Política de Protección de Datos
- OBJETO
Describir la Política de la Fundación TejerSer, para dar cumplimento al derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos, y los demás derechos, libertades y garantías constitucionales relacionadas con la recolección, tratamiento y circulación de datos personales. Todo esto en el desarrollo de los artículos 15 y 20 de la constitución política, la Ley 1581 de 2012, el decreto 1377 de 2013 y la circular externa 002 del 3 de Noviembre de 2015 la Superintendencia de Industria y Comercio que impartió instrucciones a los responsables del tratamiento de los datos personales (personas jurídicas) para realizar la inscripción de sus bases de datos en el Registro Nacional de Bases de datos, a partir del 9 de Noviembre de 2015.
- ALCANCE
Esta política aplica a todos los datos de información personal registrados en la base de datos de la Fundación TejerSer – y su establecimiento TURISMODE
- DEFINICIONES
Titular de la Información: Es la persona natural o jurídica a quien se refiere la información que reposa en un base de datos y sujeto del derecho de hábeas data y demás derechos y garantías (art. 15, C.P.N.)
Fuente de Información: Es la persona, entidad u organización que recibe o conoce datos personales de los titulares de la información, en virtud de una relación comercial o de servicio o de cualquier otra índole y que, en razón de autorización legal o del titular, suministra esos datos a un operador de información, el que a su vez los entregará al usuario final. Si la fuente entrega la información directamente a los usuarios y no, a través de un operador, aquella tendrá la doble condición de fuente y operador y asumirá los deberes y responsabilidades de ambos. La fuente de la información responde por la calidad de los datos suministrados al operador la cual, en cuanto tiene acceso y suministra información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstas para garantizar la protección de los derechos del titular de los datos.
Operador de Información: Se denomina operador de información a la persona, entidad u organización que recibe de la fuente datos personales sobre varios titulares de la información, los administra y los pone en conocimiento de los usuarios. El operador, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. Salvo que el operador sea la misma fuente de la información, este no tiene relación comercial o de servicio con el titular y por ende no es responsable por la calidad de los datos que le sean suministrados por la fuente.
Usuario: Es la persona natural o jurídica que puede acceder a información personal de uno o varios titulares de la información suministrada por el operador o por la fuente, o directamente por el titular de la información. El usuario, en cuanto tiene acceso a información personal de terceros, se sujeta al cumplimiento de los deberes y responsabilidades previstos para garantizar la protección de los derechos del titular de los datos. En el caso en que el usuario a su vez entregue la información directamente a un operador, aquella tendrá la doble condición de usuario y fuente, y asumirá los deberes y responsabilidades de ambos.
Dato Personal: Es cualquier pieza de información vinculada a una o varias personas determinadas o determinables o que puedan asociarse con una persona natural o jurídica. Los datos personales pueden ser públicos, semiprivados o privados.
Dato Público: Es el dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados o privados. Son públicos, entre otros, los datos contenidos en documentos públicos, sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva y los relativos al estado civil de las personas.
Dato Semiprivado: Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios.
Dato privado: Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular.
- DESARROLLO DE LA POLÍTICA DE PROTECCIÓN DE DATOS PERSONALES “HABEAS DATA”
4.1 Principios de la Administración de Datos
En el desarrollo, interpretación y aplicación de la presente política, se tendrán en cuenta, de manera armónica e integral, los principios que a continuación se establecen:
Principio de veracidad o calidad de los registros o datos: La información contenida en los bancos de datos debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el registro y divulgación de datos parciales, incompletos, fraccionados o que induzcan a error.
Principio de finalidad: La administración de datos personales debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley. La finalidad debe informársele al titular de la información previa.
Principio de circulación restringida: Los datos personales, salvo la información pública, no podrán ser accesibles por Internet o por otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o los usuarios autorizados conforme a la Constitución y la ley.
Principio de temporalidad de la información: La información del titular no podrá ser suministrada a usuarios o terceros cuando deje de servir para la finalidad del base de datos.
Principio de interpretación integral de derechos constitucionales: Se ampararán adecuadamente los derechos constitucionales, como son el hábeas data, el derecho al buen nombre, el derecho a la honra, el derecho a la intimidad y el derecho a la información. Los derechos de los titulares se interpretarán en armonía y en un plano de equilibrio con el derecho a la información previsto en el artículo 20 de la Constitución y con los demás derechos constitucionales aplicables.
Principio de seguridad: La información que conforma los registros individuales constitutivos de los bancos de datos, así como la resultante de las consultas que de ella hagan sus usuarios, se deberá manejar con las medidas técnicas que sean necesarias para garantizar la seguridad de los registros evitando su adulteración, pérdida, consulta o uso no autorizado.
Principio de confidencialidad: Todas las personas naturales o jurídicas que intervengan en la administración de datos personales que no tengan la naturaleza de públicos están obligadas en todo tiempo a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende la administración de datos, pudiendo sólo realizar suministro o comunicación de datos cuando ello corresponda al desarrollo de las actividades autorizadas en la ley.
4.2 Circulación de la información
La información personal recolectada o suministrada de conformidad con lo dispuesto en la ley podrá ser entregada de manera verbal, escrita, o puesta a disposición de las siguientes personas y en los siguientes términos:
- A los titulares, a las personas debidamente autorizadas por éstos y a sus causahabientes mediante el procedimiento de consulta previsto en la ley.
- A los usuarios de la información, dentro de los parámetros consagrados en la ley.
- A cualquier autoridad judicial, previa orden judicial.
- A las entidades públicas del poder ejecutivo, cuando el conocimiento de dicha información corresponda directamente al cumplimiento de alguna de sus funciones.
- A los órganos de control y demás dependencias de investigación disciplinaria, fiscal, o administrativa, cuando la información sea necesaria para el desarrollo de una investigación en curso.
- A otros operadores de datos, cuando se cuente con autorización del titular, o cuando sin ser necesaria la autorización del titular el base de datos de destino tenga la misma finalidad o una finalidad que comprenda la que tiene el operador que entrega los datos. Si el receptor de la información fuere un base de datos extranjero, la entrega sin autorización del titular sólo podrá realizarse dejando constancia escrita de la entrega de la información y previa verificación por parte del operador de que las leyes del país respectivo o el receptor otorgan garantías suficientes para la protección de los derechos del titular.
4.3 Derechos de los Titulares de Información
4.3.1 Frente a los operadores de los bancos de datos:
- Ejercer el derecho fundamental al hábeas data, mediante la utilización de los procedimientos de consultas o reclamos, sin perjuicio de los demás mecanismos constitucionales y legales.
- Solicitar el respeto y la protección de los demás derechos constitucionales o legales, mediante la utilización del procedimiento de reclamos y peticiones.
- Solicitar información acerca de los usuarios autorizados para obtener información.
4.3.2 Frente a las fuentes de la información:
- Ejercer los derechos fundamentales al hábeas data y de petición, cuyo cumplimiento se podrá realizar a través de los operadores, conforme lo previsto en los procedimientos de consultas y reclamos, sin perjuicio de los demás mecanismos constitucionales o legales.
- Solicitar información o pedir la actualización o rectificación de los datos contenidos en la base de datos, lo cual realizará el operador, con base en la información aportada por la fuente, conforme se establece en el procedimiento para consultas, reclamos y peticiones.
4.3.3. Frente a los usuarios:
- Solicitar información sobre la utilización que el usuario le está dando a la información, cuando dicha información no hubiere sido suministrada por el operador.
4.4 Deberes de los Operadores de Información
- Garantizar, en todo tiempo al titular de la información, el pleno y efectivo ejercicio del derecho de hábeas data y de petición, es decir, la posibilidad de conocer la información que sobre él exista o repose en el base de datos, y solicitar la actualización o corrección de datos, todo lo cual se realizará por conducto de los mecanismos de consultas o reclamos.
- Garantizar, que en la recolección, tratamiento y circulación de datos, se respetarán los demás derechos consagrados en la ley.
- Permitir el acceso a la información únicamente a las personas que, en virtud de la ley, pueden tener acceso a ella.
- Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los titulares.
- Solicitar la certificación a la fuente de la existencia de autorizaciones otorgadas por el titular, cuando dichas autorizaciones sean necesarias.
- Conservar con las debidas seguridades los registros almacenados para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento.
- Realizar periódica y oportunamente la actualización y rectificación de los datos, cada vez que le reporten novedades las fuentes.
- Tramitar las peticiones, consultas y los reclamos formulados por los titulares de la información, en los términos señalados por la ley.
- Indicar en el respectivo registro individual que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma y no haya finalizado dicho trámite.
- Circular la información a los usuarios dentro de los parámetros consagrados en la ley.
- Cumplir las instrucciones y requerimientos que la autoridad de vigilancia imparta en relación con el cumplimiento de las leyes de protección de datos personales.
- Los demás que se deriven de la Constitución o de la ley reglamentaria.
4.5 Deberes de las Fuentes de Información
- Garantizar que la información que se suministre a los operadores de los bancos de datos o a los usuarios sea veraz, completa, exacta, actualizada y comprobable.
- Reportar, de forma periódica y oportuna al operador, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.
- Rectificar la información cuando sea incorrecta e informar lo pertinente a los operadores.
- Diseñar e implementar mecanismos eficaces para reportar oportunamente la información al operador.
- Solicitar, cuando sea del caso, y conservar copia o evidencia de la respectiva autorización otorgada por los titulares de la información, y asegurarse de no suministrar a los operadores ningún dato cuyo suministro no esté previamente autorizado.
- Certificar, semestralmente al operador, que la información suministrada cuenta con la autorización de conformidad con lo previsto en la ley.
- Resolver los reclamos y peticiones del titular de la información.
- Informar al operador que determinada información se encuentra en discusión por parte de su titular, cuando se haya presentado la solicitud de rectificación o actualización de la misma, con el fin de que el operador incluya en el base de datos una mención en ese sentido hasta que se haya finalizado dicho trámite.
- Cumplir con las instrucciones que imparta la autoridad de control en relación con el cumplimiento de la ley de protección de datos personales..
- Los demás que se deriven de la Constitución o de la ley reglamentaria.
4.6 Deberes de los Usuarios de Información
- Guardar reserva sobre la información que les sea suministrada por los operadores de los bancos de datos, por las fuentes o los titulares de la información y utilizar la información únicamente para los fines para los que le fue entregada, de acuerdo a lo consagrado en la ley.
- Informar a los titulares, a su solicitud, sobre la utilización que le está dando a la información.
- Conservar con las debidas seguridades la información recibida para impedir su deterioro, pérdida, alteración, uso no autorizado o fraudulento.
- Cumplir con las instrucciones que imparta la autoridad de control, en relación con el cumplimiento de la ley de protección de datos personales.
- Los demás que se deriven de la Constitución o de la ley reglamentaria.
4.7 Acceso a la Información por parte de Usuarios
La información contenida en las bases de datos de Turismode – Fundación TejerSer, podrán ser accedidas por los usuarios únicamente con las siguientes finalidades:
- Como elemento de análisis para establecer y mantener una relación contractual, cualquiera que sea su naturaleza, así como para la evaluación de los riesgos derivados de una relación contractual vigente.
- Como elemento de análisis para hacer estudios de mercado o investigaciones comerciales o estadísticas.
- Para el adelantamiento de cualquier trámite ante una autoridad pública o una persona privada, respecto del cual dicha información resulte pertinente.
- Para cualquier otra finalidad, diferente de las anteriores, respecto de la cual y en forma general o para cada caso particular se haya obtenido autorización por parte del titular de la información.
4.8 Peticiones, Consultas y Reclamos
Los titulares de la información o sus causa-habientes podrán consultar la información personal del titular, que repose en la base de datos de la Fundación TejerSer. El operador deberá suministrar a estos, debidamente identificados, toda la información contenida en el registro individual o que esté vinculada con la identificación del titular.
La petición de consulta de información se formulará verbalmente, por escrito, o por cualquier canal de comunicación, siempre y cuando se mantenga evidencia de la consulta por medios técnicos.
La petición o consulta será atendida en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma. Cuando no fuere posible atender la petición o consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su petición, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
Los titulares de la información o sus causa-habientes que consideren que la información contenida en su registro individual en la base de datos de la Fundación TejerSer deben ser objeto de corrección o actualización, podrán presentar un reclamo ante el operador, el cual será tramitado bajo las siguientes reglas:
- La petición o reclamo se formulará mediante escrito dirigido al operador de la base de datos, con la identificación del titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y si fuere el caso, acompañando los documentos de soporte que se quieran hacer valer. En caso de que el escrito resulte incompleto, se deberá oficiar al interesado para que subsane las fallas. Transcurrido un mes desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido de la reclamación o petición.
- Una vez recibida la petición o reclamo completo, el operador incluirá en el registro individual en un término no mayor a dos (2) días hábiles una leyenda que diga “reclamo en trámite” y la naturaleza del mismo. Dicha información deberá mantenerse hasta que el reclamo sea decidido y deberá incluirse en la información que se suministra a los usuarios.
- El término máximo para atender la petición o reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender la petición dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su petición, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
- En los casos en que exista una fuente de información independiente del operador, este último deberá dar traslado del reclamo a la fuente en un término máximo de dos (2) días hábiles, la cual deberá resolver e informar la respuesta al operador en un plazo máximo de diez (10) días hábiles. En todo caso, la respuesta deberá darse al titular por el operador en el término máximo de quince (15) días hábiles contados a partir del día siguiente a la fecha de presentación de la reclamación, prorrogables por ocho (8) días hábiles más, según lo indicado en el numeral anterior. Si el reclamo es presentado ante la fuente, esta procederá a resolver directamente el reclamo, pero deberá informar al operador sobre la recepción del reclamo dentro de los dos (2) días hábiles siguientes a su recibo, de forma que se pueda dar cumplimiento a la obligación de incluir la leyenda que diga “reclamo en trámite” y la naturaleza del mismo dentro del registro individual, lo cual deberá hacer el operador dentro de los dos (2) días hábiles siguientes a haber recibido la información de la fuente.
- Para dar respuesta a la petición o reclamo, el operador o la fuente, según sea el caso, deberá realizar una verificación completa de las observaciones o planteamientos del titular, asegurándose de revisar toda la información pertinente para poder dar una respuesta completa al titular.
- En caso que el titular no se encuentre satisfecho con la respuesta a la petición, podrá recurrir al proceso ordinario dentro de los términos legales pertinentes para debatir lo pertinente en la obligación reportada como incumplida. La demanda deberá ser interpuesta contra la fuente de la información la cual, una vez notificada de la misma, procederá a informar al operador dentro de los dos (2) días hábiles siguientes, de forma que se pueda dar cumplimiento a la obligación de incluir la leyenda que diga «información en discusión judicial» y la naturaleza de la misma dentro del registro individual, lo cual deberá hacer el operador dentro de los dos (2) días hábiles siguientes a haber recibido la información de la fuente y por todo el tiempo que tome obtener un fallo en firme. Igual procedimiento deberá seguirse en caso que la fuente inicie un proceso judicial contra el titular de la información, referente a la obligación reportada como incumplida, y éste proponga excepciones de mérito.
4.9 Vigilancia
La Superintendencia de Industria y Comercio ejercerá la función de vigilancia de los operadores, las fuentes y los usuarios de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, en cuanto se refiere a la actividad de administración de datos personales que se regula en la Constitución y la ley reglamentaria.
Elaborado por: | Ángela Rojas Morales |
Revisado por: | Miguel Romero |
Aprobado por: | Carlos Martínez |