| Campo | Valor |
|---|---|
| Responsable del Tratamiento | TOKINM S.A.S. |
| NIT | 902.024.277-9 |
| Domicilio | Bogotá D.C., Colombia |
| Correo electrónico de contacto | tokinm.legal@gmail.com |
| Afiliada internacional | Tokinm Tech And Holdings L.L.C-FZ (Meydan Free Zone, Emiratos Arabes Unidos) |
| Fecha de entrada en vigencia | 22 de abril de 2026 |
| Última actualización | 18 de abril de 2026 |
1. Introducción
¡Hola y bienvenido a Tokinm! Antes de iniciar cualquier relación con nosotros, te invitamos a conocer y aceptar nuestra Política de Tratamiento y Protección de Datos Personales (en adelante, la "Política"), elaborada de conformidad con la Ley 1581 de 2012, el Decreto 1074 de 2015, la Circular Externa 001 de 2025 de la Superintendencia de Industria y Comercio (SIC) y demás normas concordantes aplicables al tratamiento de datos personales en la República de Colombia.
Esta Política te explica de manera clara qué información recolectamos, con qué finalidades la tratamos, cuáles son tus derechos como titular, los canales que tienes disponibles para ejercerlos y las condiciones bajo las cuales compartimos información con nuestros aliados operativos y afiliadas internacionales. Al acceder, registrarte, navegar o usar los servicios de Tokinm, confirmas que has leído, comprendido y aceptado los términos aquí descritos.
Tokinm es una plataforma que facilita la adquisición de Membresías Digitales de Uso Turístico sobre activos inmobiliarios, y actúa como proveedor tecnológico y administrador del mandato individual otorgado por cada Miembro. Tokinm no es una entidad financiera, no capta recursos del público ni ofrece valores. Esta Política se integra como parte de los Términos y Condiciones de uso de la plataforma.
2. Alcance y ámbito de aplicación
La presente Política aplica a todo el tratamiento de datos personales realizado por Tokinm, denominación que comprende a las tres entidades jurídicas identificadas en la cláusula 3.1 (Tokinm S.A.S., Tokinm SPV S.A.S. y Tokinm Tech And Holdings L.L.C-FZ), cada una en su calidad de Responsable del Tratamiento dentro del alcance de las funciones que le corresponden conforme al régimen de asignación de responsabilidades previsto en la cláusula 1.1 de los Términos y Condiciones de Uso. El tratamiento se efectúa sobre la información que las entidades obtienen de los titulares con ocasión de la prestación de sus servicios, incluyendo pero sin limitarse a:
- Usuarios y visitantes de la página web, aplicación móvil y demás canales digitales de Tokinm.
- Personas que se registran como Miembros y aceptan los Términos y Condiciones.
- Personas que suscriben contratos de Membresía Digital Tokenizada de Uso Turístico sobre activos inmobiliarios administrados por Tokinm.
- Terceros que interactúan con Tokinm (proveedores, operadores turísticos con RNT, aliados tecnológicos, contrapartes contractuales, autoridades).
Esta Política también rige el tratamiento que realicen los Encargados designados por Tokinm, quienes estarán obligados mediante contrato a cumplir con los mismos estándares de seguridad, confidencialidad y respeto a los derechos del titular.
3. Definiciones
Para facilitar la lectura y aplicación de esta Política, se adoptan las siguientes definiciones, en concordancia con la Ley 1581 de 2012 y el Decreto 1074 de 2015:
Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el tratamiento de sus datos personales.
Aviso de Privacidad: Comunicación verbal o escrita dirigida al Titular informándole acerca del tratamiento que se dará a sus datos personales.
Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Dato Personal Sensible: Aquel que afecta la intimidad del Titular o cuyo uso indebido pueda generar discriminación (por ejemplo, datos biométricos usados en procesos KYC).
Encargado del Tratamiento: Persona natural o jurídica que realiza el tratamiento de datos personales por cuenta del Responsable.
Responsable del Tratamiento: conjuntamente, Tokinm S.A.S. (NIT 902.024.277-9), Tokinm SPV S.A.S. (NIT 902.058.106-4) y Tokinm Tech And Holdings L.L.C-FZ (licencia Meydan Free Zone 2647218.01), cada una de ellas como persona jurídica que decide sobre la base de datos y/o el tratamiento de los datos dentro del alcance de las funciones asignadas a cada entidad conforme a la cláusula 1.1 de los Términos y Condiciones de Uso.
Titular: Persona natural cuyos datos personales son objeto de tratamiento.
Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como recolección, almacenamiento, uso, circulación o supresión.
Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio colombiano cuando tenga por objeto la realización de un tratamiento por el Encargado por cuenta del Responsable.
Transferencia: Envío de datos personales a un receptor que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
Miembro: Persona natural o jurídica que adquiere una Membresía Digital Tokenizada de Uso Turístico a través de la plataforma Tokinm.
Membresía: Derecho contractual no financiero que otorga al Miembro acceso a uso turístico sobre un inmueble administrado por Tokinm, de conformidad con los Términos y Condiciones.
4. Principios rectores del tratamiento
Tokinm adopta y aplica los siguientes principios en todas las actividades de tratamiento de datos personales:
- Legalidad: El tratamiento se realiza conforme a la Ley 1581 de 2012 y las demás disposiciones que la desarrollan.
- Finalidad: Los datos se recolectan con finalidades legítimas, específicas, determinadas y previamente informadas al Titular.
- Libertad: El tratamiento solo se realiza con el consentimiento previo, expreso e informado del Titular.
- Veracidad o calidad: La información debe ser veraz, completa, exacta, actualizada, comprobable y comprensible.
- Transparencia: En todo tiempo se garantiza al Titular el derecho a obtener información sobre la existencia de datos que le conciernan.
- Acceso y circulación restringida: Los datos solo pueden ser tratados por las personas autorizadas por el Titular o por quienes la Ley faculte.
- Seguridad: La información se protege mediante las medidas técnicas, humanas y administrativas necesarias para evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Confidencialidad: Todas las personas que intervengan en el tratamiento de datos están obligadas a garantizar la reserva de la información.
- Minimización: Solo se recolectan los datos estrictamente necesarios para las finalidades informadas, evitando la recolección de información excesiva.
- Responsabilidad demostrada: Tokinm conserva evidencia del cumplimiento de los deberes impuestos por la normativa y podrá demostrarlo ante las autoridades cuando sea requerido.
5. Datos personales que recolectamos
Dependiendo de la relación que mantengas con Tokinm, podremos recolectar y tratar las siguientes categorías de datos personales:
5.1 Datos de identificación
- Nombres y apellidos completos.
- Tipo y número de documento de identidad (cédula de ciudadanía, cédula de extranjería, pasaporte).
- Fecha y lugar de nacimiento, nacionalidad.
- Estado civil (cuando sea requerido por el contrato o por normativa PLAFT).
5.2 Datos de contacto
- Dirección de domicilio o residencia.
- Número de teléfono móvil y fijo.
- Correo electrónico.
- País y ciudad de residencia fiscal.
5.3 Datos financieros y tributarios
- Información de cuentas bancarias o billeteras digitales utilizadas para realizar aportes o recibir liquidaciones.
- NIT o número de identificación tributaria.
- Condición tributaria (declarante, régimen, retenciones aplicables).
- Origen de fondos y soportes documentales requeridos por normativa PLAFT.
5.4 Datos transaccionales
- Historial de aportes, conversiones, reservas de uso turístico, pagos de noches adicionales y liquidaciones contractuales.
- Hashes de transacciones on-chain, direcciones de billeteras, identificadores de órdenes.
- Métricas de uso del activo (noches utilizadas, disponibilidad, cesiones contractuales).
5.5 Datos de verificación de identidad (KYC/KYT)
- Imagen del documento de identidad (anverso y reverso).
- Selfie o imagen facial para verificación biométrica.
- Datos biométricos derivados del proceso de verificación (tratados como datos sensibles).
- Resultados de verificaciones en listas restrictivas AML/CFT (OFAC, ONU, UE, Clinton List, listas nacionales), listas de Personas Expuestas Políticamente (PEP), antecedentes judiciales y bases sancionatorias.
- Información sobre origen de fondos, actividad económica principal, volumen transaccional esperado y beneficiario final, requerida para el monitoreo antilavado de activos y financiación del terrorismo.
- Prueba de domicilio y demás soportes requeridos por el Sistema de Administración del Riesgo.
5.6 Datos técnicos y de navegación
- Dirección IP, tipo y versión de navegador, sistema operativo, identificadores de dispositivo.
- Cookies y tecnologías similares conforme a la Sección 13 de esta Política.
- Registros de actividad (logs) dentro de la plataforma: sesiones, acciones, fallas técnicas.
5.7 Datos comerciales y de relacionamiento
- Preferencias sobre los activos subyacentes.
- Respuestas a encuestas, comentarios, calificaciones de la experiencia de uso.
- Consentimiento o revocatoria para recibir comunicaciones comerciales.
En cumplimiento del principio de minimización, Tokinm no solicita datos que no sean necesarios para las finalidades expresamente informadas. El Titular podrá verificar en todo momento qué datos suyos se encuentran almacenados a través del canal indicado en la Sección 10.
6. Finalidades del tratamiento
Los datos personales recolectados por Tokinm son tratados con las siguientes finalidades, las cuales se clasifican en esenciales (necesarias para la prestación del servicio) y accesorias (opcionales, que pueden ser aceptadas o rechazadas sin afectar el acceso a los servicios).
6.1 Finalidades esenciales
- Verificar la identidad del Titular mediante procesos de Know Your Customer (KYC) y Know Your Transaction (KYT), incluyendo la validación biométrica, la verificación documental y la consulta en listas restrictivas, con apoyo de proveedores externos especializados en verificación de identidad debidamente contratados.
- Realizar las validaciones de prevención y control del lavado de activos y la financiación del terrorismo (AML/CFT - anti-money laundering / counter-financing of terrorism), así como la prevención de la financiación de la proliferación de armas de destrucción masiva, en el marco del SAGRILAFT y las recomendaciones del GAFI. Esto incluye, sin limitarse a: (i) identificación del cliente y del beneficiario final, (ii) validación del origen y destino de los fondos, (iii) consulta y monitoreo permanente contra listas AML/CFT (OFAC, ONU, UE, Clinton List, listas nacionales), listas PEP y bases sancionatorias, (iv) monitoreo transaccional y detección de operaciones inusuales o sospechosas, (v) conservación de la debida diligencia reforzada cuando el perfil del Miembro lo requiera, y (vi) reporte a la UIAF y demás autoridades competentes cuando sea legalmente exigible.
- Crear, administrar y mantener la cuenta de usuario del Titular en la plataforma Tokinm.
- Ejecutar el contrato de Membresía Digital Tokenizada de Uso Turístico, incluyendo la recepción de aportes, la asignación de fracciones, la gestión del mandato individual, la administración de los fondos por cada Activo Subyacente y la liquidación contractual cuando corresponda.
- Coordinar con operadores turísticos registrados en el RNT la explotación comercial del inmueble y la gestión de las reservas de uso por parte del Miembro.
- Facilitar la recepción de stablecoins (USDT/USDC) a través de proveedores de servicios de activos digitales debidamente habilitados, así como las operaciones derivadas conforme a los términos contractuales aplicables.
- Generar los soportes contables, tributarios y de facturación electrónica exigidos por la normativa colombiana.
- Cumplir con obligaciones legales y regulatorias adicionales, incluyendo la Circular 001/2025 de la SIC, requerimientos de la DIAN, de la Superintendencia Financiera, de la Superintendencia de Sociedades y de cualquier otra autoridad competente en Colombia o en las jurisdicciones donde opere Tokinm y sus afiliadas.
- Mantener la seguridad de la plataforma, prevenir fraudes, detectar actividades inusuales y proteger los intereses legítimos de Tokinm y de los demás Miembros.
- Atender solicitudes, peticiones, quejas, reclamos y consultas (PQRS) presentadas por el Titular.
- Enviar comunicaciones operativas e informativas al Miembro (notificaciones de transacciones, rendición de cuentas, confirmaciones de reserva, cambios contractuales, alertas de seguridad, recordatorios de actualización documental KYC/AML/CFT y atención al cliente), las cuales no requieren consentimiento previo por ser estrictamente necesarias para la relación contractual. Estas comunicaciones serán remitidas al Miembro a través de los canales electrónicos autorizados, los cuales comprenden: (i) correo electrónico registrado; (ii) notificaciones in-app y anuncio persistente en la Plataforma Tokinm; y (iii) mensajería instantánea WhatsApp dirigida al número de teléfono móvil registrado durante el onboarding, conforme a la autorización específica otorgada por el Miembro en la cláusula IV. 9 del Anexo de Adhesión del Miembro v2.2.
- Gestionar el derecho de retracto previsto en el artículo 47 de la Ley 1480 de 2012 conforme a la cláusula 12.0 de los Términos y Condiciones, incluyendo la recepción y validación de la notificación de retracto, la verificación de causales de exclusión, el cálculo del reintegro, la generación del desglose de costos descontables y la ejecución del reintegro al Miembro en stablecoin USDT/USDC o al medio de pago original.
- Administrar la Reserva de Liquidez Verificable prevista en la cláusula 12.4.1 de los Términos y Condiciones, incluyendo el registro y publicación del extracto semestral, la conciliación del saldo con el monto objetivo del ocho por ciento (8%) del valor agregado histórico de Membresías emitidas, la ejecución del mecanismo de reposición y la auditoría externa anual.
- Procesar las votaciones vinculantes y consultivas del Miembro previstas en la cláusula 5.4 de los Términos y Condiciones, incluyendo el registro del Titular como votante, la validación de su titularidad sobre Fracciones, el cómputo de votos, la verificación del quórum y umbral de aprobación, y la publicación de los resultados.
- Realizar el monitoreo continuo KYC/AML/CFT del Miembro durante toda la vigencia del vínculo contractual, conforme a las cláusulas 4 y 12.6 de los Términos y Condiciones, incluyendo la actualización periódica de listas restrictivas (OFAC, ONU, UE, Lista Clinton, listas UAE aplicables, PEP y equivalentes), el monitoreo transaccional, la detección de patrones sospechosos y la generación de reportes de operación sospechosa (SAR) ante UIAF, FIU-UAE y autoridades equivalentes cuando aplique.
- Realizar las transmisiones de datos personales entre las tres entidades de Tokinm (Tokinm S.A.S., Tokinm SPV S.A.S. y Tokinm Tech And Holdings L.L.C-FZ) que sean necesarias para la custodia segregada de los Activos Subyacentes conforme a la cláusula 1 de los Términos y Condiciones, incluyendo la transmisión de datos del Miembro desde Tokinm Tech (como responsable del KYC inicial) hacia Tokinm S.A.S. (como Operadora), y desde Tokinm S.A.S. hacia el Custodio correspondiente (Tokinm SPV o Tokinm Tech) según la jurisdicción del Activo Subyacente adquirido.
- Verificar, registrar y reportar al Miembro el estado de las pólizas de seguro aplicables a cada Activo Subyacente conforme a la cláusula 25 de los Términos y Condiciones, incluyendo el tratamiento de datos personales del tomador, beneficiario y representantes de la aseguradora, del desarrollador o de la copropiedad, cuando ello sea necesario para la verificación y reporte.
- Gestionar el régimen de Redomicilio Operacional Internacional previsto en la cláusula 23 de los Términos y Condiciones, incluyendo la transmisión controlada de datos del Miembro a la entidad operadora sucesora en la jurisdicción de destino, bajo el principio de continuidad contractual integral y conforme a las garantías de transferencia internacional previstas en la sección 12 de la presente Política.
6.2 Finalidades accesorias
Las siguientes finalidades son opcionales y requieren una autorización específica del Titular, que podrá otorgarse o revocarse en cualquier momento sin afectar la continuidad de los servicios esenciales:
- Envío de comunicaciones comerciales, promocionales o de marketing sobre nuevos activos disponibles, programas de referidos, beneficios asociados a la Membresía u otros productos de Tokinm y sus afiliadas. Estas comunicaciones se remiten exclusivamente a Titulares que hayan otorgado opt-in granular específico en la interfaz de preferencias de la Plataforma, indicando el canal (correo electrónico, notificación in-app, mensajería WhatsApp) y la categoría de contenido autorizada. La autorización para comunicaciones comerciales es separable de la autorización para comunicaciones operativas previstas en la finalidad anterior y puede ser revocada por el Titular en cualquier momento, sin afectar la prestación del servicio contratado.
- Realización de estudios de mercado, encuestas de satisfacción, analítica de uso y mejora del producto.
- Elaboración de perfiles y segmentaciones con fines de personalización de la experiencia de usuario.
- Invitación a eventos, webinars y actividades organizadas por Tokinm o sus aliados comerciales.
Tokinm informará de manera separada y comprensible cada finalidad en el momento del registro, y registrará con trazabilidad técnica (fecha, hora, medio y versión) la aceptación o rechazo del Titular respecto de las finalidades accesorias.
7. Tratamiento de datos personales sensibles
En el curso de los procesos de verificación de identidad, Tokinm trata datos biométricos (imagen facial y características derivadas del proceso de reconocimiento) que se clasifican como datos sensibles conforme al artículo 5 de la Ley 1581 de 2012.
El tratamiento de estos datos se realiza bajo las siguientes condiciones reforzadas:
- Recolección únicamente con autorización expresa, previa e informada del Titular.
- Finalidad exclusiva de cumplir con obligaciones KYC, AML/CFT (prevención de lavado de activos y financiación del terrorismo), SAGRILAFT y prevención de fraude; no se utilizan para finalidades comerciales, de marketing ni para elaboración de perfiles.
- El Titular no está obligado a autorizar el tratamiento de datos sensibles; sin embargo, la ausencia de esta autorización impedirá la vinculación como Miembro, por cuanto Tokinm no puede cumplir con sus obligaciones regulatorias sin dicho proceso.
- Almacenamiento cifrado y acceso restringido mediante controles técnicos y de autenticación reforzada.
- Tratamiento a través de proveedores especializados en verificación de identidad y cumplimiento, debidamente contratados, que cuentan con contrato de transmisión de datos y medidas de seguridad acreditadas.
8. Derechos del Titular
Como Titular de los datos personales, tienes los siguientes derechos, los cuales podrás ejercer de manera gratuita y en cualquier momento:
- Conocer, actualizar y rectificar tus datos personales frente a Tokinm. Este derecho se podrá ejercer, entre otros, frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo tratamiento esté expresamente prohibido o no haya sido autorizado.
- Solicitar prueba de la autorización otorgada a Tokinm, salvo cuando la Ley no exija tal autorización.
- Ser informado, previa solicitud, respecto del uso que se le ha dado a tus datos personales.
- Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la Ley 1581 de 2012, una vez agotado el trámite de consulta o reclamo ante Tokinm.
- Revocar la autorización y/o solicitar la supresión de los datos cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la SIC haya determinado que en el tratamiento Tokinm ha incurrido en conductas contrarias a la Ley y a la Constitución.
- Acceder en forma gratuita a los datos personales que hayan sido objeto de tratamiento.
- Oponerse al tratamiento con finalidades accesorias y a decisiones automatizadas que produzcan efectos jurídicos significativos, caso en el cual Tokinm garantizará revisión humana.
Ninguna decisión con efectos jurídicos significativos sobre el Titular (por ejemplo, rechazo de vinculación, bloqueo de cuenta, terminación contractual) se adoptará de manera exclusivamente automatizada: siempre existirá revisión humana antes de la decisión final.
9. Deberes de Tokinm como Responsable del Tratamiento
Tokinm se compromete a:
- Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
- Solicitar y conservar la autorización otorgada por el Titular, así como informar debidamente las finalidades.
- Conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida, consulta, uso o acceso no autorizado.
- Actualizar la información, comunicando de forma oportuna al Encargado todas las novedades respecto de los datos.
- Rectificar los datos cuando ello resulte procedente.
- Tramitar las consultas y reclamos formulados en los términos establecidos por la Ley 1581 de 2012.
- Informar al Titular sobre el uso dado a sus datos cuando este lo solicite.
- Informar a la SIC cuando se presenten violaciones a los códigos de seguridad o existan riesgos en la administración de la información.
- Cumplir las instrucciones y requerimientos impartidos por la SIC y demás autoridades competentes.
- Adoptar un manual interno de políticas y procedimientos para garantizar el cumplimiento de la normativa de protección de datos.
10. Procedimiento para el ejercicio de derechos (PQRS)
10.1 Canal de atención
Todas las consultas, reclamos, solicitudes de rectificación, actualización, supresión, revocatoria y demás derechos podrán presentarse a través de:
- Correo electrónico: tokinm.legal@gmail.com
- Formulario disponible en: www.tokinm.com (sección Centro de Privacidad)
- Correspondencia física: Tokinm S.A.S., Bogotá D.C., Colombia.
10.2 Requisitos mínimos de la solicitud
Para facilitar la atención, la solicitud deberá contener como mínimo:
- Identificación del Titular (nombre completo, tipo y número de documento).
- Descripción clara y precisa de los hechos que dan lugar a la solicitud.
- Dirección y medio preferido de notificación.
- Documentos de soporte (si aplica).
10.3 Consultas
Las consultas serán atendidas en un plazo máximo de diez (10) días hábiles contados desde la fecha de recibo. Cuando no fuere posible atenderla dentro de este plazo, se informará al Titular antes del vencimiento, exponiendo los motivos de la demora y señalando la fecha de respuesta, la cual no podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
10.4 Reclamos
Los reclamos serán atendidos en un plazo máximo de quince (15) días hábiles contados desde el día siguiente a la fecha de recibo. Cuando no fuere posible atenderlos dentro de dicho término, se informará al Titular los motivos y la fecha en que será atendido, la cual no podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
11. Encargados del Tratamiento y aliados
Las tres entidades de Tokinm (Tokinm S.A.S., Tokinm SPV S.A.S. y Tokinm Tech And Holdings L.L.C-FZ) actúan, frente al Titular, como Responsables Conjuntos del Tratamiento dentro del ámbito de las funciones asignadas a cada una conforme a la cláusula 1.1 de los Términos y Condiciones de Uso, y han suscrito entre ellas los acuerdos necesarios para regular sus respectivas responsabilidades en el cumplimiento de la normativa aplicable de protección de datos personales. Adicionalmente, para la prestación de los servicios, Tokinm se apoya en los siguientes tipos de Encargados, quienes actúan por cuenta y bajo instrucción del Responsable, mediando contrato de transmisión de datos conforme al artículo 2.2.2.25.5.2 del Decreto 1074 de 2015 y los lineamientos de la Circular 001/2025:
- Proveedores de verificación de identidad y screening AML/CFT (KYC/KYT): Truora S.A.S. e Incode Technologies Inc. (o sus sustitutos calificados con prestación equivalente), encargados por Tokinm SAS de la validación biométrica, verificación documental y consulta en listas restrictivas AML/CFT, PEP, sancionatorias y de antecedentes, conforme a contratos de encargo del tratamiento que incluyen las cláusulas tipo previstas por la Superintendencia de Industria y Comercio (SIC) y, cuando aplique, cláusulas contractuales estándar de la Comisión Europea (SCC) para transferencias internacionales.
- Pasarelas de pago y on-ramps de stablecoins: proveedores de servicios de activos digitales debidamente habilitados, encargados de la recepción, conversión y dispersión de criptoactivos.
- Proveedores de infraestructura tecnológica: servicios de hosting en la nube, almacenamiento cifrado, mensajería transaccional y analítica.
- Operadores turísticos con RNT: responsables de la explotación comercial del inmueble, que podrán acceder a datos mínimos de identificación para la gestión de reservas.
- Asesores profesionales: abogados, contadores y auditores externos, obligados por reserva profesional.
Tokinm exige a todos los Encargados el cumplimiento de estándares equivalentes a los de esta Política, y conserva evidencia documental del vínculo contractual y de los controles aplicados.
12. Transferencias y transmisiones internacionales de datos
En virtud de la arquitectura internacional de Tokinm y del uso de proveedores tecnológicos globales, algunos datos personales podrán ser objeto de transmisión o transferencia hacia los siguientes destinos:
- Emiratos Árabes Unidos (Meydan Free Zone): hacia Tokinm Tech And Holdings L.L.C-FZ (licencia 2647218.01), afiliada con responsabilidad exclusiva de custodia y aislamiento patrimonial de los Activos Subyacentes ubicados en jurisdicción de los Emiratos Árabes Unidos, conforme a la cláusula 1.1.c de los Términos y Condiciones de Uso. La validación KYC/AML/CFT del Miembro al onboarding es ejecutada íntegramente por Tokinm SAS desde Colombia a través de los proveedores tecnológicos Truora e Incode.
- Estados Unidos y Unión Europea: hacia proveedores de verificación de identidad, infraestructura en la nube y pasarelas de pago internacionales.
Cuando el país de destino no cuente con un nivel adecuado de protección según los estándares de la SIC, Tokinm celebrará con el receptor contratos que incorporen cláusulas contractuales tipo con garantías suficientes, o solicitará la declaración de conformidad correspondiente cuando así lo exija la normativa.
Al aceptar esta Política, el Titular autoriza de manera expresa dichas transmisiones y transferencias internacionales, en el entendido de que estas son necesarias para la prestación integral de los servicios y se realizan bajo medidas de seguridad y confidencialidad equivalentes a las aplicadas en Colombia.
Adicionalmente, ciertos datos personales del Titular podrán ser objeto de transmisión doméstica entre las entidades colombianas Tokinm S.A.S. y Tokinm SPV S.A.S., en su calidad conjunta de Responsables del Tratamiento, para los fines exclusivos de custodia segregada de los Activos Subyacentes ubicados en jurisdicción colombiana, conforme a la cláusula 1.1 de los Términos y Condiciones de Uso. Dichas transmisiones, por efectuarse entre entidades constituidas y domiciliadas en territorio colombiano, no constituyen transferencias internacionales en los términos de la Ley 1581 de 2012 ni requieren las garantías adicionales previstas para tales transferencias, sin perjuicio del cumplimiento de los deberes de seguridad, confidencialidad y limitación de finalidad por parte de las entidades involucradas.
13. Cookies y tecnologías similares
La plataforma web y la aplicación móvil de Tokinm utilizan cookies y tecnologías similares con las siguientes finalidades:
- Cookies estrictamente necesarias: permiten el funcionamiento básico (sesión, seguridad, balance de carga). No requieren consentimiento.
- Cookies de preferencias: recuerdan opciones del usuario (idioma, moneda, configuración).
- Cookies de analítica: permiten medir el uso del sitio de forma agregada y anónima, sujetas a consentimiento.
- Cookies de marketing: apoyan la personalización publicitaria en redes externas, sujetas a consentimiento explícito y revocable.
El Titular podrá configurar sus preferencias en el banner de cookies presentado al ingresar a la plataforma, así como modificar su elección en cualquier momento desde la sección Centro de Privacidad.
14. Seguridad de la información
Tokinm implementa medidas técnicas, administrativas y humanas razonables y acordes con el estado de la técnica para proteger los datos personales, incluyendo:
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo para bases de datos y backups.
- Controles de acceso basados en el principio de menor privilegio y autenticación multifactor para personal interno.
- Registro y monitoreo (logs) de eventos de seguridad, con alertas sobre accesos anómalos.
- Segregación de ambientes (desarrollo, pruebas, producción) y gestión de vulnerabilidades periódica.
- Capacitación del personal en protección de datos y deberes de confidencialidad.
- Procedimientos de respuesta a incidentes, con notificación oportuna a la SIC y a los Titulares afectados cuando corresponda.
Pese a estos esfuerzos, ningún sistema es absolutamente inviolable. Tokinm no asume responsabilidad por incidentes causados por fuerza mayor, caso fortuito, acciones dolosas de terceros o por culpa del propio Titular en la custodia de sus credenciales.
15. Período de conservación de los datos
Los datos personales se conservarán durante el tiempo necesario para cumplir las finalidades informadas y, en todo caso, durante el término en que Tokinm deba atender obligaciones legales, contables, tributarias, contractuales o regulatorias derivadas de la relación con el Titular. A título orientativo:
- Datos de identificación y KYC: mínimo diez (10) años desde la terminación del vínculo, conforme al Estatuto Tributario y normativa PLAFT.
- Datos transaccionales: mínimo diez (10) años desde la fecha de la operación.
- Datos de marketing y navegación: hasta la revocatoria del consentimiento o un máximo de dos (2) años sin interacción.
- Datos biométricos: conservados por el Encargado KYC según su política, y por Tokinm únicamente como evidencia del resultado de la verificación.
Una vez vencido el término de conservación, los datos serán suprimidos o anonimizados de forma segura, salvo cuando exista un deber legal de conservación mayor.
16. Tratamiento de datos de menores de edad
Los servicios de Tokinm están dirigidos exclusivamente a personas mayores de dieciocho (18) años con plena capacidad legal. Tokinm no recolecta de manera consciente datos personales de menores de edad. En caso de detectarse que se han recolectado datos de un menor sin la autorización de su representante legal, se procederá a su supresión inmediata.
Cuando un menor sea designado como beneficiario o titular del derecho de uso turístico a través de un representante legal, el tratamiento se hará en estricto respeto del interés superior del menor, limitándose a los datos necesarios para la acreditación del vínculo.
17. Modificaciones a la Política
Tokinm podrá modificar esta Política en cualquier momento. Los cambios sustanciales serán comunicados al Titular con al menos diez (10) días calendario de anticipación a su entrada en vigencia, a través del correo electrónico registrado, notificaciones in-app o anuncio persistente en la plataforma, mensajería WhatsApp cuando el Titular haya autorizado dicho canal, o publicación destacada en la página web.
Conforme al principio de responsabilidad demostrada, Tokinm conservará el histórico de versiones de esta Política y dejará evidencia de la fecha de entrada en vigencia de cada una.
18. Autorización del Titular
Al registrarte en la plataforma Tokinm, aceptar los Términos y Condiciones y marcar la casilla correspondiente, autorizas de manera libre, previa, expresa, informada e inequívoca a Tokinm S.A.S. para que trate tus datos personales de acuerdo con las finalidades descritas en esta Política, incluidas las transmisiones y transferencias nacionales e internacionales necesarias para la prestación del servicio.
La autorización para finalidades accesorias se recaba de manera separada y puede otorgarse o revocarse en cualquier momento, sin afectar la prestación de los servicios esenciales.
La autorización queda registrada con trazabilidad técnica (fecha, hora, IP, versión de la Política) y podrá ser verificada por el Titular a través del Centro de Privacidad.
19. Vigencia
La presente Política entra en vigencia el 22 de abril de 2026 y permanecerá vigente hasta que sea modificada o sustituida por Tokinm. Las bases de datos administradas por Tokinm tendrán una vigencia indefinida, sin perjuicio de los períodos de conservación previstos en la Sección 15.
20. Aceptación y contacto
Para cualquier consulta sobre esta Política, puedes contactarnos en tokinm.legal@gmail.com. Tu confianza es esencial para nosotros, y estamos comprometidos a tratar tus datos con la misma seriedad con la que administramos tu relación con los activos subyacentes.
En Tokinm, proteger tus datos es proteger tu Membresía. Gracias por confiar en nosotros.
ANEXO I - Cumplimiento del Reglamento General de Protección de Datos (GDPR) para Miembros residentes en la Unión Europea y Espacio Económico Europeo
I.1. Ámbito de aplicación
El presente Anexo desarrolla las obligaciones de Tokinm bajo el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, "GDPR") y aplica exclusivamente al tratamiento de datos personales de Miembros con residencia habitual en cualquier Estado miembro de la Unión Europea o del Espacio Económico Europeo. Para todos los demás Miembros, será aplicable la Política de Tratamiento de Datos Personales en su régimen general.
I.2. Responsable del tratamiento
El responsable del tratamiento de los datos personales de los Miembros sujetos al presente Anexo es Tokinm SAS, con NIT 902.024.277-9, con domicilio en Bogotá D.C., República de Colombia. Canal oficial de contacto: tokinm.legal@gmail.com.
I.3. Bases legales del tratamiento
Tokinm trata los datos personales del Miembro EU/EEA con fundamento en una o varias de las siguientes bases legales del artículo 6 GDPR: (a) Ejecución de un contrato (art. 6.1.b), para la operación de la Membresía, gestión de la Fracción, distribución de utilidades, rendición de cuentas y demás obligaciones derivadas de los Términos y Condiciones; (b) Obligación legal (art. 6.1.c), para el cumplimiento de obligaciones tributarias, regulatorias, AML/CFT, KYC, reportes a autoridades competentes y conservación documental; (c) Consentimiento explícito (art. 6.1.a y 7), para finalidades de marketing, envío de comunicaciones comerciales y compartición de datos con terceros para fines no estrictamente necesarios; (d) Interés legítimo (art. 6.1.f), para la prevención del fraude, la seguridad de la plataforma, el monitoreo de listas restrictivas y la mejora continua del servicio, siempre que el interés legítimo no se vea superado por los intereses, derechos o libertades del Miembro.
I.4. Plazos de retención
Los datos personales del Miembro EU/EEA se conservarán durante los siguientes plazos: (a) Datos contractuales y de identificación: durante la vigencia del vínculo contractual y diez (10) años posteriores a su terminación; (b) Datos KYC/AML y registros de cumplimiento regulatorio: durante el plazo legalmente exigido por las normas aplicables, con un mínimo de cinco (5) años; (c) Datos de marketing y comunicaciones comerciales: hasta la revocación del consentimiento por parte del Miembro; (d) Registros de auditoría y trazabilidad de operaciones: cinco (5) años contados desde la operación registrada.
I.5. Derechos del titular
El Miembro EU/EEA tiene reconocidos, en los términos del Capítulo III del GDPR, los siguientes derechos: (i) acceso (art. 15); (ii) rectificación (art. 16); (iii) supresión o "derecho al olvido" (art. 17); (iv) limitación del tratamiento (art. 18); (v) portabilidad (art. 20); (vi) oposición (art. 21); y (vii) no ser objeto de decisiones automatizadas con efectos jurídicos (art. 22). El ejercicio de estos derechos podrá realizarse mediante comunicación dirigida al correo tokinm.legal@gmail.com, con respuesta dentro del plazo máximo de un (1) mes previsto en el artículo 12.3 GDPR.
I.6. Transferencias internacionales
Los datos personales del Miembro EU/EEA pueden ser transferidos a Colombia (sede de Tokinm SAS y Tokinm SPV) y a los Emiratos Árabes Unidos (sede de Tokinm Tech). Como ninguna de estas jurisdicciones cuenta con decisión de adecuación de la Comisión Europea conforme al artículo 45 GDPR, las transferencias se realizan con base en Cláusulas Contractuales Tipo (Standard Contractual Clauses - SCCs) aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914 de 4 de junio de 2021, debidamente suscritas entre Tokinm SAS, Tokinm SPV y Tokinm Tech. El texto de las SCCs vigentes se encuentra disponible para el Miembro mediante solicitud al correo tokinm.legal@gmail.com.
I.7. Representante en la Unión
Tokinm asume el compromiso de designar un Representante en la Unión, en los términos del artículo 27 GDPR, dentro del primero de los siguientes plazos: (i) dieciocho (18) meses contados desde el ingreso del primer Miembro con residencia habitual en EU/EEA; o (ii) cuando la base de Miembros EU/EEA supere los veinticinco (25) titulares. La identidad del Representante en la Unión designado se publicará en el presente Anexo y en el sitio web de Tokinm dentro de los treinta (30) días calendario siguientes a su designación.
I.8. Delegado de Protección de Datos (DPO)
Tokinm asume el compromiso de designar un Delegado de Protección de Datos (DPO), en los términos del artículo 37 GDPR, dentro del primero de los siguientes eventos: (i) cuando la base de Miembros con residencia habitual en EU/EEA supere los doscientos cincuenta (250) titulares; o (ii) cuando la naturaleza, alcance o finalidad del tratamiento haga imperativa la designación conforme al artículo 37.1 GDPR.
I.9. Notificación de violaciones de datos
En caso de violación de la seguridad de los datos personales que entrañe un riesgo para los derechos y libertades del Miembro, Tokinm notificará a la autoridad de control competente dentro de las setenta y dos (72) horas siguientes a la detección de la violación, conforme al artículo 33 GDPR, y al Miembro afectado sin dilación indebida cuando la violación entrañe un alto riesgo para sus derechos y libertades, conforme al artículo 34 GDPR.
I.10. Autoridad de control y derecho de reclamación
El Miembro EU/EEA tiene derecho a presentar reclamación ante la autoridad de control en materia de protección de datos del Estado miembro de su residencia habitual, conforme al artículo 77 GDPR, sin perjuicio de las demás vías administrativas o judiciales disponibles.
ANEXO II - Cumplimiento de la Ley de Protección de Datos Personales de los Emiratos Árabes Unidos (UAE PDPL) para Tratamientos Relacionados con UAE
II.1. Ámbito de aplicación
El presente Anexo desarrolla las obligaciones de Tokinm bajo la Federal Decree-Law No. 45 of 2021 (UAE Personal Data Protection Law, "UAE PDPL") y normas reglamentarias, y aplica a cualquier tratamiento de datos personales que (i) sea realizado por Tokinm Tech And Holdings L.L.C-FZ desde la Meydan Free Zone (Emirato de Dubai); (ii) involucre datos personales de un Miembro con residencia habitual en los Emiratos Árabes Unidos; o (iii) esté relacionado con la operación, custodia o gestión de un Activo Subyacente ubicado en jurisdicción de los Emiratos Árabes Unidos.
II.2. Responsable del tratamiento
El responsable del tratamiento para los tratamientos sujetos al presente Anexo es Tokinm Tech And Holdings L.L.C-FZ, con domicilio en Dubai, Emiratos Árabes Unidos, licencia Meydan Free Zone 2647218.01. Canal oficial de contacto: tokinm.legal@gmail.com.
II.3. Bases legales del tratamiento
El tratamiento de datos personales sujetos al presente Anexo se efectúa exclusivamente cuando se cumple alguna de las siguientes bases (UAE PDPL art. 4 y 5): (a) consentimiento explícito del titular para una o más finalidades específicas; (b) necesidad para la ejecución de un contrato con el titular o medidas precontractuales solicitadas por este; (c) cumplimiento de una obligación legal a la que esté sujeto el responsable; (d) protección de intereses vitales del titular o de otra persona natural; (e) cumplimiento de obligaciones derivadas de la operación de los Activos Subyacentes ubicados en UAE; (f) interés legítimo del responsable, siempre que no prevalezcan los intereses, derechos o libertades del titular.
II.4. Derechos del titular
El Miembro tiene reconocidos, en los términos del Capítulo III de la UAE PDPL, los siguientes derechos: (i) acceso a sus datos personales; (ii) rectificación; (iii) supresión; (iv) restricción del tratamiento; (v) cesación del tratamiento; (vi) portabilidad; (vii) oposición al tratamiento automatizado; y (viii) derecho a no ser objeto de decisiones individuales automatizadas. El ejercicio de estos derechos podrá realizarse mediante comunicación dirigida al correo tokinm.legal@gmail.com.
II.5. Transferencias internacionales
Los datos personales sujetos al presente Anexo pueden ser transferidos a Colombia (sede de Tokinm SAS y Tokinm SPV) con base en las garantías apropiadas previstas por la UAE PDPL, incluyendo el consentimiento explícito del titular y la suscripción de cláusulas contractuales que aseguren un nivel adecuado de protección. Las transferencias se documentan internamente y están disponibles para auditoría y consulta del UAE Data Office cuando corresponda.
II.6. Designación de Data Protection Officer (DPO)
La designación de un Data Protection Officer conforme a la UAE PDPL se efectuará bajo los mismos parámetros y plazos previstos en la cláusula I.8 del Anexo I (Cumplimiento GDPR), entendiéndose que un único DPO podrá atender las obligaciones derivadas de ambos marcos normativos.
II.7. Notificación de violaciones de datos
En caso de violación de la seguridad de los datos personales que pueda comprometer los intereses, derechos o libertades del titular, Tokinm Tech notificará al UAE Data Office dentro del plazo razonable previsto por la UAE PDPL y normas reglamentarias, y al titular afectado cuando la violación entrañe alto riesgo para sus derechos y libertades.
II.8. Autoridad competente y derecho de reclamación
El titular sujeto al presente Anexo tiene derecho a presentar reclamación ante el UAE Data Office conforme a la UAE PDPL, sin perjuicio de las demás vías administrativas o judiciales disponibles en los Emiratos Árabes Unidos.