SOSLOGIC S.A.S. · Ley 1581 de 2012 y decretos reglamentarios.
La Constitución Política de Colombia estableció en el artículo 15 el derecho de protección de datos personales como el derecho de toda persona para conocer, actualizar, rectificar y/o cancelar la información y datos personales que de ella se hayan recolectado y/o se traten en bases de datos públicas o privadas.
Mediante la Ley 1581 del 17 de octubre de 2012, el Congreso de la República reglamentó el ya mencionado derecho al establecer las Disposiciones Generales para la Protección de Datos Personales en Colombia, igualmente reglamentada por los Decretos 1377 de 2013 y 886 de 2014 (hoy incorporados en el Decreto único 1074 de 2015), entre otros. En cumplimiento de las anteriores disposiciones SOSLOGIC S.A.S, consciente de la responsabilidad que le asiste en materia de Tratamiento de Datos Personales de los titulares, garantiza el derecho constitucional que tienen todas las personas a conocer, actualizar, rectificar, suprimir y revocar la autorización respecto a las informaciones que se hayan recolectado sobre ellas en las bases de datos que la compañía ha recopilado para las finalidades previstas en la Ley, y previa las autorizaciones respectivas, las cuales han sido tratadas conforme a lo establecido por el régimen nacional de protección de datos personales.
Para tales efectos SOSLOGIC S.A.S ha elaborado la presente POLÍTICA PARA EL TRATAMIENTO DE DATOS PERSONALES, cuya aplicación es de carácter obligatorio para todas las personas naturales o jurídicas que hagan tratamiento de los datos personales registrados en las bases de datos de la compañía, con el fin de proporcionar los lineamientos necesarios para el cumplimiento de las obligaciones legales en materia de protección de datos personales. Asimismo, la política de tratamiento de datos personales se erige como uno de los documentos más importantes en la implementación de un régimen de protección de la información personal, pues en ella se definen los lineamientos bajo los cuales se puede tratar esta información. En ese sentido, en la política que se adjunta se encuentran las condiciones bajo las cuales SOSLOGIC S.A.S, en su calidad de responsable del tratamiento, puede tratar la información, la finalidad de dicho tratamiento de acuerdo al titular, la vigencia del tratamiento, los derechos de los titulares frente a su información personal contenida en las bases de datos de la compañía, y los procedimientos a través de los cuales esos derechos pueden ser ejercidos, entre otros aspectos.
La presente la política de tratamiento de datos personales, además de estar disponible para acceso de los titulares, será dada a conocer a todos los empleados y clientes para que conozcan los principios y procedimientos aplicables en el manejo de la información, así como puesta a disposición de los proveedores, ya que es probable que en la prestación de nuestros servicios, aquellos deban tener acceso a información personal frente a la cual SOSLOGIC S.A.S es responsable en su tratamiento, caso en el cual aquellos fungirán como encargados del tratamiento.
Si en el desarrollo de sus actividades la compañía considera que existe otra finalidad para la cual requiere tratar los datos personales, dispone de otro medio para el ejercicio de los derechos de los titulares, o de cualquier manera considera necesario establecer una política, procedimiento o principio adicional para el tratamiento de esa información, que no sea contrario a la ley, lo debe hacer a través de esta política, efectuando la modificación o adición correspondiente, de lo cual debe informar oportunamente a los titulares. SOSLOGIC S.A.S, se permite informar a todos los interesados, que los datos personales que obtenga en virtud de las operaciones que se soliciten o celebren con la Entidad, serán tratados conforme a los principios y deberes definidos en la ley 1581 de 2012 y demás normas que traten y regulen esta materia.
Para todos los fines pertinentes, SOSLOGIC S.A.S es responsable del tratamiento de datos personales sobre los cuales decidirá de forma directa y autónoma. Los datos de contacto son: Domicilio: Calle 36 N° 19 - 18 Oficina 806 Edificio Grancolombiana en la ciudad de Bucaramanga. Teléfono: 3153488376 . Correo electrónico: legal@soslogic.com. Página web: https://www.soslogic.com
La presente Política tiene como objeto dar la información necesaria y suficiente a los diferentes grupos de interés, especialmente a los clientes y usuarios de los productos ofertados por la compañía, así como establecer los lineamientos que garanticen la protección de los datos personales que son objeto de tratamiento de datos personales a través de los procedimientos de SOSLOGIC S.A.S., para de esta forma, dar cumplimiento a la ley, políticas y procedimientos de atención de derechos de los titulares, criterios de recolección, almacenamiento, uso, circulación y supresión que se dará a los datos personales.
Esta política se aplicará a todas las bases de datos tanto físicas como digitales, que contengan datos personales y que sean objeto de tratamiento por parte de SOSLOGIC S.A.S., considerada como responsable. Igualmente, en aquellos casos en que operen como encargadas del tratamiento de datos personales.
La política está dirigida a que la ciudadanía en general, especialmente para que los clientes y usuarios de los productos ofrecidos por la compañía, tengan a su disposición la información necesaria y suficiente sobre los diferentes tratamientos y fines sobre los que serán objeto sus datos, así como los derechos que ellos, como titulares de datos personales, pueden ejercer frente a SOSLOGIC S.A.S., cuando ésta tenga el rol de responsable del tratamiento de sus datos personales. Por tanto, la información personal que es tratada por SOSLOGIC S.A.S. tiene las siguientes finalidades, según cada grupo de interés:
Esta política es de obligatorio conocimiento y cumplimiento para todas las personas naturales o jurídicas responsables del manejo de bases de datos personales de SOSLOGIC S.A.S., en especial el personal de la compañía encargado de la administración y el tratamiento de bases de datos, así como también, para aquellos colaboradores que reciben, atienden y dan respuesta directa o indirectamente a las peticiones - consultas o reclamos - de información relacionadas con la ley de protección de datos personales.
Dar un trámite expedito y legal a las diferentes solicitudes y reclamaciones hechas por los titulares de la información, así como por sus causahabientes u otra persona que cuente con la debida autorización.
Dar cumplimiento a las exigencias de la normatividad vigente en materia de Protección de Datos Personales, así como a cualquier exigencia originada en el principio de responsabilidad demostrada (accountability). Brindar la debida protección a los intereses y necesidades de los titulares de la información personal tratada por SOSLOGIC S.A.S
En el desarrollo, interpretación y aplicación de la ley, regulaciones, y normatividad vigente, se aplicarán, de manera armónica e integral, las siguientes definiciones:
En el desarrollo, interpretación y aplicación de la ley, regulaciones, y normatividad vigente, se aplicarán, de manera armónica e integral, los siguientes principios:
Se entiende por datos sensibles aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
Se prohíbe el tratamiento de datos sensibles, excepto cuando:
a) El titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.
b) El tratamiento sea necesario para salvaguardar el interés vital del titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
c) El tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
d) El tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los titulares.
SOSLOGIC S.A.S. informará a través de los diversos medios de obtención de la autorización a todos sus titulares, que en virtud de la Ley 1581 del 2012 y normas reglamentarias estos no están obligados a otorgar la autorización para el tratamiento de datos sensibles. No obstante, de ser necesaria dicha autorización para la correcta prestación de los servicios ofrecidos por la compañía, se le informará la imposibilidad de ser prestados sin dicha autorización.
En caso de tratamiento de datos relativos a la salud, la compañía implementará las medidas necesarias para proteger la confidencialidad de la información. Los datos sensibles biométricos tratados tienen como finalidad la identificación de las personas, la seguridad, el cumplimiento de obligaciones misionales y la adecuada prestación de los productos.
El tratamiento de datos personales de niños, niñas y adolescentes está prohibido, excepto cuando se trate de datos de naturaleza pública, y cuando dicho tratamiento cumpla con los siguientes parámetros y/o requisitos:
a) Que respondan y respeten el interés superior de los niños, niñas y adolescentes.
b) Que se asegure el respeto de sus derechos fundamentales.
Cumplidos los anteriores requisitos, el representante legal de los niños, niñas o adolescentes otorgará la autorización, previo ejercicio del menor de su derecho a ser escuchado, opinión que será valorada teniendo en cuenta la madurez, autonomía y capacidad para entender el asunto.
De acuerdo con lo establecido en la Ley 1581 de 2012 y de conformidad con las autorizaciones impartidas por los titulares de la información, SOSLOGIC S.A.S. realizará operaciones o conjunto de operaciones que incluyen recolección de datos, su almacenamiento, uso, circulación y/o supresión. Este tratamiento de datos se realizará exclusivamente para las finalidades autorizadas y previstas en la presente política y en las autorizaciones específicas otorgadas por parte del titular. De la misma forma se realizará tratamiento de datos personales cuando exista una obligación legal o contractual para ello.
Por la naturaleza jurídica de SOSLOGIC S.A.S., en todos los casos los datos personales podrán ser tratados con la finalidad de adelantar los procesos de control y auditorías internas y externas y evaluaciones que realicen los organismos de control. Así mismo y en ejecución del objeto social de SOSLOGIC S.A.S., los datos personales serán tratados de acuerdo con el grupo de interés y en proporción a la finalidad o finalidades que tenga cada tratamiento, como se enunció en el apartado de destinatarios de la presente política, y como se pasa a complementar a continuación:
a) Controlar las solicitudes relacionadas con los servicios prestados por la compañía.
b) Garantizar el correcto funcionamiento de los productos y servicios ofertados por la compañía que requieran el manejor activo de bases de datos.
c) Remitir las respuestas de las consultas y derechos de petición a los peticionarios.
d) Adelantar los trámites, servicios y otros procedimientos administrativos que sean solicitados a la compañía.
e) Actualizar bases de bases de datos, incluyendo los casos en que se requiera transmitir o transferir a un tercero, la información para la validación, depuración, enriquecimiento y homogenización de datos, previo cumplimiento de las exigencias legales.
f) Elaborar estudios, estadísticas, encuestas, análisis de tendencias, relacionados con los servicios que presta la compañía.
g) Presentar informes a autoridades, tales como, el Ministerio de Comercio, Industria y Turismo, Superintendencia Financiera de Colombia, Superintendencia de Industria y Comercio, Superintendencia de Sociedades, Fiscalía General de la Nación, entre otras, que permitan dar cumplimiento a las exigencias legales.
h) Gestionar la información necesaria para el cumplimiento de las obligaciones tributarias, contractuales, comerciales y de registros comerciales, corporativos y contables.
i) Transmitir la información a colaboradores nacionales o internacionales con los que se tenga una relación operativa que provean los servicios necesarios para la debida operación de la compañía.
j) Prestar los servicios de información a través de los diferentes medios de contacto.
k) Evaluar la calidad de los servicios prestados por la compañía.
l) Grabación de imágenes o cualquier otro registro que sirva de soporte y evidencia de los eventos realizados.
m) Mejorar las iniciativas promocionales de la oferta de prestación de servicios y actualización de productos de la compañía.
n) Mantener un archivo digital que permita contar con la información correspondiente a cada cliente.
o) Las demás finalidades que se determinen en procesos de obtención de Datos Personales para su tratamiento, y en todo caso de acuerdo con la legislación vigente en la materia.
a) Realizar las actividades necesarias para dar cumplimiento a las obligaciones legales en relación con los trabajadores y colaboradores de la compañía.
b) Controlar el cumplimiento de requisitos relacionados con el Sistema General de Seguridad Social.
c) Publicar el directorio corporativo con la finalidad de contacto de los empleados y/o colaboradores. 13
d) En caso de datos biométricos capturados a través de sistemas de videovigilancia o grabación su tratamiento tendrá como finalidad la identificación, seguridad y la prevención de fraude interno y externo.
e) Los datos personales de menores serán tratados con la finalidad de dar cumplimiento a las obligaciones legales.
f) Para el caso de los participantes en procesos de selección y reclutamiento, los datos personales tratados tendrán como finalidad adelantar las gestiones de los procesos de vinculación laboral o contractual; las hojas de vida se gestionarán garantizando el principio de acceso restringido.
g) Informar y comunicar las generalidades de los eventos desarrollados por la compañía por los medios y en las formas que se consideren convenientes.
h) Gestionar la cadena presupuestal de la compañía: pagos de la compañía, emisión de certificados de ingresos y retenciones - personas naturales y jurídicas - y relaciones de pagos.
i) Gestionar el proceso contable de la compañía.
j) Las demás finalidades que se determinen en procesos de obtención de Datos Personales para su tratamiento, y en todo caso de acuerdo con la legislación vigente en la materia.
a) Para todos los fines relacionados con el objeto de los procesos de selección y reclutamiento, contractuales o relacionados con éstos.
b) Realizar todos los trámites internos y el cumplimiento de obligaciones contables, tributarias y de ley.
c) Gestionar la cadena presupuestal de la compañía: pagos de la compañía, emisión de certificados de ingresos y retenciones - personas naturales y jurídicas - y relaciones de pagos.
d) Gestionar el proceso contable de la compañía.
e) Realizar todas las actividades necesarias para el cumplimiento de las diferentes etapas contractuales en las relaciones con proveedores y contratistas.
f) Expedir las certificaciones contractuales solicitadas por los contratistas de la compañía o por las autoridades.
g) Mantener un archivo digital que permita contar con la información correspondiente a cada contrato, contratista y proveedor.
h) Las demás finalidades que se determinen en procesos de obtención de Datos Personales para su tratamiento, y en todo caso de acuerdo con la legislación vigente en la materia.
SOSLOGIC S.A.S. podrá transferir y transmitir los datos personales a terceros con quienes tenga relación operativa que le provean de servicios necesarios para su debida operación. En dichos supuestos, se adoptarán las medidas necesarias para que las personas que tengan acceso a sus datos personales cumplan con la presente política y con los principios de protección de datos personales y obligaciones establecidas en la Ley. En todo caso, cuando SOSLOGIC S.A.S. transmita los datos a uno o varios encargados ubicados dentro o fuera del territorio de la República de Colombia, establecerá cláusulas contractuales o celebrará un contrato de transmisión de datos personales en el que indicará:
a) Alcances del tratamiento.
b) Las actividades que el encargado realizará por cuenta del responsable para el tratamiento de los datos personales.
c) Las obligaciones del encargado para con el titular y el responsable. Mediante dicho contrato el encargado se comprometerá a dar aplicación a las obligaciones del responsable bajo la política de tratamiento de la información fijada por este y a realizar el tratamiento de datos de acuerdo con la finalidad que los titulares hayan autorizado y con las leyes aplicables vigentes. Además de las obligaciones que impongan normas aplicables dentro del citado contrato, deberán incluirse las siguientes obligaciones en cabeza del respectivo encargado:
a) Dar tratamiento, a nombre del responsable, a los datos personales conforme a los principios que los tutelan.
b) Salvaguardar la seguridad de las bases de datos en los que se contengan datos personales.
c) Guardar confidencialidad respecto del tratamiento de los datos personales. En caso de transferencia se dará cump
En el tratamiento de datos personales por parte de SOSLOGIC S.A.S. se respetarán en todo momento los derechos de los titulares de datos personales, los cuales son:
a) Conocer, actualizar y rectificar los datos frente a el responsable o los encargados del tratamiento de datos. 15
b) Solicitar prueba de la autorización otorgada, o cualquier otra que suscriba el titular de los datos personales para el efecto, salvo cuando expresamente se exceptúe como requisito para el tratamiento de datos de conformidad con la ley.
c) Ser informado por la compañía o el encargado del tratamiento, previa solicitud, respecto del uso que se le ha dado a los datos.
d) Presentar ante las autoridades competentes quejas por infracciones a lo dispuesto en la ley y las demás normas que la modifiquen, sustituyan o adicionen.
e) Revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la autoridad competente haya determinado que en el tratamiento de datos, SOSLOGIC S.A.S. o los encargados del tratamiento de datos personales, han incurrido en conductas contrarias a la ley y a la Constitución. La revocatoria procederá siempre y cuando no exista la obligación legal o contractual de conservar el dato personal.
f) Acceder en forma gratuita a los datos personales que hayan sido objeto de tratamiento.
Sin perjuicio de las excepciones previstas en la ley, en el tratamiento se requiere la autorización previa e informada del titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste (i) por escrito, (ii) de forma oral o (iii) mediante conductas inequívocas del titular que permitan concluir de forma razonable que otorgó la autorización, como cuando, por ejemplo, se remite a la compañía una hoja de vida para participar en procesos de reclutamiento y selección o cuando se ingresa a las instalaciones a sabiendas de la existencia de sistemas de videovigilencia. Para tal efecto, la autorización podrá ser concedida mediante firma física o electrónica.
La autorización del titular no será necesaria cuando se trate de:
a) Datos de naturaleza pública.
b) Casos de urgencia médica o sanitaria.
c) Tratamiento de información autorizada por la ley para fines históricos, estadísticos o científicos.
d) Datos relacionados con el registro civil de las personas.
Quien acceda a los datos personales sin que medie autorización previa deberá en todo caso cumplir con las disposiciones contenidas en la Ley 1581 de 2012 y demás normas concordantes y vigentes.
La información solicitada por los titulares de información personal será suministrada principalmente por medios electrónicos, o por cualquier otro solo si así lo requiere el titular. La información suministrada por SOSLOGIC S.A.S. será entregada sin barreras técnicas que impidan su acceso; su contenido será de fácil lectura, acceso y tendrá que corresponder en un todo a aquella que repose en la base de datos.
SOSLOGIC S.A.S., por medio de la presente política y de la consecuente autorización dada por el titular, está informando de manera clara y expresa lo siguiente:
a) El tratamiento al cual serán sometidos sus datos personales y la finalidad del mismo.
b) El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando estas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes.
c) Los derechos que le asisten como titular.
d) La identificación, dirección física o electrónica y teléfono del responsable del tratamiento.
SOSLOGIC S.A.S. como responsable del tratamiento, conservará prueba del cumplimiento de lo previsto en el presente numeral, con la firma de aceptación y autorización que el titular realice al poner en su conocimiento esta política. Asimismo, cuando el titular lo solicite, se le entregará copia de esta.
La información que reúna las condiciones establecidas en la ley podrá ser suministrada a las siguientes personas:
a) A los titulares, sus causahabientes o sus representantes legales.
b) A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial.
c) A los terceros autorizados por el titular o por la ley.
SOSLOGIC S.A.S. como responsable del tratamiento, deberá cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la ley y en otras que rijan su actividad:
a) Garantizar al titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
b) Solicitar y conservar, en las condiciones previstas en la ley, copia física o electrónica de la respectiva autorización otorgada por el titular.
c) Informar debidamente al titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.
d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
e) Garantizar que la información que se suministre al encargado del tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.
f) Actualizar la información, comunicando de forma oportuna al encargado del tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.
g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al encargado del tratamiento.
h) Suministrar al encargado del tratamiento, según el caso, únicamente datos cuyo tratamiento esté previamente autorizado de conformidad con lo previsto en la ley.
i) Exigir al encargado del tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del titular.
j) Tramitar las consultas y reclamos formulados en los términos señalados en la ley.
k) Adoptar procedimientos específicos para garantizar el adecuado cumplimiento de la ley y en especial, para la atención de consultas y reclamos.
l) Informar al encargado del tratamiento cuando determinada información se encuentra en discusión por parte del titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.
m) Informar a solicitud del titular sobre el uso de sus datos.
n) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares.
Los encargados del tratamiento, y en el evento en el cual SOSLOGIC S.A.S. actúe como encargada, deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la ley y en otras que rijan su actividad:
a) Garantizar al titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data. 18
b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la Ley 1581 de 2012 y demás normas concordantes y vigentes.
d) Actualizar la información reportada por los responsables del tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo.
e) Tramitar las consultas y los reclamos formulados por los titulares en los términos señalados en la presente política.
f) Registrar en las bases de datos la leyenda "reclamo en trámite" en la forma en que se regula en la ley.
g) Insertar en la base de datos la leyenda "información en discusión judicial" una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal.
h) Abstenerse de circular información que esté siendo controvertida por el titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio u otra autoridad.
i) Permitir el acceso a la información únicamente a las personas que cuenten con permiso para tal fin.
j) Informar al responsible del tratamiento cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares.
k) Cumplir las instrucciones y requerimientos que imparta el responsible del tratamiento y las autoridades.
l) Verificar que el responsable del tratamiento tiene la autorización para el tratamiento de datos personales del titular.
A continuación, se establecen los lineamientos generales aplicados por SOSLOGIC S.A.S. con el fin de ejecutar sus obligaciones en cumplimiento de los principios para la administración de datos personales.
Todos los miembros de la compañía, al realizar las actividades propias de su cargo, asumirán las responsabilidades y las obligaciones que se tienen en el manejo adecuado de la información personal, desde su recolección, almacenamiento, uso, circulación y hasta su disposición final.
La información de carácter personal contenida en las bases de datos debe ser utilizada y tratada de acuerdo con las finalidades descritas en el numeral 8 de la presente política. En caso de que algún área identifique nuevos usos diferentes a los descritos en la presente política de tratamiento de datos personales, deberá informar al representante legal de la compañía, quien evaluará y gestionará, cuando aplique, su inclusión en la presente política. Igualmente, se deben tomar en consideración los siguientes supuestos:
a) En caso de que un área diferente de la que recolectó inicialmente el dato personal requiera utilizar los datos personales que se han obtenido, ello se podrá hacer siempre que se trate de un uso previsible por el tipo de servicios que ofrece la compañía y para una finalidad contemplada dentro de la presente política de tratamiento de datos personales.
b) Cada área debe garantizar que en las prácticas de reciclaje de documentos físicos no se divulgue información confidencial ni datos personales. Por lo anterior, no se podrán reciclar hojas de vida, ni títulos académicos, ni certificaciones académicas o laborales, ni resultados de exámenes médicos ni ningún documento que contenga información que permita identificar a una persona.
c) En caso de que un encargado haya facilitado datos personales o bases de datos a algún área para un fin determinado, el área que solicitó los datos personales no debe utilizar dicha información para una finalidad diferente de la relacionada en la política de tratamiento de datos personales; al finalizar la actividad, es deber del área que solicitó la información, eliminar la base de datos o los datos personales utilizados evitando el riesgo de desactualización de información o casos en los cuales durante ese tiempo un titular haya presentado algún reclamo.
d) Los empleados y/o colaboradores no podrán tomar decisiones que tengan un impacto significativo en la información personal, o que tengan implicaciones legales, con base exclusivamente en la información que arroja el sistema de información, por lo que deberán validar la información a través de otros instrumentos físicos o de manera manual, y, si es necesario, de manera directa por parte del titular del dato, en los casos en que así sea necesario.
e) Únicamente los empleados y/o colaboradores autorizados pueden introducir, modificar o anular los datos contenidos en las bases de datos o documentos objeto de protección. Los permisos de acceso de los usuarios son concedidos por el representante legal de la compañía, de acuerdo a los perfiles establecidos, los cuales serán previamente definidos por los líderes de los procesos donde se requiera el uso de información personal.
f) Cualquier uso de la información diferente al establecido, será previamente consultado con el representante legal de la compañía.
El almacenamiento de la información digital y física se realiza en medios o ambientes que cuentan con adecuados controles para la protección de los datos. Esto involucra controles de seguridad física e informática, tecnológicos y de tipo ambiental en áreas restringidas, en instalaciones propias y/o centros de cómputo o centros documentales gestionados por terceros.
La destrucción de medios físicos y electrónicos se realiza a través de mecanismos que no permiten su reconstrucción. Se realiza únicamente en los casos en que no constituya el desconocimiento de norma legal alguna, dejando siempre la respectiva trazabilidad de la acción. La destrucción comprende información contenida en poder de terceros como en instalaciones propias.
Se entiende por incidente cualquier anomalía que afecte o pudiera afectar la seguridad de las bases de datos o información contenida en las mismas. En caso de conocer algún incidente ocurrido, el trabajador y/o colaborador debe comunicarla al representante legal de la compañía, quien adoptará las medidas oportunas frente al incidente reportado.
Los incidentes pueden afectar tanto a bases de datos digitales como físicas y generarán las siguientes actividades:
a) Notificación de incidentes: Cuando se presuma que un incidente pueda afectar o haber afectado a bases de datos con información de datos personales se deberá informar al representante legal de la compañía.
b) Gestión de incidentes: Es responsabilidad de cada trabajador, colaborador, proveedor o tercero, reportar de manera oportuna cualquier evento sospechoso, debilidad o violación de políticas que pueden afectar la confidencialidad, integridad y disponibilidad de los activos e información personal de la compañía.
c) Identificación: Todos los eventos sospechosos o anormales, tales como aquellos en los que se observe el potencial de perdida de reserva o confidencialidad de la información, deben ser evaluados para determinar si son o no, un incidente y deben ser reportados al nivel adecuado en la compañía. Cualquier decisión que involucre a las autoridades de investigación y judiciales debe ser hecha en conjunto entre el representante legal y y el lider del Departamento Jurídico de la compañía. La comunicación con dichas autoridades será realizada por ellos mismos. 21
d) Reporte: Todos los incidentes y eventos sospechosos deben ser reportados tan pronto como sea posible a través de los canales internos establecidos por SOSLOGIC S.A.S.. Si la información sensible o confidencial es perdida, divulgada a personal no autorizado o se sospecha de alguno de estos eventos, el representante legal de la compañía debe ser notificado de forma inmediata. Los trabajadores y/o colaboradores deben reportar a su jefe o supervisor directo y al representante legal de la compañía cualquier daño o pérdida de computadores o cualquiera otro dispositivo, cuando estos contengan datos personales en poder de la compañía. A menos que exista una solicitud de la autoridad competente debidamente razonada y justificada, ningún trabajador y/o colaborador debe divulgar información sobre sistemas de cómputo y redes que hayan sido afectadas por un delito informático o abuso de sistema. Para la entrega de información o datos en virtud de orden de autoridad, el lider del Departamento Jurídico deberá intervenir con el fin de prestar el asesoramiento adecuado.
e) Contención, investigación y diagnostico: El representante legal de la compañía debe garantizar que se tomen acciones para investigar y diagnosticar las causas que generaron el incidente, así como también debe garantizar que todo el proceso de gestión del incidente sea debidamente documentado. En caso de que se identifique un delito informático, en los términos establecidos en la Ley 1273 de 2009, el representante legal de la compañía y el líder del Departamento Jurídico, reportarán tal información a las autoridades de investigaciones judiciales respectivas. Durante los procesos de investigación se deberá garantizar la cadena de custodia con el fin de preservarla en caso de requerirse establecer una acción legal.
f) Solución: El área directamente responsable de la gestión de datos personales, debe prevenir que el incidente de seguridad se vuelva a presentar, corrigiendo todas las vulnerabilidades existentes.
g) Cierre de incidente y seguimiento: Las áreas que usan o requieren la información, iniciarán y documentarán todas las tareas de revisión de las acciones que fueron ejecutadas para remediar el incidente de seguridad. El trabajador y/o colaborador asignado por el representante legal de la compañía preparará un análisis anual de los incidentes reportados. Las conclusiones de este informe se utilizarán en la elaboración de campañas de concientización que ayuden a minimizar la probabilidad de incidentes futuros.
h) Reporte de incidentes ante la SIC como autoridad de control: Se reportarán como novedades los incidentes de seguridad que afecten las bases de datos, de ser procedente.
Las peticiones, consultas y reclamos formulados por los titulares de datos personales bajo tratamiento de SOSLOGIC S.A.S. para ejercer sus derechos a conocer, actualizar, rectificar y suprimir datos, o revocar la autorización deberán ser dirigidas al representante legal de SOSLOGIC S.A.S.:
El rol y los canales antes mencionados serán el contacto de los titulares de datos personales, para todos los efectos previstos en esta política.
Los titulares de datos personales, sin importar el tipo de vinculación que tengan con SOSLOGIC S.A.S., pueden ejercer sus derechos a conocer, actualizar, rectificar y suprimir información y/o revocar la autorización otorgada, de acuerdo con el siguiente procedimiento:
SOSLOGIC S.A.S. y/o los encargados, garantizan a los titulares de datos personales contenidos en sus bases de datos o a sus causahabientes o personas autorizadas, el derecho de consultar toda la información contenida en su registro individual o toda aquella que esté vinculada con su identificación conforme se establece en la presente política de tratamiento de datos personales. El representante legal de SOSLOGIC S.A.S., será el responsable de recibir y dar trámite a las solicitudes remitidas, en los términos, plazos y condiciones establecidos en la Ley 1581 de 2012 y en las presentes políticas.
Las consultas dirigidas al representante legal de SOSLOGIC S.A.S. deberán contener como mínimo los siguientes requisitos:
a) Nombres y apellidos del titular y/o su representante y/o causahabientes.
b) Lo que se pretende consultar.
c) Dirección física, electrónica y teléfono de contacto del titular y/o sus causahabientes o representantes.
d) Firma, número de identificación o procedimiento de validación correspondiente. 23
e) Haber sido presentada por los medios de radicación habilitados por SOSLOGIC S.A.S..
Una vez sea recibida la solicitud de consulta de información por parte del titular de los datos, sus causahabientes o terceros debidamente autorizados, a través de los canales establecidos, el área respectiva procederá a remitir la solicitud al representante legal de SOSLOGIC S.A.S., quien procederá a verificar que la solicitud contenga todas las especificaciones requeridas a efectos de poder valorar que el derecho se ejerza por un interesado o por un representante de éste, acreditando con ello, que se cuenta con la legitimidad legal para hacerlo.
Las áreas donde se ejecutan procesos relacionados con información confidencial o restringida deben contar con controles de acceso que sólo permitan el ingreso a los colaboradores autorizados y que permita guardar la trazabilidad de los ingresos y salidas.
La compañía cuenta con cámaras de vídeo vigilancia que tienen como finalidad dar cumplimiento a las políticas de seguridad física. Las imágenes deberán ser conservadas por un tiempo máximo de noventa (90) días. En caso que la imagen respectiva sea objeto o soporte de una reclamación, queja, o cualquier proceso de tipo judicial, hasta el momento en que sea resuelto.
SOSLOGIC S.A.S. desarrollará programas anuales de capacitación y concientización en protección de datos personales y seguridad de la información. La compañía debe poner en conocimiento estas políticas por el medio que considere adecuado y con ello, capacitar a sus trabajadores y/o colaboradores en la administración de los datos personales con una periodicidad al menos anual. Los nuevos trabajadores y/o colaboradores, al momento de vincularse con la compañía, con la firma del respectivo contrato se les dará a conocer la política de tratamiento de datos, la cual será de obligatorio cumplimiento y se constituirá como anexo contractual.
En el desarrollo de los programas de capacitación y concientización se deberá asegurar que los trabajadores, colaboradores y terceros conozcan sus responsabilidades con respecto a la protección de datos personales y seguridad de la información dentro de la compañía. Los programas de capacitación serán actualizados de forma periódica.
SOSLOGIC S.A.S. realizará procesos de revisión o auditorías en materia de protección de datos personales verificando de manera directa o a través de terceros, que las políticas y procedimientos se han implementado adecuadamente en la compañía. Con base a los resultados obtenidos, se diseñarán e implementarán los planes de mejoramiento preventivos, correctivos y de mejora, que sean necesarios.
Por regla general SOSLOGIC S.A.S. realizará estos procesos de revisión con una periodicidad mínima de un año o de forma extraordinaria ante incidentes graves que afecten a la integridad de las bases de datos personales.
Las bases de datos de SOSLOGIC S.A.S. tendrán el período de vigencia que corresponda a la finalidad para el cual se autorizó su tratamiento y de las normas especiales que regulen la materia, así como aquellas normas que establezcan el ejercicio de las funciones legales asignadas a la Entidad.
La presente política de tratamiento de datos personales rige a partir de su firma, con vigencia indefinida. Cualquier cambio sustancial en las políticas de tratamiento de datos personales, se comunicará de forma oportuna a los titulares de los datos a través de los medios habituales de contacto y/o a través del sitio web. Para los titulares que no tengan acceso a medios electrónicos o aquellos a los que no sea posible contactar, se comunicará a través de avisos abiertos en la sede principal de la compañía.
Dando cumplimiento a lo dispuesto en la Ley 1581 de 2012, el Decreto 1377 de 2013 y de conformidad con las disposiciones de la presente Política de Tratamiento de Datos, con la aceptación que de este documento se realice a través de medio físico o electrónico, manifiesto que he sido informado por SOSLOGIC S.A.S. de lo siguiente:
a) SOSLOGIC S.A.S. actuará como responsable del tratamiento de datos personales de los cuales soy titular y que, conjunta o separadamente podrá recolectar, usar y tratar mis datos personales conforme la Política de Tratamiento de Datos Personales de SOSLOGIC S.A.S. que en el presente documento se puso en conocimiento, y la cual se encuentra disponible en la página web de la compañía.
b) Que me ha sido informada las finalidades de la recolección de los datos personales, la cual se detalló en el numeral 8 de la presente Política de Tratamiento de Datos Personales. 27
c) Es de carácter facultativo o voluntario responder preguntas que versen sobre datos sensibles o sobre menores de edad.
d) Mis derechos como titular de los datos son los previstos en la Constitución y la ley, especialmente el derecho a conocer, actualizar, rectificar y suprimir mi información personal, así como el derecho a revocar el consentimiento otorgado para el tratamiento de datos personales.
e) Los derechos pueden ser ejercidos a través de los canales dispuestos por SOSLOGIC S.A.S. y observando la presente Política de Tratamiento de Datos Personales.
f) Mediante la página web de la compañía, en la dirección física y en la dirección de correo electrónico podré radicar cualquier tipo de requerimiento relacionado con el tratamiento de mis datos personales.
g) SOSLOGIC S.A.S. garantizará la confidencialidad, libertad, seguridad, veracidad, transparencia, acceso y circulación restringida de mis datos y se reservará el derecho de modificar su Política de Tratamiento de Datos Personales en cualquier momento. Cualquier cambio será informado y publicado oportunamente en la página web.
Teniendo en cuenta lo anterior, autorizo de manera voluntaria, previa, explícita, informada e inequívoca a SOSLOGIC S.A.S. identificada con NIT. 901.802.693-4 para tratar mis datos personales y tomar mis datos biométricos de acuerdo con su Política de Tratamiento de Datos Personales para los fines relacionados con su objeto y en especial para fines legales, contractuales, misionales de la compañía.
Por ende, manifiesto que la información obtenida para el tratamiento de mis datos personales la he suministrado de forma voluntaria y es verídica.