AVISO IMPORTANTE — LEA DETENIDAMENTE ANTES DE USAR LA PLATAFORMA
Esta Política de Privacidad describe cómo SARBLOCK LLC recopila, almacena, usa, transfiere y protege los datos personales de sus usuarios y de los titulares de datos cuyos registros son procesados a través de la Plataforma. Al registrarse y usar los servicios de SARBLOCK, usted declara haber leído, entendido y aceptado íntegramente esta Política. Si no está de acuerdo, debe abstenerse de usar la Plataforma.
1. Identificación del Responsable del Tratamiento
En cumplimiento de la Ley 1581 de 2012 (Colombia), el Decreto 1377 de 2013 y demás normas concordantes, se informa que el Responsable del Tratamiento de datos personales es:
| Campo | Información |
|---|---|
| Razón Social | SARBLOCK LLC |
| Domicilio Principal | 1801 POLK ST. # 223041, HOLLYWOOD, FL 33022, Estados Unidos de América |
| Correo de Contacto | contacto@sarblock.com |
| Sitio Web | www.sarblock.com |
| Actividad Principal | Desarrollo y prestación de software SaaS para gestión de cumplimiento normativo AML/LAFT (SAGRILAFT) |
| Rol en el Tratamiento | Responsable del Tratamiento respecto a los datos de sus Usuarios; Encargado del Tratamiento respecto a los datos de los clientes finales de los Operadores |
2. Ámbito de Aplicación
La presente Política aplica a:
- Usuarios Empresariales (B2B): Personas jurídicas (sociedades, entidades financieras no bancarias, PSAVs, casas de cambio, empresas de remesas, comerciantes) que contratan los servicios de SARBLOCK para gestionar su cumplimiento SAGRILAFT.
- Usuarios Individuales (B2C): Personas naturales que, actuando en nombre propio o como representantes de operadores, acceden a la Plataforma.
- Titulares de Datos de Terceros: Personas naturales cuyos datos personales son cargados a la Plataforma por los Operadores en el marco de sus procesos de KYC/KYB, vinculación de clientes, monitoreo transaccional y cumplimiento SAGRILAFT.
Esta Política cubre el tratamiento de datos personales realizado desde o hacia Colombia y otros países de América Latina donde SARBLOCK opera o presta servicios, con pleno respeto al principio de territorialidad de la Ley 1581 de 2012.
3. Definiciones
| Término | Definición |
|---|---|
| Dato Personal | Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables (Art. 3, Ley 1581/2012). |
| Dato Sensible | Aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación (origen racial, convicciones religiosas, salud, datos biométricos, vida sexual, datos políticos). |
| Titular | Persona natural cuyos datos personales son objeto de tratamiento. |
| Responsable | SARBLOCK LLC, quien decide sobre la finalidad, contenido y uso del tratamiento. |
| Encargado | SARBLOCK LLC cuando actúa por instrucción de un Operador respecto a los datos de clientes finales de dicho Operador. |
| Operador | Persona jurídica que accede a la Plataforma SARBLOCK como cliente B2B y carga datos de terceros en cumplimiento de sus obligaciones SAGRILAFT. |
| Plataforma | El software SaaS SARBLOCK y todos sus módulos (KYC/KYB, Matriz de Riesgo, Monitoreo Transaccional, Reportes UIAF/DIAN). |
| Tratamiento | Cualquier operación sobre datos personales (recolección, almacenamiento, uso, circulación, supresión, transferencia). |
| Transferencia | Toda comunicación de datos a un receptor que actúe como responsable de tratamiento fuera de Colombia. |
| Transmisión | Comunicación de datos a un encargado para que trate por cuenta del responsable, dentro o fuera de Colombia. |
| SAGRILAFT | Sistema de Autocontrol y Gestión del Riesgo Integral de LAFT, regulado por la Superintendencia de Sociedades de Colombia. |
| UIAF | Unidad de Información y Análisis Financiero, entidad de inteligencia financiera de Colombia. |
| KYC/KYB | Procesos de debida diligencia (Know Your Customer / Know Your Business) exigidos por el marco SAGRILAFT. |
4. Datos Personales que Recopilamos
4.1 Datos de Usuarios de la Plataforma (B2B y B2C)
| Categoría de Dato | Descripción / Ejemplos |
|---|---|
| Identificación | Nombre completo, tipo y número de documento de identidad, nacionalidad, fecha de nacimiento. |
| Contacto | Correo electrónico corporativo o personal, número telefónico, dirección. |
| Credenciales | Nombre de usuario, contraseña (almacenada con hash bcrypt), preguntas de seguridad. |
| Empresariales | Razón social, NIT, representante legal, actividad económica, información SAGRILAFT del Operador. |
| Financieros | Datos de facturación, método de pago (procesados por terceros certificados PCI-DSS). |
| Técnicos | Dirección IP, agente de navegador, logs de acceso, dispositivos, tiempos de sesión. |
| Comportamiento | Módulos utilizados, reportes generados, acciones realizadas en la Plataforma (para mejora del servicio). |
4.2 Datos de Titulares de Terceros (cargados por Operadores)
En ejercicio de su función de Encargado del Tratamiento, SARBLOCK procesa los datos que los Operadores cargan para cumplir sus obligaciones SAGRILAFT. Estos datos pueden incluir:
| Categoría de Dato | Descripción / Ejemplos |
|---|---|
| KYC — Identificación | Nombre, documento de identidad, fecha/lugar de nacimiento, nacionalidad, datos biométricos (fotografías). |
| KYC — Económicos | Actividad económica, ingresos, patrimonio declarado, origen de fondos, referencias bancarias. |
| KYC — PEP / Relaciones | Condición de Persona Expuesta Políticamente, vínculos familiares y asociativos, CIIU, cargos públicos. |
| KYB — Empresariales | Razón social, NIT, composición accionaria, beneficiarios finales, representantes legales, documentos corporativos. |
| KYB — Financieros | Estados financieros, referencias comerciales, flujos transaccionales esperados. |
| Transaccional | Montos, contrapartes, divisas, TCRM, alertas de monitoreo, justificaciones operativas. |
| Listas de Control | Resultados de verificación contra listas OFAC, ONU, UE, UIAF Colombia y otras listas de sanciones. |
Nota sobre Datos Sensibles: Algunos datos cargados por los Operadores (fotografías, condición PEP, origen étnico en documentos) pueden constituir datos sensibles conforme a la Ley 1581/2012. SARBLOCK los trata con el nivel máximo de protección y únicamente en la medida en que el Operador, como Responsable primario, haya obtenido la autorización correspondiente del Titular. SARBLOCK no recopila datos sensibles por iniciativa propia.
5. Finalidades del Tratamiento
5.1 Para Datos de Usuarios de la Plataforma
- Prestación, administración y soporte del servicio SaaS contratado.
- Autenticación, control de acceso y gestión de cuentas de usuario.
- Facturación, cobro y gestión de la relación comercial.
- Envío de comunicaciones transaccionales (alertas, notificaciones, actualizaciones del servicio).
- Mejora continua de la Plataforma mediante análisis de uso (datos anonimizados).
- Cumplimiento de obligaciones legales y regulatorias aplicables a SARBLOCK como empresa.
- Prevención de fraude, abuso y acceso no autorizado a la Plataforma.
- Envío de comunicaciones comerciales y actualizaciones de producto (con opción de exclusión).
5.2 Para Datos de Titulares de Terceros (instrucción del Operador)
- Soporte técnico para la ejecución de procesos KYC y KYB en cumplimiento de SAGRILAFT.
- Almacenamiento seguro del expediente digital del cliente del Operador.
- Verificación automática contra listas de control de sanciones internacionales y nacionales.
- Cálculo y gestión de la matriz de riesgo LAFT del Operador.
- Monitoreo transaccional y detección automática de alertas de inusualidad.
- Generación de reportes regulatorios para la UIAF (Anexos 2, 3 y ROS) y la DIAN (CARF XML).
- Trazabilidad y auditoría del cumplimiento normativo del Operador.
Limitación de Finalidad — Principio de Especialidad: SARBLOCK no utilizará los datos de los clientes finales de los Operadores para ninguna finalidad distinta a la prestación del servicio contratado. Queda estrictamente prohibido el uso de estos datos para fines comerciales propios de SARBLOCK, transferencia a terceros no autorizados, entrenamiento de modelos de inteligencia artificial sin anonimización previa, o cualquier otra finalidad no contemplada en esta Política o en el Acuerdo de Servicio suscrito con el Operador.
6. Bases Legales del Tratamiento
SARBLOCK fundamenta el tratamiento de datos personales en las siguientes bases legales conforme a la Ley 1581 de 2012 y demás normativa aplicable:
| Base Legal | Datos Afectados | Aplicación en SARBLOCK |
|---|---|---|
| Autorización del Titular (Art. 9, Ley 1581/2012) | Usuarios B2C y B2B | Otorgada mediante aceptación expresa de esta Política durante el registro en la Plataforma. |
| Ejecución de Relación Contractual (Art. 10, Ley 1581/2012) | Usuarios B2B | Necesaria para ejecutar el Acuerdo de Servicio suscrito con el Operador. |
| Obligación Legal (Art. 10, Ley 1581/2012) | Todos los datos | Cumplimiento de la Res. UIAF 314/2021, SAGRILAFT, Res. DIAN 240/2025 y demás normas AML/LAFT. |
| Interés Legítimo | Datos técnicos | Seguridad de la Plataforma, prevención de fraude y mejora del servicio. |
| Instrucción del Responsable (Encargo) | Datos de terceros | Cuando el Operador instruye a SARBLOCK para tratar datos de sus clientes finales en su nombre. |
7. Transferencia Internacional y Transmisión de Datos
7.1 Proveedores de Infraestructura (Encargados)
SARBLOCK utiliza proveedores de infraestructura en la nube y servicios tecnológicos ubicados en jurisdicciones que pueden diferir de Colombia. Todos los proveedores son seleccionados bajo criterios de idoneidad y cuentan con garantías adecuadas de protección de datos:
| Categoría | Ubicación | Finalidad |
|---|---|---|
| Infraestructura Cloud | EE.UU. / LATAM | Alojamiento de la Plataforma, bases de datos y procesamiento. |
| Screening de Listas | Global (OpenSanctions) | Verificación contra listas de sanciones internacionales y PEP. |
| Pasarela de Pagos | EE.UU. | Procesamiento de pagos (certificado PCI-DSS). |
| Correo Electrónico | EE.UU. | Envío de comunicaciones transaccionales y alertas. |
| Analítica | EE.UU. | Métricas de uso de la Plataforma (datos anonimizados). |
7.2 Garantías en Transferencias Internacionales
Cuando los datos personales de titulares colombianos sean transferidos o transmitidos a servidores ubicados fuera de Colombia, SARBLOCK exige que el destinatario cuente con al menos una de las siguientes garantías:
- Cláusulas contractuales de protección de datos equivalentes al estándar de la Ley 1581/2012.
- Certificación bajo estándares internacionales reconocidos (ISO 27001, SOC 2 Type II).
- Políticas corporativas vinculantes en grupos empresariales.
- Aplicación análoga de estándares del Reglamento General de Protección de Datos de la Unión Europea (GDPR), como marco de referencia de mejores prácticas.
SARBLOCK no realizará transferencias de datos a países que no ofrezcan niveles adecuados de protección, salvo con autorización expresa del Titular o del Operador responsable, o cuando sea exigido por la ley colombiana.
8. Seguridad de la Información
8.1 Medidas Técnicas
- Cifrado en tránsito: TLS 1.2 o superior para todas las comunicaciones con la Plataforma.
- Cifrado en reposo: AES-256 para bases de datos que contienen información personal.
- Gestión de accesos: Control de acceso basado en roles (RBAC), autenticación multifactor (MFA) para cuentas de administración.
- Registro de auditoría: Log inmutable de todas las operaciones sobre datos personales con timestamp, usuario y acción realizada.
- Segmentación: Aislamiento de datos entre Operadores (arquitectura multi-tenant con separación lógica de datos).
- Monitoreo: Detección y respuesta ante incidentes de seguridad las 24 horas.
8.2 Medidas Organizacionales
- Designación de un responsable interno de protección de datos.
- Capacitación periódica del equipo en protección de datos y seguridad de la información.
- Acuerdos de confidencialidad con todo el personal y proveedores que acceden a datos personales.
- Política de escritorio limpio y control de acceso físico a instalaciones.
- Evaluaciones periódicas de vulnerabilidades y pruebas de penetración.
8.3 Gestión de Incidentes de Seguridad
En caso de un incidente de seguridad que afecte datos personales, SARBLOCK:
- Contendrá y evaluará el incidente dentro de las 24 horas de su detección.
- Notificará al Operador afectado dentro de las 72 horas siguientes a la confirmación del incidente.
- Si el incidente es de alto riesgo, notificará a la Superintendencia de Industria y Comercio (SIC) de Colombia y a las demás autoridades competentes conforme a la normativa vigente.
- Comunicará a los titulares afectados cuando el incidente pueda causar perjuicio a sus derechos.
- Elaborará un informe post-incidente con causas, impacto y medidas correctivas adoptadas.
9. Conservación y Eliminación de Datos
| Tipo de Dato | Plazo de Conservación | Fundamento Legal |
|---|---|---|
| Expedientes KYC/KYB de clientes del Operador | 10 años desde la última transacción o terminación de la relación comercial | Art. 103, Estatuto Orgánico del Sistema Financiero; SAGRILAFT; Res. UIAF 314/2021 |
| Reportes UIAF (ROS, Anexos 2 y 3) | 10 años desde su generación | Ley 526/1999; Res. UIAF 314/2021 |
| Registros transaccionales y alertas de monitoreo | 10 años | SAGRILAFT; normativa LAFT |
| Datos de Usuario de la Plataforma | Duración del contrato + 5 años | Código de Comercio colombiano (Art. 60) |
| Logs de acceso y auditoría | 5 años | Estándar ISO 27001; Decreto 1727/2020 |
| Datos de facturación | 5 años | Estatuto Tributario colombiano; normativa fiscal de Florida |
Una vez vencido el plazo de conservación aplicable y satisfechas todas las obligaciones legales, SARBLOCK procederá a la eliminación segura de los datos mediante técnicas de borrado irreversible o destrucción certificada, dejando registro de dicho proceso en el log de auditoría.
10. Derechos de los Titulares de Datos
10.1 Titulares — Usuarios de la Plataforma
Todo titular cuyos datos personales sean tratados directamente por SARBLOCK tiene los siguientes derechos, ejercibles en cualquier momento:
| Derecho | Alcance |
|---|---|
| Acceso (Art. 8a) | Conocer qué datos personales suyos son tratados, la finalidad, el origen y las cesiones realizadas. |
| Rectificación (Art. 8b) | Solicitar la corrección de datos inexactos, incompletos o desactualizados. |
| Supresión (Art. 8c) | Exigir la eliminación de datos cuando no sean necesarios para la finalidad, cuando se revoque la autorización, o cuando no se respete la ley. Sujeto a obligaciones de conservación legal. |
| Revocación (Art. 8) | Revocar la autorización de tratamiento, salvo cuando el tratamiento sea necesario para el cumplimiento de una obligación legal. |
| Quejas (Art. 8f) | Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) de Colombia. |
| Portabilidad | Recibir una copia de sus datos en formato estructurado y de uso común. |
10.2 Titulares de Terceros (Clientes de los Operadores)
Cuando SARBLOCK actúa como Encargado del Tratamiento por instrucción de un Operador, el ejercicio de los derechos ARCO de los clientes finales de dicho Operador debe canalizarse directamente ante el Operador, quien es el Responsable primario del tratamiento. SARBLOCK apoyará al Operador en la atención de estas solicitudes dentro del alcance técnico de la Plataforma.
10.3 Procedimiento para Ejercer Derechos
Para ejercer cualquiera de los derechos anteriores, el titular debe enviar una solicitud escrita a:
Canal de Atención — Derechos ARCO
- Correo electrónico: contacto@sarblock.com
- Asunto:
[DERECHO ARCO] + Tipo de solicitud + Nombre del Titular- Contenido requerido: (i) Nombre completo y documento de identidad del titular; (ii) descripción clara y precisa del derecho que desea ejercer; (iii) documentos de soporte si aplica.
Plazos de respuesta:
- Consultas: 10 días hábiles (prorrogable 5 días hábiles adicionales con notificación previa)
- Reclamos: 15 días hábiles (prorrogable 8 días hábiles adicionales con notificación previa)
11. Cookies y Tecnologías de Rastreo
La Plataforma SARBLOCK utiliza cookies y tecnologías similares con las siguientes finalidades:
| Tipo | Obligatoria | Finalidad |
|---|---|---|
| Esenciales | Sí | Autenticación, seguridad de sesión, preferencias del usuario. Sin estas cookies la Plataforma no funciona correctamente. |
| Funcionales | No | Personalización de la interfaz, idioma, zona horaria. El usuario puede desactivarlas sin afectar la funcionalidad principal. |
| Analíticas | No | Medición de uso, detección de errores y mejora del rendimiento. Los datos se anonimizan antes de su procesamiento. |
SARBLOCK no utiliza cookies de publicidad ni comparte datos de comportamiento de la Plataforma con redes publicitarias de terceros.
12. Relación entre SARBLOCK y los Operadores (Data Processing)
En los casos en que SARBLOCK actúa como Encargado del Tratamiento por instrucción de un Operador, la relación de procesamiento de datos se rige por el Acuerdo de Procesamiento de Datos (DPA, Data Processing Agreement) incorporado al Acuerdo de Servicio suscrito entre las partes.
El Operador, como Responsable del Tratamiento de los datos de sus clientes finales, declara y garantiza a SARBLOCK que:
- Ha obtenido las autorizaciones legales necesarias de los titulares cuyos datos carga a la Plataforma, conforme a la Ley 1581/2012 y demás normativa aplicable.
- Tiene la competencia legal para instruir a SARBLOCK en el tratamiento de dichos datos.
- Los datos cargados son exactos, actualizados y obtenidos por medios lícitos.
- Informará a SARBLOCK de manera inmediata sobre cualquier solicitud de ejercicio de derechos por parte de sus clientes finales que requiera actuación por parte de SARBLOCK.
- Cumplirá las instrucciones de SARBLOCK respecto a medidas de seguridad aplicables al acceso a la Plataforma.
SARBLOCK procesará los datos de los clientes del Operador únicamente conforme a las instrucciones documentadas en el Acuerdo de Servicio y la presente Política, sin darles ningún uso no autorizado.
13. Menores de Edad
La Plataforma SARBLOCK no está diseñada ni dirigida a menores de 18 años. SARBLOCK no recopila conscientemente datos personales de menores de edad de forma directa. En el contexto del tratamiento de datos por instrucción de Operadores (KYC/KYB), si excepcionalmente se requiriera procesar datos de menores, el Operador es el exclusivo responsable de obtener el consentimiento válido del representante legal del menor conforme a los artículos 7 y 12 de la Ley 1581/2012.
14. Comunicaciones Comerciales y Derecho de Exclusión
Con la autorización expresa del Usuario durante el registro, SARBLOCK podrá enviar comunicaciones sobre:
- Actualizaciones y nuevas funcionalidades de la Plataforma.
- Cambios en la normativa AML/LAFT que afecten el uso de la Plataforma.
- Eventos, webinars y contenido formativo en materia de cumplimiento.
- Información comercial sobre planes y servicios adicionales de SARBLOCK.
El Usuario puede revocar este consentimiento en cualquier momento mediante: (i) el enlace de cancelación de suscripción en cada comunicación; (ii) configuración en el panel de preferencias de su cuenta; o (iii) solicitud directa a contacto@sarblock.com. La revocación del consentimiento para comunicaciones comerciales no afecta la prestación del servicio contratado.
15. Modificaciones a esta Política
SARBLOCK se reserva el derecho de modificar la presente Política de Privacidad en cualquier momento, con el fin de adaptarla a cambios normativos, tecnológicos o de negocio. Las modificaciones serán comunicadas mediante:
- Notificación por correo electrónico al Responsable de Cumplimiento del Operador con un mínimo de 30 días de antelación para cambios sustanciales.
- Aviso prominente en la Plataforma al iniciar sesión.
- Actualización de la fecha de vigencia en el encabezado de este documento.
El uso continuado de la Plataforma después del período de notificación constituye aceptación de la Política modificada. Si el Usuario no acepta los cambios, deberá cesar el uso de la Plataforma y notificar a SARBLOCK su intención de terminar el Acuerdo de Servicio conforme a las condiciones pactadas.
16. Ley Aplicable y Jurisdicción
La presente Política de Privacidad se rige e interpreta de conformidad con:
- La Ley 1581 de 2012 y el Decreto 1377 de 2013 de Colombia, en lo referente al tratamiento de datos personales de ciudadanos colombianos.
- El Florida Statutes, Chapter 501, Part II (Florida Unfair and Deceptive Trade Practices Act) y la normativa de privacidad del Estado de Florida aplicable a SARBLOCK como entidad constituida en dicho estado.
- Las normas sectoriales AML/LAFT aplicables (SAGRILAFT, Resolución UIAF 314/2021, Resolución DIAN 000240/2025), en lo que respecta a datos tratados en el marco del cumplimiento normativo de los Operadores.
Para cualquier controversia derivada de la aplicación de esta Política, las partes acuerdan someterse a los mecanismos de resolución de disputas establecidos en el Acuerdo de Servicio. Sin perjuicio de lo anterior, el Titular siempre conserva el derecho de presentar reclamaciones ante la Superintendencia de Industria y Comercio (SIC) de Colombia.
17. Contacto y Responsable de Protección de Datos
Para consultas, reclamos, solicitudes de derechos ARCO o cualquier asunto relacionado con el tratamiento de datos personales, puede contactarse con SARBLOCK a través de:
Responsable de Protección de Datos — SARBLOCK
Canal Detalle Correo electrónico principal contacto@sarblock.com Correo legal contacto@sarblock.com Sitio web www.sarblock.com/privacidad Domicilio 1801 POLK ST. # 223041, HOLLYWOOD, FL 33022, Estados Unidos de América Horario de atención Lunes a viernes, 8:00 a.m. – 6:00 p.m. (hora de Bogotá, GMT-5) Plazos de respuesta:
- Consultas: 10 días hábiles (prorrogable 5 días hábiles adicionales con notificación previa)
- Reclamos: 15 días hábiles (prorrogable 8 días hábiles adicionales con notificación previa) Conforme a los artículos 14 y 15 de la Ley 1581 de 2012.
© 2026 SARBLOCK LLC. Todos los derechos reservados. Versión 1.0 — Florida, Estados Unidos de América Documento sujeto a revisión legal periódica.