Política de tratamiento y protección de datos personales
1. Introducción
SITT Y CIA S.A.S., en adelante “Sitt” o “la Compañía”, es una sociedad privada constituida en Colombia que, en desarrollo de su objeto social y de sus relaciones con colaboradores, clientes, proveedores, aliados, visitantes, contratistas, accionistas y demás grupos de interés, realiza tratamiento de datos personales.
En cumplimiento del artículo 15 de la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto Único Reglamentario 1074 de 2015, el Decreto 1377 de 2013 compilado en el Decreto 1074 de 2015, la Ley 1266 de 2008 cuando resulte aplicable y las demás normas que las adicionen, modifiquen o sustituyan, Sitt adopta la presente Política de Tratamiento y Protección de Datos Personales.
Esta política establece las reglas, finalidades, derechos, deberes, procedimientos y canales definidos por la Compañía para garantizar un tratamiento adecuado, seguro, legítimo, transparente y responsable de la información personal bajo su custodia o control.
2. Objetivo
La presente política tiene como objetivo garantizar el cumplimiento de las obligaciones legales y corporativas en materia de protección de datos personales, prevenir riesgos derivados del tratamiento inadecuado de la información y proteger los derechos fundamentales de los titulares, en especial los derechos de hábeas data, intimidad, buen nombre, acceso, actualización, rectificación, supresión y revocatoria de la autorización.
3. Alcance
Esta política aplica a todas las bases de datos, archivos, registros, repositorios físicos, electrónicos, audiovisuales o digitales que contengan datos personales y que sean objeto de tratamiento por parte de Sitt, bien sea en calidad de responsable o de encargada del tratamiento.
También aplica a todos los colaboradores, directivos, contratistas, proveedores, aliados, encargados externos, terceros autorizados y cualquier persona natural o jurídica que, en virtud de una relación contractual, legal, comercial, laboral, operativa o institucional con Sitt, tenga acceso o realice tratamiento de datos personales por cuenta de la Compañía.
4. Definiciones principales
Concepto | Definición |
Autorización | Consentimiento previo, expreso e informado del titular para llevar a cabo el tratamiento de sus datos personales. |
Base de datos | Conjunto organizado de datos personales que sea objeto de tratamiento. |
Dato personal | Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables. |
Dato público | Dato que no es semiprivado, privado o sensible y que puede estar contenido, entre otros, en registros públicos, documentos públicos, gacetas, boletines oficiales o sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva. |
Dato privado | Dato que por su naturaleza íntima o reservada solo es relevante para el titular. |
Dato semiprivado | Dato que no tiene naturaleza íntima, reservada ni pública, cuyo conocimiento o divulgación puede interesar no solo a su titular sino a determinado sector o grupo de personas. |
Dato sensible | Dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, tales como datos relativos a la salud, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales, datos biométricos cuando permitan identificar inequívocamente a una persona, entre otros. |
Datos biométricos | Datos personales obtenidos a partir de características físicas, fisiológicas o conductuales de una persona, tales como rostro, huellas, voz, iris, geometría facial o patrones que permitan identificación, autenticación o verificación de identidad. |
Encargado del tratamiento | Persona natural o jurídica, pública o privada, que realiza tratamiento de datos personales por cuenta del responsable del tratamiento. |
Responsable del tratamiento | Persona natural o jurídica, pública o privada, que decide sobre la base de datos o el tratamiento de los datos personales. |
Titular | Persona natural cuyos datos personales son objeto de tratamiento. |
Tratamiento | Cualquier operación o conjunto de operaciones sobre datos personales, tales como recolección, almacenamiento, uso, circulación, transmisión, transferencia, actualización, rectificación, supresión o conservación. |
Transferencia | Envío de datos personales a un receptor que, a su vez, actúa como responsable del tratamiento dentro o fuera del país. |
Transmisión | Comunicación de datos personales a un encargado, dentro o fuera del país, para que realice tratamiento por cuenta del responsable. |
5. Principios aplicables al tratamiento
El tratamiento de datos personales realizado por Sitt se regirá por los principios establecidos en la normativa colombiana de protección de datos personales, entre ellos:
- Legalidad: el tratamiento se realizará conforme a las disposiciones legales aplicables.
- Finalidad: el tratamiento obedecerá a finalidades legítimas, específicas, informadas y autorizadas por el titular o permitidas por la ley.
- Libertad: el tratamiento solo se realizará con autorización previa, expresa e informada del titular, salvo las excepciones legales.
- Veracidad o calidad: la información tratada deberá ser veraz, completa, exacta, actualizada, comprobable y comprensible.
- Transparencia: Sitt garantizará al titular el derecho a obtener información sobre la existencia de datos que le conciernan y el uso dado a los mismos.
- Acceso y circulación restringida: el tratamiento se sujetará a los límites derivados de la naturaleza de los datos, de la autorización otorgada y de la ley.
- Seguridad: la información será tratada bajo medidas técnicas, humanas, administrativas, jurídicas y organizacionales razonables para prevenir adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Confidencialidad: las personas que intervengan en el tratamiento estarán obligadas a guardar reserva sobre la información personal, incluso después de finalizada su relación con Sitt.
- Responsabilidad demostrada: Sitt adoptará medidas apropiadas, efectivas y verificables para evidenciar el cumplimiento de sus obligaciones en materia de protección de datos personales.
6. Roles y responsabilidades
6.1 Responsable del tratamiento
El responsable del tratamiento de los datos personales es SITT Y CIA S.A.S., quien decide sobre las bases de datos, las finalidades, los medios y las condiciones del tratamiento de la información personal recolectada en desarrollo de sus actividades.
Responsable | SITT Y CIA S.A.S. |
Ciudad | Bogotá D.C., Colombia |
Correo de atención | oficialdatos@sittycia.com |
Página web | Sitt |
6.2 Oficial de Protección de Datos Personales
El Oficial de Protección de Datos Personales es el canal funcional designado por Sitt para coordinar la implementación, supervisión, seguimiento y mejora de la gestión interna de protección de datos personales. Esta función no sustituye la calidad de responsable del tratamiento de la Compañía.
El Oficial de Protección de Datos Personales tendrá, entre otras, las siguientes funciones:
- Coordinar la aplicación de esta política y de los procedimientos internos relacionados.
- Orientar a las áreas internas en el cumplimiento de los principios, deberes y obligaciones legales aplicables.
- Gestionar o coordinar la respuesta a consultas, reclamos, solicitudes de actualización, rectificación, supresión y revocatoria de autorización.
- Promover acciones de capacitación, sensibilización y cultura organizacional en protección de datos personales.
- Apoyar la identificación y gestión de riesgos asociados al tratamiento de datos personales.
- Coordinar la atención de incidentes de seguridad que involucren datos personales y los reportes que correspondan ante las autoridades competentes.
- Promover la actualización de inventarios de bases de datos, autorizaciones, avisos de privacidad, contratos y registros aplicables.
- Tratar los datos personales únicamente conforme a las instrucciones impartidas por Sitt y para las finalidades autorizadas o permitidas por la ley.
- Garantizar la confidencialidad, integridad y disponibilidad de la información personal a la que tengan acceso.
- Implementar medidas de seguridad administrativas, técnicas, jurídicas y organizacionales razonables para prevenir pérdida, adulteración, consulta, uso, acceso o circulación no autorizada.
- Restringir el acceso a la información únicamente a personal autorizado y con necesidad funcional de conocerla.
- Abstenerse de copiar, descargar, compartir, reutilizar, comercializar o tratar datos personales para finalidades distintas a las autorizadas.
- Informar oportunamente a Sitt sobre cualquier incidente, amenaza, acceso no autorizado o situación que pueda comprometer datos personales.
- Atender los requerimientos del Oficial de Protección de Datos Personales y colaborar con auditorías, revisiones, actualizaciones o controles internos.
- Guardar confidencialidad sobre los datos tratados, incluso después de terminada la relación contractual, laboral o comercial con Sitt.
7. Derechos de los titulares
Los titulares de datos personales podrán ejercer, en cualquier momento y en los términos establecidos por la ley, los siguientes derechos:
- Conocer, actualizar y rectificar sus datos personales frente a Sitt.
- Solicitar prueba de la autorización otorgada, salvo cuando legalmente no sea necesaria.
- Ser informados, previa solicitud, sobre el uso que Sitt ha dado a sus datos personales.
- Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones a la normativa de protección de datos personales, una vez agotado el trámite de consulta o reclamo ante Sitt cuando corresponda.
- Revocar la autorización o solicitar la supresión de los datos cuando en el tratamiento no se respeten los principios, derechos y garantías legales, siempre que no exista un deber legal o contractual que impida dicha supresión o revocatoria.
- Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
- Abstenerse de responder preguntas sobre datos sensibles o sobre datos de menores de edad, salvo las excepciones legales y los casos en que el tratamiento sea necesario, proporcional y autorizado.
8. Autorización para el tratamiento
Sitt solicitará autorización previa, expresa e informada al titular para el tratamiento de datos personales que no tengan naturaleza pública, salvo los eventos exceptuados por la ley. La autorización podrá obtenerse por medios físicos, electrónicos, digitales, telefónicos, audiovisuales, contractuales, formularios, formatos, registros, aceptación en plataformas o cualquier otro mecanismo que permita su consulta posterior como prueba.
Al momento de solicitar la autorización, Sitt informará al titular, como mínimo:
- La identidad del responsable del tratamiento.
- Las finalidades específicas del tratamiento.
- El tipo de datos que serán tratados, incluyendo datos sensibles o de menores cuando aplique.
- Los derechos que le asisten como titular.
- Los canales disponibles para consultas, reclamos, actualización, rectificación, supresión o revocatoria de la autorización.
- El carácter facultativo de suministrar datos sensibles o datos de menores de edad, cuando estos sean solicitados.
8.1 Casos en los que no se requiere autorización
La autorización del titular no será necesaria en los eventos establecidos por la ley, tales como:
- Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial.
- Datos de naturaleza pública.
- Casos de urgencia médica o sanitaria.
- Tratamiento autorizado por la ley para fines históricos, estadísticos o científicos.
- Datos relacionados con el registro civil de las personas.
9. Categorías de titulares y datos tratados
En desarrollo de sus actividades, Sitt podrá tratar datos personales de las siguientes categorías de titulares:
- Colaboradores, excolaboradores y aspirantes a procesos de selección.
- Familiares, beneficiarios y contactos de emergencia de colaboradores.
- Accionistas, miembros de órganos de administración y representantes legales.
- Clientes, usuarios, aliados, prospectos comerciales y contactos corporativos.
- Proveedores, contratistas, consultores y terceros relacionados.
- Visitantes, asistentes a eventos, participantes en actividades corporativas o personas que ingresen a instalaciones físicas de Sitt.
- Autoridades, servidores públicos, delegados institucionales o terceros con quienes Sitt interactúe en desarrollo de relaciones contractuales, comerciales, institucionales o legales.
Las categorías de datos tratados podrán incluir, según la relación con el titular y la finalidad aplicable:
- Datos de identificación y contacto: nombres, apellidos, documento de identidad, firma, cargo, empresa, dirección, correo electrónico, teléfono y datos equivalentes.
- Datos laborales, académicos y profesionales: experiencia, hoja de vida, referencias, certificaciones, evaluaciones, cargo, funciones y datos asociados a procesos de selección o vinculación.
- Datos contractuales, comerciales y administrativos: información de proveedores, clientes, contratos, pagos, órdenes, propuestas, facturación, cumplimiento y trazabilidad de relaciones comerciales.
- Datos financieros, patrimoniales, privados o semiprivados: cuentas bancarias, información tributaria, datos de pago, información crediticia o financiera cuando sea necesaria para finalidades contractuales, contables, fiscales, laborales o de evaluación de riesgos.
- Datos de seguridad física y control de acceso: registros de ingreso y salida, imágenes de videovigilancia, datos de visitantes y autorizaciones de acceso.
- Datos audiovisuales: fotografías, videos, grabaciones de voz, testimonios, imágenes de eventos, actividades corporativas, contenidos institucionales o piezas de comunicación.
- Datos sensibles: información de salud, datos biométricos, información de menores de edad u otros datos que puedan afectar la intimidad del titular o generar discriminación, siempre que sean necesarios, proporcionales y autorizados conforme a la ley.
10. Finalidades del tratamiento de datos personales
- Gestionar procesos de selección, vinculación, contratación, administración, bienestar, seguridad social, nómina, evaluación, terminación y archivo de relaciones laborales o contractuales.
- Administrar relaciones con proveedores, contratistas, consultores, aliados, clientes, prospectos, usuarios, entidades públicas o privadas y demás terceros relacionados con la Compañía.
- Cumplir obligaciones legales, contractuales, contables, fiscales, laborales, comerciales, administrativas, de seguridad social, auditoría, control interno, gestión documental y reporte ante autoridades competentes.
- Atender consultas, peticiones, quejas, reclamos, solicitudes, requerimientos judiciales o administrativos y comunicaciones de titulares, autoridades o terceros legitimados.
- Gestionar comunicaciones administrativas, operativas, contractuales, institucionales, informativas, comerciales, de relacionamiento, mercadeo, posicionamiento, eventos, encuestas, satisfacción, percepción y mejora de productos o servicios.
- Controlar el ingreso, permanencia y salida de personas en las instalaciones físicas de Sitt, así como proteger la seguridad de colaboradores, visitantes, activos, información, infraestructura y bienes de la organización.
- Documentar, registrar y divulgar actividades corporativas, académicas, comerciales, institucionales, de sostenibilidad, bienestar, formación, comunicaciones internas o externas, eventos, informes de gestión, piezas gráficas, redes sociales, página web y demás canales oficiales de Sitt, previa autorización cuando corresponda.
- Realizar análisis internos, gestión de riesgos, control de calidad, trazabilidad operativa, mejora de procesos, auditorías, reportes de gestión, planeación, innovación, desarrollo de soluciones tecnológicas y fortalecimiento de la experiencia de clientes, usuarios o grupos de interés.
- Transmitir o transferir datos personales a proveedores, aliados, encargados, autoridades, empresas vinculadas o terceros autorizados cuando resulte necesario para cumplir las finalidades descritas, obligaciones legales, contractuales o instrucciones legítimas de Sitt.
- Ejecutar cualquier otra finalidad legítima, conexa, complementaria o compatible con las anteriores, relacionada con el desarrollo del objeto social de Sitt y debidamente informada al titular cuando sea exigible.