POLITICA DE TRATAMIENTO DE DATOS
BASE LEGAL Y ÁMBITO DE APLICACIÓN
La política de tratamiento de la información se desarrolla en cumplimiento de los artículos 15 y 20 de la Constitución Política; de los artículos 17 literal k) y 18 literal f) de la Ley Estatutaria 1581 de 2012, por la cual se dictan disposiciones generales para la Protección de Datos Personales (LEPD); del artículo 2.2.2.25.1.1 sección 1 capítulo 25 del Decreto 1074 de 2015, por el cual se reglamenta parcialmente la Ley 1581 de 2012 (Artículo 13 del Decreto 1377 de 2013).
Esta política será aplicable a todos los datos personales registrados en bases de datos que sean objeto de tratamiento por el responsable del tratamiento.
OBJETIVO
La presente Política de Protección de Datos Personales pretende regular la recolección, almacenamiento, uso, circulación y supresión de datos personales en COOPERATIVA DE AHORRO Y CREDITO - CIDESA, (en adelante "CIDESA"), brindando herramientas que garanticen la autenticidad, confidencialidad e integridad de la información.
ALCANCE
El presente documento aplicará para todos aquellos datos personales o de cualquier otro tipo de información que sea utilizada o repose en las bases de datos y archivos de Cooperativa CIDESA, respetando los criterios para la obtención, recolección, uso, tratamiento, procesamiento, intercambio, transferencia y transmisión de datos personales. La Política de CIDESA cubre todos los aspectos administrativos, organizacionales y de control que deben ser cumplidos por los directivos, funcionarios, contratistas y terceros que laboren o tengan relación directa con la Cooperativa
NORMATIVIDAD APLICABLE
-
Constitución Política de Colombia
-
Ley 1581 de 2012 mediante la cual se expidió el Régimen General de Protección de Datos Personales.
-
Decreto 1074 de 2015 Capitulo 25 y Capitulo 26 compilatorios de los decretos:
-
Decreto 1377 de 2013
-
Decreto 886 de 2014
-
Circular 01 del 08 de noviembre 2016
-
Circular 02 de 03 de noviembre de 2015 de la SIC.
-
Decretos y circulares externas que reglamenten la norma indicada en el numeral anterior.
-
Sentencia de Constitucionalidad C–748 de 2011 mediante la cual se declaró exequible el Proyecto de Ley Estatutaria de Protección de Datos Personales.
DEFINICIONES
Para los propósitos de este documento se aplican los siguientes términos y definiciones, algunas de ellas establecidas en el artículo 3 de la LEPD y artículo 2.2.2.25.1.3 sección 1 Capitulo 25 del decreto 1074 de 2015 (Artículo 3 del decreto 1377 de 2013).
AVISO DE PRIVACIDAD
Comunicación verbal o escrita generada por el responsable del tratamiento de datos personales, dirigida al Titular de dichos datos, mediante la cual se le informa acerca de la existencia de las políticas de tratamiento de datos que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a los datos personales.
AUTORIZACIÓN
Consentimiento previo, expreso e informado del Titular para llevar a cabo el tratamiento de datos personales.
BASE DE DATOS
Conjunto organizado de datos personales que sea objeto de tratamiento.
DATO PERSONAL
Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
DATO PÚBLICO
Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o del servidor público.
Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales, sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.
DATO SEMIPRIVADO
Es aquel que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector, grupo de personas o a la sociedad en general, como son: Bases de datos que contengan Información financiera, crediticia, comercial, de servicios y la proveniente de terceros países.
DATO PRIVADO
Es un dato personal que por su naturaleza íntima o reservada solo interesa a su titular y para su tratamiento requiere de su autorización previa, informada y expresa. Bases de datos que contengan información como números telefónicos y correos electrónicos personales; datos laborales, sobre infracciones administrativas o penales, administrados por administraciones tributarias, entidades financieras y entidades gestoras y servicios comunes de la Seguridad Social, bases de datos sobre solvencia patrimonial o de crédito, bases de datos con información suficiente para evaluar la personalidad del titular, bases de datos de los responsables de operadores que presten servicios de comunicación electrónica.
DATO SENSIBLE
Se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.
ENCARGADO DEL TRATAMIENTO
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable del tratamiento.
RESPONSABLE DEL TRATAMIENTO
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.
RESPONSABLE DE ADMINISTRAR LAS BASES DE DATOS
Colaborador encargado de controlar y coordinar la adecuada aplicación de las políticas del tratamiento de los datos una vez almacenados en una base datos especifica; así como de poner en práctica las directrices que dicte el responsable del tratamiento y el Oficial de Protección de datos.
OFICIAL DE PROTECCIÓN DE DATOS
Es la persona natural que asume la función de coordinar la implementación del marco legal en protección de datos personales, que dará trámite a las solicitudes de los Titulares, para el ejercicio de los derechos a que se refiere la Ley 1581 de 2012.
TITULAR
Persona natural cuyos datos personales sean objeto de tratamiento.
TRATAMIENTO
Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
AVISO DE PRIVACIDAD
Comunicación verbal o escrita generada por el responsable, dirigida al Titular para el tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a los datos personales.
TRANSFERENCIA
La transferencia de datos tiene lugar cuando el responsable y/o Encargado del tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del tratamiento y se encuentra dentro o fuera del país.
TRANSMISIÓN
Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un tratamiento determinado por el encargado por cuenta del responsable.
CATEGORIAS ESPECIALES DE DATOS
DATOS PERSONALES SENSIBLES
Los datos sensibles son aquellos datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
CIDESA restringirá el tratamiento de datos personales sensibles a lo estrictamente indispensable y solicitará consentimiento previo y expreso sobre la finalidad de su tratamiento.
TRATAMIENTO DE DATOS PERSONALES SENSIBLES
Se podrá hacer uso y tratamiento de los datos catalogados como sensibles cuando:
-
El Titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley, no sea requerido el otorgamiento de dicha autorización.
-
El tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
-
El tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
-
El tratamiento tenga una finalidad histórica, estadística o científica, o dentro del marco de procesos de mejoramiento, siempre y cuando se adopten las medidas conducentes a la supresión de identidad de los titulares.
DATOS PERSONALES DE NIÑOS, NIÑAS Y ADOLESCENTES
Los menores de edad son Titulares de sus datos personales y por lo tanto portadores de los derechos correspondientes. De acuerdo a lo establecido en la Constitución Política y en concordancia con el Código de la Infancia y la Adolescencia, los derechos de los menores deben ser interpretados y aplicados de manera prevalente y por lo tanto, deben ser observados con especial cuidado. Conforme lo señalado en la Sentencia C-748 de 2011, las opiniones de los menores deben ser tenidas en cuenta al momento de realizar algún tratamiento de sus datos.
CIDESA se compromete entonces, en el tratamiento de los datos personales, a respetar los derechos prevalentes de los menores. Queda proscrito el tratamiento de datos personales de menores, salvo aquellos datos que sean de naturaleza pública.
DERECHOS DE LOS TITULARES
De acuerdo con el artículo 8 de la LEPD, artículo 2.2.2.25.4.1 sección 4 capítulo 25 del Decreto
1074 de 2015 (Artículos 21 y 22 del Decreto 1377 de 2013), los Titulares de los datos pueden ejercer una serie de derechos en relación al tratamiento de sus datos personales. Estos derechos podrán ejercerse por las siguientes personas.
-
Por el Titular, quien deberá acreditar su identidad en forma suficiente por los distintos medios que le ponga a disposición el responsable.
-
Por sus causahabientes, quienes deberán acreditar tal calidad.
-
Por el representante y/o apoderado del Titular, previa acreditación de la representación o apoderamiento.
-
Por estipulación a favor de otro y para otro.
Los derechos de los niños, niñas o adolescentes se ejercerán por las personas que estén facultadas para representarlos.
Los derechos del Titular son los siguientes:
-
Acceder, conocer, actualizar y rectificar sus datos personales frente a CIDESA. en su condición de responsable del tratamiento.
-
Por cualquier medio válido, solicitar prueba de la existencia de la autorización otorgada a CIDESA, salvo los casos en los que la Ley exceptúa la autorización.
-
Recibir información por parte de CIDESA, previa solicitud, respecto del uso que le ha dado a sus datos personales.
-
Acudir ante las autoridades legalmente constituidas, en especial ante la Superintendencia de Industria y Comercio (SIC) y presentar quejas por infracciones a lo dispuesto en la normatividad vigente, previo tramite de consulta o requerimiento ante el responsable del tratamiento.
-
Modificar y revocar la autorización y/o solicitar la supresión de los datos personales cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales vigentes.
-
Tener conocimiento y acceder en forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
AUTORIZACIÓN DE LA POLÍTICA DE TRATAMIENTO
De acuerdo al artículo 9 de la LEPD, para el tratamiento de datos personales se requiere la autorización previa e informada del Titular. Mediante la aceptación de la presente política, con el diligenciamiento del formato interno, todo Titular que facilite información relativa a sus datos personales está consintiendo el tratamiento de sus datos por parte de la Cooperativa CIDESA en los términos y condiciones recogidos en la misma.
CIDESA, solicitará la autorización para el tratamiento de datos personales por cualquier medio que permita ser utilizado como prueba. Según el caso, dicha autorización puede ser parte de un documento más amplio, como por ejemplo un contrato o de un documento específico para tal efecto. En todo caso, la descripción de la finalidad del tratamiento de los datos también se informará mediante el mismo documento específico o adjunto. CIDESA, informará al titular de los datos, lo siguiente:
-
El tratamiento al que serán sometidos sus datos personales y la finalidad del mismo.
-
Los derechos que le asisten como Titular.
-
Los canales en los cuales podrá formular consultas y/o reclamos.
No será necesaria la autorización del Titular cuando se trate de:
-
Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
-
Datos de naturaleza pública.
-
Casos de urgencia médica o sanitaria.
-
Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos.
-
Datos relacionados con el Registro Civil de las personas.
SUMINISTRO DE LA INFORMACIÓN
Ante el requerimiento de un tercero, la información solicitada podrá ser suministrada por cualquier medio, incluyendo los electrónicos, según se requiera, la información deberá ser de fácil lectura, sin barreras técnicas que impidan su acceso y deberá corresponder en un todo a aquella que repose en la base de datos.
Según el artículo 11 de la LEPD, las personas a quienes se les puede suministrar la información que reúna las condiciones establecidas en esta ley son:
-
A los Titulares, sus causahabientes o sus representantes legales;
-
A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial;
-
A los terceros autorizados por el Titular o por la ley.
CIDESA, tendrá presente que los datos personales son propiedad de las personas a las que se refieren y que solamente ellas pueden decidir sobre los mismos. CIDESA, hará uso de dichos datos solamente para las finalidades para las que se encuentra debidamente facultada como entidad cooperativa de ahorro y crédito dentro de su objeto social, siendo vigilada por la Superintendencia de Economía Solidaria y respetando en todo caso la normativa vigente sobre la Protección de Datos Personales.
DEBERES DE CIDESA EN RELACION AL TRATAMIENTO DE DATOS
Como responsable del tratamiento de datos, CIDESA al momento de solicitar al Titular la autorización, deberá informarle de manera clara y expresa lo siguiente:
-
El Tratamiento al cual serán sometidos sus datos personales y la finalidad del mismo;
-
El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando estas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes;
-
Los derechos que le asisten como Titular;
-
La identificación, dirección física o electrónica y teléfono del responsable del Tratamiento.
Se deberá conservar prueba del cumplimiento de lo previsto en el presente artículo y, cuando el Titular lo solicite, entregarle copia de esta.
PROCEDIMIENTOS
CONSULTAS.
Teniendo en cuenta que los Titulares o sus causahabientes podrán consultar la información personal del Titular que repose en cualquier base de datos, CIDESA, garantizará el derecho de acceso, previa acreditación de la identidad del titular, legitimidad, o personalidad de su representante, poniendo a disposición de este, sin costo o alguno, de manera pormenorizada y detallada, los respectivos datos personales.
Con respecto a la atención de solicitudes de consulta de datos personales, CIDESA, garantiza:
-
Habilitar medios de comunicación electrónica u otros que considere pertinentes.
-
Establecer formularios, sistemas y otros métodos.
-
Utilizar los servicios de atención al cliente o de reclamaciones que se encuentren en operación.
Independientemente del mecanismo dispuesto para la atención de solicitudes de consulta, estas serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. En el evento en el que una solicitud de consulta no pueda ser atendida dentro del término antes señalado, se informará al interesado antes del vencimiento del plazo las razones por las cuales no se ha dado respuesta a su consulta, la cual, en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
Las consultas que se efectúen respecto a datos personales deberán ser remitidas mediante un correo electrónico a la siguiente dirección cidesa@cidesa.com.co
RECLAMOS
El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la normativa sobre Protección de Datos Personales, podrán presentar un reclamo ante el responsable del tratamiento.
El reclamo deberá ser presentado por el Titular de los datos personales, mediante el envío de un correo electrónico a la dirección cidesa@cidesa.com.co En este correo el Titular deberá indicar si desea que sus datos sean actualizados, rectificados o suprimidos, o bien si desea revocar la autorización que se había otorgado para el tratamiento de los datos personales. Para efectos de reclamos, el Titular deberá tener en cuenta lo previsto en el artículo 15 de la ley 1581 de 2012.
Si el reclamo estuviese incompleto, el Titular lo puede completar dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo para que se subsanen las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
En caso que la persona que reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
Una vez recibido el reclamo completo, el término máximo para atenderlo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
El Titular o causahabiente sólo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante la Cooperativa CIDESA.
RECTIFICACIÓN Y ACTUALIZACIÓN DE DATOS
CIDESA tiene la obligación de rectificar y actualizar, a solicitud del Titular, la información de éste que resulte ser incompleta o inexacta de conformidad con el procedimiento y lo términos antes señalados. Al respecto, CIDESA, tendrá en cuenta lo siguiente:
En las solicitudes de rectificación y actualización de datos personales, el titular debe indicar las correcciones a realizar y aportar la documentación que avale su petición.
CIDESA, tiene plena libertad de habilitar mecanismos que le faciliten el ejercicio de este derecho, siempre y cuando beneficien al Titular de los datos. En consecuencia, se podrán habilitar medios electrónicos u otros que CIDESA considere pertinentes.
CIDESA, podrá establecer formularios, sistemas y otros métodos, que se pondrán a disposición de los interesados en la página web o solicitándolos mediante correo electrónico a la dirección cidesa@cidesa.com.co
SUPRESIÓN DE DATOS
El Titular de datos personales tiene el derecho, en todo momento, a solicitar a CIDESA, la supresión (eliminación) de sus datos personales cuando:
-
Considere que los mismos no están siendo tratados conforme a los principios, deberes y obligaciones previstas en la normativa vigente
-
Los datos personales ya no sean necesarios o pertinentes para la finalidad para la cual fueron recabados.
-
Se haya superado el periodo necesario para el cumplimiento de los fines para los que fueron recabados.
La supresión implica la eliminación total o parcial de la información personal de acuerdo a lo solicitado por el Titular en los registros, archivos, bases de datos o tratamientos realizados por CIDESA
El derecho de supresión no es un derecho absoluto y el responsable del tratamiento de datos personales puede negar el ejercicio del mismo cuando:
-
El Titular de los datos tenga un deber legal o contractual de permanecer en la base de datos
-
La eliminación de datos obstaculice actuaciones judiciales o administrativas vinculadas a obligaciones fiscales, la investigación y persecución de delitos o la actualización de sanciones administrativas.
-
Los datos sean necesarios para proteger los intereses jurídicamente tutelados del Titular para realizar una acción en función del interés público o para cumplir con una obligación legalmente adquirida por el Titular.
REVOCATORIA DE LA AUTORIZACIÓN
Todo Titular de datos personales puede revocar, en cualquier momento, el consentimiento al tratamiento de estos siempre y cuando no lo impida una disposición legal o contractual. Para ello CIDESA, establecerá mecanismos sencillos que le permitan al Titular revocar su consentimiento.
Existen dos modalidades en las que la revocación del consentimiento puede darse:
-
Sobre la totalidad de finalidades consentidas, esto es, que CIDESA. debe dejar de tratar por completo los datos del Titular.
-
Sobre ciertas finalidades consentidas como por ejemplo para fines publicitarios o de
Estudios de mercado. En este caso, CIDESA, deberá dejar de tratar parcialmente los datos del Titular. Se mantienen entonces otros fines del tratamiento que el responsable, de conformidad con la autorización otorgada, puede llevar a cabo y con los que el Titular está de acuerdo.
CONTRATOS
En los contratos laborales, CIDESA, Incluirá cláusulas con el fin de autorizar de manera previa y general el tratamiento de datos personales relacionados con la ejecución del contrato, lo que incluye la autorización de recolectar, modificar o corregir, en momentos futuros, datos personales del titular. También incluirá la autorización de que algunos de los datos personales, en caso dado, puedan ser entregados a terceros con los cuales CIDESA, tenga contratos de prestación de servicios, para la realización de tareas tercerizadas. En estas cláusulas se hará mención a la Política.
En los contratos de prestación de servicios externos, cuando el contratista requiera de datos personales, CIDESA, le suministrará dichos datos siempre y cuando exista una autorización previa y expresa del titular para esta transferencia. Dado que en estos casos los terceros son encargados del tratamiento de datos, sus contratos incluirán cláusulas que precisan los fines y los tratamientos autorizados por CIDESA, y delimitan de manera precisa el uso que dicho terceros le pueden dar a los datos.
ENTREGA DE DATOS PERSONALES A LAS AUTORIDADES
Cuando por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial se soliciten a la Cooperativa CIDESA acceso y/o entrega de datos de carácter Personal contenidos en cualquiera de sus bases de datos, se verificará la legalidad de la petición, la pertinencia de los datos
solicitados en relación con la finalidad expresada por la autoridad, y se suscribirá acta de la entrega de la información personal solicitada, precisando la obligación de garantizar los derechos del Titular, tanto al funcionario que hace la solicitud, a quien la recibe, así como a la entidad requirente.
TRANSFERENCIA DE DATOS A TERCEROS PAÍSES
De acuerdo con el Título VIII de la LEPD, se prohíbe la transferencia de datos personales a países que no proporcionen niveles adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la materia, los cuales en ningún caso podrán ser inferiores a los que la presente ley exige a sus destinatarios. Esta prohibición no regirá cuando se trate de:
-
Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la transferencia.
-
Intercambio de datos de carácter médico, cuando así lo exija el tratamiento del Titular por razones de salud o Higiene pública.
-
Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable.
-
Transferencias acordadas en el marco de tratados internacionales en los cuales la República de Colombia sea parte, con fundamento en el principio de reciprocidad.
-
Transferencias necesarias para la ejecución de un contrato entre el Titular y el responsable del tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la autorización del Titular.
-
Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
Se debe tener en cuenta que, en los casos no contemplados como excepción, corresponderá a la Superintendencia de Industria y Comercio proferir la declaración de conformidad relativa a la transferencia internacional de datos personales.
Las transmisiones internacionales de datos personales que se efectúen entre Cooperativa CIDESA y un encargado para permitir que el encargado realice el tratamiento por cuenta del responsable, no requerirán ser informadas al Titular ni contar con su consentimiento, siempre que exista un contrato de transmisión de datos personales."
VIGENCIA Y ACTUALIZACIÓN
La presente Política entra en vigencia a partir de su aprobación y su actualización se hará en concordancia con las normas vigentes.
Es un deber de los empleados y colaboradores de CIDESA, conocer esta Política y realizar todos los actos conducentes para su cumplimiento, implementación y mantenimiento.