Documento legal

Política de Tratamiento de Datos Personales

Cómo Montana Capital S.A.S. recolecta, usa, custodia y protege los datos personales de quienes utilizan la plataforma EVENTIO, en el marco de la Ley 1581 de 2012 y normas concordantes.

Versión2.0Última actualización1 de junio de 2026IdiomaEspañol (oficial)

1. Identificación del Responsable

MONTANA CAPITAL S.A.S. (en adelante, "Montana Capital", "el Responsable" o "Eventio"), sociedad comercial constituida bajo las leyes de Colombia, identificada con NIT [NIT pendiente], con domicilio principal en la ciudad de Santiago de Cali, Valle del Cauca, en la dirección [Dirección oficial de la sede], y con canal de atención al titular en el correo electrónico eventio.atencionalcliente@gmail.com, actúa como Responsable del Tratamiento de los datos personales recolectados a través de la plataforma EVENTIO (en adelante, la "Plataforma").

2. Marco normativo

La presente Política se rige por el siguiente marco legal:

  • Constitución Política de Colombia, artículo 15.
  • Ley Estatutaria 1581 de 2012, por la cual se dictan disposiciones generales para la protección de datos personales.
  • Decreto 1377 de 2013, reglamentario parcial de la Ley 1581.
  • Decreto Único Reglamentario 1074 de 2015, en lo pertinente.
  • Ley 1266 de 2008, en cuanto resulte aplicable a datos financieros, crediticios, comerciales y de servicios.
  • Circulares y lineamientos vinculantes expedidos por la Superintendencia de Industria y Comercio (SIC).
  • Ley 1480 de 2011 (Estatuto del Consumidor), en lo relativo a información de los consumidores.
  • Normas aplicables sobre prevención de lavado de activos y financiación del terrorismo emitidas por la UIAF.

3. Definiciones

Para los efectos de la presente Política, se adoptan las siguientes definiciones, en concordancia con la Ley 1581 de 2012:

  • Dato personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  • Dato sensible: aquel que afecta la intimidad del Titular o cuyo uso indebido puede generar discriminación, tales como datos biométricos, de salud, orientación política, religiosa, sexual o filiación sindical.
  • Dato público: aquel calificado como tal por la ley o por la naturaleza de la información (registros públicos, sentencias ejecutoriadas, etc.).
  • Titular: persona natural cuyos datos personales son objeto de tratamiento.
  • Autorización: consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento.
  • Tratamiento: cualquier operación o conjunto de operaciones sobre datos personales, incluyendo recolección, almacenamiento, uso, circulación o supresión.
  • Responsable del Tratamiento: Montana Capital S.A.S.
  • Encargado del Tratamiento: persona natural o jurídica que realiza el Tratamiento por cuenta del Responsable.
  • Aviso de privacidad: comunicación verbal o escrita generada por el Responsable e informada al Titular al momento de la recolección.

4. Categorías de datos recolectados

Eventio recolecta y trata las siguientes categorías de datos personales, según el rol del Titular dentro de la Plataforma (consumidor final, promotor, RRPP, embajador, staff de puerta o administrador interno):

  • Datos de identificación: nombre completo, número de cédula de ciudadanía o documento equivalente, fecha de nacimiento, nacionalidad.
  • Datos de contacto: correo electrónico, número de teléfono móvil, ciudad de residencia.
  • Datos transaccionales y financieros: historial de compras de boletas, métodos de pago utilizados, datos tokenizados por la pasarela de pago Bold, facturas, retenciones y registros tributarios.
  • Datos de ubicación: ubicación aproximada del dispositivo al momento de la validación de acceso en puerta, dirección IP, datos de geolocalización derivados del navegador o aplicación móvil.
  • Datos on-chain (públicos por naturaleza): dirección pública de la wallet, historial de transacciones de Boletas NFT y EVC, interacciones con los smart contracts de Eventio en Polygon mainnet.
  • Datos de comportamiento: páginas visitadas dentro de la Plataforma, eventos en los que ha participado, productos consumidos en barra cashless, interacciones con el asistente EVA.
  • Datos societarios (Promotores): RUT, certificado de existencia y representación legal, información del representante legal y beneficiarios finales, datos para cumplimiento UIAF.
  • Datos biométricos: en caso de que un evento implemente validación facial o reconocimiento biométrico (eventos con boletas nominativas de alta restricción), se recolectará la plantilla biométrica con autorización separada, expresa y específica.

5. Datos sensibles

Eventio considera datos sensibles los siguientes:

  • Imagen del documento de identidad (ya que combina identidad con potenciales rasgos biométricos).
  • Plantillas biométricas (rostro, huella) utilizadas para validación de eventos restringidos.
  • Datos de salud que un evento específico llegue a solicitar (por ejemplo, eventos médicos o con protocolos sanitarios particulares).

El Tratamiento de datos sensibles está sujeto a las siguientes reglas:

  • El Titular no está obligado a autorizar el tratamiento de datos sensibles, salvo que la ley lo exija.
  • El consentimiento se solicitará de manera independiente del consentimiento general, informando expresamente la finalidad y los datos involucrados.
  • Estos datos se almacenan con cifrado reforzado y controles de acceso estricto, y se eliminan tan pronto cumplen su finalidad, salvo obligación legal de conservación.

6. Finalidades del tratamiento

Los datos personales recolectados son tratados con las siguientes finalidades:

  • Operativas: registro de cuenta, autenticación, emisión y validación de Boletas NFT, ejecución de pagos en COP, USDT, MATIC o EVC, operación del marketplace, gestión del cashless de barra, y administración del staking de EVC.
  • Contables y tributarias: facturación electrónica, retenciones, declaraciones tributarias, conservación de registros conforme al Estatuto Tributario y al Código de Comercio.
  • Cumplimiento legal: atención de requerimientos judiciales, administrativos o de autoridades de vigilancia y control, incluida la UIAF, la SIC, la DIAN y autoridades de prevención de lavado de activos.
  • Seguridad y prevención de fraude: detección de cuentas múltiples, bots, suplantación, lavado de activos, transacciones sospechosas o reventa abusiva.
  • Mejora de servicio: análisis estadístico, métricas de uso, mejora de algoritmos, entrenamiento limitado de EVA (con datos anonimizados o seudonimizados).
  • Comunicaciones comerciales: envío de información sobre eventos, promociones, novedades del ecosistema EVENTIO y campañas de fidelización, únicamente previa autorización expresa del Titular, la cual podrá ser revocada en cualquier momento.
  • Atención al Titular: gestión de peticiones, quejas, reclamos, sugerencias y solicitudes relacionadas con derechos sobre datos personales.

7. Tratamiento de datos on-chain · naturaleza inmutable

Esta sección es fundamental y diferencia esta Política respecto de políticas tradicionales. El Titular declara conocer y aceptar expresamente lo siguiente:

  • La red Polygon es una blockchain pública. Toda transacción realizada en ella — incluyendo la dirección pública del Titular, los NFT recibidos o transferidos, los movimientos de EVC y las interacciones con los smart contracts de Eventio — queda registrada de forma pública, permanente, replicada globalmente e INMUTABLE.
  • Eventio no controla la blockchain ni puede modificar, borrar, ocultar o anonimizar registros on-chain. La red opera bajo nodos independientes en todo el mundo.
  • El derecho de supresión previsto en la Ley 1581 de 2012 se ejercerá, respecto de datos on-chain, en los siguientes términos: (i) Eventio suprimirá la asociación entre la wallet del Titular y su identidad civil en sus bases de datos internas (off-chain), siempre que no exista obligación legal de conservación; (ii) Eventio no puede borrar las transacciones registradas en Polygon, ni la dirección pública de la wallet en sí misma, ya que técnicamente es imposible.
  • Por lo anterior, se recomienda al Titular usar wallets sin vinculación pública a su identidad cuando desee mayor privacidad, y comprender que toda operación on-chain es trazable de forma pseudónima por cualquier tercero.

El Titular, al aceptar esta Política y operar en Polygon a través de Eventio, otorga su consentimiento informado para que sus datos on-chain queden registrados de manera permanente en dicha red.

8. Encargados del tratamiento

Eventio se apoya en terceros que actúan como Encargados del Tratamiento bajo contrato de transmisión de datos, en los términos del artículo 25 del Decreto 1377 de 2013. Entre ellos:

  • Bold (Colombia): procesamiento de pagos en COP, tokenización de tarjetas y conciliación.
  • Amazon Web Services (AWS): infraestructura cloud, almacenamiento, cómputo y bases de datos.
  • Proveedores de email transaccional (por ejemplo, SendGrid, AWS SES o similar): envío de notificaciones y comunicaciones.
  • Proveedores de analítica web (por ejemplo, Google Analytics u homólogos), con anonimización cuando proceda.
  • Proveedores de IA para la operación del asistente EVA, con datos limitados a lo estrictamente necesario.
  • Proveedores de identidad y antifraude que apoyan procesos de verificación KYC cuando aplique.
  • Auditores externos y asesores legales, en cumplimiento de obligaciones contractuales y legales.

Eventio exige a sus Encargados estándares de seguridad equivalentes a los aquí descritos y cláusulas contractuales de protección de datos.

9. Transferencia y transmisión internacional

Algunos Encargados (notablemente AWS y proveedores de IA) operan infraestructura ubicada fuera de Colombia, principalmente en Estados Unidos y la Unión Europea. El Titular autoriza expresamente la transferencia y transmisión internacional de sus datos personales a dichos terceros, en los términos del artículo 26 de la Ley 1581 de 2012, siempre que el país destinatario ofrezca niveles adecuados de protección o, en su defecto, Eventio implemente las cláusulas contractuales tipo o garantías equivalentes que aseguren la protección de los datos del Titular.

10. Derechos del Titular

El Titular tiene los siguientes derechos, los cuales podrá ejercer de manera gratuita y en cualquier momento:

  • Conocer los datos personales que Eventio tenga sobre él.
  • Actualizar y rectificar sus datos personales cuando estén incompletos, inexactos o desactualizados.
  • Solicitar prueba de la autorización otorgada.
  • Ser informado sobre el uso dado a sus datos personales.
  • Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la normativa, previo agotamiento del trámite ante Eventio.
  • Revocar la autorización y/o solicitar la supresión del dato, salvo cuando exista deber legal o contractual de conservación, o cuando se trate de datos on-chain conforme a lo descrito en la sección 7.
  • Acceder de forma gratuita a sus datos personales tratados.

Procedimiento: las solicitudes deberán presentarse al correo eventio.atencionalcliente@gmail.com, indicando: (i) nombre completo y documento de identidad; (ii) descripción clara de la solicitud; (iii) dirección física o electrónica para respuesta; (iv) documentos que sustenten la solicitud cuando aplique.

11. Canal de atención y plazos

El canal oficial para el ejercicio de derechos es el correo eventio.atencionalcliente@gmail.com. Los plazos legales aplicables son:

  • Consultas: se atenderán en un término máximo de diez (10) días hábiles contados a partir del día siguiente a su recepción. Cuando no fuere posible, se informará al Titular antes del vencimiento, expresando los motivos y la fecha en que se atenderá, la cual no podrá exceder de cinco (5) días hábiles adicionales.
  • Reclamos: se atenderán en un término máximo de quince (15) días hábiles contados a partir del día siguiente a su recepción. Cuando no fuere posible, se informará al interesado antes del vencimiento, indicando los motivos y la fecha en que se atenderá, la cual no podrá superar ocho (8) días hábiles adicionales.

12. Mecanismo para revocar autorización

El Titular podrá revocar la autorización otorgada para el tratamiento de sus datos personales en cualquier momento, total o parcialmente, mediante solicitud escrita al correo eventio.atencionalcliente@gmail.com.

La revocación parcial procede cuando se mantengan finalidades para las cuales la autorización es válida o necesaria. La revocación total puede implicar la imposibilidad técnica de continuar prestando el servicio (por ejemplo, no se podrá emitir una Boleta NFT sin datos de identificación). La revocación no aplica respecto de datos que deban conservarse por obligación legal, ni respecto de datos registrados en Polygon, conforme a la sección 7.

13. Conservación de datos

Los datos personales se conservarán durante el tiempo necesario para cumplir las finalidades para las cuales fueron recolectados y, en todo caso, durante los términos legales aplicables, entre otros:

  • Datos contables, tributarios y de facturación: mínimo diez (10) años, conforme al Código de Comercio y al Estatuto Tributario.
  • Datos transaccionales para prevención de lavado de activos: mínimo cinco (5) años, conforme a normativa UIAF.
  • Datos de cuenta de Usuario activo: durante toda la vigencia de la cuenta y hasta dos (2) años después de su cierre, salvo solicitud de supresión válida.
  • Datos biométricos y sensibles: únicamente durante la finalidad específica para la cual se autorizaron, suprimiéndose tan pronto se cumpla.
  • Datos on-chain: permanentes por naturaleza técnica de Polygon, conforme a la sección 7.

14. Seguridad de la información

Eventio implementa medidas técnicas, humanas y administrativas razonables y proporcionales al riesgo, incluyendo, sin limitarse a:

  • Cifrado en tránsito (TLS 1.2 o superior) y cifrado en reposo para datos sensibles y financieros.
  • Control de acceso basado en roles (RBAC) y principio de mínimo privilegio para el equipo interno.
  • Doble factor de autenticación (2FA) obligatorio para administradores y panel de promotores.
  • Auditoría y logs de acceso a información sensible.
  • Gobernanza multisig 3-de-4 (Safe) para operaciones críticas sobre el contrato de EVC y los vault de respaldo.
  • Pruebas periódicas de seguridad (penetration testing, auditoría de smart contracts).
  • Protocolos de respuesta ante incidentes y obligación de notificar a la SIC y a los Titulares afectados en los términos del artículo 17 literal n) de la Ley 1581 de 2012, cuando se presenten violaciones a los códigos de seguridad o riesgos en la administración de los datos.

Ninguna medida de seguridad es absoluta. El Titular asume el riesgo residual inherente al uso de tecnologías digitales y blockchain.

15. Cookies y tecnologías similares

La Plataforma utiliza cookies propias y de terceros con las siguientes finalidades:

  • Cookies estrictamente necesarias: mantenimiento de sesión, seguridad, persistencia del carrito de compra. No requieren consentimiento.
  • Cookies analíticas: medición del uso de la Plataforma. Pueden anonimizarse.
  • Cookies funcionales: preferencias de idioma, configuración del Usuario.
  • Cookies de marketing: únicamente con consentimiento previo y específico del Titular.

El Titular podrá administrar las cookies desde el banner de configuración exhibido al ingresar a la Plataforma y, en cualquier momento, desde la configuración de su navegador. La desactivación de algunas cookies puede limitar el funcionamiento de la Plataforma.

16. Menores de edad

Eventio no permite el registro ni el tratamiento de datos personales de menores de edad sin autorización previa, expresa y verificable del representante legal del menor, en los términos del artículo 7 de la Ley 1581 de 2012 y del Decreto 1377 de 2013.

Si se detecta el registro de un menor sin la debida autorización, Eventio procederá a suspender la cuenta y eliminar los datos correspondientes, conservando únicamente la información mínima requerida para acreditar la atención del incidente.

En todo caso, el tratamiento debe responder y respetar el interés superior del menor y asegurar el respeto de sus derechos fundamentales.

17. Modificaciones a la política

Esta Política podrá ser modificada por Montana Capital en cualquier momento, por razones legales, regulatorias, operativas o técnicas. Cualquier cambio sustancial será comunicado al Titular a través de la Plataforma y/o por correo electrónico, con al menos quince (15) días calendario de antelación a su entrada en vigencia. El uso continuado de la Plataforma con posterioridad implicará la aceptación de la versión vigente.

18. Vigencia y aceptación

La presente Política rige a partir de su fecha de publicación y se aplica a las bases de datos administradas por Montana Capital S.A.S. mientras subsistan las finalidades del Tratamiento o las obligaciones legales de conservación.

Al registrarse y/o utilizar la Plataforma, el Titular declara haber leído, comprendido y aceptado los términos de la presente Política, otorgando su autorización expresa e informada para el Tratamiento de sus datos personales en los términos aquí descritos, incluyendo el tratamiento on-chain y las transferencias internacionales señaladas.

WhatsAppEn línea · respondemos rápido