MANUAL DE POLÍTICAS Y PROCEDIMIENTOS PARA PROTECCIÓN DE LOS DATOS PERSONALES
TRIDUUM S.A.S.
EN ADELANTE “TRIDUUM”
I. Tabla de contenido
II. PRINCIPIOS GENERALES Y POSTULADOS
i. Tratamiento de Datos Sensibles
i. Recolección de la Información
V. FINALIDAD DEL TRATAMIENTO DE LOS DATOS
VI. DERECHOS DE LOS TITULARES DE LA INFORMACIÓN
VII. PROCEDIMIENTOS ESTABLECIDOS PARA QUE LOS TITULARES EJERZAN SUS DERECHOS
VIII. PERSONA ENCARGADA DEL TRATAMIENTO DE LOS DATOS PERSONALES
IX. DEBERES DE TRIDUUM EN RELACIÓN CON EL TRATAMIENTO DE LOS DATOS PERSONALES
X. DEBERES DE TRIDUUM COMO RESPONSABLE DEL TRATAMIENTO DE DATOS PERSONALES
XI. SEGURIDAD DE LA INFORMACIÓN
XII. VIGENCIA DE LAS POLÍTICAS
MANUAL DE POLÍTICAS Y PROCEDIMIENTOS PARA PROTECCIÓN DE LOS DATOS PERSONALES
Constitución Política de Colombia, artículo 15
Ley 1581 de 2012
Decreto Reglamentario 1377 de 2013
Sentencias de la Corte Constitucional C - 1011 de 2008, C -748 del 2011 y T-143 del 2022
TRIDUUM S.A.S., en adelante TRIDUUM identificada con NIT. 901.331.725-1, con domicilio en la ciudad de Medellín, Antioquia, Colombia y con una actividad económica que consiste en el desarrollo de sistemas informáticos comprendiendo la planeación, análisis, diseño, programación, edición, pruebas e instalación de los mismos, así como la consultoría en temas de sistemas informáticos y complementarios; garantiza la protección de derechos como el Habeas Data, la privacidad, la intimidad, el buen nombre y la imagen, con tal propósito todas las actuaciones se regirán por principios de buena fe, legalidad, autodeterminación informática, libertad y transparencia.
Quien en ejercicio de cualquier actividad, incluyendo personas naturales, empleados propios, proveedores, clientes, usuarios o contratantes de sus servicios que sean personas naturales o jurídicas o terceros en general con respecto de quienes se recolecten datos personales o suministren cualquier tipo de información personal a “TRIDUUM”, y en la cual esta actúe como encargado del tratamiento o responsable del tratamiento facilitando la posibilidad de conocer, actualizar y rectificar los datos personales e información personal en cualquier momento.
De conformidad con la legislación vigente sobre la materia, se establecen las siguientes definiciones, las cuales serán aplicadas e implementadas acogiendo los criterios de interpretación que garanticen una aplicación sistemática e integral, y en consonancia con los avances tecnológicos, la neutralidad tecnológica, y los demás principios y postulados que rigen los derechos fundamentales que circundan, orbitan y rodean el derecho de habeas data y protección de datos personales.
Autorización: Consentimiento previo, expreso e informado del titular para llevar a cabo el Tratamiento de sus datos personales. Este podrá ser recolectado por medios físicos o digitales.
Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.
Dato Personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable del tratamiento.
Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.
Titular: Persona natural cuyos datos personales sean objeto de tratamiento.
Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
TRIDUUM aplicará los siguientes principios específicos, los cuales constituyen las reglas a seguir en la recolección, manejo, uso, tratamiento, almacenamiento e intercambio, de datos personales:
a) Principio de Legalidad: En el uso, captura, recolección y tratamiento de datos personales, se dará aplicación a las disposiciones vigentes y aplicables que rigen el tratamiento de datos personales y demás derechos fundamentales conexos.
b) Principio de libertad: El uso, captura, recolección y tratamiento de datos personales sólo puede llevarse a cabo con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal, estatutario, o judicial que releve el consentimiento.
c) Principio de finalidad: El uso, captura, recolección y tratamiento de datos personales a los que tenga acceso y sean acopiados y recogidos por TRIDUUM, estarán subordinados y atenderán una finalidad legítima, la cual debe serle informada al respectivo titular de los datos personales.
d) Principio de veracidad o calidad: La información sujeta a uso, captura, recolección y tratamiento de datos personales debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
e) Principio de transparencia: En el uso, captura, recolección y tratamiento de datos personales debe garantizarse el derecho del Titular a obtener en cualquier momento y sin restricciones, información acerca de la existencia de cualquier tipo de dato personal que sea de su interés o titularidad.
f) Principio de acceso y circulación restringida: Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados.
g) Principio de seguridad: Los datos personales e información usada, capturada, recolectada y sujeta a tratamiento por TRIDUUM, será objeto de protección en la medida en que los recursos técnicos y estándares mínimos así lo permitan, a través de la adopción de medidas tecnológicas de protección, protocolos, y todo tipo de medidas administrativas que sean necesarias para otorgar seguridad a los registros y repositorios electrónicos evitando su alteración, modificación, pérdida, consulta, y en general en contra de cualquier uso o acceso no autorizado.
h) Principio de confidencialidad: Todas y cada una de las personas que administran, manejen, actualicen o tengan acceso a información de cualquier tipo que se encuentre en las Bases de Datos de TRIDUUM, se comprometen a conservar y mantener de manera estrictamente confidencial y no revelarla a terceros, toda la información personal, comercial, contable, técnica o de cualquier otro tipo suministrada en la ejecución y ejercicio de sus funciones, pudiendo solo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en razón a su contrato laboral o relación de servicios con TRIDUUM.
Se entiende por datos sensibles aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y los datos biométricos, entre otros, la captura de imagen fija o en movimiento, huellas digitales, fotografías, iris, reconocimiento de voz, facial o de palma de mano, etc.
TRIDUUM podrá en algunos casos recolectar datos sensibles de cualquier tipo con finalidades específicas y que sean necesarios para la prestación de un servicio al titular o facilitación de algún servicio entre un titular y un tercero que podrá ser encargado o responsable del tratamiento de datos personales.
Se podrá hacer uso y tratamiento de los datos catalogados como sensibles cuando:
a) El Titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización. En estos eventos, se procederá de acuerdo con lo dispuesto en los artículos 6 7 7 del Decreto 1377 de 2013:
TRIDUUM informará a los Titulares de la información: (i) que por tratarse de este tipo de datos, no está obligado a autorizar su Tratamiento e (ii) informará cuales Datos son Sensibles y la finalidad del Tratamiento.
b) El Tratamiento sea necesario para salvaguardar el interés vital del titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
c) El Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del titular.
d) El Tratamiento se refiere a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
e) El Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los Titulares.
Sin perjuicio de las excepciones previstas en la ley, en el tratamiento de datos personales se requiere la autorización previa, expresa e informada del titular; esta será obtenida por medio un escrito firmado o con manifestación de autorización cuando se trate de formatos digitales, en los cuales se exigirá la autorización previa, expresa e informada por el titular de los datos que estarán sujetos a tratamiento por parte de TRIDUUM, los cuales podrán ser consultados posteriormente, y que permitirán asociar la autorización a los datos suministrados y conservar el medio de prueba de la autorización para el tratamiento de los mismos.
En desarrollo de los principios de finalidad y libertad TRIDUUM, se limitará a solicitar aquellos datos personales que son estrictamente pertinentes y adecuados para las finalidades con que son recolectados para el cumplimiento del objeto social y las cuales están descritas en el siguiente numeral, igualmente no hará uso de medios engañosos o fraudulentos para recolectar y realizar tratamiento de datos personales.
Los datos personales que son recolectados por TRIDUUM, para el adecuado desarrollo de su objeto social, tienen las siguientes finalidades:
La información suministrada por el titular de los datos a TRIDUUM, por cualquier medio ya sea escrito, a través de medio digital, telefónico o por correo, solo será utilizada para los fines aquí descritos y una vez cese la necesidad del Tratamiento de los Datos Personales, podrán ser eliminados de las bases de datos de TRIDUUM o archivados en términos seguros a efectos de solo ser divulgados cuando la Ley así lo exija.
En todas las autorizaciones o consentimientos que TRIDUUM use para la autorización de tratamiento de datos personales, se manifestará que los datos podrán ser compartidos o suministrados a terceros que los requieran para poder cumplir con obligaciones como la de facturar un producto o servicio.
En atención y en consonancia con lo dispuesto en la normatividad vigente y aplicable en materia de protección de datos personales, el titular de los Datos Personales tiene los siguientes derechos:
El titular de los datos debe tener en cuenta que el derecho de supresión o eliminación de sus datos personales no es absoluto y el responsable del tratamiento puede negar el ejercicio del mismo cuando:
El titular tenga un deber legal o contractual, que de alguna manera lo obligue a permanecer en las bases de datos.
La eliminación de datos obstaculice actuaciones judiciales o administrativas vinculadas a obligaciones fiscales, la investigación y persecución de delitos o la actualización de sanciones administrativas.
Los datos sean necesarios para proteger los intereses jurídicamente tutelados del titular; para realizar una acción en función del interés público, o para cumplir con una obligación legalmente adquirida por el titular.
Se debe tener en cuenta que los datos de historia clínica no se pueden eliminar, pues por disposición legal especial, se deben conservar de manera reservada y confidencial por un periodo de hasta 20 años según lo dispuesto por la Resolución 1995 de 1999 del ministerio de Salud.
TRIDUUM, garantizará el derecho de acceso cuando, previa acreditación de la identidad del titular, legitimidad, o personalidad de su representante, poniendo a disposición de éste, sin costo o erogación alguna, de manera pormenorizada y detallada, los respectivos datos personales a través de los medios establecidos por TRIDUUM para dicho proceso.
En cualquier momento y de manera gratuita el Titular o su representante podrán interponer ante el personal de TRIDUUM, las consultas y reclamos de cualquier índole como: la rectificación, actualización o supresión de sus datos personales, previa acreditación de su identidad.
Los derechos de rectificación, actualización o supresión únicamente se podrán ejercer por:
La solicitud de rectificación, actualización o supresión debe ser presentada a través de un comunicado, sea éste transmitido por correo electrónico o escrito físico, que será presentado ante el representante legal de TRIDUUM, persona nombrada en TRIDUUM para la atención de dichos requerimientos, y debe contener como mínimo la siguiente información:
El representante legal, que es la persona encargada de recibir los requerimientos del Titular del Dato, en cuanto al manejo y tratamiento de estos; será la responsable de dar respuesta a cualquier tipo de solicitud, dando cumplimiento a la normatividad vigente de la materia, y en los términos de tiempo establecidos por la Ley.
Los titulares de los datos personales pueden revocar el consentimiento al tratamiento de sus datos personales en cualquier momento, siempre y cuando no lo impida una disposición legal o contractual. Para ello, deberán seguir el mismo procedimiento estipulado en el punto inmediatamente anterior, y especificar en su comunicado la pretensión de que sea revocada la autorización de tratamiento de sus datos personales.
TRIDUUM, designa a su representante legal como la persona responsable de atención al Titular, para cumplir con la función de protección de datos personales, la cual dará trámite a las solicitudes de los titulares, para el ejercicio de los derechos de acceso, consulta, rectificación, actualización, supresión y revocatoria a que se refiere la normatividad vigente sobre protección de datos personales.
El representante legal de TRIDUUM, estará disponible para que el Titular proceda con dichos trámites, en el domicilio social ubicado en la Calle Carrera 66 No. 41 sur 48 en la ciudad de Medellín, Antioquia, en el teléfono móvil +57 3017892977 o en el correo electrónico jorge.londono@triduum.us
La consulta será atendida en un término máximo de diez (10) días contados a partir de la fecha de recibo de la misma. En caso de no ser posible atender la consulta en dicho término, se le informará al Titular, expresando los motivos de la demora y en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del término.
En caso de que el Titular de la información considere que su información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de los deberes que establece la ley, se podrá presentar un reclamo (según el procedimiento antes descrito).
Si el reclamo resulta incompleto y no cumple con lo dispuesto en el apartado VII del presente manual, TRIDUUM requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que se subsane las fallas. Si transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
Una vez recibido el reclamo, se incluirá en la base de datos una leyenda que diga “reclamo en trámite” y el motivo del mismo, en un término no mayor a dos (2) días hábiles.
El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ochos (8) días hábiles siguientes al vencimiento del término.
Es pertinente aclarar que los titulares de la información o sus causahabientes sólo podrán elevar queja ante la Superintendencia de Industria y Comercio una vez hayan elevado trámite de consulta o reclamo ante TRIDUUM y cuya respuesta no haya sido satisfactoria.
TRIDUUM tendrá presente, en todo momento, que los Datos Personales son propiedad de las personas a las que se refieren y que sólo ellas pueden decidir sobre los mismos. En este sentido, hará uso de ellos sólo para aquellas finalidades para las que se encuentra facultado debidamente, respetando en todo caso la normatividad vigente sobre protección de datos personales.
TRIDUUM cuando actúe como Responsable del Tratamiento de datos personales, cumplirá con los siguientes deberes:
En desarrollo del principio de seguridad establecido en la normatividad vigente, TRIDUUM, adoptará las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su alteración, pérdida, consulta, uso o acceso no autorizado o fraudulento. Por lo tanto, en todos los contratos laborales y de prestación de servicios celebrados con sus colaboradores, se tendrá una cláusula de confidencialidad y finalidades de uso de la información, para que estos cumplan con todo lo requerido por TRIDUUM en este aspecto, y así garantizar que los datos personales recolectados se traten para las finalidades que se suministraron por su titular y no se divulguen o usen con fines fraudulentos o no autorizados.
La presente política es aprobada por la asamblea de accionistas de TRIDUUM mediante acta No. XX del día , rige a partir del XX de XX de 2024 y deja sin efectos los reglamentos o manuales especiales que se hubiesen podido adoptar por instancias administrativas en TRIDUUM.
Triduum S.A.S | NIT. 901331725 | www.triduum.us | Medellín – Colombia | V1-2024