InicioProtección de datos

Normativa de seguridad interna sobre funciones y obligaciones del personal en materia de protección de datos de carácter personal

Protección de datos

Proceso general

1. Introducción

Atendiendo al derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos, y los demás derechos, libertades y garantías constitucionales a que se refieren los artículos 15 y 20 de la Constitución Política, se han desarrollado la Ley 1581 de 2012 y su Decreto Reglamentario 1377 de 2013, consagrando mecanismos que permiten el pleno ejercicio del derecho constitucional mencionado.

La Ley Orgánica de Protección de Datos de Carácter Personal (LOPD) contiene una serie de obligaciones a todas las personas físicas y jurídicas que contengan ficheros con datos personales. Dicha ley, tiene como objetivo garantizar y proteger el tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente en lo que concierne a su honor e intimidad personal y familiar.

El presente Documento, ha sido redactado para dar cumplimiento de lo dispuesto en las normas atrás citadas y recoge las medidas de índole técnica y organizativa posibles y necesarias para garantizar la protección, confidencialidad, integridad y disponibilidad de los datos de carácter personal no sensibles de clientes, usuarios, colaboradores, empelados, proveedores, aliados estratégicos, terceros y otros interesados que están bajo la responsabilidad de Cipelog.

2. Definiciones

Para dar cumplimiento a las reglas del presente Manual y de conformidad con lo dispuesto en la Ley 1581 de 2012 y Decreto Reglamentario 1377 de 2013, se entiende por:

  1. Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de Datos Personales.
  2. Bases de Datos: Conjunto organizado de datos personales que sea objeto de tratamiento.
  3. Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
  4. Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de Datos Personales por cuenta del responsable del Tratamiento.
  5. Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de Datos.
  6. Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.
  7. Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o suspensión.
  8. Datos Sensibles: Aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a salud, a la vida sexual y los datos biométricos.
  9. Dato Privado: Es el dato que por su naturaleza íntima sólo es relevante para el Titular.
  10. Dato Público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.
  11. Aviso de Privacidad: Comunicación verbal o escrita generada por Cipelog, dirigida al Titular para el Tratamiento de su Datos Personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento de Información que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a los datos personales.
  12. Transferencia: La transferencia de datos tiene lugar cuando Cipelog, ubicado en Colombia, envía la información o los datos personales a un receptor que a su vez es responsable del Tratamiento y se encuentra dentro o fuera del país.
  13. Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio colombiano, cuando tenga por objeto la realización de un Tratamiento por el encargado por cuenta de Cipelog.

3. Campo de aplicación

El presente documento será de aplicación a las bases de datos que contienen datos de carácter personal que se hallan bajo la responsabilidad de Cipelog incluyendo los sistemas de información, soportes y equipos empleados para el tratamiento de datos de carácter personal, que deban ser protegidos de acuerdo a lo dispuesto en la normativa vigente en protección de datos personales.

4. Base de datos

Las políticas y procedimientos contenidos en el presente Manual, aplican a las bases de datos que maneja Cipelog que serán registradas conforme a lo dispuesto en la Ley 1581 de 2012 y en el Decreto 1377 de 2013, cuyo periodo de vigencia se contará desde la fecha de la autorización y hasta un término de 10 años.

5. Objeto

Por medio del presente Manual se da cumplimiento a lo dispuesto en el literal k) del artículo 17 de la Ley 1581 de 2012, que regula los deberes que le asisten a los responsables del tratamiento de datos personales, dentro de los cuales se encuentra el de adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la Ley y en especial para la atención de consultas y reclamos de los titulares de la información. Así mismo tiene la finalidad de regular los procedimientos de recolección, manejo y tratamiento de los datos de carácter personal que realiza Cipelog S.A.S. a fin de garantizar y proteger el derecho fundamental de habeas data en el marco establecido por la ley.

6. Principios rectores

Los principios que se establecen a continuación, constituyen los parámetros generales que serán respetados por Cipelog en los procesos de acopio, uso y tratamiento de los datos personales:

  1. Principio de legalidad en materia de Tratamiento de datos: El Tratamiento a que se refiere este Manual obedece a lo señalado en la Ley 1581 de 2012, Decreto Reglamentario 1377 de 2013, y en las demás disposiciones que aclare, modifiquen o desarrollen estas normativas.
  2. Principio de finalidad: El Tratamiento de los datos recolectados por Cipelog debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular;
  3. Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;
  4. Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error;
  5. Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan;
  6. Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la ley y la Constitución. El Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la ley. Los datos personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados;
  7. Principio de seguridad: La información sujeta a Tratamiento por Cipelog, se manejará con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;
  8. Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la ley.

7. Autorización

La recolección, almacenamiento, uso, circulación o supresión de datos personales por parte de Cipelog requiere del consentimiento libre, previo e informado y expreso del Titular de los mismos. Cipelog en su condición de Responsable-Encargado del tratamiento de datos personales, ha dispuesto los mecanismos necesarios para obtener la autorización de los titulares garantizando en todo caso que es posible verificar el otorgamiento de dicha autorización.

8. Forma y mecanismos para otorgar la autorización

La autorización puede constar en un documento físico o electrónico o en cualquier otro formato que permita garantizar su posterior consulta, o mediante un mecanismo técnico o tecnológico idóneo mediante el cual se pueda concluir de manera inequívoca, que de no haberse surtido una conducta del Titular, los datos nunca hubieren sido capturados y almacenados por Cipelog.

La autorización del Titular es un requisito fundamental para que Cipelog, inicie cualquier clase de actividad comercial con el Titular. Por lo anterior, previo al uso de datos personales de los Titulares, Cipelog, debe contar con las autorizaciones respectivas de los mismos. Parágrafo: Cipelog, establecerá los formatos y procedimientos para aplicar los lineamientos de la Ley 1581 de 2012.

9. Contenido de la autorización

La Autorización del Titular es una declaración de que éste permite a Cipelog el uso de sus datos personales o sensibles y que además deberá contener:

  1. Objeto de la autorización.
  2. Finalidad del Tratamiento de Datos Personales.
  3. Usuarios de la información.
  4. Transferencia Internacional de información a terceros países.
  5. Datos personales de Niños, Niñas y adolescentes.
  6. Responsables y encargados de la información.

Los procedimientos y formatos que deberán emplearse en las operaciones ordinarias de Cipelog, serán de conocimiento de los funcionarios de la compañía, a través de la Intranet de la misma.

10. Prueba de la autorización

Cipelog adoptará las medidas necesarias para mantener registros o mecanismos técnicos idóneos de cuándo y cómo obtuvieron la autorización del Titular para el Tratamiento de los Datos.

11. Aviso de privacidad

El Aviso de Privacidad es el documento físico, electrónico o en cualquier otro formato que es puesto a disposición del Titular para el Tratamiento de sus datos personales. A través de este documento se informa al Titular de la existencia de las políticas de Tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las características del Tratamiento que se pretende dar a sus datos personales.

Cipelog dará Aviso de Privacidad a todos los Titulares de Información que mantengan datos personales en las Bases de Datos de la Compañía de acuerdo con lo establecido en la Ley 1581 de 2012 y el Decreto 1377 de 2013.

12. Contenido mínimo del aviso de privacidad

El aviso de privacidad, como mínimo, deberá contener la siguiente información:

  1. La identidad, domicilio y datos de contacto del Responsable del Tratamiento de los Datos;
  2. El tipo de tratamiento al cual serán sometidos los datos y la finalidad del mismo;
  3. Los mecanismos generales dispuestos por el Responsable para que el Titular conozca la política de Tratamiento de la información y los cambios sustanciales que se produzcan en ella.
  4. En todos los casos, debe informar al Titular cómo acceder o consultar la política de tratamiento de información.

13. Del aviso de privacidad y las políticas de tratamiento de la información

Cipelog conservará el modelo del aviso de privacidad que se transmitió a los Titulares mientras se lleve a cabo Tratamiento de datos personales y perduren las obligaciones que de éste se deriven.

14. Derechos de los titulares de la información

De conformidad con lo establecido en el artículo 8 de la Ley 1581 de 2012 el Titular de los datos personales tiene los siguientes derechos:

  1. Conocer, actualizar y rectificar sus datos personales frente a Cipelog
  2. Solicitar prueba de la autorización otorgada a Cipelog en su condición de Responsable/encargado del Tratamiento.
  3. Ser informado por Cipelog acerca de los usos o Tratamiento otorgado a los datos personales del Titular, previa consulta por parte de éste.
  4. Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la Ley 1581 de 2012 y el Decreto 1377 de 2013, una vez haya agotado el trámite de consulta o reclamo ante Cipelog
  5. Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
  6. Acceder en forma gratuita a los datos personales propios, que hayan sido objeto de Tratamiento.

15. Deberes de Cipelog en relación con el tratamiento de los datos personales

Cipelog, tendrá presente en todo momento, que los datos personales son propiedad de los Titulares de la información y que solo ellos pueden decidir sobre los mismos. En este sentido, harán uso de estos solo para aquellas finalidades para las cuales se encuentran debidamente autorizadas, y respetando, en todo caso la Ley 1581 de 2012 sobre protección de datos personales.

Cipelog se compromete a cumplir en forma permanente con los siguientes deberes en lo relacionado con el Tratamiento de datos personales:

  1. Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de habeas data;
  2. Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;
  3. Realizar oportunamente, esto es en los términos previstos en los artículos 14 y 15 de la Ley 1581 de 2012, la actualización, rectificación o supresión de los datos;
  4. Tramitar consultas y los reclamos formulados por los Titulares en los términos señalados en el artículo 14 de la Ley 1581 de 2012;
  5. Insertar en la base de datos la leyenda “Información en discusión judicial” una vez notificada por parte de autoridad competente, sobre los procesos judiciales relacionados con la calidad o detalles del dato personal;
  6. Abstenerse de circular información que este siendo controvertida por el titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio;
  7. Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella;
  8. Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares;
  9. Cumplir las instrucciones que imparta la Superintendencia de Industria y Comercio.

16. Procedimientos para las consultas

El poder de disposición o decisión que tiene el Titular sobre la información que le concierne conlleva necesariamente el derecho de acceder y conocer si su información personal está siendo objeto de tratamiento por parte de Cipelog, así como el alcance, condiciones y generalidades de dicho Tratamiento. De esta manera Cipelog, debe garantizar al Titular el derecho de acceso a través de:

Petición escrita en forma de derecho de petición el cual deberá dirigirse a Servicio al Cliente de Cipelog. Para la atención de solicitudes de consulta, las mismas serán atendidas en un término máximo de quince (15) días hábiles contados a partir de la fecha de su recibo. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado antes del vencimiento de los quince (15) días, expresando los motivos de la demora y señalando la fecha en que se atenderá la consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer plazo.

17. Reclamos

De conformidad con lo establecido en el artículo 15 de la Ley 1581 de 2012, el Titular o sus causahabientes que consideren que la información contenida en una Base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes establecidos por la Ley 1581 de 2012, podrán presentar un reclamo ante Cipelog mediante el canal señalado en el apartado anterior, el cual será tramitado siempre que la reclamación reúna los siguientes requisitos:

  1. El reclamo lo podrá presentar el Titular, informando lo siguiente:
    1. Número de identificación del Titular;
    2. Descripción de los hechos que dan lugar al Reclamo;
    3. Dirección para responder;
    4. Documentos que se requieran para hacer valer la reclamación.
  2. Una vez Cipelog reciba la reclamación, requerirá al interesado dentro de los cinco (5) días siguientes a su recepción para que subsane las fallas, en los eventos en que la reclamación no cumpla con los requisitos establecidos en el literal anterior.
  3. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo. Si por alguna circunstancia se recibe un reclamo que en realidad no debería ir dirigido contra Cipelog se dará traslado de la misma, en la medida de sus posibilidades a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
  4. Una vez recibido el reclamo completo por parte de Cipelog se incluirá en las bases de datos que mantiene Cipelog una leyenda que diga reclamo en “tramite” y el motivo del mismo, en un término no mayor a tres (3) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea atendido a satisfacción del Titular.
  5. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atenderlo dentro de dicho término se informará al interesado antes del vencimiento del referido plazo los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
  6. Petición de Actualización, Rectificación y Supresión de Datos. Cipelog rectificará y actualizará, a solicitud del titular, la información de éste que resulte ser incompleta o inexacta, de conformidad con el procedimiento y los términos antes señalados, para lo cual el titular podrá formular su solicitud por escrito o por medio electrónico al mail servicioalcliente@cipelog.com indicando la actualización, rectificación del dato y adjuntara la documentación que soporte su petición.
  7. El Titular tiene el derecho en todo momento, a solicitar a Cipelog, la supresión (eliminación) de sus datos personales cuando:
    1. Considere que los mismos no están siendo tratados conforme a los principios, deberes y obligaciones previstas en la Ley 1581 de 2012.
    2. Hayan dejado de ser necesarios o pertinentes para la finalidad para la cual fueron recolectados.
    3. Se haya superado el periodo necesario para el cumplimiento de los fines para los que fueron recolectados.

    Esta supresión implica la eliminación total o parcial de la información personal de acuerdo con lo solicitado por el Titular en los registros, archivos, bases de datos o Tratamiento realizados por Cipelog.

  8. Cipelog podrá negar la solicitud de supresión cuando el dato sea necesario, en atención al deber legal o contractual que le asiste al Titular de permanecer en la base de datos de Cipelog Igualmente, Cipelog podrá negar la supresión del dato, cuando su eliminación obstaculice actuaciones judiciales o administrativas o cuando los datos sean necesarios para proteger los intereses jurídicamente tutelados del Titular.
  9. Revocatoria de La Autorización y/o Supresión del Dato. Los titulares de los datos personales pueden revocar el consentimiento al tratamiento de sus datos personales en cualquier momento, siempre y cuando no lo impida una disposición legal o contractual, para ello el titular podrá realizar la revocatoria por medio escrito o por medio electrónico al mail servicioalcliente@cipelog.com.
  10. Si vencido el término legal respectivo, la Empresa, según fuera el caso, no hubieran suprimido los datos personales, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales. Para estos efectos se aplicará el procedimiento descrito en el artículo 22 de la Ley 1581 de 2012.
  11. En los eventos en que un interesado ajeno al Titular solicite rectificar la información y no acredite en que calidad está presentando la solicitud, Cipelog tendrá por no presentada la solicitud.
  12. La Empresa recaudará los datos que sean estrictamente necesarios para llevar a cabo las finalidades perseguidas y los conservará para alcanzar la necesidad con que se han registrado, así mismo respetará la libertad que tiene el Titular para autorizar o no el uso de sus datos personales, y en consecuencia, los mecanismos que utilice para obtener el consentimiento le permitirán al Titular manifestar de manera inequívoca que otorga tal autorización.
  13. Cipelog tiene la obligación de rectificar y actualizar a solicitud del Titular, la información de éste que resulte incompleta o inexacta, de conformidad con el procedimiento y los términos señalados en el presente Manual.
  14. Proceso De Supresión De Datos. Cipelog debe realizar operativamente la supresión del dato de tal manera que la eliminación no permita la recuperación de la información.

18. Seguridad de la información / Medidas de seguridad

En desarrollo del principio de seguridad establecido en la Ley 1581 de 2012, Cipelog, adoptará las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros, evitando su adulteración, perdida, consulta, uso o acceso no autorizado o fraudulento.

19. Implementación de las medidas de seguridad

Cipelog mantendrá protocolos de seguridad de obligatorio cumplimiento para el personal con acceso a los datos de carácter personal y a los sistemas de información. El procedimiento deberá considerar como mínimo los siguientes aspectos:

  1. Ámbito de aplicación del procedimiento con especificación detallada de los datos protegidos.
  2. Funciones y obligaciones del personal.
  3. Procedimientos de realización de copias de respaldo y de recuperación (back-up) de los datos.
  4. Controles periódicos que se deban realizar para verificar el cumplimiento de lo dispuesto en el procedimiento de seguridad.

20. Área encargada de la protección de datos

Cipelog designa al área de Tecnología para cumplir con la función de protección de datos personales.

21. Área encargada de las solicitudes, consultas, rectificación, actualización y supresión de datos

Cipelog designa al área de Servicio al Cliente para cumplir el trámite de solicitudes, consultas, rectificaciones, actualizaciones y supresión de datos por parte de los Titulares.

22. Adopción e implementación de las obligaciones de la ley 1581 de 2012

Cipelog designa al área de Servicio al Cliente como responsable de la adopción e implementación de las obligaciones previstas en la Ley 1581 de 2012.

23. Vigencia

Este Manual Interno de Políticas y Procedimientos para la Protección de Datos Personales de la Información, fue informado a nuestro equipo de trabajo en sus aspectos sustanciales y el cumplimiento obligatorio de todos y cada uno de los aspectos que componen el mismo, en consonancia con lo anterior, el presente manual empezará a regir dentro del marco establecido por la ley.