POLÍTICA DE TRATAMIENTO Y PROTECCIÓN DE DATOS PERSONALES
CENTRO REGIONAL DE GESTIÓN PARA LA PRODUCTIVIDAD Y LA INNOVACIÓN DE BOYACÁ - CREPIB

Este documento contiene la Política de Tratamiento de Datos Personales del CENTRO REGIONAL DE GESTIÓN PARA LA PRODUCTIVIDAD Y LA INNOVACIÓN DE BOYACÁ, en adelante CREPIB, en atención y cumplimiento de lo dispuesto en la Ley 1581 de 2012 y el Decreto 1377 de 2013, en donde se establecen los mecanismos y parámetros mediante los cuales se debe garantizar el manejo adecuado y conforme a la ley de los datos personales recolectados en el territorio colombiano, esto con el fin de garantizarle a los titulares de los mismos un adecuado ejercicio de su derecho al Hábeas Data.

Responsable: CREPIB es una entidad sin Ánimo de Lucro, domiciliada en la ciudad de Tunja con NIT 820.002.828-5, y será el responsable del tratamiento de los datos personales que reposen en sus bases de datos y archivos físicos o digitales. Sus datos de contacto son:

Dirección: Avenida Norte # 39-115 UPTC Oficina C-115
Teléfono: (+57) (8) 740 5626 Ext. 2553
Celular: 310 802 4164
Correo electrónico: direccion@crepib.org.co

Todos los contratistas que por sus funciones estén encargados del tratamiento de las bases de datos que contengan información personal, deben cumplir con lo dispuesto en la presente Política de Tratamiento y sus respectivos contratos contendrán cláusulas de confidencialidad de la información.

Definiciones:
De conformidad con la legislación vigente, frente al derecho de habeas data y protección de datos personales, se adoptan las siguientes definiciones:

  • Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales.
  • Aviso de privacidad: Comunicación verbal o escrita generada por el responsable y dirigida al titular, para el tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de tratamiento de información que le serán aplicables, la forma de acceder a las mismas, y las finalidades del tratamiento que se pretende dar a los datos personales.
  • Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.
  • Causahabiente: Persona que ha sucedido a otra, por causa del fallecimiento de ésta (heredero).
  • Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables, o que pueda asociarse a una persona natural o jurídica.
  • Dato público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas, que no estén sometidas a reserva.
  • Datos sensibles: Se entiende por datos sensibles aquellos que afectan la intimidad del titular, o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político, o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.
  • Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del responsable del tratamiento.
  • Ley de protección de datos: Ley 1581 de 2012 y sus Decretos reglamentarios, o las normas que los modifiquen, complementen o sustituyan.
  • Habeas data: Derecho fundamental de cualquier persona, mediante el cual puede conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en el banco de datos y en archivos de entidades públicas y privadas.
  • Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el tratamiento de los datos.
  • Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.
  • Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
  • Transferencia: La transferencia de datos tiene lugar cuando el responsable y/o encargado del tratamiento de datos personales, ubicado en Colombia la información o los datos personales a un receptor que se encuentra dentro o del país, y que a su vez es responsable del tratamiento.
  • Transmisión: Tratamiento de datos personales que implica la comunicación de estos dentro o fuera del territorio de la República de Colombia, cuando tenga por objeto la realización de un tratamiento por el encargado por cuenta del responsable.

Principios:
En desarrollo, interpretación y aplicación de la Ley Estatutaria 1581 de Octubre 17 de 2012, reglamentada por el Decreto Nacional 1377 de 2013, el CREPIB dará aplicación a los siguientes principios:

  1. Principio de legalidad en materia de Tratamiento de datos: El Tratamiento es una actividad reglada que debe sujetarse a lo establecido en la ley y en las demás disposiciones que lo desarrollen.
  2. Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular.
    En cuanto a la recolección de datos personales, el CREPIB se limitará a los datos necesarios para el cumplimiento de los fines para el que fueron recogidos, por lo tanto, el CREPIB informará oportunamente al titular de los datos el motivo por el cual se solicita dicha información y uso que se dará a la misma.
  3. Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
  4. Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
  5. Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del CREPIB como responsable del tratamiento o del encargado del tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que sean de su interés o titularidad.
  6. Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la ley.
    Los datos personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, excepto que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o terceros autorizados conforme a la Ley.
  7. Principio de seguridad: La información sujeta a tratamiento por el responsable del tratamiento o encargado del tratamiento, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  8. Principio de confidencialidad: El CREPIB, se compromete a conservar y mantener de manera estrictamente confidencial y no revelar a terceros, toda la información de carácter personal, comercial, contable, técnica, o de cualquier otro tipo, suministrada en la ejecución y ejercicio de sus funciones. Todas las personas que trabajen actualmente o sean vinculadas a futuro para tal efecto, en la administración y manejo de bases de datos, deberán suscribir un documento adicional u otrosí a su contrato laboral o de prestación de servicios para efectos de asegurar tal compromiso. Esta obligación persiste y se mantiene inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento.

Datos Sensibles:

De acuerdo con la Ley se entiende por datos sensibles, aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos, entre otros, la captura de imagen fija o en movimiento, huellas digitales, fotografías, iris, reconocimiento de voz, facial o de palma de mano, etc.

Se podrá hacer uso y tratamiento de los datos catalogados como sensibles cuando:

a) El titular haya dado su autorización explicita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.

b) El tratamiento sea necesario para salvaguardar el interés vital del titular y éste se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.

c) El tratamiento sea efectuado en el curso de las actividades legitimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro tipo de organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del titular.

d) El tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.

e) El tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los titulares.

Autorización del titular:  

El CREPIB solicita autorización escrita a todo titular del cual realice el tratamiento de datos personales, para que sus datos puedan ser tratados de conformidad con la finalidad establecida para cada caso, y en cumplimiento de las normas que regulan la materia, pero, principalmente, buscando la protección y la garantía del derecho constitucional al Habeas Data.

Sin perjuicio de las excepciones previstas en la ley, en el tratamiento se requiere la autorización previa, expresa e informada del titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta y verificación posterior.

La autorización del Titular no será necesaria cuándo se trate de:

a) Información requerida por una entidad pública o en ejercicio de sus funciones legales, o por orden judicial.

b) Datos de naturaleza pública,

c) Casos de urgencia médica o sanitaria,

d) Tratamiento de información autorizado para fines históricos, estadísticos o científicos.

e) Datos relacionados con el Registro Civil de las Personas.

Derechos de los titulares:

Conforme se expone en el art. 8 de la Ley 1581 de 2012 el titular de los datos personales tendrá los siguientes derechos:

  • Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado.
  • Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento.
  • Ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales.
  • Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen.
  • Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución;
  • Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

Deberes del responsable del tratamiento:

Según el artículo 17 de la Ley 1567 de 2012, el responsable del tratamiento debe cumplir con los siguientes deberes:

  • Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
  • Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular.
  • Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.
  • Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  • Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.
  • Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.
  • Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento.
  • Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley.
  • Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular.
  • Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley.
  • Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos.
  • Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.
  • Informar a solicitud del Titular sobre el uso dado a sus datos.
  • Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.
  • Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.

Deberes del encargado del tratamiento:
Según el artículo 18 de la Ley 1567 de 2012, el encargado del tratamiento debe cumplir con los siguientes deberes:

  • Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
  • Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  • Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la presente ley.
  • Actualizar la información reportada por los responsables del tratamiento dentro de los cinco (5) días hábiles contados a partir de su recibo.
  • Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la presente ley.
  • Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y, en especial, para la atención de consultas y reclamos por parte de los Titulares.
  • Registrar en la base de datos la leyenda “reclamo en trámite” en la forma en que se regula en la presente ley.
  • Insertar en la base de datos la leyenda “información en discusión judicial” una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal.
  • Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio.
  • Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella.
  • Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.
  • Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.

Contenido de las bases de datos:

Como regla general, las bases de datos del CREPIB, que se encuentren sujetas a tratamiento almacenan información personal de los titulares, como por ejemplo el nombre, el número y el tipo de identificación, el género y los datos de contacto: dirección física y electrónica, el teléfono fijo y móvil, etc.

Dependiendo de la finalidad y la naturaleza de las bases de datos se tienen en ellas otra clase de datos específicos también sometidos a tratamiento, esto es, por ejemplo, en la base de datos de empleados y contratistas, información sobre la historia laboral y académica, también información familiar, personal y eventualmente bancaria.

A su vez, teniendo en cuenta la naturaleza y los proyectos que desarrolla el CREPIB, en sus bases de datos se podrán almacenar datos sensibles y privados con previa autorización del titular.

Tratamiento:

La información contenida en las bases de datos del CREPIB, es sometida a distintas formas de tratamiento, tales como: recolección, intercambio, actualización, procesamiento, reproducción, corrección, uso, organización, almacenamiento, circulación o supresión, entre otras, todo lo anterior en cumplimiento de las finalidades y los objetivos establecidos en la presente Política de Tratamiento de Datos Personales.

La información referenciada, podrá ser entregada, transmitida o transferida a entidades públicas, contratistas, empleados, y/o compañías vinculadas, única y exclusivamente con el fin de cumplir con las finalidades informadas a los titulares respecto a la base de datos correspondiente.

También podrá ser transmitida o transferida a los titulares, sus causahabientes y representantes legales. En todo caso, la entrega, transmisión o transferencia se hará previa suscripción de los compromisos que sean necesarios para salvaguardar la confidencialidad y privacidad de la información autorizada para tratar. A su vez, en cumplimiento de deberes legales, el CREPIB podrá suministrar la información personal a entidades judiciales o administrativas.

El CREPIB velará por el correcto uso de datos personales de menores de edad, garantizando que se cumpla con las exigencias legales aplicables y que todo tratamiento esté previamente autorizado y se encuentre justificado en el interés superior de los menores.

Finalidad:

La información que reposa en las bases de datos del CREPIB, tiene como finalidad permitir el adecuado desarrollo de su objeto social, proyectos, funciones y permitir el adecuado cumplimiento de los deberes que la ley le impone, principalmente en materia contable, tributaria, administrativa, operativa, laboral y contractual, etc.

La información sobre clientes, proveedores, miembros y contratistas, actuales o pasados, se guarda con el fin de facilitar, promover, permitir o mantener relaciones de carácter laboral, civil y comercial.

El CREPIB, suprime los datos personales recaudados cuando hayan dejado de ser necesarios, pertinentes y adecuados para la finalidad y el propósito para el cual fueron recaudados.

En lo relativo a la grabación de vídeos y toma fotográfica, estos son con fines exclusivamente educativos, de verificación de cumplimiento, de seguridad y/o publicitarios para promoción de los demás eventos.

Procedimiento para la presentación y respuesta de consultas y reclamos:

Consultas:

Los titulares de los datos personales que conforman las bases de datos de CREPIB, sus causahabientes y representantes, podrán consultarlos. Toda solicitud de consulta, corrección, actualización o supresión deberá presentarse por escrito o por correo electrónico. Las consultas serán atendidas en un término de diez (10) días hábiles contados a partir de la fecha de recibo de la respectiva solicitud. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.

Reclamos:

Cuando se trata de reclamos estos deben ser formulados por escrito físico o por correo electrónico, los cuales deberán contener como mínimo lo siguiente: identificación del titular, descripción de los hechos que dan lugar al reclamo, dirección del titular y documentos que sirva de pruebas.

Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.

En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado. Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga “reclamo en trámite” y el motivo de este, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

Vigencia de la Política de Tratamiento y de la Base de Datos:

La Política de Tratamiento de Datos Personales del CREPIB estará vigente a partir del 1 de enero del año 2020.

El CREPIB se reserva el derecho a modificarla, en los términos y con las limitaciones previstas en la Constitución y la ley.

Las bases de datos administradas y tratadas por el CREPIB se mantendrán indefinidamente, mientras sirvan para desarrollar su objeto, y mientras sean necesarias para asegurar el cumplimiento de obligaciones de carácter legal, pero como se mencionó antes, los datos podrán ser eliminados cuando ya no sean necesarios ni pertinentes para cumplir con la finalidad y el propósito vigente al momento de la recolección, también serán eliminados a solicitud de su titular, en tanto esta solicitud no contraríe una obligación legal del CREPIB o una obligación contenida en un contrato entre CREPIB y el titular.

Área responsable de la atención de peticiones, consultas y reclamos

Toda petición, queja o reclamo relacionada con el manejo de datos personales, en aplicación de lo previsto en la Ley 1581 de 2012 y el Decreto 1377 de 2013, deberá enviarse por correo electrónico a:

Centro Regional de Gestión para la Productividad y la Innovación de Boyacá – CREPIB

Correo electrónico: direccion@crepib.org.co