Política de privacidad y tratamiento de datos personales. 

Seguridad informática

Generalidades

El presente documento establece las Políticas de Tratamiento de Datos Personales y de Seguridad Informática de RESTREPO HENAO  S.A CORREDORES DE SEGUROS (en adelante, la ENTIDAD), en cumplimiento de las disposiciones de la Ley 1581 de mayo de  2012, el Decreto 1377 de 2013, el Decreto Reglamentario 1074 de mayo 26 de 2015  y la Circular Externa 2 de noviembre 3 2015 de la SIC;  en él se describen los mecanismos por medio de los cuales la ENTIDAD garantiza un manejo adecuado de los datos personales recolectados en sus bases de datos, con el fin de permitir a los titulares el ejercicio del derecho de Hábeas Data.

Responsable

La ENTIDAD es una persona jurídica de derecho privado, sociedad anónima de carácter familiar, domiciliada en Medellín, con NIT 890.904.116-5, autorizada por la Superintendencia Financiera de Colombia para actuar como sociedad corredora de seguros (Certificado 024 de 1964), cuyos datos de contacto son los siguientes:

 

Dirección: Calle 50 No 51-29; oficina 615. Medellín

Teléfono: 2310855

Correo electrónico: rpohenao@restrepohenao.com

Definiciones

Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales;

 

Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento;

Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables;

Encargado: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento;

Responsable: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos;

 

Titular: Persona natural cuyos datos personales sean objeto de Tratamiento;

 

Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.

 

Principio de legalidad: El Tratamiento de datos personales es una actividad reglada que debe sujetarse a lo establecido en la ley y en las demás disposiciones que la desarrollen;

 

Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular;

 

Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados  sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento;

 

Principio de veracidad o calidad:

La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error;

 

Principio de transparencia:

En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan;

 

Principio de acceso y circulación restringida:

El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la ley y la Constitución. En este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en la ley

 

Dato sensible

Se entiende por datos sensibles, de conformidad a lo estipulado en el artículo 5 de la ley 1581 de 2012, aquellos que afectan la intimidad del titular o cuyo uso

indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos, entre otros, la captura de imagen fija o en movimiento, huellas digitales, fotografías, iris, reconocimiento de voz, facial o de palma de mano, etc.

 

Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los Titulares o terceros autorizados conforme a la ley;

 

Principio de seguridad: La información sujeta a Tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento;

 

Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de Datos Personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la ley y en los términos de la misma.

 

Contenido de las bases de datos: En las bases de datos de la ENTIDAD se almacena información general como nombre completo número y tipo de identificación, género y datos de contacto (correo electrónico, dirección física, teléfono fijo y móvil). En adición a estos, y dependiendo de la naturaleza de la base de datos, la ENTIDAD puede tener datos específicos requeridos para el tratamiento al que serán sometidos los datos. En las bases de datos de empleados, clientes y contratistas se incluye, adicionalmente información sobre la historia laboral y académica, datos sensibles requeridos por la naturaleza de la relación laboral o por necesidad misma de las pólizas en que se incluyen (fotografía, conformación del grupo familiar, datos biométricos)

En las bases de datos se podrá almacenar información sensible con previa autorización de su titular, en cumplimiento de lo establecido en los artículos 5 y 7 de la ley 1581 de 2012.

 

POLÍTICAS DE SEGURIDAD INFORMÁTICA

 

Para RESTREPO HENAO SA. CORREDORES DE SEGUROS es fundamental y prioritario adoptar las medidas técnicas, jurídicas, humanas y administrativas que sean necesarias para procurar la seguridad de los datos de carácter personal protegiendo la confidencialidad, integridad, uso, acceso no autorizado y/o fraudulento. Asi mismo, se permite informar que internamente la compañía ha implementado protocolos de seguridad de obligatorio cumplimiento para todo el personal con acceso a datos de carácter personal y a los sistemas de información.

Las políticas internas de seguridad bajo las cuales se conserva la información del titular para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, son las siguientes:

 

1. Adquisición del hardware necesario para disponer de una Infraestructura tecnológica perimetral en la red de datos, router programado para control de intrusos, Firewalls, correo seguro, control de contenido, control de acceso a la red NAC, antivirus y anti X).

 

2. Establecer unas medidas con respecto a la Infraestructura tecnológica y al  control de acceso a la información, aplicaciones y bases de datos, lo cual incluye acciones y procedimientos que  minimizan el riesgo de las plataformas críticas ante desastres (contingencias con copia de seguridad).

 

4. Implementación tecnológica orientada a la protección de malware a los computadores y servidores de la Organización  

 

5. Instrucciones claras a los empleados y acciones tendientes a la implementación tecnológica que impide la utilización de dispositivos USB de almacenamientos no autorizados.

 

6. Uso de diferentes ambientes en las plataformas críticas, para que desarrolladores y consultores puedan trabajar sin problema (terminal server).

 

7. Mantenimiento permanente a los  archivos de respaldo (back up); se conservará el respaldo de la información contenida en las distintas plataformas, tanto dentro de las instalaciones de la sociedad y como  fuera de ellas.

8. Política escrita sobre seguridad de la información y uso de las herramientas de información.

 

9. Acuerdo de confidencialidad con proveedores y terceros.

 

10. Cláusula de confidencialidad en los contratos laborales de empleados.

 

11. Procedimientos de Autocontrol y respuesta a Auditoría interna y Externa.

 

12. En todos los eventos que se realizan, en los cuales se captura información del cliente, se incluye el párrafo relativo al Habeas data, con sus respectivas implicaciones.

 

PARÁMETROS DE SEGURIDAD

Las  siguientes son algunas de las acciones emprendidas por RESTREPO HENAO S.A. CORREDORES DE SEGUROS  para garantizar la seguridad y control de sus bases de datos:

  • A nivel de red y acceso al servidor,  disponemos de  un servidor de dominio con windows server y usuarios y claves seguras.

 

  • Para el acceso remoto al servidor implementamos seguridad de acceso por medio de VPN con usuario y clave exclusivos para el funcionario de la empresa o terceros autorizados que deseen establecer conexión desde un  escritorio remoto.

 

  • Nuestro servidor está dotado de antivirus KASPERSKY y NORTON y nuestros equipos con FIREWALL. Todos ellos están configurados para asegurar la información y garantizar  seguridad a los garantizar a los accesos de red.

 

  • Contamos con aplicaciones de manejo de datos con usuarios y contraseñas  de acceso para cada funcionario, para garantizar plena seguridad en el manejo de la información.

  • Tenemos las bases de datos físicas  almacenadas en archivadores con seguridad de llaves, las cuales son administradas exclusivamente por funcionarios autorizados  de la Compañía

 

  • Los archivos de Excel y Word que contienen información sensible de nuestros clientes y funcionarios están protegidos por contraseñas de apertura de alta complejidad

 

TRATAMIENTO: La información que consta en las bases de datos de la entidad es sometida a distintas formas de tratamiento, como recolección, intercambio, actualización procesamiento, reproducción, compilación, almacenamiento, uso, sistematización y organización, todos ellos de forma parcial o total en cumplimiento de las finalidades aquí establecidas. La información podrá ser entregada, transmitida o transferida a entidades públicas, socios comerciales, contratistas, aseguradoras, etc.

 

En todo caso, la entrega, transmisión o transferencia se hará previa suscripción de los compromisos que sean necesarios para salvaguardar la confidencialidad de la información.

 

La información personal, incluyendo información sensible, podrá ser transferida, transmitida o entregada a terceros países, independientemente del nivel de seguridad de las normas que regulen el manejo de información personal.

 

En cumplimiento de deberes legales, la ENTIDAD podrá suministrar la información personal a entidades judiciales o administrativas.

 

La ENTIDAD velará por el correcto uso de datos personales de menores de edad, garantizando que se cumpla con las exigencias legales aplicables y que todo tratamiento esté previamente autorizado y se encuentre justificado en el interés superior de los menores.

 

Tratamiento de datos sensibles

Se podrá hacer uso y dar efectivo uso y tratamiento de los datos catalogados como sensibles recopilados por RESTREPO HENAO S.A.  CORREDORES DE SEGUROS S.A. cuando:

a) El Titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.

b) El tratamiento sea necesario para salvaguardar el interés vital del titular y este se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.

c) El tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro

 

NOTA: Los archivos de Excel y Word que contienen información sensible de nuestros clientes y funcionarios están protegidos por contraseñas de apertura de alta complejidad

 

Finalidad:   La información recolectada por la ENTIDAD tiene como propósito permitir el adecuado desarrollo de su objeto social.

Además, la ENTIDAD guarda la información necesaria para dar cumplimiento a deberes legales, principalmente en materia contable, societaria y laboral.

 

La información sobre clientes, proveedores, socios y empleados, actuales o pasados, se guarda con el fin de facilitar, promover, permitir o mantener relaciones de carácter laboral, civil y comercial.

 

 

Derechos de los titulares: De conformidad con lo previsto en el artículo 8 de la ley 1581 de 2012, los titulares podrán:

 

-Conocer, actualizar y rectificar sus datos personales frente a la ENTIDAD o a los Encargados. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado.

 

-Solicitar prueba de la autorización otorgada a la ENTIDAD, salvo cuando expresamente se exceptúe como requisito para el Tratamiento, de conformidad con lo previsto en el artículo 10 de la presente ley.

 

-Ser informado por la ENTIDAD o el Encargado, previa solicitud, respecto del uso que le ha dado a sus datos personales.

 

-Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la presente ley y las demás normas que la modifiquen, adicionen o complementen.

 

-Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. La revocatoria y/o supresión procederá cuando la Superintendencia de Industria y Comercio haya determinado que la ENTIDAD o el Encargado ha incurrido en conductas contrarias a esta ley y a la Constitución.

-Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento.

Obligaciones de la entidad

 

La ENTIDAD deberá:

·Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.

 

·Solicitar y conservar, en las condiciones previstas en la presente ley, copia de la respectiva autorización otorgada por el Titular.

 

·Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.

 

·Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

 

·Garantizar que la información que se suministre al Encargado sea veraz, completa, exacta, actualizada, comprobable y comprensible.

 

·Actualizar la información, comunicando de forma oportuna al Encargado del Tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a este se mantenga actualizada.

 

·Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado.

 

·Suministrar al Encargado, según el caso, únicamente datos cuyo Tratamiento esté previamente autorizado de conformidad conlo previsto en la presente ley.

 

·Exigir al Encargado en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular.

 

·Tramitar las consultas y reclamos formulados en los términos señalados en la presente ley.

 

·Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención de consultas y reclamos.

 

·Informar al Encargado cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.

 

·Informar a solicitud del Titular sobre el uso dado a sus datos;

 

·Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.

 

·Cumplir las instrucciones y requerimientos que imparta la Superintendencia Financiera de Colombia o. Persona o área responsable

 

 

PETICIONES, QUEJAS Y RECLAMOS

Toda petición, queja o reclamo relacionado  con el manejo de datos personales,  en aplicación de lo previsto en la Ley 1581 de 2012 y el Decreto 1377 de 2013, deberá enviarse a:

 

Entidad                         Restrepo Henao S.A  Corredores de Seguros

Dependencia               Subgerencia. Jairo Restrepo Henao

Dirección                      Calle 50 #51-29; oficina 615, Medellín

Correo electrónico     rpohenao@restrepohenao.com

Teléfono                        2310855

 

Procedimientos de presentación y respuesta a de consultas

Los titulares de datos personales que consten en las bases de datos de la ENTIDAD, o sus causahabientes, podrán consultar los datos que suministrará la información en los términos previstos en la legislación aplicable. Toda solicitud de consulta, corrección, actualización o supresión deberá presentarse por escrito o por correo electrónico, de acuerdo a la información contenida en este documento.

Las consultas serán atendidas en un término de diez (10) días hábiles, contados a partir de la fecha de recibo de la respectiva solicitud. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.

Los reclamos deberán ser formulados por escrito o por correo electrónico, de acuerdo a la información contenida en este documento, y deberán contener, al menos, la siguiente información:

· Identificación del Titular

· Descripción de los hechos que dan lugar al reclamo

· Dirección del titular

· Documentación que se quiera presentar como prueba

 

Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas.

 

Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.

En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.

Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga "reclamo en trámite" y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido.

El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

 

Vigencia de la base de datos

Las Políticas de Tratamiento de Información Personal de la ENTIDAD estarán vigentes a partir del  27 de noviembre de 2016. Los equipos y adecuaciones tecnológicas que se requieren para aplicar plenamente  lo relativo a la seguridad informática estarán implementados en su totalidad el 30 de abril de 2017. La ENTIDAD se reserva el derecho a modificarlas, en los términos y con las limitaciones previstas en la ley.

 

Las bases de datos administradas por la ENTIDAD se mantendrán indefinidamente, mientras desarrolle su objeto, y mientras sea necesario para asegurar el cumplimiento de obligaciones de carácter legal, particularmente laboral y contable, pero los datos podrán ser eliminados en cualquier momento a solicitud de su titular, en tanto esta solicitud no contraríe una obligación legal de la ENTIDAD o una obligación contenida en un contrato entre la ENTIDAD y Titular

Modificaciones a la Política de Privacidad y tratamiento de datos personales: 

RESTREPO HENAO S.A. CORREDORES DE SEGUROS se reserva el derecho de modificar las normas de confidencialidad y protección de datos con el fin de adaptarlas a nuevos requerimientos de tipo legal, jurisprudencial, técnico y, en general, cuando sea necesario para prestar un mejor servicio.

 

Aceptación de esta política de privacidad: el titular de la información acepta el tratamiento de sus datos personales, conforme con los términos de esta Política de Privacidad, cuando nos formula alguna consulta o proporciona los datos a través de nuestros canales o puntos de atención (incluyendo llamadas telefónicas) y cuando -con nuestra asesoría o por intermedio nuestro- compra o  adquiere alguna póliza de seguros de las compañías que nos han autorizado para intermediar.

Esta Política de Privacidad, en cuanto al tratamiento de sus datos personales y documentos relacionados, se rige por las leyes aplicables en la República de Colombia. La aceptación de esta Política de Privacidad o la simple continuación en la solicitud de servicios una vez puesta a disposición la Política de Privacidad, implica una aceptación expresa y por escrito de los términos del mismo y su sometimiento expreso a los tribunales colombianos, para cualquier controversia o reclamación derivada de esta Política de Privacidad

  • w-facebook
  • w-tumblr