, entre ellos: proveedores de infraestructura en la nube y base de datos, proveedores de mensajería transaccional por correo electrónico, y la pasarela de pagos utilizada para procesar suscripciones y compras dentro de la Plataforma. DRONAR exige contractualmente a estos Encargados el cumplimiento de estándares de seguridad y confidencialidad equivalentes a los descritos en esta Política.

En particular, y en cumplimiento del deber de informar dónde se alojan los datos y documentos del Titular (numeral 20): la base de datos, la autenticación y el repositorio de documentos de la Plataforma (bitácoras, pólizas, certificados, contratos y demás soportes cargados por el Titular o la empresa inscrita) son administrados por Supabase, sobre infraestructura de Amazon Web Services (AWS); el envío de notificaciones y comunicaciones transaccionales por correo electrónico se realiza a través de Resend; y el procesamiento de pagos y suscripciones, a través de Mercado Pago. DRONAR podrá sustituir o adicionar Encargados del Tratamiento en el futuro, siempre exigiéndoles garantías de seguridad y confidencialidad equivalentes a las aquí descritas.

DRONAR podrá, además, transferir datos personales o Información Compilada a terceros aliados comerciales, clientes o interesados en el sector de aeronaves no tripuladas, dentro de los límites y las finalidades descritas en los numerales 8 y 9, y con las medidas de seguridad y confidencialidad exigidas por la ley.

13.1. Publicidad comercial y alianzas del sector UAS

En desarrollo de las finalidades comerciales descritas en el numeral 8.2, DRONAR podrá exhibir publicidad, enviar comunicaciones comerciales y compartir datos de contacto identificados del Titular con aliados comerciales de las siguientes categorías, cuando ello resulte razonablemente conexo al servicio contratado por el Titular:

  • Aseguradoras y corredores de seguros especializados en responsabilidad civil y demás coberturas para aeronaves no tripuladas. Ejemplo concreto de esta finalidad, ya en operación: cuando la póliza de una aeronave registrada en la Plataforma está próxima a vencer, DRONAR notifica de forma automática al corredor de seguros aliado (datos de la aeronave y datos de contacto del tomador — nombre, teléfono y correo electrónico) para que pueda ofrecer proactivamente la renovación.
  • Fabricantes, distribuidores y comercializadores de drones (aeronaves no tripuladas nuevas o de reposición).
  • Proveedores de repuestos y partes para mantenimiento y reparación de aeronaves no tripuladas.
  • Instituciones y programas de formación (cursos, diplomados y certificaciones para pilotos e instructores UAS).
  • Otras alianzas comerciales del sector aeronáutico no tripulado que DRONAR establezca de tiempo en tiempo.

A diferencia de la comercialización de Información Compilada agregada o anonimizada descrita en el numeral 9, la finalidad de esta subsección puede implicar compartir datos personales identificados (por ejemplo, nombre, teléfono y correo electrónico del tomador de una póliza) directamente con el aliado comercial correspondiente, siempre dentro de la autorización otorgada por el Titular conforme al numeral 12 y únicamente en la medida razonablemente necesaria para la finalidad comercial específica de que se trate. El Titular puede oponerse a recibir comunicaciones comerciales o a que sus datos identificados se compartan con estos aliados —incluido el Titular ubicado en Estados Unidos que ejerza el derecho equivalente descrito en el numeral 15.1— sin que ello afecte el uso operativo de la Plataforma, ejerciendo sus derechos conforme al numeral 16.

13.2. Analítica de uso y monitoreo técnico de errores

DRONAR utiliza, o puede utilizar en el futuro, herramientas de analítica de uso y de monitoreo técnico de errores para entender cómo se usa la Plataforma y para detectar y corregir fallas de forma proactiva, antes de que afecten al Titular:

  • Google Analytics (Google LLC): mide navegación y uso agregado de las páginas públicas de la Plataforma (páginas visitadas, duración, origen del tráfico). Solo se activa si DRONAR ha configurado un identificador de medición; mientras no esté configurado, esta herramienta no se ejecuta ni recopila ningún dato. No se utiliza para identificar individualmente al Titular dentro del producto (bitácora, auditorías, pilotos, aeronaves), sino para entender el uso general del sitio.
  • Sentry (Functional Software, Inc.): recibe automáticamente información técnica de diagnóstico (mensaje del error, traza de código, navegador, entorno) cuando ocurre una falla en la Plataforma, para que el equipo técnico pueda corregirla — en la configuración actual no se le envían deliberadamente datos personales identificados del Titular (nombre, correo, documento); solo lo que aparezca incidentalmente en el contexto técnico del error.

Ambas herramientas operan bajo sus propias políticas de privacidad como Encargados del Tratamiento independientes, con las mismas garantías contractuales de seguridad exigidas en el numeral 13, y su tratamiento de datos personales, cuando lo haya, se limita estrictamente a la finalidad técnica descrita aquí.

13.3. Respaldo voluntario en la nube propia del Titular (Google Drive / OneDrive)

La Plataforma ofrece, de forma enteramente voluntaria y opcional, la posibilidad de que el Titular o la empresa inscrita conecten su propia cuenta de Google Drive o Microsoft OneDrive, para que DRONAR suba automáticamente ahí una copia adicional de respaldo de los documentos que la Plataforma genera (bitácoras, informes de auditoría, boletines, certificados, liquidaciones y demás soportes). Este respaldo es adicional: el almacenamiento principal y obligatorio de todo documento sigue siendo el descrito en el numeral 13 (Supabase, sobre infraestructura de AWS), con o sin esta conexión activa.

A diferencia de los Encargados del Tratamiento del numeral 13, en este caso el destino de la información es una cuenta de Google o Microsoft que pertenece al propio Titular o a su empresa, conectada por decisión propia y revocable en cualquier momento desde la Plataforma — DRONAR actúa aquí como un puente técnico a instrucción directa del Titular, no como un subencargado que DRONAR haya elegido por su cuenta. DRONAR nunca almacena la contraseña de esa cuenta: el acceso se autoriza mediante el protocolo estándar OAuth (Google/Microsoft), DRONAR solo recibe un permiso limitado a la carpeta que el propio Titular designa, y ese permiso se guarda cifrado, nunca en texto plano. Revocar la conexión (desde la Plataforma, o directamente desde la configuración de seguridad de la cuenta de Google/Microsoft del Titular) detiene de inmediato cualquier subida nueva, sin afectar los documentos ya respaldados previamente en esa cuenta externa.

14. Transferencia y transmisión internacional de datos

Dado que algunos de los proveedores tecnológicos de DRONAR operan infraestructura ubicada fuera del territorio colombiano, el Tratamiento de los datos personales del Titular puede implicar una transmisión internacional de datos a Encargados del Tratamiento situados en el exterior. DRONAR adopta las medidas contractuales y técnicas necesarias para que dichos Encargados garanticen niveles de protección adecuados y suficientes, o para que la transmisión se realice dentro de alguna de las excepciones previstas en el artículo 26 de la Ley 1581 de 2012 (entre otras, la ejecución de una relación contractual entre el Titular y el Responsable, o la existencia de la autorización del Titular).

15. Marco de cumplimiento internacional (Estados Unidos y estándares globales)

Dado que DRONAR presta servicios a operadores de aeronaves no tripuladas que también desarrollan actividad bajo la normativa de la Federal Aviation Administration de los Estados Unidos (14 CFR Part 107) y que la Plataforma puede ser utilizada por Titulares ubicados fuera de Colombia, DRONAR adopta, adicionalmente al marco legal colombiano descrito en el numeral 2, el siguiente marco de cumplimiento internacional ampliado.

15.1. Titulares ubicados en Estados Unidos

Aunque Estados Unidos no cuenta, a la fecha de esta Política, con una ley federal general de protección de datos personales, un número creciente de estados ha expedido leyes integrales de privacidad del consumidor, entre ellas la California Consumer Privacy Act y la California Privacy Rights Act (CCPA/CPRA), la Virginia Consumer Data Protection Act (VCDPA), la Colorado Privacy Act (CPA), la Connecticut Data Privacy Act (CTDPA), la Utah Consumer Privacy Act (UCPA), la Texas Data Privacy and Security Act (TDPSA), la Oregon Consumer Privacy Act (OCPA) y demás leyes estatales de privacidad vigentes o que entren en vigor durante 2026 y años subsiguientes. Dichas leyes reconocen, en términos generales, derechos de acceso, corrección, eliminación, portabilidad, oposición al uso de datos con fines de publicidad dirigida, oposición a la venta de datos personales y oposición a decisiones basadas únicamente en tratamiento automatizado con efectos legales o similarmente significativos.

DRONAR extiende, como práctica de cumplimiento reforzado, el ejercicio de estos derechos a cualquier Titular que se encuentre en un estado de Estados Unidos que se los reconozca legalmente, a través del mismo canal de PQRS descrito en el numeral 17, incluyendo el derecho a oponerse a que sus datos de contacto identificados se compartan con los aliados comerciales descritos en el numeral 13.1 y a oponerse a decisiones automatizadas en los términos del numeral 11.

15.2. Estándares internacionales de referencia (marco tipo GDPR)

Sin perjuicio de que el Reglamento General de Protección de Datos de la Unión Europea (GDPR) no resulta directamente aplicable a DRONAR por no ofrecer bienes o servicios dirigidos al mercado europeo, DRONAR lo toma como estándar internacional de referencia para el diseño de sus prácticas de privacidad, e incorpora voluntariamente, en lo pertinente, los siguientes principios: minimización de datos, limitación de la finalidad, limitación del plazo de conservación (numeral 19), seguridad e integridad de la información (numeral 20), y el reconocimiento de derechos de acceso, rectificación, supresión ("derecho al olvido"), portabilidad y oposición equivalentes a los derechos ARCO reconocidos en el numeral 16.

Para contexto del Titular: el GDPR contempla sanciones de hasta veinte millones de euros (EUR 20.000.000) o el cuatro por ciento (4%) de la facturación global anual de la empresa infractora del ejercicio fiscal precedente, la cifra que resulte mayor, para las infracciones más graves, y exige a los responsables notificar a la autoridad de control competente los incidentes de seguridad dentro de las setenta y dos (72) horas siguientes a tener conocimiento de ellos. DRONAR referencia esta magnitud sancionatoria, junto con el régimen sancionatorio colombiano descrito en el numeral 2.2, como parte de su compromiso de diligencia reforzada en materia de protección de datos personales, independientemente de si dichas normas resultan o no directamente exigibles a su operación.

16. Derechos del Titular (Habeas Data — derechos ARCO)

De conformidad con el artículo 8 de la Ley 1581 de 2012, como Titular de los datos personales usted tiene derecho, en todo momento y de forma gratuita, a los llamados derechos ARCO:

  • Acceso: conocer y consultar, de forma gratuita, sus datos personales que hayan sido objeto de Tratamiento, así como ser informado, previa solicitud, respecto del uso que se les ha dado, incluyendo el uso por parte de los Sistemas de IA descritos en el numeral 11.
  • Rectificación: solicitar la actualización o corrección de sus datos personales cuando sean parciales, inexactos, incompletos, fraccionados, induzcan a error, o hayan dejado de ser necesarios o pertinentes.
  • Cancelación (supresión): solicitar la eliminación de sus datos personales cuando su Tratamiento no respete los principios, derechos y garantías constitucionales y legales, o cuando decida cancelar su cuenta o darse de baja de la Plataforma conforme al procedimiento descrito en el numeral 19.2, salvo que exista un deber legal o contractual que impida su eliminación —por ejemplo, la trazabilidad regulatoria de la bitácora de vuelo exigida por el RAC 100, o el deber de conservación contable y tributaria de los soportes de pago—, en cuyo caso DRONAR informará al Titular las razones que impiden la supresión.
  • Oposición: oponerse al Tratamiento de sus datos personales para finalidades específicas (por ejemplo, comunicaciones comerciales, alianzas del numeral 13.1, o el uso de Sistemas de IA descritos en el numeral 11), y revocar en cualquier momento la autorización otorgada, cuando la SIC haya determinado que en el Tratamiento el Responsable o Encargado incurren en conductas contrarias a la ley y a la Constitución, o cuando no medie dicha determinación y el Titular considere que el Tratamiento le genera un riesgo o perjuicio injustificado a sus derechos.

Adicionalmente, el Titular tiene derecho a:

  • Solicitar prueba de la autorización otorgada a DRONAR para el Tratamiento de sus datos, salvo que se trate de una excepción legal a dicha autorización.
  • Solicitar la revisión humana de cualquier alerta o clasificación generada por un Sistema de IA que le afecte directamente, conforme al numeral 11.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la normativa de protección de datos personales, una vez agotado el trámite de consulta o reclamo ante DRONAR.

17. Procedimiento para consultas y reclamos

El mecanismo habilitado por DRONAR para que el Titular ejerza cualquiera de los derechos ARCO descritos en el numeral 16, incluida la solicitud de baja de su cuenta descrita en el numeral 19.2, es el canal PQRS dentro de la Plataforma, que incluye opciones específicas para solicitudes de Acceso, Rectificación, Cancelación/Supresión y Oposición, además de las categorías generales de petición, queja, reclamo o sugerencia.

17.1. Consultas

El Titular, sus causahabientes o sus representantes o apoderados podrán consultar la información personal del Titular que repose en las bases de datos de DRONAR, escribiendo a info@dronar.com.co o a través del canal PQRS dentro de la Plataforma. DRONAR atenderá la consulta en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado antes del vencimiento de los 10 días, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.

17.2. Reclamos

El Titular que considere que la información contenida en una base de datos de DRONAR debe ser objeto de corrección, actualización o supresión, o cuando advierta el presunto incumplimiento de cualquiera de los deberes contenidos en esta Política o en la ley, podrá presentar un reclamo ante DRONAR por los mismos canales indicados en el numeral 17.1, con la identificación del Titular, la descripción de los hechos y, si es del caso, los documentos que se quiera hacer valer. Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a su recepción para que subsane las fallas; transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atenderlo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

18. Tratamiento de datos de menores de edad

La Plataforma está dirigida a personas mayores de edad en su condición de pilotos, instructores, técnicos o administradores de empresas. Cuando el módulo de formación o capacitación admita la participación de un Titular menor de edad en calidad de Alumno, el registro y la autorización para el Tratamiento de sus datos personales deberán ser otorgados o confirmados por su representante legal, garantizando en todo caso el respeto al interés superior del menor y sus derechos fundamentales, conforme al parágrafo del artículo 7 de la Ley 1581 de 2012 y el artículo 12 del Decreto 1377 de 2013. DRONAR no solicita a menores de edad datos personales distintos de los estrictamente necesarios para la finalidad formativa correspondiente, y no somete sus datos a los Sistemas de IA descritos en el numeral 11 para fines distintos de los estrictamente formativos y de seguridad operacional.

19. Conservación, cancelación de cuenta y eliminación de los datos

19.1. Durante la relación con la Plataforma

DRONAR conservará los datos personales del Titular durante el tiempo que sea razonablemente necesario para cumplir las finalidades descritas en esta Política y, en todo caso, mientras se mantenga vigente la relación contractual con el Titular o su empresa.

19.2. Cancelación de la cuenta o baja del Titular

Cuando el Titular decida cancelar su cuenta o darse de baja de la Plataforma —ya sea porque termina su vínculo con la empresa inscrita, porque cancela su suscripción individual, o porque ejerce su derecho de supresión conforme al numeral 16— DRONAR seguirá el siguiente procedimiento:

  • El Titular, o el administrador de su empresa, solicita la baja a través del canal PQRS descrito en el numeral 17, o mediante la función de cancelación de cuenta disponible dentro de la Plataforma cuando dicha función se encuentre habilitada.
  • DRONAR confirma la solicitud y verifica si existen deberes legales o contractuales de conservación aplicables a la información del Titular, conforme a las excepciones descritas en el numeral 19.3.
  • Dentro de un plazo no mayor a treinta (30) días calendario contados desde la confirmación de la baja, DRONAR eliminará o anonimizará de forma irreversible los datos personales del Titular que no deban conservarse por virtud de dichas excepciones, incluyendo su información de perfil, credenciales de acceso y datos de contacto.
  • DRONAR informará al Titular, por el mismo canal utilizado para la solicitud, una vez completado el proceso de eliminación o anonimización, así como el detalle de cualquier información que deba conservarse temporalmente por las excepciones señaladas en el numeral 19.3 y el plazo estimado de dicha conservación.

La baja de la cuenta no exime al Titular ni a DRONAR de las obligaciones ya causadas con anterioridad a la fecha de cancelación (por ejemplo, obligaciones de pago pendientes o reportes regulatorios ya exigibles).

19.3. Excepciones al deber de supresión

Con posterioridad a la terminación de la relación o a la baja de la cuenta, DRONAR podrá seguir conservando determinada información en los siguientes casos:

  • Los registros de bitácora de vuelo, control de baterías y demás información con relevancia regulatoria aeronáutica, mientras subsista el deber legal de trazabilidad impuesto por el RAC 100 y demás normas aplicables.
  • Los soportes de pago y facturación, durante los términos de conservación exigidos por la normativa contable, tributaria y comercial vigente.

19.4. Información Compilada agregada o anonimizada

La Información Compilada de que trata el numeral 9, en su forma agregada o anonimizada, podrá conservarse sin límite temporal adicional, en tanto no permita la identificación individual del Titular. Superados los supuestos del numeral 19.3 y agotada la finalidad del Tratamiento, DRONAR eliminará o anonimizará los datos personales del Titular que aún conserve, salvo que medie una solicitud expresa de supresión anticipada presentada conforme al numeral 16, la cual será atendida en los términos allí descritos.

20. Seguridad de la información e incidentes

DRONAR implementa medidas técnicas, humanas y administrativas razonables y proporcionales para proteger los datos personales contra pérdida, acceso no autorizado, uso indebido, fraude o alteración, conforme al estado del arte disponible, incluyendo controles de acceso basados en roles, cifrado de la información en tránsito, segregación de la información por empresa inscrita y registros de auditoría sobre las operaciones sensibles realizadas dentro de la Plataforma.

20.1. Dónde se almacenan los datos y documentos

Los datos personales, la bitácora de vuelo y los documentos cargados a la Plataforma (pólizas de aeronaves, certificados de equipos RETA, contratos de cesión o apoyo mutuo entre empresas, Cámaras de Comercio, entre otros) se almacenan en la infraestructura en la nube de Supabase, sobre servidores de Amazon Web Services (AWS) descrita en el numeral 13. Dicho alojamiento puede implicar transmisión internacional de datos en los términos del numeral 14.

Los documentos (archivos PDF y similares) se guardan en repositorios de almacenamiento privados —no son de acceso público ni indexables por buscadores— y solo son accesibles mediante enlaces temporales firmados criptográficamente, con vigencia limitada (usualmente una hora), generados bajo demanda para el Titular o el administrador autorizado que consulta el documento. El acceso a cada documento está adicionalmente restringido, a nivel de base de datos, a la empresa inscrita a la que pertenece (o, en el caso del paraguas operacional descrito en el módulo de gestión empresarial, a la empresa explotadora autorizada), de modo que ninguna empresa o Titular puede consultar documentos de otra empresa inscrita.

20.2. Estándares y protocolos de seguridad aplicables

DRONAR no almacena los datos personales ni los documentos del Titular en servidores propios: los aloja a través de Supabase, cuya infraestructura de seguridad de la información cuenta, a la fecha de esta Política, con certificación ISO/IEC 27001 (sistemas de gestión de seguridad de la información) y cumplimiento SOC 2 Tipo II, y opera sobre infraestructura de Amazon Web Services (AWS), proveedor que cuenta a su vez con certificaciones equivalentes (ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, entre otras) para sus centros de datos. Como medidas técnicas concretas derivadas de dicha infraestructura, la Plataforma aplica:

  • Cifrado de los datos en reposo mediante el algoritmo AES-256, y cifrado de la información en tránsito mediante TLS.
  • Control de acceso basado en roles (Piloto UAS, Jefe de Pilotos UAS / Gerente SMS, administrador de empresa, SUPERADMIN) y en políticas de seguridad a nivel de fila (Row Level Security) que impiden, a nivel de base de datos —no solo a nivel de la aplicación—, que un usuario o empresa inscrita acceda a datos o documentos que no le pertenecen.
  • Repositorios de almacenamiento de documentos de carácter privado, con enlaces de acceso temporales y firmados, según se describe en el numeral 20.1.
  • Registros de auditoría (usuario, fecha y decisión) sobre operaciones sensibles, tales como la revisión de pólizas, la aprobación de Cámaras de Comercio, o la aceptación o rechazo de invitaciones al paraguas operacional entre empresas.

Lo anterior es independiente del marco de gestión de calidad y seguridad operacional (no de seguridad de la información) bajo el cual DRONAR orienta sus módulos de Sistema de Gestión de Seguridad Operacional (SMS) —con referencia a lineamientos como IOGP Report 590/S6, y a los principios de gestión de calidad de las normas ISO 9001 y AS9100—, el cual atiende la seguridad operacional de los vuelos y no debe confundirse con las certificaciones de seguridad de la información de los proveedores de infraestructura descritas en este numeral.

En caso de que se presenten violaciones de los códigos de seguridad o incidentes que pongan en riesgo la administración de la información de los Titulares (incidentes de seguridad de la información), DRONAR:

  • Investigará internamente el incidente para determinar su alcance, las bases de datos y Titulares afectados, y las causas que lo originaron.
  • Notificará el incidente a la Superintendencia de Industria y Comercio, cuando corresponda, en un plazo no mayor a quince (15) días hábiles contados desde que DRONAR tenga conocimiento del incidente, conforme a la Guía para la Gestión de Incidentes de Seguridad en el Tratamiento de Datos Personales expedida por la SIC, remitiendo como mínimo la descripción del incidente, la fecha en que se tuvo conocimiento, los tipos de datos y bases de datos comprometidas, el número aproximado de Titulares afectados y las medidas de contención y remediación adoptadas, sin perjuicio de complementar dicho reporte a medida que avance la investigación interna.
  • Cuando el incidente afecte a Titulares ubicados en Estados Unidos u otras jurisdicciones con leyes de notificación de incidentes de seguridad (numeral 15), notificará adicionalmente conforme a los plazos y requisitos exigidos por la ley aplicable según el lugar de residencia del Titular afectado.
  • Informará a los Titulares afectados, cuando la ley lo exija o cuando el incidente implique un riesgo real para sus derechos, indicando la naturaleza del incidente, los datos comprometidos y las medidas adoptadas.
  • Adoptará las medidas correctivas necesarias para mitigar el impacto y prevenir incidentes similares.

21. Cookies y tecnologías de rastreo

La Plataforma utiliza cookies y tecnologías similares estrictamente necesarias para el funcionamiento de la sesión, la seguridad y la preferencia de configuración del Titular (por ejemplo, el tema visual elegido). Adicionalmente, y solo en las páginas públicas de la Plataforma (no dentro del producto autenticado), puede utilizar cookies de analítica de uso de Google Analytics cuando esta herramienta esté configurada (ver numeral 13.2) — estas cookies no se emplean con fines de publicidad comportamental de terceros ajenos a DRONAR, ni construyen un perfil publicitario del Titular. El Titular puede configurar su navegador para restringir o eliminar cualquiera de estas cookies, lo cual podría afectar la disponibilidad de algunas funcionalidades de la Plataforma.

22. Área responsable de la protección de datos

El Representante Legal de Camper Aeronautical S.A.S. es el responsable último del cumplimiento de esta Política y de la seguridad de los datos y documentos de los Titulares dentro de la Plataforma, y ha designado como Oficial de Protección de Datos interno (encargado operativo de esta materia) a quien ejerza la administración general de la Plataforma con rol SUPERADMIN. Dicho Oficial de Protección de Datos es responsable de:

  • Atender las peticiones, consultas y reclamos de los Titulares en materia de protección de datos personales, incluyendo las solicitudes ARCO descritas en el numeral 16 y el procedimiento PQRS descrito en el numeral 17.
  • Velar por el cumplimiento de esta Política, incluyendo lo relativo al uso de inteligencia artificial (numeral 11), al marco de cumplimiento internacional (numeral 15) y a las medidas de seguridad de la información descritas en el numeral 20.
  • Coordinar la gestión de incidentes de seguridad de la información (numeral 20) y las notificaciones a que haya lugar ante la Superintendencia de Industria y Comercio u otras autoridades competentes.
  • Revisar y actualizar periódicamente las garantías contractuales de seguridad exigidas a los Encargados del Tratamiento descritos en el numeral 13.

El Oficial de Protección de Datos, así como el Representante Legal de Camper Aeronautical S.A.S., pueden ser contactados a través de los canales señalados en el numeral 4.

23. Vigencia y modificaciones

Esta Política rige a partir de su publicación y permanecerá vigente mientras subsista el Tratamiento de los datos personales por parte de DRONAR. DRONAR podrá modificarla en cualquier momento para reflejar cambios normativos, operativos o comerciales; los cambios sustanciales se comunicarán a los Titulares registrados por los medios de contacto disponibles o mediante aviso visible dentro de la Plataforma, y se entenderán aceptados por el uso continuado de la Plataforma con posterioridad a dicho aviso, sin perjuicio del derecho del Titular a revocar su autorización en los términos del numeral 16.

24. Aceptación

La aceptación de esta Política, manifestada mediante el marcado de la casilla correspondiente en el formulario de registro de la Plataforma, constituye la autorización previa, expresa e informada del Titular para el Tratamiento de sus datos personales conforme a los términos aquí descritos, incluyendo la titularidad comercial de la Información Compilada (numeral 9), el uso de Sistemas de IA (numeral 11), las salvaguardas reforzadas sobre datos sensibles y secreto comercial (numerales 7 y 10), y el marco de cumplimiento internacional aplicable cuando corresponda (numeral 15).