El propósito de la PTDP es informar y definir tanto las reglas de tratamiento de la información y datos personales al interior de nuestra empresa así como las pautas para que los titulares de los datos puedan ejercer de manera oportuna y efectiva sus derechos a la intimidad, buen nombre e información en los términos de los artículos 15 y 20 de la Constitución Nacional de la República de Colombia, especialmente, en lo atinente a la facultad de todas las personas de “ conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos” , recomendamos hacer una lectura juiciosa del presente documento.
POLÍTICA DE TRATAMIENTO DE INFORMACIÓN Y DATOS PERSONALES
PROCESSOFT S.A.S
TABLA DE CONTENIDO:
TÍTULO I: OBJETO, LEGISLACIÓN Y ÁMBITO DE APLICACIÓN
TÍTULO II: DEFINICIONES Y PRINCIPIOS RECTORES
TÍTULO III: DERECHOS DE LOS TITULARES Y DEBERES DEL RESPONSABLE DEL TRATAMIENTO
TÍTULO IV: AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES
TÍTULO V: TRATAMIENTO Y FINALIDADES DEL TRATAMIENTO
TÍTULO VI: ATENCIÓN DE PETICIONES, CONSULTAS Y RECLAMOS
TÍTULO VII: PROCEDIMIENTO PARA EL TRATAMIENTO DE DATOS PERSONALES
TÍTULO VIII: VIGENCIA
TÍTULO IX: VIGENCIA DE LAS BASES DE DATOS Y REGISTRO EN EL RNBD
TÍTULO I
OBJETO, LEGISLACIÓN Y ÁMBITO DE APLICACIÓN
4.1. Autorización: Se entiende por autorización al consentimiento previo, expreso e informado que el titular de la información y datos personales puede otorgar a LA EMPRESA para que esta última pueda ejecutar actividades que impliquen tratamiento de dichos datos e informaciones. 4.2. Base de datos: Entiéndase por base de datos al conjunto organizado de datos personales que sea objeto de tratamiento por parte de LA EMPRESA. 4.3. Dato personal : Es cualquier información vinculada o que pueda asociarse a una o a varias personas naturales determinadas o determinables. 4.4. Dato sensible: Se entiende por datos sensibles a aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y las garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y reproductiva y los datos biométricos. 4.5. Dato público: Entiéndase por dato público a aquel que no sea semiprivado, privado o sensible. En general, son considerados datos públicos, entre otros, aquellos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales, así como en sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva por expresa disposición legal. 4.6. Encargado del tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable del tratamiento. 4.7. Responsable del tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos. Para los efectos de la presente PTDP, LA EMPRESA hace las veces de responsable del tratamiento de forma simultánea. 4.8. Titular: Persona natural cuyos datos personales sean objeto de tratamiento. 4.9. Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. 4.10. Aviso de privacidad: Comunicación verbal o escrita generada por el responsable del tratamiento, dirigida al titular de las informaciones y datos personales, mediante la cual se le informar acerca de la existencia de las PTDP de LA EMPRESA que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a sus datos personales. 4.11. Transferencia: La transferencia de datos tiene lugar cuando el responsable y/o encargado del tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, quien a su vez es responsable del tratamiento, y se encuentra ubicado dentro o fuera del país. 4.12. Transmisión: La transmisión es una modalidad de tratamiento de las informaciones y datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia, cuando tenga por objeto la realización de actividades de tratamiento por el encargado, pero siempre por cuenta del responsable. 4.13. Registro Nacional de Bases de Datos: Es el directorio público de las bases de datos personales sujetas a actividades de tratamiento que operan en el país, cuya administración está a cargo de la Superintendencia de Industria y Comercio como máxima autoridad administrativa de vigilancia y control en materia de tratamiento de datos personales y hábeas data.
interpretación que de ella se hiciere con fundamento en las normas antes citadas, se aplicarán armónicamente los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad, en los términos previstos por el artículo 4º de Ley 1581 de 2012.
TÍTULO III DERECHOS DE LOS TITULARES Y DEBERES DEL RESPONSABLE DEL TRATAMIENTO
* En todo caso, dicha revocatoria y/o supresión procederá únicamente cuando la Superintendencia de Industria y Comercio haya determinado que, en el desarrollo de las actividades de tratamiento, la empresa ha incurrido en conductas contrarias a la Ley 1581 de 2012 y a la Constitución Nacional de la República de Colombia.
TÍTULO IV AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES
Para aquellos casos en los cuales se suscriba un contrato escrito de cualquier naturaleza entre el titular de las informaciones y datos personales y LA EMPRESA, será viable consignar en dicho documento o en sus respectivos otrosíes, según el caso, la autorización previa para el tratamiento de datos personales.
En los términos del inciso primero del artículo 2.2.2.25.2.6 del Decreto Único Reglamentario 1074 de 2015, la solicitud de supresión de la información y la revocatoria de la autorización no procederán cuando el titular de aquella tenga un deber legal o contractual de permanecer en la base de datos.
Vencido el término establecido para dar respuesta a la solicitud de revocatoria de autorización o supresión de los datos personales, sin que LA EMPRESA hubiere revocado la autorización o eliminado los datos, el titular tendrá derecho a acudir a la Superintendencia de Industria y Comercio para que dicha entidad, en uso de sus facultades policivo administrativas o jurisdiccionales, ordene la revocatoria de la autorización y/o la supresión de los datos personales, previo agotamiento del procedimiento sancionatorio establecido en el artículo 22 de Ley 1581 de 2012.
TÍTULO V TRATAMIENTO Y FINALIDADES DEL TRATAMIENTO
Las bases de datos manuales o archivos son aquellas cuya información se encuentra organizada y almacenada de manera física, como las fichas de pedidos a proveedores que contengan información personal relativa al proveedor, como nombre, identificación, números de teléfono, correo electrónico, etc.
LA EMPRESA realizará el Tratamiento de datos personales de su personal que ingrese a las instalaciones de la compañía, usuarios de aplicaciones digitales que la compañía administra, empleados, colaboradores, proveedores y sus colaboradores, prospectos de clientes y sus colaboradores y clientes, junto con sus colaboradores.
En desarrollo de los principios de finalidad y libertad contemplados en la Ley, la recolección de datos personales por parte de LA EMPRESA limitará a aquellos datos personales que son pertinentes y adecuados para la finalidad para la cual son recolectados o requeridos conforme a la normatividad vigente. Salvo en los casos expresamente previstos en la Ley, no se recolectarán datos personales sin autorización del Titular.
LA EMPRESA mantendrá la confidencialidad de los datos personales objeto de Tratamiento y sólo los divulgará por solicitud expresa de las entidades de vigilancia y control y autoridades que tengan la facultad legal de solicitarla y permitirá en todo momento y de manera gratuita conocer, actualizar y corregir la información personal del Titular de conformidad con la Ley.
El Tratamiento de datos incluye la recolección, almacenamiento, administración, utilización, transferencia, transmisión y destrucción, en la forma permitida por la ley y se realiza con las siguientes finalidades específicas para cada caso: a) Tratamiento de datos personales de colaboradores, empleados y ex empleados: Se realiza para cumplir con las obligaciones laborales a cargo de LA EMPRESA, tales como pagos de nómina, reportes de Seguridad y Salud en el Trabajo, pagos y reportes al sistema general de seguridad social, DIAN y demás organismos de control, otorgar beneficios al empleado y a sus familiares, atención de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o por las personas autorizadas por este o la Ley, o por entidades del sistema general de seguridad social a los que el Titular esté o hubiere estado vinculado. En el caso de los ex empleados, se efectúa tratamiento con el fin de mantener un contacto para requerimiento de una labor desempeñada, constancias de vinculación, pagos a la seguridad social, soportes tributarios, atendiendo necesidades contractuales, legales o judiciales. b) Tratamiento de datos personales de personal que accede a instalaciones de la Compañía: LA EMPRESA almacena las grabaciones de las personas naturales que ingresan las instalaciones de la Compañía, entendidas como datos biométricos. Asimismo, ejerce controles de registro de ingreso de equipos, vehículos y demás El tratamiento de estos datos personales se efectúa para fines de seguridad, control de ingreso y salida de visitantes. c) Tratamiento de datos personales de contratistas personas naturales y personas naturales vinculados a los contratistas: Este tratamiento tiene como fin permitir a LA EMPRESA cumplir con las obligaciones contractuales a su cargo, tales como asignación y control de elementos tecnológicos, materiales y equipos en general, entrada y salida de las diferentes instalaciones, seguimiento a cumplimiento de obligaciones a cargo de Contratistas, atención de eventuales emergencias, atención respuesta de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o las personas legitimadas. d) Tratamiento de datos personales de Proveedores personas naturales y personas naturales vinculados al proveedor: Permite el cumplimiento de obligaciones contractuales a cargo de LA EMPRESA, tales como pagos de honorarios, reportes de pagos, reportes o interacciones que por ley o por políticas internas tiene la obligación de realizar, atención de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o por sus legitimarios. e) Tratamiento de datos personales de Clientes personas naturales y personas naturales vinculados al cliente: El Tratamiento de datos personales de Clientes que son personas naturales, tiene el propósito de que LA EMPRESA pueda cumplir con las obligaciones contractuales a su cargo, tales como facturación, reportes de pagos o interacciones que por ley o por políticas internas tiene la obligación de realizar, atención de consultas, peticiones, solicitudes, acciones y reclamos, hechas por el Titular de la información o por sus legitimarios.
f) Tratamiento de datos personales de prospectos de clientes personas naturales y personas naturales vinculados al prospecto de cliente: El Tratamiento de datos personales de Clientes que son personas naturales, tiene el propósito de que LA EMPRESA pueda cumplir con las obligaciones contractuales a su cargo, tales como buscar desarrollar las áreas comerciales, mercadeo, ventas y otras pertinentes de la compañía. g) Tratamiento de datos personales de accionistas, representantes legales, administradores, de personas naturales o jurídicas: Tiene el propósito de que LA EMPRESA pueda cumplir con las obligaciones contractuales a su cargo, así como para identificar factores de riesgo y salud financiera de las Compañías de las cuales hacen parte.
Por lo anterior, y en el evento en que la compañía pretenda adelantar actividades de tratamiento de datos personales públicos de titularidad de menores de edad, LA EMPRESA abogará y respetará el interés superior de éstos, asegurando un absoluto respeto de sus derechos fundamentales. Así mismo, LA EMPRESA se abstendrá de someter dichos datos a actividades de tratamiento sin que medie la respectiva autorización del representante legal del menor de edad titular de la información en los términos de ley y de acuerdo con la presente PTDP, previo ejercicio del derecho del menor a ser escuchado, en atención a su capacidad para conocer y entender los términos de la autorización que sus representantes otorguen.
PARÁGRAFO PRIMERO: LA EMPRESA garantiza a todos los depositantes de información y datos personales que ésta no será utilizada para fines distintos a los respectivamente autorizados por sus titulares, ni será vendida, ni comercializada a terceros bajo ninguna figura, nacional ni internacionalmente, sin que medie previa autorización.
No obstante, lo anterior, las peticiones y reclamos de que trata el Título VII de esta PTDP, podrán ser radicadas por escrito en las oficinas de la compañía, ubicada en la Calle 64 N # 5B – 146 LC 42 en el municipio de Santiago de Cali, departamento del Valle del Cauca.
18.3. A los terceros que hubieren sido expresamente autorizados por el titular de los datos o que por expresa disposición legal estén facultados para solicitar la información.
En el evento en que la compañía no pueda atender la solicitud dentro del término antes descrito, estará en la obligación de notificar al solicitante acerca de los motivos que dieron lugar a la demora y, en todo caso, dará respuesta a la solicitud dentro de los cinco (5) días hábiles siguientes al vencimiento del primer término.
En el evento en que la compañía no pueda atender la petición o reclamo dentro del término antes descrito, estará en la obligación de notificar al solicitante acerca de los motivos que dieron lugar a la demora y, en todo caso, dará respuesta a la solicitud dentro de los ocho (8) días hábiles siguientes al vencimiento del primer término.
PERSONALES: LA EMPRESA realiza la recolección de las informaciones y datos personales a través de los documentos requeridos para la vinculación de proveedores, a través de las hojas de vida presentadas por los trabajadores en los procesos de selección y documentos necesarios para la vinculación de los mismos a los diferentes sistemas de seguridad social y riesgos laborales, así como los suministrados por los clientes para el cumplimiento de las finalidades previamente indicadas.
Las informaciones y datos personales recolectados por LA EMPRESA serán almacenados en medios físicos y digitales según el tipo de dato y los soportes en que se encuentre registrado. LA EMPRESA dispondrá de medidas físicas y tecnológicas razonables para garantizar la protección e integridad de los datos almacenados por LA EMPRESA, así como para atender de manera oportuna cualquier incidente que se presente y represente un riesgo para los datos personales objeto de tratamiento.
En caso en que la solicitud sea interpuesta por escrito, el documento deberá contener, como mínimo, el nombre completo del titular y su número de identificación, nombre completo e identificación del solicitante, indicación de la solicitud de conocimiento y acceso a la información objeto de tratamiento de forma clara y concisa, y datos para notificación (dirección, teléfono, celular o móvil y correo electrónico).
LA EMPRESA deberá dar una respuesta a la solicitud de consulta o conocimiento de la información dentro del término establecido en el Título VI de esta PTDP, en consonancia con lo establecido en el artículo 14 de Ley 1581 de 2012.
24.1. El reclamo deberá interponerse por escrito a través de los canales habilitados y estar dirigido a LA EMPRESA, identificando al titular de los datos e información personal con nombre completo, apellidos y número de identificación, deberá contener además una descripción de los hechos en que se funda la reclamación, la dirección en la que el(los) solicitante(s) recibirán notificaciones y deberá acompañarse con las pruebas documentales que se desee hacer valer. 24.2. En el evento en que el reclamo sea recibido por un departamento, área o dependencia de la compañía que carezca de competencia para darle trámite y resolverlo, procederá trasladarlo a quien corresponde en un término no mayor a dos (2) días hábiles e informará de la situación al solicitante. 24.3. Cuando el escrito de reclamación no cuente con los elementos mínimos descritos en el inciso primero de este artículo, LA EMPRESA, por conducto de sus dependientes y colaboradores, requerirá al solicitante dentro de los cinco (5) días hábiles siguientes a la radicación de la reclamación para que subsane las fallas o aporte los documentos que hagan falta. 24.4. LA EMPRESA dará respuesta a la petición o reclamo dentro del término establecido en el Título VI de esta PTDP, en consonancia con lo establecido en el artículo 15 de Ley 1581 de 2012.
TÍTULO VIII VIGENCIA
En todo caso, y aun cuando medie solicitud de revocatoria de la autorización para el tratamiento, LA EMPRESA advierte que de conformidad con lo dispuesto en el Título IV de esta PTDP, los datos personales serán conservados cuando así se requiera para el cumplimiento de una obligación de carácter legal o contractual que hubiere surgido entre la empresa y el respectivo titular.
LA EMPRESA se reserva el derecho a hacer ajustes al contenido de la presente PTDP cuando las actividades del tratamiento y/o la finalidad del tratamiento de los datos e información personal cambien, o cuando los cambios normativos en la materia lo justifiquen. En todo caso, dichos cambios serán debidamente comunicados a los titulares a través de los mecanismos eficientes de comunicación comúnmente utilizados en el giro ordinario de las relaciones comerciales o promocionales que con ellos se sostienen.
TÍTULO IX INSCRIPCIÓN DE BASES DE DATOS EN EL REGISTRO NACIONAL DE BASES DE DATOS – RNBD
en el Registro Nacional de Bases de Datos que deberán cumplir los responsables del tratamiento, previa validación de su identidad, de acuerdo con la reglamentación que expida la mencionada entidad.
28.1. Datos de identificación, ubicación y contacto del responsable del tratamiento de la base de datos, en este caso, LA EMPRESA, incluyendo su denominación o razón social y su número de identificación tributaria (NIT) por ser una persona jurídica (artículo 2.2.2.26.2.2 del Decreto Único Reglamentario 1074 de 2015). 28.2. Datos de identificación, ubicación y contacto del o de los encargados del tratamiento de la base de datos, en este caso, LA EMPRESA, en su calidad de responsable del tratamiento de los datos e informaciones personales, incluyendo su denominación o razón social y su número de identificación tributaria (NIT) por ser una persona jurídica (artículo 2.2.2.26.2.3 del Decreto Único Reglamentario 1074 de 2015). 28.3. Canales para que los titulares ejerzan sus derechos, esto es, aquellos identificado en los Capítulos VI y VII de esta PTDP. 28.4. Forma de tratamiento de la base de datos, esto es, si las actividades de tratamiento de aquella se realizan de forma manual o automatizada. 28.5. La presente PTDP.
Paralelamente, el último inciso del artículo 2.2.2.26.2.1 del Decreto Único Reglamentario 1074 de 2015 estatuye que “ la Superintendencia de Industria y Comercio, como autoridad de protección de datos personales, podrá establecer dentro del Registro Nacional de Bases de Datos información adicional a la mínima prevista en este artículo, en uso de las facultades que le atribuyó la Ley 1581 de 2012 en el literal h) del artículo 21” , potestad esta de la que hizo uso a través de la Circular Externa No, 002 del 3 de noviembre de 2015, incluyendo en el numeral 2.1.de dicho capítulo, como información mínima adicional a suministrar en el Registro Nacional de Bases de Datos – RNBD – la siguiente:
Información almacenada en la base de datos. Medidas de seguridad de la información. Procedencia de los datos personales. Transferencia internacional de datos personales. Transmisión internacional de datos personales. Cesión o transferencia nacional de base de datos. Reporte de novedades, diferenciando entre los reclamos presentados por los titulares y los incidentes de seguridad * , los cuales deberán ser reportados dentro de los términos y oportunidades establecidas para ello en los numerales (i) y (ii) del literal g) del artículo 2.1 antes referenciado.
* Por expresa disposición legal, la información relacionada con las medidas de seguridad, los reclamos presentados por los titulares y los incidentes reportados, no estarán disponibles para consulta pública.
PARÁGRAFO PRIMERO: El alcance de la información adicional antes enunciada será aquel descrito expresamente en el artículo 2.1 del Capítulo Segundo del Título V de la Circular Única de la Superintendencia de Industria y Comercio, adicionado mediante la Circular Externa No 002 del 3 de noviembre de 2015.
de noviembre de 2016. Lo anterior, con sujeción a lo reglado en el artículo 2.2.2.26.3.1 del Decreto Único Reglamentario 1074 de 2015.
La inscripción de las bases de datos de la compañía se realizará de acuerdo con las instrucciones contenidas en el “ Manual del Usuario del Registro Nacional de Bases de Datos –RNBD- “ , publicado en el sitio web de la Superintendencia de Industria y Comercio.
PARÁGRAFO PRIMERO: Para los efectos del numeral (i) antes descrito, se entenderá por cambios sustanciales los descritos en el inciso segundo del artículo 2.3 del Capítulo Segundo del Título V de la Circular Única de la Superintendencia de Industria y Comercio, adicionado mediante la Circular Externa No 002 del 3 de noviembre de 2015.