MANUAL DE POLÍTICAS Y PROCEDIMIENTOS PARA PROTECCIÓN DE LOS DATOS PERSONALES 

TRIDUUM S.A.S.

 EN ADELANTE “TRIDUUM”

 

I. Tabla de contenido

I. MARCO LEGAL

II. PRINCIPIOS GENERALES Y POSTULADOS

i. Definiciones

ii. Principios Específicos

III. DATO SENSIBLE

i. Tratamiento de Datos Sensibles

IV. AUTORIZACIÓN

i. Recolección de la Información

V. FINALIDAD DEL TRATAMIENTO DE LOS DATOS

VI. DERECHOS DE LOS TITULARES DE LA INFORMACIÓN

VII. PROCEDIMIENTOS ESTABLECIDOS PARA QUE LOS TITULARES EJERZAN SUS DERECHOS

VIII. PERSONA ENCARGADA DEL TRATAMIENTO DE LOS DATOS PERSONALES

IX. DEBERES DE TRIDUUM EN RELACIÓN CON EL TRATAMIENTO DE LOS DATOS PERSONALES

X. DEBERES DE TRIDUUM COMO RESPONSABLE DEL TRATAMIENTO DE DATOS PERSONALES

XI. SEGURIDAD DE LA INFORMACIÓN

XII. VIGENCIA DE LAS POLÍTICAS

 

 


MANUAL DE POLÍTICAS Y PROCEDIMIENTOS PARA PROTECCIÓN DE LOS DATOS PERSONALES

 

I. MARCO LEGAL

 

Constitución Política de Colombia, artículo 15 
Ley 1581 de 2012 
Decreto Reglamentario 1377 de 2013 
Sentencias de la Corte Constitucional C - 1011 de 2008, C -748 del 2011 y T-143 del 2022

  

II. PRINCIPIOS GENERALES Y POSTULADOS

 

TRIDUUM S.A.S., en adelante TRIDUUM identificada con NIT. 901.331.725-1, con domicilio en la ciudad de Medellín, Antioquia, Colombia y con una actividad económica que consiste en el desarrollo de sistemas informáticos comprendiendo la planeación, análisis, diseño, programación, edición, pruebas e instalación de los mismos, así como la consultoría en temas de sistemas informáticos y complementarios; garantiza la protección de derechos como el Habeas Data, la privacidad, la intimidad, el buen nombre y la imagen, con tal propósito todas las actuaciones se regirán por principios de buena fe, legalidad, autodeterminación informática, libertad y transparencia. 

Quien en ejercicio de cualquier actividad, incluyendo personas naturales, empleados propios, proveedores, clientes, usuarios o contratantes de sus servicios que sean personas naturales o jurídicas o terceros en general con respecto de quienes se recolecten datos personales o suministren cualquier tipo de información personal a “TRIDUUM”, y en la cual esta actúe como encargado del tratamiento o responsable del tratamiento facilitando la posibilidad de conocer, actualizar y rectificar los datos personales e información personal en cualquier momento. 

 

i. Definiciones 

De conformidad con la legislación vigente sobre la materia, se establecen las siguientes definiciones, las cuales serán aplicadas e implementadas acogiendo los criterios de interpretación que garanticen una aplicación sistemática e integral, y en consonancia con los avances tecnológicos, la neutralidad tecnológica, y los demás principios y postulados que rigen los derechos fundamentales que circundan, orbitan y rodean el derecho de habeas data y protección de datos personales. 

Autorización: Consentimiento previo, expreso e informado del titular para llevar a cabo el Tratamiento de sus datos personales. Este podrá ser recolectado por medios físicos o digitales. 

 

Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.

 

Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

 

Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable del tratamiento.

 

Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.

 

Titular: Persona natural cuyos datos personales sean objeto de tratamiento.

 

Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión. 

 

 

ii. Principios Específicos 

 

TRIDUUM aplicará los siguientes principios específicos, los cuales constituyen las reglas a seguir en la recolección, manejo, uso, tratamiento, almacenamiento e intercambio, de datos personales: 

 

a) Principio de Legalidad: En el uso, captura, recolección y tratamiento de datos personales, se dará aplicación a las disposiciones vigentes y aplicables que rigen el tratamiento de datos personales y demás derechos fundamentales conexos.

 

b) Principio de libertad: El uso, captura, recolección y tratamiento de datos personales sólo puede llevarse a cabo con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal, estatutario, o judicial que releve el consentimiento.

 

c) Principio de finalidad: El uso, captura, recolección y tratamiento de datos personales a los que tenga acceso y sean acopiados y recogidos por TRIDUUM, estarán subordinados y atenderán una finalidad legítima, la cual debe serle informada al respectivo titular de los datos personales.

 

d) Principio de veracidad o calidad: La información sujeta a uso, captura, recolección y tratamiento de datos personales debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.

 

e) Principio de transparencia: En el uso, captura, recolección y tratamiento de datos personales debe garantizarse el derecho del Titular a obtener en cualquier momento y sin restricciones, información acerca de la existencia de cualquier tipo de dato personal que sea de su interés o titularidad.

 

f) Principio de acceso y circulación restringida: Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados. 

 

g) Principio de seguridad: Los datos personales e información usada, capturada, recolectada y sujeta a tratamiento por TRIDUUM, será objeto de protección en la medida en que los recursos técnicos y estándares mínimos así lo permitan, a través de la adopción de medidas tecnológicas de protección, protocolos, y todo tipo de medidas administrativas que sean necesarias para otorgar seguridad a los registros y repositorios electrónicos evitando su alteración, modificación, pérdida, consulta, y en general en contra de cualquier uso o acceso no autorizado.

 

h) Principio de confidencialidad: Todas y cada una de las personas que administran, manejen, actualicen o tengan acceso a información de cualquier tipo que se encuentre en las Bases de Datos de TRIDUUM, se comprometen a conservar y mantener de manera estrictamente confidencial y no revelarla a terceros, toda la información personal, comercial, contable, técnica  o de cualquier otro tipo suministrada en la ejecución y ejercicio de sus funciones, pudiendo solo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en razón a su contrato laboral o relación de servicios con TRIDUUM. 

 

 

III. DATO SENSIBLE 
 

Se entiende por datos sensibles aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y los datos biométricos, entre otros, la captura de imagen fija o en movimiento, huellas digitales, fotografías, iris, reconocimiento de voz, facial o de palma de mano, etc.

 

TRIDUUM podrá en algunos casos recolectar datos sensibles de cualquier tipo con finalidades específicas y que sean necesarios para la prestación de un servicio al titular o facilitación de algún servicio entre un titular y un tercero que podrá ser encargado o responsable del tratamiento de datos personales. 

 

i. Tratamiento de Datos Sensibles 

Se podrá hacer uso y tratamiento de los datos catalogados como sensibles cuando: 

 

a) El Titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización. En estos eventos, se procederá de acuerdo con lo dispuesto en los artículos 6 7 7 del Decreto 1377 de 2013:

 

TRIDUUM informará a los Titulares de la información: (i) que por tratarse de este tipo de datos, no está obligado a autorizar su Tratamiento e (ii) informará cuales Datos son Sensibles y la finalidad del Tratamiento.

 

 

b) El Tratamiento sea necesario para salvaguardar el interés vital del titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.

 

c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del titular.

 

d) El Tratamiento se refiere a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.

 
e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares. 

 

 

IV. AUTORIZACIÓN


Sin perjuicio de las excepciones previstas en la ley, en el tratamiento de datos personales se requiere la autorización previa, expresa e informada del titular; esta será obtenida por medio un escrito firmado o con manifestación de autorización cuando se trate de formatos digitales,  en los cuales se exigirá la autorización previa, expresa e informada por el titular de los datos que estarán sujetos a tratamiento por parte de TRIDUUM,  los cuales podrán ser consultados posteriormente, y que permitirán asociar la autorización a los datos suministrados y conservar el medio de prueba de la autorización para el tratamiento de los mismos. 

i. Recolección de la Información

En desarrollo de los principios de finalidad y libertad TRIDUUM, se limitará a solicitar aquellos datos personales que son estrictamente pertinentes y adecuados para las finalidades con que son recolectados para el cumplimiento del objeto social y las cuales están descritas en el siguiente numeral, igualmente no hará uso de medios engañosos o fraudulentos para recolectar y realizar tratamiento de datos personales.

 

V. FINALIDAD DEL TRATAMIENTO DE LOS DATOS

Los datos personales que son recolectados por TRIDUUM, para el adecuado desarrollo de su objeto social, tienen las siguientes finalidades:

  1.       El desarrollo del objeto social, especialmente en el registro y autenticación de usuarios en plataformas digitales, softwares y aplicaciones web o de escritorio que le permitirán al titular de los datos usar y aprovechar las funcionalidades de tales aplicaciones, softwares o plataformas tecnológicas.
  2.       El desarrollo y ejecución de relaciones contractuales con terceros, especialmente clientes, proveedores, trabajadores y demás personas naturales o jurídicas con las que TRIDUUM tenga algún tipo de vínculo contractual en el cual se necesite para su desarrollo y ejecución el tratamiento de datos personales.
  3.        Suministrar información de contacto y datos relacionados con la facturación electrónica a cualquier tercero, especialmente a empresas del sector del retail o comercio minorista de alimentos, bebidas y artículos de supermecados, con los cuales TRIDUUM posea un vínculo contractual de cualquier índole.
  4.       Realizar actividades de mercadeo y promoción de los productos y servicios de TRIDUUM, sus plataformas, aplicaciones o softwares que pueden ser puestos en el mercado a través de diferentes marcas comerciales y de servicios,  informar sobre mejoras, actualizaciones o cambios de estos, informar u ofertar nuevos productos y servicios, y todas aquellas actividades propias del objeto social de TRIDUUM que se comuniquen a terceros.
  5.       Suministro de información a nuestros proveedores y entidades con las cuales TRIDUUM tiene relación comercial y contractual, para la realización de campañas, desarrollo de productos y beneficios para los clientes, sus trabajadores y grupos de interés.
  6.         Almacenar datos personales con la finalidad de realizar estudios conjuntos de mercado con sus clientes, en especial con los del sector retail o comercio minorista de alimentos, bebidas y artículos de supermercados.
  7.       Compartir o suministrar datos personales de usuarios de sus plataformas, aplicaciones o softwares a terceros, especialmente los del sector retail o comercio minorista de alimentos, bebidas y artículos de supermercados, para que estos puedan obtener los datos requeridos para facturar electrónicamente cuando el titular de los datos adquiera productos a través de las plataformas, aplicaciones o softwares bajo la titularidad y custodia de TRIDUUM.
  8.       Realizar estudios de mercado, comportamiento del consumidor y tendencias que puedan ser empleadas para planes y estrategias de mercadeo o publicidad propios o de terceros.

La información suministrada por el titular de los datos a TRIDUUM, por cualquier medio ya sea escrito, a través de medio digital, telefónico o por correo, solo será utilizada para los fines aquí descritos y una vez cese la necesidad del Tratamiento de los Datos Personales, podrán ser eliminados de las bases de datos de TRIDUUM o archivados en términos seguros a efectos de solo ser divulgados cuando la Ley así lo exija.

En todas las autorizaciones o consentimientos que TRIDUUM use para la autorización de tratamiento de datos personales, se manifestará que los datos podrán ser compartidos o suministrados a terceros que los requieran para poder cumplir con obligaciones como la de facturar un producto o servicio. 

 

VI. DERECHOS DE LOS TITULARES DE LA INFORMACIÓN

En atención y en consonancia con lo dispuesto en la normatividad vigente y aplicable en materia de protección de datos personales, el titular de los Datos Personales tiene los siguientes derechos: 

  1.       Solicitar en cualquier momento a TRIDUUM que su información sea rectificada, modificada, actualizada o eliminada.
  2.       Solicitar prueba de la autorización para el tratamiento de datos, de acuerdo con lo previsto en la Ley 1581 de 2012, Decreto 1377 de 2013 y demás normas que los modifiquen o sustituyan o adicionen.
  3.        Ser informado por TRIDUUM, previa solicitud, respecto de los usos aplicados a sus datos personales y/o datos sensibles.
  4.       Con el cumplimiento de los requisitos legales, presentar ante la Superintendencia de Industria y Comercio quejas por infracciones conforme a lo dispuesto en la Ley 1581 de 2012, Decreto 1377 de 2013 y las demás normas que los modifiquen, adicionen o complementen.
  5.       Revocar la autorización y/o solicitar la supresión de los datos y su administración, en casos de vulneración de los derechos y garantías constitucionales y legales.
  6.         Acceder en forma gratuita a sus datos personales y/o datos sensibles suministrados a TRIDUUM.
  7.       Salvo en los casos expresamente autorizados, exigir la confidencialidad y la reserva de la información suministrada.

El titular de los datos debe tener en cuenta que el derecho de supresión o eliminación de sus datos personales no es absoluto y el responsable del tratamiento puede negar el ejercicio del mismo cuando:

 El titular tenga un deber legal o contractual, que de alguna manera lo obligue a permanecer en las bases de datos. 

 La eliminación de datos obstaculice actuaciones judiciales o administrativas vinculadas a obligaciones fiscales, la investigación y persecución de delitos o la actualización de sanciones administrativas.

 Los datos sean necesarios para proteger los intereses jurídicamente tutelados del titular; para realizar una acción en función del interés público, o para cumplir con una obligación legalmente adquirida por el titular. 

Se debe tener en cuenta que los datos de historia clínica no se pueden eliminar, pues por disposición legal especial, se deben conservar de manera reservada y confidencial por un periodo de hasta 20 años según lo dispuesto por la Resolución 1995 de 1999 del ministerio de Salud. 

 

VII. PROCEDIMIENTOS ESTABLECIDOS PARA QUE LOS TITULARES EJERZAN SUS DERECHOS

TRIDUUM, garantizará el derecho de acceso cuando, previa acreditación de la identidad del titular, legitimidad, o personalidad de su representante, poniendo a disposición de éste, sin costo o erogación alguna, de manera pormenorizada y detallada, los respectivos datos personales a través de los medios establecidos por TRIDUUM para dicho proceso. 

 

  1. Procedimiento para Consultar, Actualizar, Rectificar o Suprimir Información:

 

En cualquier momento y de manera gratuita el Titular o su representante podrán interponer ante el personal de TRIDUUM, las consultas y reclamos de cualquier índole como: la rectificación, actualización o supresión de sus datos personales, previa acreditación de su identidad.

 

Los derechos de rectificación, actualización o supresión únicamente se podrán ejercer por:

 

  1.       El titular o sus causahabientes, previa acreditación de su identidad, o a través de instrumentos electrónicos que le permitan identificarse.

 

  1.       Su representante, previa acreditación de la representación.

 

La solicitud de rectificación, actualización o supresión debe ser presentada a través de un comunicado, sea éste transmitido por correo electrónico o escrito físico, que será presentado ante el representante legal de TRIDUUM, persona nombrada en TRIDUUM para la atención de dichos requerimientos, y debe contener como mínimo la siguiente información: 

 

 

 

 

 

El representante legal, que es la persona encargada de recibir los requerimientos del Titular del Dato, en cuanto al manejo y tratamiento de estos; será la responsable de dar respuesta a cualquier tipo de solicitud, dando cumplimiento a la normatividad vigente de la materia, y en los términos de tiempo establecidos por la Ley.

 

  1. Procedimiento para Revocar la Autorización de Tratamiento de Datos Personales:

Los titulares de los datos personales pueden revocar el consentimiento al tratamiento de sus datos personales en cualquier momento, siempre y cuando no lo impida una disposición legal o contractual. Para ello, deberán seguir el mismo procedimiento estipulado en el punto inmediatamente anterior, y especificar en su comunicado la pretensión de que sea revocada la autorización de tratamiento de sus datos personales.  

 

VIII. PERSONA ENCARGADA DEL TRATAMIENTO DE LOS DATOS PERSONALES

TRIDUUM, designa a su representante legal como la persona responsable de atención al Titular, para cumplir con la función de protección de datos personales, la cual dará trámite a las solicitudes de los titulares, para el ejercicio de los derechos de acceso, consulta, rectificación, actualización, supresión y revocatoria a que se refiere la normatividad vigente sobre protección de datos personales. 

El representante legal de TRIDUUM, estará disponible para que el Titular proceda con dichos trámites, en el domicilio social ubicado en la Calle Carrera 66 No. 41 sur 48 en la ciudad de Medellín, Antioquia, en el teléfono móvil +57 3017892977 o en el correo electrónico jorge.londono@triduum.us 

La consulta será atendida en un término máximo de diez (10) días contados a partir de la fecha de recibo de la misma. En caso de no ser posible atender la consulta en dicho término, se le informará al Titular, expresando los motivos de la demora y en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del término. 

En caso de que el Titular de la información considere que su información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de los deberes que establece la ley, se podrá presentar un reclamo (según el procedimiento antes descrito).

Si el reclamo resulta incompleto y no cumple con lo dispuesto en el apartado VII del presente manual, TRIDUUM requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que se subsane las fallas. Si transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.

 

Una vez recibido el reclamo, se incluirá en la base de datos una leyenda que diga “reclamo en trámite” y el motivo del mismo, en un término no mayor a dos (2) días hábiles.

 

El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ochos (8) días hábiles siguientes al vencimiento del término.

 

Es pertinente aclarar que los titulares de la información o sus causahabientes sólo podrán elevar queja ante la Superintendencia de Industria y Comercio una vez hayan elevado trámite de consulta o reclamo ante TRIDUUM y cuya respuesta no haya sido satisfactoria.

 

IX. DEBERES DE TRIDUUM EN RELACIÓN CON EL TRATAMIENTO DE LOS DATOS PERSONALES

TRIDUUM tendrá presente, en todo momento, que los Datos Personales son propiedad de las personas a las que se refieren y que sólo ellas pueden decidir sobre los mismos. En este sentido, hará uso de ellos sólo para aquellas finalidades para las que se encuentra facultado debidamente, respetando en todo caso la normatividad vigente sobre protección de datos personales.

 

X. DEBERES DE TRIDUUM COMO RESPONSABLE DEL TRATAMIENTO DE DATOS PERSONALES

TRIDUUM cuando actúe como Responsable del Tratamiento de datos personales, cumplirá con los siguientes deberes: 

 

  1.       Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.

 

  1.       Solicitar y conservar copia o soporte de la respectiva autorización otorgada por el titular.

 

  1.        Informar debidamente al titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.

 

  1.       Conservar la información bajo las condiciones de seguridad necesarias para impedir su alteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

 

  1.       Garantizar que la información que se suministre al encargado del tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.

 

  1.         Actualizar la información, comunicando de forma oportuna al encargado del tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.

 

  1.       Rectificar la información cuando sea incorrecta y comunicar lo pertinente al encargado del tratamiento.

 

  1.       Suministrar al encargado del tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado.

 

  1.          Exigir al encargado del tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular.

 

  1.          Tramitar las consultas y reclamos formulados.

 

  1.        Informar al encargado del tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.

 

  1.          Informar a solicitud del Titular sobre el uso dado a sus datos.

 

  1.     Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.

 

XI. SEGURIDAD DE LA INFORMACIÓN

En desarrollo del principio de seguridad establecido en la normatividad vigente, TRIDUUM, adoptará las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su alteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Por lo tanto, en todos los contratos laborales y de prestación de servicios celebrados con sus colaboradores, se tendrá una cláusula de confidencialidad y finalidades de uso de la información, para que estos cumplan con todo lo requerido por TRIDUUM en este aspecto, y así garantizar que los datos personales recolectados se traten para las finalidades que se suministraron por su titular y no se divulguen o usen con fines fraudulentos o no autorizados. 

 

XII. VIGENCIA DE LAS POLÍTICAS

La presente política es aprobada por la asamblea de accionistas de TRIDUUM mediante acta No. XX del día , rige a partir del XX de XX de 2024 y deja sin efectos los reglamentos o manuales especiales que se hubiesen podido adoptar por instancias administrativas en TRIDUUM.

Triduum S.A.S | NIT. 901331725 | www.triduum.us | Medellín – Colombia | V1-2024