PRODENVASES S.A.S.
MANUAL DE POLÍTICAS Y PROCEDIMIENTOS DE PROTECCIÓN DE DATOS PERSONALES

 

OBJETIVO:  

La Política de Protección de Datos Personales de Prodenvases, tiene como objetivo dar cumplimiento a lo  dispuesto en la Constitución Política de Colombia, la Ley Estatutaria 1581 de 2012 y su Decreto  Reglamentario No. 1377 de 2013 concernientes a la protección de los datos personales y garantizar la  protección y el ejercicio del derecho fundamental de Habeas Data de todos los titulares de la información de  carácter personal, de la cual Prodenvases sea responsable o encargada de su tratamiento. 

ALCANCE 

El presente manual de Políticas y Procedimientos de Protección de Datos Personales, le es aplicable a los  Datos Personales de las Personas Naturales y Jurídicas, registrados en las bases de datos relativas a  Clientes, Proveedores, Empleados, y/o Candidatos a los cuales se les desarrollen procesos de  reclutamiento y selección, Personal Temporal, Contratistas y visitantes, los cuales sean susceptibles de  tratamiento. Aplicará a los datos personales que sean objeto de recolección y manejo por parte de  Prodenvases. 

DEFINICIONES 

Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.  

Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el  Tratamiento de datos personales. 

Dato personal: Es cualquier dato y/o información que identifique a una persona física o la haga  identificable. Pueden ser datos numéricos, alfabéticos, gráficos, visuales, biométricos, auditivos,  perfiles o de cualquier otro tipo. 

Datos Sensibles: Se entiende por datos sensibles aquellos que afectan la intimidad de Titular o  cuyo uso indebido puede generar su discriminación, tales como aquellos revelen el origen racial o  étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos,  organizaciones sociales, de derechos humanos o que promuevan intereses de cualquier partido  político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los  datos relativos a la salud, a la vida sexual y los datos biométricos. Pueden ser recolectados  únicamente con el consentimiento expreso e informado de su titular y en los casos previstos  en la ley. 

Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.  

Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la  recolección, almacenamiento, uso, circulación o supresión.  

Responsable del tratamiento. Es la persona física o jurídica, de naturaleza pública o privada, que  recolecta los datos personales y decide sobre la finalidad, contenido y uso de la base de datos para  su tratamiento. 

Encargado del tratamiento. Es la persona física o jurídica, autoridad pública o privada, que por sí  misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable  del tratamiento.

Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o  fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un  Tratamiento por el Encargado por cuenta del Responsable. 

Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del  Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales  a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país. 

Oficial de protección de datos: Es la persona al interior de Prodenvases, que tiene como función  la vigilancia y control de la aplicación de la Política de Protección de Datos Personales. 

PRINCIPIOS PARA EL TRATAMIENTO DE DATOS PERSONALES 

Este Manual de Políticas y Procedimientos de Protección de Datos Personales tiene como directriz los  principios de Consentimiento informado o principio de libertad, Legalidad, Finalidad, Veracidad o Calidad,  Transparencia, Acceso y Circulación Restringida, Seguridad y Confidencialidad. Acorde al Artículo 4° de la  Ley Estatutaria 1581 del 17 de octubre de 2012. 

POLÍTICAS Y PROCEDIMIENTOS 

(1) Autorización del titular para recolectar y tratar sus datos personales 

PRODENVASES S.A.S deberá obtener de parte del titular su autorización previa, expresa (Por escrito, de  forma oral, o mediante conductas inequívocas del Titular que permitan concluir de forma razonable que  otorgó la autorización) e informada para recolectar y tratar sus datos personales. Para lo cual, se dejará  constancia de ello, según sea el caso de clientes, proveedores, empleados, candidatos en proceso,  temporales, contratistas, visitantes. Esta obligación no es necesaria cuando se trate de datos de naturaleza  pública. 

(2) Tratamiento de datos personales. 

La recolección de datos deberá limitarse a aquellos datos personales que sean pertinentes y adecuados  para el fin por el cual se solicitan.  

Bases de datos de Proveedores y Contratistas (Incluye temporales): Los datos personales de  los Proveedores y Contratistas se recolectarán y tratarán para el desarrollo de relaciones  contractuales (Adquisición de bienes y servicios).  

Bases de datos de Clientes (Incluye clientes potenciales): Los datos personales de los clientes  se recolectarán y tratarán para los fines contractuales, comerciales y publicitarios propios de la  relación existente con ellos. Pero además con los siguientes fines así deberá ser informado al  Titular:  

a) Informar sobre nuevos productos y/o servicio, cambios o modificaciones en estos.  b) Enviar comunicación relacionada con nuestros productos, servicios, ofertas, promociones,  concursos, campañas y programas de fidelización.  

c) Evaluar la calidad de nuestros productos y/o servicios.  

d) Encuestas de satisfacción. 

e) Informar sobre el estado de los pedidos o requerimientos.  

f) Atender quejas y reclamaciones.  

g) Otorgar cupos de crédito, informar sobre el estado de cuentas (cartera) y enviar extractos de  puntos de los programas de fidelización.  

h) Invitar a eventos. 

Bases de datos de Empleados: Son las bases de datos manuales o automatizadas que contienen  datos de las personas naturales que se vinculan laboralmente con Prodenvases, cuya finalidad es  cumplir con las disposiciones legales. En esta base de datos, se incorporan tanto información  privada, pública, datos sensibles y de menores.  

Bases de datos de candidatos a procesos laborales: Prodenvases informará a los candidatos las  políticas aplicables al tratamiento de los datos personales que suministre el mismo. En caso de no  ser seleccionado le devolverá los datos personales suministrados; cuando ello no fuere posible se  procederá a su destrucción para lo cual habrá informado previamente al titular. Para dar  cumplimiento al principio de finalidad las pruebas sicotécnicas y entrevistas, serán eliminados de los  sistemas de información. 

Cuando se contraten procesos de selección de personal con terceros Prodenvases monitoreará en  los contratos el tratamiento que se deberá dar a los datos personales entregados por los candidatos. 

Bases de datos de visitantes: Son las bases de datos manuales o automatizadas y visuales que  contienen datos de las personas naturales cuya finalidad es la gestión de la seguridad en los  accesos a las dependencias de la compañía de personas visitantes (Control de acceso físico).  Sobre los mismos se informa previamente al titular. Los datos visuales se eliminan cada mes. 

Bases de datos de archivos Inactivos: Son las bases de datos manuales o automatizadas que  contienen archivos o información de carácter personal inactiva. Esta información se encuentra  almacenada bajo procedimientos archivísticos y logísticos definidos en el Manual de archivo, garantizando su disponibilidad, la localización exacta, su integridad, la confidencialidad y trazabilidad  de la información. La administración y conservación de la información de carácter personal  almacenada en estas bases de datos, tendrá como finalidad el cumplimiento de las funciones  propias de Prodenvases, la cual tendrá el termino de permanencia establecidos en las Tablas de  Retención Documental, y las demás normas que regulen la conservación de la información. Sin  perjuicio de lo anterior, los titulares de datos personales almacenados en estas bases de datos,  podrán ejercer en cualquier momento sus derechos de acceso, actualización, rectificación y  supresión, frente al responsable del tratamiento de Prodenvases. 

(3) Tratamiento de datos sensibles:  

Está prohibido el Tratamiento de datos sensibles, excepto en los siguientes casos:  a) Que el Titular haya dado su autorización expresa a dicho Tratamiento.  

b) Cuando el Tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre  física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su  autorización.  

c) Cuando el Tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías  por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad  sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las  personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se  podrán suministrar a terceros sin la autorización del Titular.  

d) Cuando el Tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa  de un derecho en un proceso judicial.  

e) Cuando el Tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán  adoptarse las medidas conducentes a la supresión de identidad de los Titulares.  

(4) Tratamiento de datos de menores y adolescentes 

Prodenvases solo trata datos personales de menores de edad cuando estos sean de naturaleza pública o  provengan de la información suministrada por empleados, temporales o contratistas, al momento de su  vinculación laboral o de prestación de servicios. Lo anterior, de conformidad con lo establecido en el artículo  7 de la Ley 1581 de 2012 

(5) Deberes de Prodenvases como Responsable del Tratamiento:  

a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.  b) Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización  otorgada por el Titular.  

c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por  virtud de la autorización otorgada.  

d) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración,  pérdida, consulta, uso o acceso no autorizado o fraudulento.  

e) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa,  exacta, actualizada, comprobable y comprensible.  

f) Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las  novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas  necesarias para que la información suministrada a este se mantenga actualizada.  

g) Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento.  h) Suministrar al Encargado del Tratamiento, según el caso, únicamente datos cuyo Tratamiento esté  previamente autorizado de conformidad con lo previsto en la presente política.  

i) Exigir al Encargado del Tratamiento en todo momento, el respeto a las condiciones de seguridad y  privacidad de la información del Titular.  

j) Tramitar las consultas y reclamos formulados en los términos señalados en la presente política.  k) Informar al Encargado del Tratamiento cuando determinada información se encuentra en discusión por  parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.  l) Informar a solicitud del Titular sobre el uso dado a sus datos.  

m) Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de  seguridad y existan riesgos en la administración de la información de los Titulares.  n) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio (SIC).  

(6) Deberes de los Encargados del Tratamiento: 

a) Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.  b) Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración,  pérdida, consulta, uso o acceso no autorizado o fraudulento.  

c) Realizar oportunamente la actualización, rectificación o supresión de los datos en los términos de la  presente política.  

d) Actualizar la información reportada por los Responsables del Tratamiento dentro de los cinco (5) días  hábiles contados a partir de su recibo.  

e) Tramitar las consultas y los reclamos formulados por los Titulares en los términos señalados en la  presente política.  

f) Registrar en la base de datos las leyenda «reclamo en trámite» en la forma en que se regula en la  presente política.  

g) Insertar en la base de datos la leyenda «información en discusión judicial» una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal  h) Abstenerse de circular información que esté siendo controvertida por el Titular y cuyo bloqueo haya sido  ordenado por la Superintendencia de Industria y Comercio. 

i) Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella.  j) Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de  seguridad y existan riesgos en la administración de la información de los Titulares.  k) Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.  

(7) Calidades de Responsable y Encargado del Tratamiento: 

En caso de que la Empresa tenga a la vez las calidades de Responsable del Tratamiento y Encargado del  Tratamiento, deberá cumplir con los deberes exigidos para cada uno de ellos, de acuerdo con lo establecido  en la presente política. 

(8) Derechos que tienen frente a la compañía todos los titulares de datos personales 

a) Derecho a conocer, actualizar, rectificar, consultar sus datos personales en cualquier momento frente a  Prodenvases S.A.S. respecto a los datos que considere parciales, inexactos, incompletos, fraccionados y  aquellos que induzcan a error. 

b) Derecho a solicitar en cualquier momento una prueba de la autorización otorgada a Prodenvases S.A.S. c) Derecho a ser informado por Prodenvases S.A.S. previa solicitud del titular de los datos, respecto del uso  que le ha dado a los mismos. 

d) Derecho a presentar ante la Superintendencia de Industria y Comercio las quejas por infracciones a lo  dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen. e) Derecho a revocar la autorización y/o solicitar la supresión de algún dato cuando considere que  Prodenvases S.A.S no ha respetado sus derechos y garantías constitucionales. 

f) Derecho a acceder en forma gratuita a los datos personales que hayan sido objeto de tratamiento. (9) Trámite de consultas: 

La Empresa deberá atender las consultas de los Titulares de datos personales en un plazo máximo de diez  (10) días hábiles contados a partir de la fecha de recibo de la misma. En caso de no poder hacerlo, se  deberá informar al solicitante los motivos de la demora y la fecha en que se le dará respuesta. El segundo  plazo no podrá superar los cinco (5) días hábiles siguientes al vencimiento del límite inicial.  

Prodenvases S.A.S. establecerá las medidas de autenticación que permiten identificar de manera segura al  titular de los datos personales que realiza la consulta o petición. 

(10) Mecanismos de Reclamación del Titular: 

La Empresa deberá informar y poner a disposición del Titular mecanismos gratuitos y de fácil acceso para  consultar, presentar la solicitud de supresión de datos, la revocatoria de la autorización otorgada, la  corrección o actualización de sus datos personales.  

(11) Trámite de reclamaciones:  

La Empresa deberá tramitar las reclamaciones de los titulares de la siguiente forma:  

a) El Titular deberá hacer el reclamo a través del mecanismo dispuesto para ello y deberá suministrar la  siguiente información:  

∙ Identificación del Titular.  

∙ La descripción de los hechos que dan lugar al reclamo.  

∙ La dirección.  

∙ Los documentos que quiera hacer valer, si es del caso.  

b) Si el Titular no presenta la información completa, se le deberá informar que la debe completar dentro de  los cinco (5) días siguientes a la recepción del reclamo. Transcurridos dos (2) meses desde la fecha del  reclamo, sin que el solicitante presente la información requerida, se entenderá que ha desistido del  mismo.  

c) En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien  corresponda en un término máximo de dos (2) días hábiles e informará de la situación al Titular  interesado.  

d) Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga «reclamo en  trámite» y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá  mantenerse hasta que el reclamo sea decidido.  

e) El plazo máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día  siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho plazo, se  informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en  ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer plazo. 

(12) Personas legalmente autorizadas para hacer reclamaciones o consultas 

Podrán hacer reclamaciones o consultas sobre los datos personales las siguientes personas:  a) El Titular de los datos personales, quien deberá acreditar su identidad en forma suficiente por los  distintos medios que le ponga a disposición el responsable.  

b) Los herederos del Titular, quienes deberán acreditar tal calidad.  

c) El representante y/o apoderado del Titular, previa acreditación de la representación o apoderamiento.  d) Por estipulación a favor de otro o para otro.  

e) Las personas que estén facultadas para representar los derechos de los niños, niñas o adolescentes.  (13) Transferencia de datos a Terceros países:  

Se prohíbe la transferencia de datos personales de cualquier tipo a países que no proporcionen niveles  adecuados de protección de datos. Se entiende que un país ofrece un nivel adecuado de protección de  datos cuando cumpla con los estándares fijados por la Superintendencia de Industria y Comercio sobre la  materia, los cuales en ningún caso podrán ser inferiores a los exigidos en la ley.  

Esta prohibición no aplica cuando se trate de:  

a) Información respecto de la cual el Titular haya otorgado su autorización expresa e inequívoca para la  transferencia;  

b) Intercambio de datos de carácter médico, cuando así lo exija el Tratamiento del Titular por razones de  salud o higiene pública;  

c) Transferencias bancarias o bursátiles, conforme a la legislación que les resulte aplicable;  d) Transferencias acordadas en el marco de tratados internacionales en los cuales la República de  Colombia sea parte, con fundamento en el principio de reciprocidad;  

e) Transferencias necesarias para la ejecución de un contrato entre el Titular y el Responsable del  Tratamiento, o para la ejecución de medidas precontractuales siempre y cuando se cuente con la  autorización del Titular;  

f) Transferencias legalmente exigidas para la salvaguardia del interés público, o para el reconocimiento,  ejercicio o defensa de un derecho en un proceso judicial.  

(14) Protección de datos en los contratos. 

En los contratos laborales, Prodenvases ha incluido cláusulas con el fin de autorizar de manera previa y  general el tratamiento de datos personales relacionados con la ejecución del contrato, lo que incluye la  autorización de recolectar, modificar o corregir, en momentos futuros, datos personales del Titular  correspondientes a personas naturales. También ha incluido la autorización para que algunos de los datos  personales, en caso dado, puedan ser entregados o cedidos a terceros con los cuales Prodenvases tenga  contratos de prestación de servicios, para la realización de tareas tercerizadas. En estas cláusulas, se hace  mención del presente Manual, para su debida consulta. 

En los contratos de prestación de servicios externos, cuando el contratista requiera de datos personales,  Prodenvases le suministrará dicha información siempre y cuando exista una autorización previa y expresa  del Titular de los datos personales para esta transferencia, quedando excluida de esta autorización, los  datos personales de naturaleza pública y los contenidos en los registros públicos. Dado que en estos casos,  los terceros son Encargados del tratamiento de datos y sus contratos incluirán cláusulas que precisan los  fines y los tratamientos autorizados por Prodenvases y delimitan de manera precisa el uso que estos  terceros le pueden dar a aquellos, así como las obligaciones y deberes establecidos en la Ley 1581 de 2012  y el Decreto Reglamentario 1377 de 2013, incluyendo las medidas de seguridad necesarias que garanticen  en todo momento la confidencialidad, integridad y disponibilidad de la información de carácter personal  encargada para su tratamiento. 

Por su parte, Prodenvase al momento de recibir datos de terceros y actuar como Encargada del tratamiento  de datos de carácter personal, verifica que la finalidad, o finalidades, de los tratamientos autorizados por el  titular o permitidos por causas legales, contractuales o jurisprudenciales se encuentran vigentes y que el  contenido de la finalidad esté relacionada con la causa por la cual se va a recibir dicha información personal  de parte del tercero, pues solo de este modo estará facultado para recibir y tratar dichos datos personales.