Política de tratamiento y protección de datos personales

1. Introducción

SITT Y CIA S.A.S., en adelante “Sitt” o “la Compañía”, es una sociedad privada constituida en Colombia que, en desarrollo de su objeto social y de sus relaciones con colaboradores, clientes, proveedores, aliados, visitantes, contratistas, accionistas y demás grupos de interés, realiza tratamiento de datos personales.
En cumplimiento del artículo 15 de la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto Único Reglamentario 1074 de 2015, el Decreto 1377 de 2013 compilado en el Decreto 1074 de 2015, la Ley 1266 de 2008 cuando resulte aplicable y las demás normas que las adicionen, modifiquen o sustituyan, Sitt adopta la presente Política de Tratamiento y Protección de Datos Personales.
Esta política establece las reglas, finalidades, derechos, deberes, procedimientos y canales definidos por la Compañía para garantizar un tratamiento adecuado, seguro, legítimo, transparente y responsable de la información personal bajo su custodia o control.

 

2. Objetivo

La presente política tiene como objetivo garantizar el cumplimiento de las obligaciones legales y corporativas en materia de protección de datos personales, prevenir riesgos derivados del tratamiento inadecuado de la información y proteger los derechos fundamentales de los titulares, en especial los derechos de hábeas data, intimidad, buen nombre, acceso, actualización, rectificación, supresión y revocatoria de la autorización.

 

3. Alcance

Esta política aplica a todas las bases de datos, archivos, registros, repositorios físicos, electrónicos, audiovisuales o digitales que contengan datos personales y que sean objeto de tratamiento por parte de Sitt, bien sea en calidad de responsable o de encargada del tratamiento.
También aplica a todos los colaboradores, directivos, contratistas, proveedores, aliados, encargados externos, terceros autorizados y cualquier persona natural o jurídica que, en virtud de una relación contractual, legal, comercial, laboral, operativa o institucional con Sitt, tenga acceso o realice tratamiento de datos personales por cuenta de la Compañía.

 

4. Definiciones principales

Concepto

Definición

Autorización

Consentimiento previo, expreso e informado del titular para llevar a cabo el tratamiento de sus datos personales.

Base de datos

Conjunto organizado de datos personales que sea objeto de tratamiento.

Dato personal

Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

Dato público

Dato que no es semiprivado, privado o sensible y que puede estar contenido, entre otros, en registros públicos, documentos públicos, gacetas, boletines oficiales o sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.

Dato privado

Dato que por su naturaleza íntima o reservada solo es relevante para el titular.

Dato semiprivado

Dato que no tiene naturaleza íntima, reservada ni pública, cuyo conocimiento o divulgación puede interesar no solo a su titular sino a determinado sector o grupo de personas.

Dato sensible

Dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, tales como datos relativos a la salud, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales, datos biométricos cuando permitan identificar inequívocamente a una persona, entre otros.

Datos biométricos

Datos personales obtenidos a partir de características físicas, fisiológicas o conductuales de una persona, tales como rostro, huellas, voz, iris, geometría facial o patrones que permitan identificación, autenticación o verificación de identidad.

Encargado del tratamiento

Persona natural o jurídica, pública o privada, que realiza tratamiento de datos personales por cuenta del responsable del tratamiento.

Responsable del tratamiento

Persona natural o jurídica, pública o privada, que decide sobre la base de datos o el tratamiento de los datos personales.

Titular

Persona natural cuyos datos personales son objeto de tratamiento.

Tratamiento

Cualquier operación o conjunto de operaciones sobre datos personales, tales como recolección, almacenamiento, uso, circulación, transmisión, transferencia, actualización, rectificación, supresión o conservación.

Transferencia

Envío de datos personales a un receptor que, a su vez, actúa como responsable del tratamiento dentro o fuera del país.

Transmisión

Comunicación de datos personales a un encargado, dentro o fuera del país, para que realice tratamiento por cuenta del responsable.

 

5. Principios aplicables al tratamiento

El tratamiento de datos personales realizado por Sitt se regirá por los principios establecidos en la normativa colombiana de protección de datos personales, entre ellos:

  • Legalidad: el tratamiento se realizará conforme a las disposiciones legales aplicables.
  • Finalidad: el tratamiento obedecerá a finalidades legítimas, específicas, informadas y autorizadas por el titular o permitidas por la ley.
  • Libertad: el tratamiento solo se realizará con autorización previa, expresa e informada del titular, salvo las excepciones legales.
  • Veracidad o calidad: la información tratada deberá ser veraz, completa, exacta, actualizada, comprobable y comprensible.
  • Transparencia: Sitt garantizará al titular el derecho a obtener información sobre la existencia de datos que le conciernan y el uso dado a los mismos.
  • Acceso y circulación restringida: el tratamiento se sujetará a los límites derivados de la naturaleza de los datos, de la autorización otorgada y de la ley.
  • Seguridad: la información será tratada bajo medidas técnicas, humanas, administrativas, jurídicas y organizacionales razonables para prevenir adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
  • Confidencialidad: las personas que intervengan en el tratamiento estarán obligadas a guardar reserva sobre la información personal, incluso después de finalizada su relación con Sitt.
  • Responsabilidad demostrada: Sitt adoptará medidas apropiadas, efectivas y verificables para evidenciar el cumplimiento de sus obligaciones en materia de protección de datos personales.

 

6. Roles y responsabilidades

6.1 Responsable del tratamiento
El responsable del tratamiento de los datos personales es SITT Y CIA S.A.S., quien decide sobre las bases de datos, las finalidades, los medios y las condiciones del tratamiento de la información personal recolectada en desarrollo de sus actividades.

Responsable

SITT Y CIA S.A.S.

Ciudad

Bogotá D.C., Colombia

Correo de atención

oficialdatos@sittycia.com

Página web

Sitt

 

6.2 Oficial de Protección de Datos Personales

El Oficial de Protección de Datos Personales es el canal funcional designado por Sitt para coordinar la implementación, supervisión, seguimiento y mejora de la gestión interna de protección de datos personales. Esta función no sustituye la calidad de responsable del tratamiento de la Compañía.
El Oficial de Protección de Datos Personales tendrá, entre otras, las siguientes funciones:

  • Coordinar la aplicación de esta política y de los procedimientos internos relacionados.
  • Orientar a las áreas internas en el cumplimiento de los principios, deberes y obligaciones legales aplicables.
  • Gestionar o coordinar la respuesta a consultas, reclamos, solicitudes de actualización, rectificación, supresión y revocatoria de autorización.
  • Promover acciones de capacitación, sensibilización y cultura organizacional en protección de datos personales.
  • Apoyar la identificación y gestión de riesgos asociados al tratamiento de datos personales.
  • Coordinar la atención de incidentes de seguridad que involucren datos personales y los reportes que correspondan ante las autoridades competentes.
  • Promover la actualización de inventarios de bases de datos, autorizaciones, avisos de privacidad, contratos y registros aplicables.
 
6.3 Encargados internos del tratamiento
Son encargados internos los colaboradores o áreas de Sitt que, en ejercicio de sus funciones, acceden, consultan, almacenan, usan, actualizan, circulan, conservan o suprimen datos personales por cuenta de la Compañía y bajo las instrucciones definidas por esta.
Cada proceso que realice tratamiento de datos personales deberá aplicar esta política, observar los procedimientos internos vigentes y garantizar que el acceso a la información se limite a quienes lo requieran para el cumplimiento de sus funciones.
 
6.4 Encargados externos del tratamiento
Son encargados externos las personas naturales o jurídicas contratadas por Sitt para realizar actividades que impliquen tratamiento de datos personales por cuenta de la Compañía, tales como proveedores tecnológicos, servicios de alojamiento, plataformas digitales, operadores logísticos, asesores, consultores, aliados operativos o terceros de soporte.
Sitt procurará que los contratos, órdenes de servicio, acuerdos de confidencialidad o instrumentos equivalentes incluyan obligaciones de seguridad, confidencialidad, uso restringido, devolución, supresión, conservación, reporte de incidentes y cumplimiento de las instrucciones impartidas por la Compañía.
 
6.5 Deberes de los encargados internos y externos
  • Tratar los datos personales únicamente conforme a las instrucciones impartidas por Sitt y para las finalidades autorizadas o permitidas por la ley.
  • Garantizar la confidencialidad, integridad y disponibilidad de la información personal a la que tengan acceso.
  • Implementar medidas de seguridad administrativas, técnicas, jurídicas y organizacionales razonables para prevenir pérdida, adulteración, consulta, uso, acceso o circulación no autorizada.
  • Restringir el acceso a la información únicamente a personal autorizado y con necesidad funcional de conocerla.
  • Abstenerse de copiar, descargar, compartir, reutilizar, comercializar o tratar datos personales para finalidades distintas a las autorizadas.
  • Informar oportunamente a Sitt sobre cualquier incidente, amenaza, acceso no autorizado o situación que pueda comprometer datos personales.
  • Atender los requerimientos del Oficial de Protección de Datos Personales y colaborar con auditorías, revisiones, actualizaciones o controles internos.
  • Guardar confidencialidad sobre los datos tratados, incluso después de terminada la relación contractual, laboral o comercial con Sitt.
 

7. Derechos de los titulares

Los titulares de datos personales podrán ejercer, en cualquier momento y en los términos establecidos por la ley, los siguientes derechos:

  • Conocer, actualizar y rectificar sus datos personales frente a Sitt.
  • Solicitar prueba de la autorización otorgada, salvo cuando legalmente no sea necesaria.
  • Ser informados, previa solicitud, sobre el uso que Sitt ha dado a sus datos personales.
  • Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la normativa de protección de datos personales, una vez agotado el trámite de consulta o reclamo ante Sitt cuando corresponda.
  • Revocar la autorización o solicitar la supresión de los datos cuando en el tratamiento no se respeten los principios, derechos y garantías legales, siempre que no exista un deber legal o contractual que impida dicha supresión o revocatoria.
  • Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
  • Abstenerse de responder preguntas sobre datos sensibles o sobre datos de menores de edad, salvo las excepciones legales y los casos en que el tratamiento sea necesario, proporcional y autorizado.
 

8. Autorización para el tratamiento

Sitt solicitará autorización previa, expresa e informada al titular para el tratamiento de datos personales que no tengan naturaleza pública, salvo los eventos exceptuados por la ley. La autorización podrá obtenerse por medios físicos, electrónicos, digitales, telefónicos, audiovisuales, contractuales, formularios, formatos, registros, aceptación en plataformas o cualquier otro mecanismo que permita su consulta posterior como prueba.
Al momento de solicitar la autorización, Sitt informará al titular, como mínimo:

  • La identidad del responsable del tratamiento.
  • Las finalidades específicas del tratamiento.
  • El tipo de datos que serán tratados, incluyendo datos sensibles o de menores cuando aplique.
  • Los derechos que le asisten como titular.
  • Los canales disponibles para consultas, reclamos, actualización, rectificación, supresión o revocatoria de la autorización.
  • El carácter facultativo de suministrar datos sensibles o datos de menores de edad, cuando estos sean solicitados.

 

8.1 Casos en los que no se requiere autorización
La autorización del titular no será necesaria en los eventos establecidos por la ley, tales como:

  • Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
  • Datos de naturaleza pública.
  • Casos de urgencia médica o sanitaria.
  • Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos.
  • Datos relacionados con el registro civil de las personas.
 

9. Categorías de titulares y datos tratados

En desarrollo de sus actividades, Sitt podrá tratar datos personales de las siguientes categorías de titulares:

  • Colaboradores, excolaboradores y aspirantes a procesos de selección.
  • Familiares, beneficiarios y contactos de emergencia de colaboradores.
  • Accionistas, miembros de órganos de administración y representantes legales.
  • Clientes, usuarios, aliados, prospectos comerciales y contactos corporativos.
  • Proveedores, contratistas, consultores y terceros relacionados.
  • Visitantes, asistentes a eventos, participantes en actividades corporativas o personas que ingresen a instalaciones físicas de Sitt.
  • Autoridades, servidores públicos, delegados institucionales o terceros con quienes Sitt interactúe en desarrollo de relaciones contractuales, comerciales, institucionales o legales.
 

Las categorías de datos tratados podrán incluir, según la relación con el titular y la finalidad aplicable:

  • Datos de identificación y contacto: nombres, apellidos, documento de identidad, firma, cargo, empresa, dirección, correo electrónico, teléfono y datos equivalentes.
  • Datos laborales, académicos y profesionales: experiencia, hoja de vida, referencias, certificaciones, evaluaciones, cargo, funciones y datos asociados a procesos de selección o vinculación.
  • Datos contractuales, comerciales y administrativos: información de proveedores, clientes, contratos, pagos, órdenes, propuestas, facturación, cumplimiento y trazabilidad de relaciones comerciales.
  • Datos financieros, patrimoniales, privados o semiprivados: cuentas bancarias, información tributaria, datos de pago, información crediticia o financiera cuando sea necesaria para finalidades contractuales, contables, fiscales, laborales o de evaluación de riesgos.
  • Datos de seguridad física y control de acceso: registros de ingreso y salida, imágenes de videovigilancia, datos de visitantes y autorizaciones de acceso.
  • Datos audiovisuales: fotografías, videos, grabaciones de voz, testimonios, imágenes de eventos, actividades corporativas, contenidos institucionales o piezas de comunicación.
  • Datos sensibles: información de salud, datos biométricos, información de menores de edad u otros datos que puedan afectar la intimidad del titular o generar discriminación, siempre que sean necesarios, proporcionales y autorizados conforme a la ley.
 
 

10. Finalidades del tratamiento de datos personales

Sitt podrá recolectar, almacenar, conservar, usar, actualizar, consultar, circular, transmitir, transferir y suprimir datos personales para las siguientes finalidades generales, según corresponda a la relación existente con el titular:
  1. Gestionar procesos de selección, vinculación, contratación, administración, bienestar, seguridad social, nómina, evaluación, terminación y archivo de relaciones laborales o contractuales.
  2. Administrar relaciones con proveedores, contratistas, consultores, aliados, clientes, prospectos, usuarios, entidades públicas o privadas y demás terceros relacionados con la Compañía.
  3. Cumplir obligaciones legales, contractuales, contables, fiscales, laborales, comerciales, administrativas, de seguridad social, auditoría, control interno, gestión documental y reporte ante autoridades competentes.
  4. Atender consultas, peticiones, quejas, reclamos, solicitudes, requerimientos judiciales o administrativos y comunicaciones de titulares, autoridades o terceros legitimados.
  5. Gestionar comunicaciones administrativas, operativas, contractuales, institucionales, informativas, comerciales, de relacionamiento, mercadeo, posicionamiento, eventos, encuestas, satisfacción, percepción y mejora de productos o servicios.
  6. Controlar el ingreso, permanencia y salida de personas en las instalaciones físicas de Sitt, así como proteger la seguridad de colaboradores, visitantes, activos, información, infraestructura y bienes de la organización.
  7. Documentar, registrar y divulgar actividades corporativas, académicas, comerciales, institucionales, de sostenibilidad, bienestar, formación, comunicaciones internas o externas, eventos, informes de gestión, piezas gráficas, redes sociales, página web y demás canales oficiales de Sitt, previa autorización cuando corresponda.
  8. Realizar análisis internos, gestión de riesgos, control de calidad, trazabilidad operativa, mejora de procesos, auditorías, reportes de gestión, planeación, innovación, desarrollo de soluciones tecnológicas y fortalecimiento de la experiencia de clientes, usuarios o grupos de interés.
  9. Transmitir o transferir datos personales a proveedores, aliados, encargados, autoridades, empresas vinculadas o terceros autorizados cuando resulte necesario para cumplir las finalidades descritas, obligaciones legales, contractuales o instrucciones legítimas de Sitt.
  10. Ejecutar cualquier otra finalidad legítima, conexa, complementaria o compatible con las anteriores, relacionada con el desarrollo del objeto social de Sitt y debidamente informada al titular cuando sea exigible.
 

11. Tratamiento de datos sensibles

 
Sitt solo tratará datos sensibles cuando sea estrictamente necesario, proporcional, pertinente y exista autorización previa, expresa e informada del titular, salvo las excepciones legales aplicables. El titular no estará obligado a autorizar el tratamiento de datos sensibles y será informado sobre el carácter facultativo de su entrega.
El tratamiento de datos sensibles podrá realizarse, entre otros, para finalidades relacionadas con salud ocupacional, seguridad y salud en el trabajo, seguridad social, bienestar laboral, control de acceso, identificación, autenticación, ejecución de obligaciones legales, atención de emergencias, gestión de riesgos, seguridad física o tecnológica y cumplimiento de contratos o proyectos que lo requieran.
 
11.1 Datos biométricos
Sitt podrá tratar datos biométricos únicamente cuando el tratamiento resulte necesario, adecuado y proporcional para finalidades previamente informadas y autorizadas, tales como identificación, autenticación, validación de identidad, control de acceso, seguridad física, prevención de riesgos, ejecución de proyectos tecnológicos, soporte técnico, pruebas de concepto, demostraciones autorizadas o cumplimiento de obligaciones contractuales y legales.
El tratamiento de datos biométricos estará sujeto a medidas reforzadas de seguridad, confidencialidad, acceso restringido, trazabilidad, minimización y conservación limitada. Cuando se realicen actividades que involucren reconocimiento facial u otras tecnologías biométricas, Sitt procurará diferenciar claramente entre imágenes de carácter general y datos biométricos usados para identificar, verificar o autenticar a una persona.
 
11.2 Datos de salud
Los datos de salud podrán ser tratados cuando sean necesarios para cumplir obligaciones laborales, de seguridad social, seguridad y salud en el trabajo, atención de emergencias, bienestar, incapacidades, restricciones médicas, recomendaciones ocupacionales, autorizaciones de servicios o requerimientos legales aplicables.
 
11.3 Datos de menores de edad
Sitt tratará datos personales de menores de edad únicamente cuando ello responda y respete su interés superior, asegure el respeto de sus derechos fundamentales y cuente con la autorización de sus representantes legales, salvo las excepciones previstas en la ley.
Este tratamiento podrá realizarse para finalidades relacionadas con beneficiarios de colaboradores, afiliaciones a seguridad social, cajas de compensación, actividades de bienestar, eventos familiares o actividades recreativas, educativas o institucionales autorizadas.
 

12. Imágenes, fotografías, audio, video y videovigilancia

Sitt podrá capturar, almacenar, consultar, usar, conservar y suprimir imágenes, fotografías, grabaciones de audio o video de colaboradores, visitantes, contratistas, proveedores, asistentes a eventos y terceros relacionados, de acuerdo con la finalidad aplicable y la autorización otorgada cuando corresponda.
 
12.1 Videovigilancia y control de seguridad
Las imágenes captadas mediante sistemas de videovigilancia o control de acceso serán tratadas con fines de seguridad física, protección de personas, bienes, instalaciones, información, prevención de incidentes, verificación de eventos y atención de requerimientos internos, judiciales o administrativos. Estas imágenes tendrán acceso restringido y serán conservadas por el tiempo necesario conforme a las finalidades de seguridad, las capacidades técnicas del sistema y las obligaciones legales aplicables.
 
12.2 Uso de imagen en comunicaciones y contenidos
Para el uso de imágenes, fotografías, grabaciones de voz o video en medios externos, piezas comerciales, redes sociales, página web, informes, eventos, campañas institucionales o materiales de comunicación, Sitt solicitará autorización previa, expresa e informada del titular, salvo los casos exceptuados por la ley.
La autorización podrá comprender la reproducción, publicación, edición, adaptación, comunicación, circulación y difusión del material en canales físicos, digitales, internos o externos de la Compañía, dentro de las finalidades informadas al titular.
 

13. Procedimiento para consultas y reclamos

Los titulares o personas legitimadas podrán presentar consultas, reclamos, solicitudes de actualización, rectificación, supresión o revocatoria de autorización a través del correo electrónico oficialdatos@sittycia.com o por los canales adicionales que Sitt informe en su página web, avisos de privacidad, formularios o comunicaciones oficiales.
13.1 Consultas
Las consultas serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de recepción. Cuando no sea posible atender la consulta dentro de dicho término, Sitt informará al interesado los motivos de la demora y la fecha en que se dará respuesta, la cual no podrá superar cinco (5) días hábiles adicionales.
13.2 Reclamos
El titular o persona legitimada podrá presentar reclamo cuando considere que la información contenida en una base de datos debe ser corregida, actualizada o suprimida, o cuando advierta un presunto incumplimiento de los principios, deberes u obligaciones aplicables en materia de protección de datos personales.
El reclamo deberá incluir la identificación del titular, la descripción de los hechos que dan lugar al reclamo, los datos de contacto y los documentos que se pretendan hacer valer. Si el reclamo resulta incompleto, Sitt solicitará al interesado subsanar la información dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo. Si transcurridos dos (2) meses desde la fecha del requerimiento el solicitante no presenta la información requerida, se entenderá que ha desistido del reclamo.
Una vez recibido el reclamo completo, Sitt incluirá en la base de datos una leyenda que indique “reclamo en trámite” y el motivo correspondiente, en un término no mayor a dos (2) días hábiles. Esta leyenda se mantendrá hasta que el reclamo sea decidido.
El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a su recepción completa. Cuando no sea posible atenderlo dentro de dicho término, Sitt informará los motivos de la demora y la nueva fecha de respuesta, la cual no podrá superar ocho (8) días hábiles adicionales.

14. Acceso, actualización, rectificación, supresión y revocatoria

14.1 Acceso
Sitt garantizará al titular el acceso gratuito a sus datos personales que sean objeto de tratamiento, previa verificación de su identidad, legitimación o representación debidamente acreditada.
 
14.2 Actualización y rectificación
El titular podrá solicitar la actualización o rectificación de datos personales incompletos, inexactos, fraccionados, desactualizados o que induzcan a error. La solicitud deberá indicar de manera clara la corrección requerida y, cuando corresponda, adjuntar los soportes respectivos.
14.3 Supresión
El titular podrá solicitar la supresión total o parcial de sus datos personales cuando considere que no están siendo tratados conforme a los principios, deberes y obligaciones legales, cuando hayan dejado de ser necesarios para la finalidad autorizada o cuando haya expirado el periodo requerido para cumplir dicha finalidad.
La supresión no procederá cuando exista un deber legal, contractual, judicial, administrativo, fiscal, contable, laboral, de seguridad, defensa jurídica o conservación documental que exija la permanencia de los datos en las bases de datos de Sitt.
 
14.4 Revocatoria de la autorización
El titular podrá revocar la autorización otorgada para el tratamiento de sus datos personales, de manera total o parcial, siempre que no exista una obligación legal o contractual que impida dicha revocatoria.
La revocatoria total implicará la solicitud de cese del tratamiento para todas las finalidades previamente autorizadas. La revocatoria parcial aplicará cuando el titular solicite cesar el tratamiento únicamente respecto de determinadas finalidades, por ejemplo, comunicaciones comerciales, encuestas o actividades de mercadeo.
 

15. Transmisión y transferencia de datos personales

Sitt podrá transmitir o transferir datos personales a encargados, proveedores, aliados, empresas vinculadas, autoridades, clientes, contratistas, consultores o terceros ubicados en Colombia o en el exterior, cuando ello resulte necesario para cumplir finalidades autorizadas, obligaciones legales o contractuales, requerimientos administrativos, judiciales, técnicos, comerciales, operativos o de soporte.
Cuando Sitt transmita datos personales a encargados del tratamiento, procurará establecer condiciones contractuales que regulen el objeto, duración, finalidad, tipo de datos, obligaciones de confidencialidad, medidas de seguridad, restricciones de uso, atención de derechos de titulares, gestión de incidentes, devolución, eliminación o conservación de la información, según corresponda.

16. Seguridad de la información y confidencialidad

Sitt adoptará medidas técnicas, humanas, administrativas, jurídicas y organizacionales razonables para proteger los datos personales contra pérdida, adulteración, acceso, uso, consulta, circulación o divulgación no autorizada o fraudulenta. Estas medidas podrán incluir, entre otras, controles de acceso, gestión de usuarios, acuerdos de confidencialidad, certificados digitales, protocolos seguros, herramientas de seguridad, respaldo de información, trazabilidad, gestión documental, capacitación, auditorías y revisión periódica de proveedores tecnológicos.
Todas las personas que intervengan en cualquier fase del tratamiento de datos personales estarán sujetas al deber de secreto y confidencialidad, incluso después de finalizada su relación laboral, contractual, comercial o institucional con Sitt. El incumplimiento de este deber podrá dar lugar a las medidas disciplinarias, contractuales, laborales o legales correspondientes.
 

17. Gestión de incidentes de seguridad

Todo colaborador, contratista, proveedor, encargado o tercero que identifique o sospeche la ocurrencia de un incidente de seguridad que pueda comprometer datos personales deberá reportarlo de manera inmediata al Oficial de Protección de Datos Personales o al canal interno definido por Sitt.
Sitt evaluará el alcance, naturaleza, impacto, titulares afectados, tipo de información comprometida, medidas adoptadas y riesgos asociados al incidente. Cuando corresponda, la Compañía realizará los reportes ante la Superintendencia de Industria y Comercio y demás autoridades competentes, así como las comunicaciones a titulares o terceros que resulten necesarias o legalmente exigibles.
Los incidentes podrán incluir, entre otros, pérdida de información, acceso no autorizado, uso indebido, divulgación no autorizada, fuga de información, suplantación, daño informático, afectación a bases de datos, errores de envío, vulneración de credenciales, ataques informáticos o cualquier evento que comprometa la confidencialidad, integridad o disponibilidad de datos personales.
 

18. Registro Nacional de Bases de Datos

Cuando Sitt esté obligada a ello conforme a la normativa aplicable, realizará la inscripción, actualización, administración y reporte de sus bases de datos personales ante el Registro Nacional de Bases de Datos —RNBD—, así como las actualizaciones y reportes que correspondan en los términos definidos por la Superintendencia de Industria y Comercio.
La inscripción o actualización en el RNBD no implica la entrega de las bases de datos con información personal, sino el registro de la información exigida por la normativa aplicable sobre las bases de datos sujetas a tratamiento.

 

19. Conservación de la información

Los datos personales serán conservados durante el tiempo necesario para cumplir las finalidades para las cuales fueron recolectados, las autorizaciones otorgadas por los titulares, las obligaciones contractuales, legales, contables, fiscales, laborales, administrativas, judiciales, de seguridad, gestión documental, defensa jurídica o archivo que resulten aplicables.
Una vez cumplida la finalidad del tratamiento y siempre que no exista un deber legal o contractual de conservación, Sitt podrá proceder a la supresión, anonimización, bloqueo, archivo o conservación restringida de los datos, de acuerdo con sus procedimientos internos y las condiciones técnicas disponibles.

 

20. Aviso de privacidad

Cuando no sea posible poner a disposición del titular la presente política de manera directa o completa al momento de recolectar sus datos, Sitt podrá utilizar avisos de privacidad físicos, digitales, electrónicos, audiovisuales o equivalentes. Dichos avisos informarán, como mínimo, la identidad del responsable, las finalidades del tratamiento, los derechos del titular, los canales de atención y la forma de acceder a esta política.
 

21. Modificaciones de la política

Sitt podrá modificar, actualizar o ajustar la presente política en cualquier momento, especialmente cuando se presenten cambios normativos, jurisprudenciales, corporativos, tecnológicos, operativos o en las finalidades del tratamiento. Las modificaciones serán publicadas o informadas por los canales que la Compañía considere adecuados, incluyendo su página web, comunicaciones internas, avisos de privacidad o medios equivalentes.

 

22. Vigencia

La presente Política de Tratamiento y Protección de Datos Personales rige a partir de su publicación y permanecerá vigente mientras Sitt realice tratamiento de datos personales en desarrollo de su objeto social, relaciones contractuales, legales, comerciales, laborales, administrativas, institucionales u operativas.
 
Sitt y Cia | Tratamiento y protección de datos personales

¡Hablemos de tus retos!

Cuéntanos qué necesita tu entidad y conoce cómo nuestras soluciones pueden ayudarte a transformar la movilidad, el tránsito y la seguridad.