Legal

Política de tratamiento de datos personales

Este es el documento completo: qué datos suyos tratamos, con qué finalidad, quién los procesa por nosotros, cuánto los conservamos y cómo puede conocerlos, actualizarlos, rectificarlos, suprimirlos o revocar su autorización. El aviso de privacidad es un resumen; esta política es la que manda.

Versión
1.0
Vigente desde
12 de agosto de 2026
Jurisdicción
Colombia

Aplica a carovicunamakeup.com y a los formularios, reservas, cuentas, cursos, boletín, material fotográfico y conversaciones de WhatsApp que hacen parte de la operación. No aplica a los sitios de terceros que se enlacen desde aquí.

1. Responsable del tratamiento

El responsable del tratamiento es Carolina Vicuña — Científica y Maquilladora Profesional, titular del proyecto Caro Vicuña Makeup. El tratamiento se realiza en Colombia y se rige por la ley colombiana.

Mientras la identificación formal (documento y domicilio de notificaciones) no esté publicada en el bloque anterior, se suministra a quien la solicite por el canal de habeas data de la sección 18. No publicamos una razón social, un NIT ni una dirección que no estén verificados: preferimos el vacío declarado antes que un dato falso.

2. Objeto y alcance

Esta política fija las reglas bajo las cuales recolectamos, usamos, almacenamos, circulamos y suprimimos datos personales, y el procedimiento para que usted ejerza sus derechos. Es de obligatorio cumplimiento para el responsable y para cualquier persona que trate datos por encargo suyo, incluidas las personas que apoyen la operación del sitio y de la agenda.

Alcanza a toda la operación descrita en la cabecera. Si un servicio futuro exige un tratamiento distinto, se documentará aquí antes de ponerlo en marcha, no después.

3. Marco normativo

Este es el único apartado donde se citan normas; los demás documentos legales del sitio remiten a este. Cada referencia indica hasta dónde aplica:

  • Artículo 15 de la Constitución Política — derecho a la intimidad y a conocer, actualizar y rectificar la información recogida sobre usted.
  • Ley 1581 de 2012 — régimen general de protección de datos personales: principios, autorización, derechos, deberes y procedimiento de consultas y reclamos.
  • Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015 y sus modificaciones — reglamenta la autorización, el aviso de privacidad, las políticas de tratamiento y la conservación de la prueba del consentimiento.
  • Circular Única y lineamientos de la Superintendencia de Industria y Comercio (SIC) — autoridad de vigilancia; sus instrucciones rigen el registro de bases de datos y la atención de reclamos.
  • Ley 527 de 1999 y normas de firma electrónica — dan validez a la autorización que usted otorga marcando una casilla o respondiendo por WhatsApp, y a su registro como mensaje de datos.
  • Ley 1480 de 2011 (Estatuto del Consumidor) y Decreto 587 de 2016 — aplican a la relación de consumo (retracto y reversión del pago) y se desarrollan en los términos y condiciones, no aquí.
  • Ley 2300 de 2023 — reglas de las comunicaciones comerciales; aplica al boletín y a los mensajes promocionales por WhatsApp o correo, nunca a los mensajes operativos de una reserva que usted ya hizo.
  • Artículo 26, literal a), de la Ley 1581 de 2012 — permite la transferencia internacional cuando usted la haya autorizado de forma expresa e inequívoca; se detalla en la sección 13 y en la política de cookies.
  • Como estándar complementario y voluntario, no exigible en Colombia, adoptamos principios del RGPD europeo: privacidad desde el diseño y por defecto, minimización, limitación de la finalidad y responsabilidad demostrada.

Declaramos también lo que no aplica: no invocamos la Ley 1266 de 2008 porque no tratamos datos financieros, crediticios ni de comportamiento comercial de riesgo; y no invocamos la normativa de la SIC sobre inteligencia artificial porque no procesamos datos personales con modelos de IA (sección 20).

4. Definiciones

Titular
La persona natural a quien se refieren los datos: usted.
Dato personal
Cualquier información vinculada o que pueda asociarse a una persona natural determinada o determinable.
Dato sensible
El que afecta la intimidad o cuyo uso indebido puede generar discriminación: salud, origen racial o étnico, biometría, datos de menores y, por decisión propia, la imagen del rostro.
Autorización
Consentimiento previo, expreso e informado del titular para un tratamiento con una finalidad concreta.
Encargado
Quien trata datos por cuenta del responsable y siguiendo sus instrucciones, sin finalidades propias.
Transmisión
Envío de datos a un encargado —dentro o fuera de Colombia— para que los trate por cuenta nuestra. Exige contrato e instrucciones; no exige su autorización adicional. Es lo que ocurre con el hosting, el correo saliente y la pasarela de pagos.
Transferencia
Envío de datos a un receptor que actúa como responsable con finalidad propia. Requiere autorización expresa del titular o un nivel adecuado de protección en el país de destino. Hoy no realizamos transferencias de este tipo.
Aviso de privacidad
Comunicación corta que informa lo esencial y remite a esta política. No la reemplaza.

5. Principios

Aplicamos los principios legales de legalidad, finalidad, libertad, veracidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. A ellos sumamos cinco compromisos propios, por encima del mínimo legal:

  1. Minimización. Si un dato no cambia lo que podemos hacer por usted, no se pide. Por eso no existe campo de alergias ni de condiciones de la piel en el Pasaporte de Maquillaje Consciente.
  2. Consentimiento específico y separable. Una autorización por finalidad, revocable por separado. Atender su reserva, escribirle novedades y publicar su imagen son tres permisos distintos.
  3. No inferencia de atributos sensibles. No deducimos raza, edad, salud ni condición socioeconómica a partir de fotografías, respuestas o navegación, y no puntuamos la belleza de nadie.
  4. Privacidad por defecto. Lo que usted guarda en su cuenta nace privado; nada se publica sin un acto suyo y una autorización registrada.
  5. Responsabilidad demostrada. Cada autorización queda registrada con tipo, finalidad, evidencia y fecha, y cada actuación administrativa sobre datos personales deja huella en una bitácora de auditoría.

6. Categorías de titulares

  • Clientas y personas que solicitan información o cotización.
  • Alumnas de cursos y personas con membresía.
  • Suscriptoras del boletín.
  • Personas que aparecen en material fotográfico o audiovisual, sean o no clientas.
  • Personas que dan un testimonio o autorizan publicar su antes y después.
  • Proveedoras, aliadas y personas de contacto de entidades con las que trabajamos.

7. Datos que tratamos y fuentes

  • Identificación. Nombre y, cuando usted lo aporta para un soporte o una factura, el documento correspondiente.
  • Contacto. Correo electrónico, teléfono y WhatsApp.
  • Preferencias estéticas. Acabados, colores, productos y herramientas que decide guardar en su Pasaporte, además de las respuestas del Espejo Consciente y las notas que agrega a una reserva.
  • Imagen personal. Fotografías y video del trabajo realizado. Se rigen por la política de consentimiento de imagen.
  • Pago. Producto, valor, estado, referencia y número de comprobante. Los datos de su tarjeta no pasan por este sitio: se digitan en la pasarela y nosotros solo recibimos el resultado.
  • Uso del sitio. Nombre del evento, ruta visitada, dominio de procedencia y una clave de sesión diaria seudonimizada. No se guarda su dirección IP ni se usan cookies de rastreo.
  • Autenticación y seguridad. Correo, contraseña cifrada de forma irreversible, datos técnicos de la sesión y registros de auditoría.
  • Consentimientos. Tipo de autorización, finalidad, evidencia, fecha de otorgamiento y fecha de revocación cuando la haya.

Fuentes: todos los datos los entrega usted directamente, o se generan por su interacción con el sitio. No compramos bases de datos, no capturamos perfiles de redes sociales y no enriquecemos su información con fuentes externas.

8. Bases de datos

Existe una sola base de datos operativa, administrada por el responsable, con copias de seguridad. Dentro de ella conviven la agenda, las cuentas, los contenidos educativos, el registro de consentimientos y la bitácora de auditoría. No mantenemos bases paralelas en hojas de cálculo compartidas ni en herramientas de terceros no declaradas en la sección 13.

La verificación de si el responsable está obligado a inscribir sus bases en el Registro Nacional de Bases de Datos, y su inscripción si procede, hace parte de la revisión jurídica pendiente declarada al final de este documento.

9. Finalidades: bloques A y B

Separamos las finalidades en dos bloques para que sea evidente cuáles puede negar sin perder nada.

Bloque A — necesarias para prestar el servicio

  • Responder sus mensajes, solicitudes y cotizaciones.
  • Agendar, confirmar, recordar y reprogramar reservas. El recordatorio se envía por correo 24 horas antes de la cita, una sola vez por reserva, y ese plazo es configurable desde la administración de la agenda.
  • Crear y sostener su cuenta y su sesión iniciada.
  • Dar acceso a cursos y membresía y registrar el avance de las lecciones.
  • Gestionar compras, comprobantes y las obligaciones contables que se deriven de ellas.
  • Prevenir abuso y fraude, sostener la seguridad de la información y dejar trazabilidad de las actuaciones administrativas.
  • Atender consultas y reclamos de habeas data y conservar la prueba de la autorización y de su revocación.

Bloque B — opcionales

Negarse a cualquiera de estas finalidades no afecta la reserva, el precio, la atención, la calidad del servicio ni el acceso a lo que ya contrató. Tampoco se le preguntará dos veces por lo mismo.

  • Enviarle el boletín, con confirmación en dos pasos: solo queda suscrita si hace clic en el correo de confirmación.
  • Enviarle comunicaciones comerciales por correo o WhatsApp (novedades, cursos, promociones).
  • Publicar su imagen en el sitio, el portafolio y las redes sociales.
  • Publicar su testimonio con el nombre que usted indique.
  • Conservar sus respuestas del Espejo Consciente para que pueda recuperar la recomendación más adelante.
  • Guardar sus preferencias en el Pasaporte para personalizar el aprendizaje. Es privado y usted lo borra desde su cuenta, marcando una casilla de confirmación.

No vendemos ni cedemos sus datos con fines publicitarios de terceros, y no tomamos decisiones automatizadas que produzcan efectos jurídicos sobre usted o la afecten de manera significativa.

10. Datos sensibles

La regla de partida es que usted no está obligada a entregar datos sensibles. Este sitio no diagnostica piel ni salud, así que le pedimos que no escriba información clínica —condiciones, alergias, tratamientos— en los campos abiertos de los formularios.

Cuando un dato sensible sea realmente necesario —de forma típica, su imagen para el portafolio, o un detalle puntual de seguridad para un servicio presencial— aplicamos un procedimiento reforzado de cuatro pasos:

  1. Le informamos que el dato es sensible y que no está obligada a autorizarlo.
  2. Le informamos de forma previa, explícita y concreta cuál es la finalidad, no una finalidad genérica.
  3. Obtenemos su consentimiento explícito y separado del de cualquier otra finalidad, y lo registramos con tipo, finalidad, evidencia y fecha.
  4. No condicionamos ninguna actividad a que usted entregue el dato sensible: si dice que no, el servicio se presta igual.

Tres decisiones de minimización que ya están en el código: la respuesta sobre sensibilidad del Espejo Consciente no se almacena —se usa en el momento para matizar la recomendación y se descarta antes de guardar—; el Pasaporte no tiene campo de salud ni de alergias; y no inferimos atributos sensibles a partir de imágenes ni de respuestas.

11. Menores de edad

El sitio está dirigido a personas mayores de edad: las cuentas, las compras y las suscripciones solo pueden crearlas mayores de 18 años. No recolectamos de forma consciente datos de menores a través del sitio y, si detectamos un registro de una persona menor sin autorización de su representante legal, lo suprimimos.

Cuando un servicio presencial involucre a una menor de edad —por ejemplo, un maquillaje de grado o de quince años— el tratamiento de sus datos exige la autorización previa del padre, la madre o el representante legal, responde a su interés superior y respeta su opinión según su grado de madurez. La autorización de imagen de una menor se rige por el régimen reforzado descrito en la política de consentimiento de imagen y es revocable en cualquier momento.

12. Terceros que aparecen en material fotográfico

En un evento o una sesión pueden aparecer personas que no son clientas: acompañantes, equipo de trabajo, invitadas. No publicamos ninguna imagen en la que una persona sea identificable sin su autorización. Si alguien aparece de forma incidental, se encuadra de otra manera, se difumina o simplemente no se publica.

Cualquier persona que se reconozca en una publicación puede pedir su retiro por el canal de la sección 18, sin necesidad de explicar por qué y sin haber tenido relación comercial con nosotros. Se atiende con los mismos plazos de un reclamo.

13. Encargados y transferencias

Estos son los terceros que intervienen de verdad en el tratamiento. Todos actúan como encargados: tratan los datos por cuenta nuestra, bajo instrucciones y con deber de confidencialidad.

Encargados del tratamiento, datos que reciben y cuándo intervienen
EncargadoQué recibeCuándo
HostingerAlojamiento del sitio, la base de datos y las copias de seguridad.Siempre.
Servicio de correo saliente (SMTP)Nombre, correo y contenido del mensaje transaccional o del boletín.Al confirmar o recordar una reserva y al enviar el boletín.
Wompi (pasarela de pagos)Nombre, correo, monto y referencia. Nunca recibimos de vuelta los datos de la tarjeta.Solo cuando los pagos en línea estén habilitados.
Proveedor de video (YouTube en modo sin cookies o Vimeo)La solicitud de reproducción que hace su navegador.Solo en las lecciones que incluyen video.
Anthropic (API)Texto de la solicitud interna del sistema editorial. Nunca datos de clientas.Solo si la clave del servicio está configurada.

Si el servicio de correo no está configurado, el mensaje no se envía y queda registrado como no enviado: no simulamos un envío que no ocurrió.

Cuando la infraestructura de un encargado opere fuera de Colombia, exigimos garantías contractuales de protección equivalentes. Si en el futuro fuera necesaria una transferencia internacional en sentido estricto —a alguien que trate sus datos con finalidad propia— se le pedirá autorización expresa e inequívoca, conforme al artículo 26, literal a), de la Ley 1581 de 2012, y se declarará en esta política antes de realizarla.

14. Seguridad

  • Conexión cifrada (HTTPS) en todo el sitio.
  • Contraseñas guardadas con cifrado irreversible: nadie, tampoco nosotros, puede leerlas.
  • Sesión con caducidad y cookie de acceso restringido al servidor.
  • Control de acceso por roles, verificado en cada página y en cada acción administrativa.
  • Bitácora de auditoría de todas las mutaciones administrativas.
  • Límites de intentos en formularios públicos y en el inicio de sesión.
  • Copias de seguridad y minimización de datos desde el diseño.

Ninguna medida es infalible. Si ocurre un incidente que comprometa sus datos, lo atenderemos conforme al régimen colombiano, informaremos a la autoridad cuando corresponda y se lo comunicaremos por los canales que tengamos habilitados.

15. Conservación

El criterio es simple: conservamos cada dato mientras exista la finalidad que lo justifica, y después lo suprimimos o lo anonimizamos, salvo que un deber legal o contractual obligue a guardarlo. Estos son los criterios que aplicamos hoy:

  • Solicitudes de contacto: hasta 24 meses sin ninguna interacción, o antes si usted revoca.
  • Datos de la relación comercial: mientras la relación esté activa.
  • Historial de reservas: 24 meses.
  • Respuestas guardadas del Espejo Consciente: 12 meses.
  • Analítica seudonimizada: 13 meses. No identifica a personas.
  • Bitácora de auditoría: 24 meses.
  • Correo del boletín: hasta que usted se dé de baja.
  • Imágenes publicadas: hasta que se revoque la autorización.
  • Soportes de compra y prueba de las autorizaciones: el tiempo que exija la obligación contable o el término de prescripción de las acciones asociadas.

Sea explícito el cómo: la depuración se ejecuta por revisión operativa periódica y por solicitud del titular, no mediante un borrado automático programado. Preferimos decirlo así antes que prometer un proceso que el sistema no ejecuta.

16. Derechos del titular

  • Conocer de forma gratuita qué datos suyos tratamos y con qué finalidad.
  • Actualizar y rectificar los datos parciales, inexactos o desactualizados.
  • Suprimirlos, cuando no exista un deber legal o contractual de conservarlos.
  • Revocar la autorización total o parcialmente (sección 19).
  • Solicitar prueba de la autorización que otorgó, salvo cuando la ley no lo exija.
  • Presentar quejas ante la SIC, una vez agotado el trámite de reclamo ante nosotros.

Varias de estas acciones puede ejecutarlas usted misma, sin escribirnos: darse de baja del boletín desde el enlace de cualquier envío, borrar el Pasaporte desde su cuenta, cambiar la contraseña y cerrar la sesión, y cancelar o reprogramar una reserva desde el enlace del correo de confirmación.

17. Consultas y reclamos: plazos

Consultas. Cuando solo quiere saber qué datos suyos tenemos o cómo los usamos, la atendemos en un término máximo de 10 días hábiles contados desde su recepción. Si no es posible resolverla dentro de ese plazo, se lo informamos antes del vencimiento explicando los motivos, y la atendemos a más tardar dentro de los 5 días hábiles siguientes al vencimiento del primer término.

Reclamos. Cuando considera que un dato debe corregirse, actualizarse o suprimirse, o que incumplimos un deber, presente un reclamo con su identificación, la descripción de los hechos, una dirección de contacto y los documentos que quiera aportar. El término máximo para atenderlo es de 15 días hábiles contados desde el día siguiente a su recepción. Si no es posible, se lo informamos antes del vencimiento con los motivos y la fecha en que se resolverá, que no superará los 8 días hábiles siguientes a ese vencimiento.

Si el reclamo llega incompleto, se lo requerimos dentro de los 5 días hábiles siguientes a su recepción; si transcurren 2 meses sin que aporte lo solicitado, se entiende que desistió. Si no somos competentes para resolverlo, lo trasladamos a quien corresponda dentro de los 2 días hábiles siguientes y se lo informamos.

En todos los casos podemos pedirle una verificación razonable de identidad antes de entregar o modificar información, y dejamos constancia del trámite en la bitácora de auditoría.

18. Área responsable y canales

El área responsable de la atención de consultas, reclamos y solicitudes de habeas data es el Área de Protección de Datos de Caro Vicuña Makeup, a cargo de Carolina Vicuña. Los canales habilitados son el WhatsApp +57 305 433 9813 —con atención lunes, miércoles y viernes de 4:30 p. m. a 6:00 p. m. (hora de Colombia)— y el formulario de contacto. Las solicitudes recibidas fuera del horario se registran a su llegada; los términos de la sección 17 corren en días hábiles.

19. Revocatoria y excepciones

Puede revocar su autorización en cualquier momento, de forma total o solo para una finalidad concreta. La revocatoria opera hacia el futuro y no afecta la licitud del tratamiento realizado antes.

Cuando la autorización revocada sea la que respalda una imagen o un testimonio publicado, el sistema despublica el contenido asociado en la misma transacción en que registra la revocatoria: no queda una ventana en la que el consentimiento ya esté revocado y la publicación siga visible. La operación queda registrada en la bitácora de auditoría.

La revocatoria y la supresión no proceden cuando exista un deber legal o contractual de conservar el dato: soportes contables de una compra, la prueba de la autorización y de su propia revocatoria, los registros de auditoría de seguridad, o la información necesaria para atender o defender una reclamación en curso. En esos casos el dato queda bloqueado para cualquier uso nuevo y se conserva únicamente para esa finalidad, por el tiempo que la obligación exija.

20. Inteligencia artificial

El sistema interno que apoya la producción editorial del proyecto —conocido como CVM OS— opera sobre conocimiento propio: fichas, protocolos y contenidos. No recibe ni procesa datos personales de clientas. Si la clave del proveedor de modelos no está configurada, opera en modo determinista y lo declara así.

En consecuencia: no perfilamos personas con modelos de IA, no generamos recomendaciones a partir de sus datos mediante un modelo externo, y no existen decisiones automatizadas con efectos jurídicos. Por eso esta política no invoca la normativa sectorial de la SIC sobre inteligencia artificial. Si algún día un modelo llegara a tratar datos personales, este documento se actualizará y se le informará antes de que ocurra.

21. Vigencia y versionamiento

Esta política corresponde a la versión 1.0 y rige desde el 12 de agosto de 2026. Las bases de datos se conservan mientras dure la actividad del responsable y mientras subsistan las finalidades descritas.

Cada cambio genera una nueva versión con su fecha en la cabecera. Cuando el cambio sea sustancial —una finalidad nueva, un encargado nuevo o una variación en sus derechos— se lo informaremos por los canales habilitados antes de aplicarlo, y si el cambio requiere una autorización distinta, se la pediremos de nuevo.

Canal de habeas data

Escriba indicando qué necesita y sobre qué datos. Le confirmamos la recepción y, si hace falta, le pedimos una verificación razonable de identidad antes de entregar o modificar información.

Documentos relacionados: Aviso de privacidad · Consentimiento de imagen · Cookies · Términos y condiciones.