COOPERATIVA NUEVO

MILENIO

Cooperativa Nuevo Milenio

   

 

 

 

COOPNUMIL

INFORME: PROTECCION DE DATOS OBLIGACIONES Y SANCIONES: COOPERATIVA NUEVO MILENIO - COOPNUMIL


PRESENTACIÓN

 

El objetivo del presente INFORME es ofrecer una herramienta de ayuda para cumplir con la legalidad vigente de protección de datos personales. No ha sido nuestra pretensión abordar toda la problemática de la abundante materia en protección de datos, sino incidir en aspectos que pueden tener mayor relevancia y aplicación práctica en la actividad desempeñada. Nos parece de gran interés explicar cómo afecta esta normativa, cuál es su ámbito de aplicación así como cuales son las principales obligaciones dimanantes de esta normativa. En este sentido, para elaborar este INFORME se han utilizado la recolección de la información de la empresa. Para facilitar la compresión de los conceptos de la normativa de protección de datos y aclarar definiciones que en algunas ocasiones pueden resultar bastante complejas, se han incluido glosario de términos. 

 

DEFINICIONES 

 

La Ley de Protección de Datos Personales reconoce y protege el derecho que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos que sean susceptibles de
tratamiento por entidades de naturaleza pública o privada.


¿Qué son Datos Personales?


Cuando hablamos de datos personales nos referimos a toda aquella información sociada a una persona y que permite su identificación. Por ejemplo, su documento de identidad, el lugar de nacimiento, estado civil, edad, lugar de residencia, trayectoria académica, laboral, o profesional. Existe también información más sensible como su estado de salud, sus características físicas, ideología política, vida exual, entre otros aspectos. ¿Cómo se recogen los datos personales? Los datos personales conforman la información necesaria para que una persona pueda interactuar con otras o con una o más empresas y/o entidades para que sea plenamente individualizada del resto de la sociedad, haciendo posible la generación de flujos de información que contribuyen con el crecimiento económico y el mejoramiento de bienes y servicios. Así por ejemplo, cuando hacemos una solicitud de crédito ante una entidad financiera, se requiere diligenciar formularios con nuestra información personal, o cuando realizamos una compra y para realizar la factura de venta solicitan datos como el número de documento de identidad, correo electrónico, dirección y teléfono de contacto, entre otros.


¿Qué tipos de datos hay?

Las disposiciones sobre protección de datos, establecen tipologías de datos según el mayor o menor grado de aceptabilidad de la divulgación: Dato Público: Es el dato que la ley o la Constitución Política determina como tal, así como
todos aquellos que no sean semiprivados o privados.

 

Dato Semiprivado:

Es el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas.

 

Dato Privado:

Es el dato que por su naturaleza íntima o reservada sólo es relevante para el titular de la información.
 

Dato Sensible:

 

Es el dato que afecta la intimidad del titular o cuyo uso indebido puede generar su discriminación.
¿A qué datos personales no se aplica la ley? 

A las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico.
Las que tengan por finalidad la seguridad y defensa nacional la prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo.
Las que tengan como fin y contengan información de inteligencia y contrainteligencia.
Las que contengan información periodística y otros contenidos editoriales

Las bases de datos con información financiera, crediticia, comercial y de servicios, y de los censos de población y vivienda.


Afectado o interesado:

 

Persona física titular de los datos que sean objeto del tratamiento.
Cancelación: Procedimiento en virtud del cual el responsable cesa en el uso de los datos. La cancelación implicará el bloqueo de los datos, consistente en la identificación y reserva de los mismos con el fin de impedir su tratamiento excepto para su puesta a disposición de las Administraciones Pública, Jueces y Tribunales, para la atención de las posibles responsabilidades nacidas del tratamiento y sólo durante el plazo de prescripción de dichas responsabilidades. Transcurrido ese plazo deberá procederse a la supresión de los datos. Cesión o comunicación de datos: tratamiento de datos que supone su revelación a una persona distinta del interesado. Consentimiento del interesado: toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen. Dato disociado: aquél que no permite la identificación de un afectado o interesado.


Datos de carácter personal: cualquier información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo concerniente a personas físicas identificadas o identificables.
Datos de carácter personal relacionados con la salud: las informaciones concernientes a la salud pasada, presente y futura, física o mental, de un individuo. En particular, se consideran datos relacionados con la salud de las personas los referidos a su porcentaje de discapacidad y a su información genética.


Destinatario o cesionario: La persona física o jurídica, pública o privada u órgano administrativo, al que se revelen los datos. Podrán ser también destinatarios los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.
Encargado del tratamiento: la persona física o jurídica, pública o privada, u órgano administrativo que, solo o conjuntamente con otros, trate datos personales por cuenta del responsable del tratamiento o del responsable del fichero, como consecuencia de la existencia de una relación jurídica que le vincula con el mismo y delimita el ámbito de su actuación para la prestación de un servicio. Podrán ser
también encargados del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.


Exportador de datos personales: La persona física o jurídica, pública o privada, u órgano administrativo situado en territorio español que realice una transferencia de datos de carácter personal a un país tercero.


Fichero: todo conjunto organizado de datos de carácter personal, que permita el acceso a los datos con arreglo a criterios determinados, cualquiera que fuere la forma o modalidad de su creación, almacenamiento, organización y acceso.


Ficheros de titularidad privada: los ficheros de los que sean responsables las personas, empresas o entidades de derecho privado, con independencia de quien ostente la titularidad de su capital o de la procedencia de sus recursos económicos, así como los ficheros de los que sean responsables las corporaciones de derecho público, en cuanto dichos ficheros no se encuentren estrictamente vinculados al ejercicio de potestades de derecho público que a las mismas atribuye su normativa específica.

 

Ficheros de titularidad pública: los ficheros de los que sean responsables los órganos constitucionales o con relevancia constitucional del Estado o las instituciones autonómicas con funciones análogas a los mismos, las Administraciones públicas territoriales, así como las entidades u organismos vinculados o dependientes de las mismas y las corporaciones de derecho público siempre que su finalidad sea el ejercicio de potestades de derecho público.


Fichero no automatizado: todo conjunto de datos de carácter personal organizado de forma no automatizada y estructurado conforme a criterios específicos relativos a personas físicas, que permitan acceder sin esfuerzos desproporcionados a sus datos personales, ya sea aquél centralizado, descentralizado o repartido de forma funcional o geográfica.


Fuentes accesibles al público: Exclusivamente tendrán esta consideración: el censo promocional; las guías de servicios de comunicaciones electrónicas; listas de personas pertenecientes a grupos de profesionales; los diarios y boletines oficiales; y los medios de comunicación social. Importador de datos personales: la persona física o jurídica, pública o privada, u órgano administrativo receptor de los datos en caso de transferencia internacional de los mismos a un tercer país, ya sea responsable del tratamiento, encargada del tratamiento o tercero.


Persona identificable: toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante cualquier información referida a su identidad física, fisiológica, psíquica, económica, cultural o social. Una persona física no se considerará identificable si dicha identificación requiere plazos o actividades desproporcionados. Procedimiento de disociación: todo tratamiento de datos personales que permita la obtención de datos disociados.


Responsable del fichero o del tratamiento: persona física o jurídica, de naturaleza pública o privada, u órgano administrativo, que sólo o conjuntamente con otros decida sobre la finalidad, contenido y uso del tratamiento, aunque no lo realizase materialmente. Podrán ser también responsables del fichero o del tratamiento los entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados.


Tercero: la persona física o jurídica, pública o privada u órgano administrativo distinta del afectado o interesado, del responsable del tratamiento, del responsable del fichero, del encargado del tratamiento y de las personas autorizadas para tratar los datos bajo la autoridad directa del responsable del tratamiento o del encargado del tratamiento. Podrán ser también terceros lo entes sin personalidad jurídica que actúen en el tráfico como sujetos diferenciados. Transferencia internacional de datos: tratamiento de datos que supone una transmisión de los mismos fuera del territorio, bien constituya una cesión o comunicación de datos, bien tenga por objeto la realización de un tratamiento de datos por cuenta del responsable del fichero establecido en territorio Colombiano.


Tratamiento de datos: cualquier operación o procedimiento técnico, sea o no automatizado, que permita la recogida, grabación, conservación, elaboración, modificación, cancelación, bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias. Una "copia de seguridad", "copia de respaldo" o también llamado "backup" (su nombre en inglés) en tecnologías de la información e informática es una copia de los datos originales que se realiza con el fin de disponer de un medio para recuperarlos en caso de su pérdida.


NORMATIVA APLICABLE Y SU OBJETO.
El fundamento de la vigente normativa de protección de datos personales incluye
 Ley 1581 de 2012
 Decreto 886 de 2014
 Decreto 1377 de 2013
Asimismo son de destacar de la Corte la sentencia c-748 de 2011 que el derecho constitucional que tienen todas las personas de Conocer, Actualizar y Rectificar Las informaciones que se hayan recogido sobre ellas en bases de datos o archivos.

OBLIGACIONES LEGALES DE LA NORMATIVA DE PROTECCION DE DATOS:
Inscripción de los ficheros:
COOPNUMIL para el logro de su actividad tenga en su poder datos de carácter personal deberán crear ficheros de titularidad privada. Dichos ficheros deberán notificarse a la Agencia de Protección de Datos para que el fichero quede inscrito en el Registro General de la misma.
Redacción de cláusulas de protección de datos.
Los interesados a los que se soliciten datos personales deberán ser previamente informados de modo expreso, preciso e inequívoco1:
- De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información.
- Así como de las consecuencias de la obtención de los datos o de la negativa a suministrarlos.
Medidas de seguridad:
Cada uno de los ficheros de titularidad privada debe quedar sometido a unas medidas de seguridad de índole técnica y organizativa necesarias para garantizar la seguridad de los datos objeto de tratamiento.
Las medidas de seguridad se clasifican en tres niveles: básico, medio y alto, los cuales deberán ser adoptados dependiendo de los distintos tipos de datos personales que contenga el fichero, como se puede observar en el cuadro siguiente:

 

Las medidas de seguridad se contendrán en el documento ANEXO 2 de Políticas de Protección de Datos Personales, documento mediante el cual se elaboran y adoptan las medidas técnicas y organizativas necesarias para garantizar la seguridad de los datos de carácter personal, siendo su adopción de obligado cumplimiento.
El contenido del Documento de seguridad, variará dependiendo del nivel de seguridad que hallamos adoptado, si adoptamos un nuevo nivel de seguridad deberemos redactar el nuevo documento ajustado a estas nuevas medidas y políticas.
Monitoreo de seguridad:
Monitoreo en tiempo real de la actividad de base de datos, Por ejemplo, alertas sobre patrones inusuales de acceso, cambios no autorizados a los datos, cambios en privilegios de las cuentas, y los cambios de configuración, es clave para limitar su exposición y uso indebido.
Copia seguridad:
COOPNUMIL previniendo ante distintos eventos y poder recuperar los sistemas informáticos y los datos de una catástrofe informática, natural o ataque; restaurar una pequeña cantidad de archivos que pueden haberse eliminado accidentalmente,
corrompido, infectado por un virus informático u otras causas deberá tener una copia de seguridad destinada a ello.
Determinación de canal electrónico y físico:
COOPNUMIL como responsable del tratamiento de datos personales debe proveer canales físicos y electrónicos (página web, email, etc.) definidos para que el titular consulte las diferentes Política de Protección de Datos Personales, privacidad y ejerza sus derechos de acceso, rectificación y supresión.
Auditoría:
Los sistemas de información e instalaciones de tratamiento de datos deberán someterse a auditoría interna o externa, que verifique el cumplimiento de las obligaciones, los procedimientos e instrucciones vigentes en materia de seguridad.
Esta obligación deberá cumplirse como mínimo, cada dos años.

El objeto de la auditoría es verificar la adaptación de los ficheros automatizados de datos personales a las obligaciones impuestas , no sólo por la Ley Orgánica de Protección de Datos, sino también por el Reglamento de Medidas de Seguridad y las restantes disposiciones normativas que resulten de aplicación , en especial, a las medidas de seguridad y a los procedimientos llevados a cabo
en la recogida y tratamiento de los datos personales.
Toda Auditoría de Protección de Datos debe seguir un desarrollo, a través de distintas fases que a continuación detallamos:
1. Identificación de los datos personales: en ella se obtiene el mayor volumen de información posible, necesaria para poder desarrollar y elaborar la Política de Seguridad a seguir, así como para desarrollar el resto de fases. 2. Nivel y medidas de seguridad aplicables: una vez analizada toda la información, se procede a la determinación del nivel de medidas de seguridad que debe ser adoptado, en función del tipo de datos personales contenidos en los ficheros.
3. Entrega del informe de auditoría: llegado este momento, se redacta el Informe General de la Auditoría, en el que se detalla las medidas a adoptar.
4. Ejecución de la auditoría: por último se procede a la práctica de las medidas necesarias para la correcta adecuación a la normativa sobre protección de datos. 

ANEXO 1
AVISO DE PRIVACIDAD
COOPERATIVA NUEVO MILENIO - COOPNUMIL, en adelante COOPNUMIL, sociedad privada de Naturaleza COOPERATIVA, identificada con NIT No. 805.018.942-2, domiciliada en la CL 25N NRO 5AN-75 EN LA CIUDAD DE CALI, para el adecuado desarrollo de su objeto social, así como para fortalecer sus relaciones con aliados estratégicos, terceros y asociados, solicita, recolecta, almacena, utiliza, circula y suprime datos de carácter personal. Teniendo en cuenta lo anterior, COOPNUMIL, actúa como responsable del tratamiento de datos personales correspondientes a personas naturales con las cuales tiene o ha tenido algún tipo de vínculo. Cuando COOPNUMIL actúa como encargada del tratamiento de datos personales, debe cumplir los lineamientos que le sean comunicados, mediante documento escrito, por el responsable del tratamiento de los mismos.


FINALIDADES DEL TRATAMIENTO DE DATOS PERSONALES
Las finalidades por las cuales pueden ser objeto de tratamiento los datos personales de personas naturales que tengan o hayan tenido algún tipo de vínculo con COOPNUMIL son las que se enumeran a continuación:
 Registro de proveedores de la Cooperativa.
 Registro de Asociados y clientes de la Cooperativa.
 Envío de avisos y campañas publicitarias respecto de los productos y servicios que ofrece la Cooperativa.
 Envío de correos electrónicos y/o mensajes de texto informando el estado del trámite de solicitud de productos y servicios que              ofrece la Cooperativa 

  Envió de correspondencia y/o mensajes de texto sobre el estado actual de la cartera de crédito individual de asociados y  el vencimiento general de cualquiera de los productos y servicios  Envío de correos electrónicos y/o mensajes de texto para desarrollar actividades de mercadeo, estadísticas, investigación y demás propósitos comerciales que no contravengan la legislación vigente en Colombia.
Envío de información relativa a eventos organizados o patrocinados por la Cooperativa.
 Atención de requerimientos judiciales o administrativos. 

 Cumplimiento de mandatos judiciales o legales.


DERECHOS DE LOS TITULARES

   Conocer, actualizar y rectificar sus datos personales*.
 Revocar la autorización otorgada para el tratamiento de sus datos personales*.
 Solicitar la supresión sus datos personales*.
 Solicitar prueba de la autorización otorgada.

 Ser informado respecto del uso dado a sus datos.
 Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a lo dispuesto en la ley de Protección de Datos Personales una vez haya agotado el trámite de consulta o reclamo ante  Acceder en forma gratuita a sus datos personales objeto de tratamiento.
*Recuerde que COOPNUMIL, como Entidad Autorizada para ejercer actividad financiera por la Supersolidaria, ha recolectado datos personales de sus Asociados que son necesarios para el correcto desarrollo de sus funciones como intermediario financiero de confianza. Por tal razón, nuestros Asociados deben tener presente que para brindarles nuestros servicios, son requeridos sus datos personales, los cuales serán tratados con el mayor cuidado. En consecuencia, la solicitud de supresión de datos personales y la revocatoria de la autorización para el tratamiento de datos personales no procederán cuando el Titular de dichos datos tenga un deber
legal o contractual de permanecer en la base de datos y/o archivos de COOPNUMIL, ni mientras se encuentre vigente la relación entre el Titular y la Cooperativa, en virtud de la cual fueron recolectados sus datos. Cuando proceda la solicitud de actualizar, rectificar o suprimir los datos personales o revocar la autorización de tratamiento otorgada, se debe diligenciar y enviar el formato de Reclamación de Tratamiento de Datos Personales, formato que podrá ser solicitado mediante el envío de un correo electrónico a la dirección cooperativanuevomilenio@hotmail.com

AUTORIZACIÓN PARA EL TRATAMIENTO DE DATOS PERSONALES COOPNUMIL
Al plasmar su firma en el presente documento, usted manifiesta de manera expresa, libre y voluntaria que autoriza a COOPERATIVA NUEVO MILENIO (En adelante COOPNUMIL) para realizar el tratamiento de los datos personales que sean suministrados con ocasión en el presente acuerdo, los cuales se utilizarán para establecer y mantener la relación comercial, remitir información referente a la relación comercial, contractual u obligacional establecida con COOPNUMIL, compartir su información personal y cualquier otra información de contacto y financiera con terceras partes en caso que COOPNUMIL considere que podrían servir para sus intereses comerciales, efectuar el cobro de cuentas por pagar debido a los servicios prestados, comunicar y remitir información general y sobre planes de entrenamiento realizados a través de plataformas en línea a través de internet de propiedad de terceros con quien COOPNUMIL tenga convenios vigentes, y para cualquier otra finalidad que resulte en el desarrollo de la relación comercial que surja con ocasión en a presente relación contractual, dentro de las cuales se encuentra la remisión de cualquier información de carácter financiero, comercial, crediticio o de servicios con fines estadísticos, de control, o supervisión que deban procesarse, reportarse, conservarse, consultarse, suministrarse o actualizarse ante las centrales de información o bases de datos debidamente constituidas para tal fin, que estime conveniente, en los términos y durante el tiempo que los sistemas de bases de datos, las normas y las autoridades lo establezcan.  Usted reconoce y acepta que sus datos personales podrán ser puestos a disposición del personal encargado de labor correspondiente, dentro de la compañía, sin excluirse la posibilidad de ser transferidos a encargados, consultores, asesores, personas y oficinas externas según sea necesario para cumplir con las finalidades citadas. Asimismo, Usted reconoce y acepta que COOPNUMIL le ha informado plena y suficientemente acerca de sus derechos como titular de datos personales, como lo son conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento, solicitar prueba de la autorización otorgada al Responsable del Tratamiento, revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales, y acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento, así como los demás dispuestos en la Ley. Al suscribir el presente documento, usted declara, reconoce y acepta que la información suministrada a COOPNUMIL de forma voluntaria, con ocasión del presente registro, es verídica y que no se ha omitido o adulterado ninguna información.
Adicionalmente, usted manifiesta que se le ha puesto a su disposición, y que por lo tanto conoce, las Políticas de Tratamiento de Datos de COOPNUMIL, las cuales se encuentran disponibles en un lugar visible de las instalaciones y en la página web de la compañía, donde se mantendrá a su disposición la última versión de la mencionada Política. 

Autorizo a COOPNUMIL para realizar el tratamiento de mis datos personales.
__________________________
C.C. No.: __________________
Fecha: ____________________

ANEXO 2
POLÍTICA DE PROTECCIÓN DE DATOS PERSONALES
OBJETIVO
La presente Política de Protección de Datos Personales (en adelante la “Política”) pretende regular la recolección, almacenamiento, uso, circulación y supresión de datos personales en COOPERATIVA NUEVO MILENIO, (en adelante “COOPNUMIL”), brindando herramientas que garanticen la autenticidad, confidencialidad e integridad de la información.
La Política se estructura siguiendo los mandatos de la ley estatutaria 1581 de 2012, decretos y demás normativa que la complemente, modifique o derogue.
ALCANCE
La Política de COOPNUMIL cubre todos los aspectos administrativos, organizacionales y de control que deben ser cumplidos por los directivos, funcionarios, contratistas y terceros que laboren o tengan relación directa con la Cooperativa.
La Política se integrará con los Manuales de Políticas de Seguridad de la Información y de Gestión de Activos de la Información.
MARCO NORMATIVO DE LA POLÍTICA
Ley 1581 de 2012 mediante la cual se expidió el Régimen General de Protección de Datos Personales.
Decretos y circulares externas que reglamenten la norma indicada en el numeral anterior.
Sentencia de Constitucionalidad C–748 de 2011 mediante la cual se declaró exequible el Proyecto de Ley Estatutaria de Protección de Datos Personales.
DESARROLLO DE LA POLÍTICA
COOPNUMIL incorpora en todas sus actuaciones el respeto por la protección de datos personales. En consecuencia, solicitará desde el ingreso del dato, autorización para el uso de la información que reciba para las finalidades propias de su objeto misional. COOPNUMIL respeta los principios establecidos en la ley y atenderá en sus actuaciones y manejo de información de datos personales las finalidades que se deriven de la recolección de los mismos.
COOPNUMIL implementará las estrategias y acciones necesarias para dar efectividad al derecho consagrado en la ley estatutaria 1581 de 2012 y demás normativa que la complemente, modifique o derogue. COOPNUMIL dará a conocer a todos sus usuarios los derechos que se derivan de la protección de datos personales.

METODOLOGIAS
Para el adecuado tratamiento y protección de los datos personales, COOPNUMIL trabaja tres perspectivas básicas que tienen como fin desarrollar políticas particulares de tratamiento de datos de acuerdo con lo previsto en la ley 1581 de 2012 y demás normativa que la complemente, modifique o derogue, estas perspectivas son:
Perspectiva Jurídica
Perspectiva Tecnológica
Perspectiva Organizacional
Divulgación y Capacitación.
COOPNUMIL definirá los procesos de divulgación y capacitación del contenido de esta Política a través de su área de Riesgos y en especial mediante prácticas de prevención del riesgo operacional (SARO).
Organización interna y Gestión de riesgos.
COOPNUMIL definirá cualquier acción relativa a la protección de datos personales en su Comité de Administración de Riesgos (SAR). Al interior de dicho Comité hay un Director de Riesgos quien informará los hallazgos sobre la violación de los derechos de los titulares de la información objeto de protección, así como eventos que puedan potencialmente convertirse en riesgos materializados. El Director de Riesgos hará extensiva las recomendaciones y acciones de mejora al área de tecnología e informática de la Cooperativa con el fin de mejorar controles que garanticen el cumplimiento de la política de protección de datos.
El Director de Riesgos promoverá y capacitara al personal de la Cooperativa sobre temas relacionados con la reserva de la información que podría ser vulnerada por cualquier canal de comunicación de la Cooperativa. Dicha capacitación se hará dando el alcance de la ley 1581 de 2012 y de conformidad con el estatuto orgánico del sistema financiero.
DEFINICIONES
Para los propósitos de este documento se aplican los siguientes términos y definiciones:
Aviso de Privacidad: Comunicación verbal o escrita generada por el Responsable del tratamiento de datos personales, dirigida al Titular de dichos datos, mediante la cual se le informa acerca de la existencia de las políticas de tratamiento de datos que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a los datos personales.
Autorización: Consentimiento previo, expreso e informado del titular de los datos personales para llevar a cabo el tratamiento de dichos datos.
Bases de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.

Dato Personal: Cualquier información vinculada o que pueda asociarse a una o a varias personas naturales determinadas o determinables. Debe entonces entenderse el “dato personal” como una información relacionada con una persona natural (persona individualmente considerada).
Dato Público: Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos
públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales, y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.
Dato Sensible: Corresponde a aquel dato que afecta la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
Encargado del tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el tratamiento de datos personales por cuenta del responsable del tratamiento.
Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos.
Titular: Persona natural cuyos datos personales sean objeto de tratamiento.
Transferencia: La transferencia de datos tiene lugar cuando el responsable y/o encargado del tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es responsable del tratamiento y se encuentra dentro o fuera del país.
Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un tratamiento por el encargado por cuenta del responsable.
Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
Comité SAR: Es el comité encargado de gestionar y mejorar los niveles de riesgos dentro de la Cooperativa.
PRINCIPIOS RECTORES
Principio de Legalidad en materia de Tratamiento de datos: El tratamiento de datos es una actividad reglada que debe sujetarse a lo establecido en la ley y en las demás disposiciones que la desarrollen.
Principio de Finalidad: El tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución Política y la ley, la cual debe ser informada al Titular.

Principio de Libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
Principio de Veracidad o Calidad: La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
Principio de Transparencia: En el tratamiento debe garantizarse el derecho del Titular a obtener del Responsable de dicho tratamiento o del Encargado, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
Principio de Acceso y Circulación Restringida: El tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales y de las disposiciones constitucionales y legales. En este sentido, el tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la Ley. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la citada ley.
Principio de Seguridad: La información sujeta a tratamiento por el Responsable del Tratamiento o Encargado del tratamiento a que se refiere la ley se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros, y evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
Principio de Confidencialidad: Todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las
labores que comprende el tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la Ley y en los términos de la misma.
CATEGORÍAS ESPECIALES DE DATOS
Datos Personales Sensibles
Los datos sensibles son aquellos datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
COOPNUMIL restringirá el tratamiento de datos personales sensibles a lo estrictamente indispensable y solicitará consentimiento previo y expreso sobre la finalidad de su tratamiento. 
Tratamiento de Datos Personales Sensibles
Se podrá hacer uso y tratamiento de los datos catalogados como sensibles cuando:
El Titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley, no sea requerido el otorgamiento de dicha autorización.

El tratamiento sea necesario para salvaguardar el interés vital del Titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
El tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
El tratamiento tenga una finalidad histórica, estadística o científica, o dentro del marco de procesos de mejoramiento, siempre y cuando se adopten las medidas conducentes a la supresión de identidad de los titulares.
Datos Personales de Niños, Niñas y Adolescentes
Los menores de edad son Titulares de sus datos personales y por lo tanto portadores de los derechos correspondientes. De acuerdo a lo establecido en la Constitución Política y en concordancia con el Código de la Infancia y la Adolescencia, los derechos de los menores deben ser interpretados y aplicados de manera prevalente y por lo tanto, deben ser observados con especial cuidado. Conforme lo señalado en la Sentencia C-748 de 2011, las opiniones de los menores deben ser tenidas en cuenta al momento de realizar algún tratamiento de sus datos.
COOPNUMIL se compromete entonces, en el tratamiento de los datos personales, a respetar los derechos prevalentes de los menores. Queda proscrito el tratamiento de datos personales de menores, salvo aquellos datos que sean de naturaleza pública.


CLASIFICACIÓN DE INFORMACIÓN Y DE BASES DE DATOS


Las bases de datos se clasificarán de la siguiente manera:
Bases de datos Confidenciales:
Son bases de datos o ficheros electrónicos con información confidencial la cual trata el modelo de negocio de COOPNUMIL, es el caso de datos financieros, bases de datos del personal, bases de datos con información sensible sobre directivos, proveedores, etc.


Bases de datos con Información Sensible:
Son los datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos. En CIDISA, el acceso a este tipo de información es restringido y únicamente será conocido por un grupo autorizado de funcionarios.


Bases de datos con Información Pública:
Son las bases de datos que contienen datos públicos calificados como tal según los mandatos de la ley o de la Constitución Política y que no son calificados como datos semiprivados, privados o sensibles. Son públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio, a su calidad de comerciante o de servidor público y aquellos que puedan obtenerse sin reserva alguna. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales, sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.


PRERROGATIVAS Y DERECHOS DE LOS TITULARES


Los Titulares de los datos personales tienen los siguientes derechos:
Acceder, conocer, actualizar y rectificar sus datos personales frente a en su condición de responsable del tratamiento.
Por cualquier medio válido, solicitar prueba de la existencia de la autorización otorgada a COOPNUMIL, salvo los casos en los que la Ley exceptúa la autorización.
Recibir información por parte de COOPNUMIL, previa solicitud, respecto del uso que le ha dado a sus datos personales.
Acudir ante las autoridades legalmente constituidas, en especial ante la Superintendencia de Industria y Comercio (SIC) y presentar quejas por infracciones a lo dispuesto en la normatividad vigente, previo tramite de consulta o requerimiento ante el responsable del tratamiento.
Modificar y revocar la autorización y/o solicitar la supresión de los datos personales cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales vigentes. Tener conocimiento y acceder en forma gratuita a sus datos personales que hayan sido objeto de tratamiento.


DEBERES DE COOPNUMIL EN RELACIÓN CON EL TRATAMIENTO DE LOS DATOS PERSONALES


COOPNUMIL, tendrá presente que los datos personales son propiedad de las personas a las que se refieren y que solamente ellas pueden decidir sobre los mismos. COOPNUMIL, hará uso de dichos datos solamente para las finalidades para las que se encuentra debidamente facultada como entidad de Certificación Digital de acuerdo con lo establecido en el artículo 30 de la Ley 527 de 1999 y dentro de su objeto social respetando en todo caso la normativa vigente sobre la Protección de Datos Personales.


POLÍTICAS DE TRATAMIENTO DE LA INFORMACIÓN


Generalidades Sobre la Autorización
COOPNUMIL, solicitará la autorización para el tratamiento de datos personales por cualquier medio que permita ser utilizado como prueba. Según el caso, dicha autorización puede ser parte de un documento más amplio, como por ejemplo un contrato o de un documento específico para tal efecto. En todo caso, la descripción de la finalidad del tratamiento de los datos también se informará mediante el mismo documento específico o adjunto. COOPNUMIL, informará al titular de los datos, lo siguiente:
El tratamiento al que serán sometidos sus datos personales y la finalidad del mismo.
Los derechos que le asisten como Titular.
Los canales en los cuales podrá formular consultas y/o reclamos.
Garantías del Derecho de Acceso

COOPNUMIL, garantizará el derecho de acceso, previa acreditación de la identidad del titular, legitimidad, o personalidad de su representante, poniendo a disposición de este, sin costo o erogación alguna, de manera pormenorizada y detallada, los respectivos datos personales.
Consultas
Los Titulares de los datos personales o sus causahabientes, podrán consultar sus datos personales que reposan en la base de datos. En consecuencia, COOPNUMIL, garantizará el derecho de consulta, suministrando a los Titulares de datos personales, toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular.
Con respecto a la atención de solicitudes de consulta de datos personales, COOPNUMIL, garantiza:
Habilitar medios de comunicación electrónica u otros que considere pertinentes.
Establecer formularios, sistemas y otros métodos.
Utilizar los servicios de atención al cliente o de reclamaciones que se encuentren en operación. Independientemente del mecanismo que se implemente para la atención de solicitudes de consulta, estas serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. En el evento en el que una solicitud de consulta no pueda ser atendida dentro del término antes señalado, se informará al interesado antes del vencimiento del plazo las razones por las cuales no se ha dado respuesta a su consulta, la cual, en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
Las consultas que se efectúen respecto a datos personales deberán ser remitidas mediante un correo electrónico a la siguiente dirección cooperativanuevomilenio@hotmail.com reclamos El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la normativa sobre Protección de Datos Personales, podrán presentar un reclamo ante el responsable del tratamiento.
El reclamo deberá ser presentado por el Titular de los datos personales, diligenciando el formato de Reclamación para el Tratamiento de Datos Personales que podrá solicitar mediante el envío de un correo electrónico a la dirección cooperativanuevomilenio@hotmail.com. En este formato el Titular deberá indicar si desea que sus datos sean actualizados, rectificados o suprimidos o bien si desea revocar la  autorización que se había otorgado para el tratamiento de los datos personales. Para efectos de reclamos, el Titular deberá tener en cuenta lo previsto en el artículo 15 de la ley 1581 de 2012.
Si el reclamo estuviese incompleto, el Titular lo puede completar dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo para que se subsanen las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
En caso que la persona que reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
Una vez recibido el reclamo completo, el término máximo para atenderlo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.


Rectificación y Actualización de Datos
COOPNUMIL tiene la obligación de rectificar y actualizar, a solicitud del Titular, la información de éste que resulte ser incompleta o inexacta de conformidad con el procedimiento y lo términos antes señalados. Al respecto, COOPNUMIL, tendrá en cuenta lo siguiente:
En las solicitudes de rectificación y actualización de datos personales, el titular debe indicar las correcciones a realizar y aportar la documentación que avale su petición.
COOPNUMIL, tiene plena libertad de habilitar mecanismos que le faciliten el ejercicio de este derecho, siempre y cuando beneficien al Titular de los datos. En consecuencia, se podrán habilitar medios electrónicos u otros que COOPNUMIL considere pertinentes.
COOPNUMIL, podrá establecer formularios, sistemas y otros métodos, que se pondrán a disposición de los interesados en la página web o solicitándolos mediante correo electrónico a la dirección cooperativanuevomilenio@hotmail.com.


Supresión de Datos
El Titular de datos personales tiene el derecho, en todo momento, a solicitar a COOPNUMIL, la supresión (eliminación) de sus datos personales cuando:
Considere que los mismos no están siendo tratados conforme a los principios, deberes y obligaciones previstas en la normativa vigente.
Hayan dejado de ser necesarios o pertinentes para la finalidad para la cual fueron recabados.
Se haya superado el periodo necesario para el cumplimiento de los fines para los que fueron recabados.
La supresión implica la eliminación total o parcial de la información personal de acuerdo a lo solicitado por el Titular en los registros, archivos, bases de datos o tratamientos realizados por COOPNUMIL
El derecho de supresión no es un derecho absoluto y el responsable del tratamiento de datos personales puede negar el ejercicio del mismo cuando:
El Titular de los datos tenga un deber legal o contractual de permanecer en la base de datos.
La eliminación de datos obstaculice actuaciones judiciales o administrativas vinculadas a obligaciones fiscales, la investigación y persecución de delitos o la actualización de sanciones administrativas.
Los datos sean necesarios para proteger los intereses jurídicamente tutelados del Titular para realizar una acción en función del interés público o para cumplir con una obligación legalmente adquirida por el Titular.


Revocatoria de la Autorización
Todo Titular de datos personales puede revocar, en cualquier momento, el consentimiento al tratamiento de estos siempre y cuando no lo impida una disposición legal o contractual.
Para ello COOPNUMIL, establecerá mecanismos sencillos que le permitan al Titular revocar su consentimiento.
Existen dos modalidades en las que la revocación del consentimiento puede darse:
Sobre la totalidad de finalidades consentidas, esto es, que debe dejar de tratar por completo los datos del Titular.
Sobre ciertas finalidades consentidas como por ejemplo para fines publicitarios o de estudios de mercado. En este caso, COOPNUMIL, deberá dejar de tratar parcialmente los datos del Titular. Se mantienen entonces otros fines del tratamiento que el responsable, de conformidad con la autorización otorgada, puede llevar a cabo y con los que el Titular está de acuerdo. 


Contratos
En los contratos laborales, COOPNUMIL, Incluirá cláusulas con el fin de autorizar de manera previa y general el tratamiento de datos personales relacionados con la ejecución del contrato, lo que incluye la autorización de recolectar, modificar o corregir, en momentos futuros, datos personales del titular. También incluirá la autorización de que algunos de los datos personales, en caso dado, puedan ser entregados a terceros con los cuales COOPNUMIL, tenga contratos de prestación de servicios, para la realización de tareas tercerizadas. En estas cláusulas se hará mención a esta Política.
En los contratos de prestación de servicios externos, cuando el contratista requiera de datos personales, COOPNUMIL, le suministrará dichos datos siempre y cuando exista una autorización previa y expresa del titular para esta transferencia. Dado que en estos casos los terceros son encargados del tratamiento de datos, sus contratos incluirán cláusulas que precisan los fines y los tratamientos autorizados por COOPNUMIL, y delimitan de manera precisa el uso que dicho terceros le pueden dar a los datos.


Transferencia de Datos Personales a Terceros Países
La transferencia de datos personales a terceros países solamente se realizará cuando exista autorización correspondiente del Titular.

 

REGLAS GENERALES APLICABLES
COOPNUMIL, establece las siguientes reglas generales para la protección de datos personales y sensibles, como en el cuidado de bases de datos, ficheros electrónicos e información personal:


COOPNUMIL, garantizará la autenticidad, confidencialidad e integridad de la información.
El Comité SAR direccionara al menos una vez al año una auditoria externa que mida el grado de vulnerabilidad en la plataforma de seguridad informática y sobre la actualización de políticas de seguridad existentes, a fin de prevenir riesgos sobre protección de datos.
COOPNUMIL, tomará todas las medidas técnicas necesarias para garantizar la protección de las bases de datos existentes. En los casos que la infraestructura dependa de un tercero, se cerciorará que la disponibilidad de la información como el cuidado de los datos
personales y sensibles sea un objetivo fundamental. 
Se realizarán auditorías y controles de manera periódica para garantizar la correcta implementación de la ley 1581 de 2012 y sus decretos reglamentarios.
Es responsabilidad de los empleados y colaboradores de COOPNUMIL, reportar cualquier incidente de fuga de información, daño informático, violación de datos personales, comercialización de datos, uso de datos personales de niños, niñas o adolescentes, suplantación de identidad, o conductas que puedan vulnerar la intimidad de una persona.
COOPNUMIL, para garantizar la protección de la información personal, adoptará, en sus portales transaccionales, todos los mecanismos para garantizar la confidencialidad de la información. Para esto se garantiza un protocolo de intercambio de datos seguro con protocolos HTTPS, firewall, certificados digitales y autenticaciones La formación y capacitación de los funcionarios, proveedores y contratistas será un complemento fundamental de estas Políticas.
El Director de Riesgos, deberá identificar e impulsar las actualizaciones y en las políticas y los avisos de privacidad, los avisos en el website de la entidad y las campañas de sensibilización para que todos los empleados de la entidad conozcan y ejecuten adecuadamente las políticas.


FUNCIÓN DE PROTECCIÓN DE DATOS PERSONALES AL INTERIOR DE COOPNUMIL
Los Responsables
Es Responsable del tratamiento de datos personales “la persona natural o jurídica, pública o privada, que decida sobre la base de datos y/o tratamiento de datos”. De esta manera, el Responsable es el que define los fines y los medios del tratamiento de datos personales y garantiza el cumplimiento de los requisitos de ley.
En el caso de COOPNUMIL, el Comité de Seguridad es el responsable de adoptar las medidas necesarias para el buen tratamiento de los datos personales. Quien desarrolla la Secretaría Técnica del Comité es el Oficial de Protección de Datos Personales.
Los Encargados
Es Encargado del tratamiento de datos personales “la persona natural o jurídica, pública o privada, que realice el tratamiento de datos personales por cuenta del responsable del tratamiento”. Esto supone que, para cada tratamiento de datos, se hayan definido sus respectivos encargados y que éstos actúen por instrucción precisa de un Responsable.

Deberes de los Encargados
COOPNUMIL, distingue entre Encargado interno y Encargado externo. Los Encargados internos son empleados y colaboradores de COOPNUMIL, mientras que los externos son personas naturales o jurídicas que tratan datos que la entidad les suministra para la realización de una tarea asignada (proveedores, consultores etc.).


El Despliegue Interno de la Política de Protección de Datos 
A partir de la adopción de la presente Política, COOPNUMIL, establecerá:
Términos y condiciones de uso de herramientas informáticas externas: Autorregulación de los principios y las reglas consagradas en la ley 1581 de 2012, dirigidos específicamente a proteger el derecho de hábeas data de clientes, usuarios y en general toda persona natural que interactúe con un aplicativo informático (elemento que gestione información bien sea física o electrónica).
Director de riesgos: En cumplimiento del deber legal consagrado en el artículo 17 de la ley 1581 de 2012, relativo a la necesidad de asignar unas responsabilidades directas a un sujeto dentro de la Organización, se asigna la responsabilidad de verificar el cumplimiento de la política de privacidad y protección de datos al director de riesgos, quien articulará todas las acciones para prevenir riesgos legales y riesgos por fallos en los procesos donde es requisito la reserva de información.
Promotor social: Se asigna la responsabilidad de seguimiento y procesamiento de PQRS al promotor social de modo que se dé el trámite oportuno de acuerdo a lo definido en este reglamento.
Las funciones más importantes a cargo del Promotor Social son las siguientes:
Tramitar en todo tiempo, las peticiones que titulares hagan en pleno y efectivo ejercicio del derecho de hábeas data.
Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular, la cual hace parte del proceso de afiliación o vinculación de asociados, clientes y/o beneficiarios de estos.
Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.
Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
Actualizar la información, comunicando de forma oportuna al Encargado del tratamiento,
todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a éste se mantenga actualizada.
Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del tratamiento.
Suministrar al Encargado del tratamiento, según el caso, únicamente datos cuyo tratamiento esté previamente autorizado de conformidad con lo previsto en la ley.
Exigir al Encargado del tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular.
Tramitar las consultas y reclamos formulados en los términos señalados en la ley.
Informar al Encargado del tratamiento cuando determinada información se encuentre en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.
 Informar a solicitud del Titular el uso dado a sus datos personales.
Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.
Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio (SIC).


VIGENCIA Y ACTUALIZACIÓN
La presente Política entra en vigencia a partir de su aprobación y su actualización se hará en concordancia con las normas.
Es un deber de los empleados y colaboradores de COOPNUMIL, conocer esta Política y realizar todos los actos conducentes para su cumplimiento, implementación y mantenimiento.
La presente Política de Protección de Datos Personales fue elaborada por el comité
de riesgos de COOPNUMIL el día PRIMERO (01) de JULIO de 2016.
FIN INFORME