POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES — HUERTA PAY
[RAZÓN SOCIAL], identificada con número de identificación tributaria [NIT], titular de la plataforma HUERTA PAY, con domicilio en la ciudad de [CIUDAD, DEPARTAMENTO], Colombia, en adelante LA EMPRESA.
En cumplimiento de las directivas de la Ley 1581 de 2012 y la reglamentación contenida en el Decreto 1377 de 2013, LA EMPRESA ha establecido las políticas de tratamiento de datos personales y regula las bases de datos de clientes, prospectos, usuarios y proveedores, ofreciendo mediante estas políticas las garantías necesarias para la protección del habeas data, la vigilancia de la información por parte de las personas naturales o jurídicas que encuentren sus datos en las bases de datos de LA EMPRESA, y las políticas para el ejercicio del derecho al olvido, correcciones y modificaciones de esta información.
GLOSARIO
En el desarrollo, interpretación y aplicación de la ley, regulaciones y normatividad vigente, se aplicarán, de manera armónica e integral, las siguientes definiciones:
- ACCESO RESTRINGIDO: Nivel de acceso a la información limitado a parámetros previamente definidos. No se harán disponibles Datos Personales para su acceso a través de Internet u otros medios de comunicación masiva, a menos que se establezcan medidas técnicas que permitan controlar el acceso y restringirlo solo a las personas autorizadas.
- ÁREA RESPONSABLE DE PROTECCIÓN DE DATOS: Es el área dentro de LA EMPRESA que tiene como función la vigilancia y control de la aplicación de la Política de Protección de Datos Personales y la implementación del Programa Integral de Protección de Datos Personales.
- ÁREA RESPONSABLE DE LA ATENCIÓN A PETICIONES, QUEJAS, RECLAMOS Y CONSULTAS: Las peticiones, quejas, reclamos y consultas formuladas por los titulares de datos serán atendidas por el área de soporte de LA EMPRESA.
- BASE DE DATOS: Conjunto organizado de Datos Personales que sean objeto de tratamiento. Incluye archivos físicos y electrónicos.
- CALIDAD DEL DATO: El dato personal sometido a tratamiento deberá ser veraz, completo, exacto, actualizado, comprobable y comprensible. Cuando se esté en poder de datos personales parciales, incompletos, fraccionados o que induzcan a error, LA EMPRESA deberá abstenerse de someterlo a Tratamiento, o solicitar a su Titular la completitud o corrección de la información.
- CIRCULACIÓN RESTRINGIDA: Los datos personales solo serán tratados por aquel personal de LA EMPRESA o quienes dentro de sus funciones tengan a cargo la realización de tales actividades. No podrán entregarse Datos Personales a quienes no cuenten con autorización o no hayan sido habilitados por LA EMPRESA para tratarlos.
- CONFIDENCIALIDAD: Elemento de seguridad de la información que permite establecer quiénes y bajo qué circunstancias se puede acceder a la misma.
- DATO PERSONAL: Cualquier información vinculada o que pueda asociarse a una o a varias personas naturales determinadas o determinables.
- DATO PÚBLICO: Es el dato que no sea semiprivado, privado o sensible. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos o documentos oficiales.
- DATO SEMIPRIVADO: Es aquella información que no es de naturaleza íntima, reservada ni pública y cuyo conocimiento o divulgación puede interesar no solo a su titular sino a cierto sector o grupo de personas o a la sociedad en general, como es el caso de los datos financieros, crediticios o actividades comerciales.
- DATO SENSIBLE: Aquel dato que afecta la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales o de derechos humanos, así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
- ENCARGADO DEL TRATAMIENTO: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
- INFORMACIÓN DIGITAL: Toda aquella información que es almacenada o transmitida por medios electrónicos y digitales como el correo electrónico u otros sistemas de información.
- RESPONSABLE DEL TRATAMIENTO: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos.
- TITULAR: Persona natural cuyos datos personales son objeto de Tratamiento.
- TRATAMIENTO: Es cualquier operación o conjunto de operaciones sobre Datos Personales que realice LA EMPRESA o los Encargados del Tratamiento, tales como la recolección, almacenamiento, uso, circulación o supresión.
Con base en lo anteriormente enunciado, LA EMPRESA ha adoptado las políticas contenidas en el siguiente clausulado:
TÍTULO PRIMERO — GENERALIDADES
PRIMERO: OBJETO. La presente política tiene como objeto dar la información necesaria y suficiente a los diferentes grupos de interés, así como establecer los lineamientos que garanticen la protección de datos personales que sean objeto de tratamiento a través de los procedimientos descritos en este documento, con el fin de dar cumplimiento a la ley en consideración a la protección y atención de los derechos de los titulares, almacenamiento, uso, circulación y supresión que se darán a los datos personales.
SEGUNDO: DEFINICIONES. Para los efectos de estas políticas se adoptarán las definiciones contenidas en la Ley 1581 de 2012 y el Decreto 1377 de 2013, así:
- a) Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales.
- b) Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.
- c) Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
- d) Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
- e) Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos.
- f) Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.
- g) Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
- h) Aviso de privacidad: Comunicación verbal o escrita generada por el Responsable, dirigida al Titular para el Tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a los datos personales.
- i) Dato público: Es el dato que no sea semiprivado, privado o sensible.
- j) Datos sensibles: Aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación.
- k) Transferencia: Tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
- l) Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
TERCERO: PRINCIPIOS. Se adoptarán como principios para el tratamiento de datos personales aquellos contenidos en las precitadas normas:
- a) Principio de legalidad: El Tratamiento es una actividad reglada que debe sujetarse a lo establecido en la ley y en las demás disposiciones que la desarrollen.
- b) Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual debe ser informada al Titular.
- c) Principio de libertad: El Tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
- d) Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
- e) Principio de transparencia: En el Tratamiento debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernen.
- f) Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la ley y la Constitución. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable.
- g) Principio de seguridad: La información sujeta a Tratamiento deberá manejarse con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- h) Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el Tratamiento.
CUARTO: FINALIDADES DEL TRATAMIENTO. Los datos personales que sean recopilados por parte de LA EMPRESA solo serán usados para los fines estipulados en estas políticas, por lo que LA EMPRESA se abstendrá de realizar reportes a terceros sin la autorización del titular de los datos personales y se abstendrá de compartir, divulgar o proporcionar cualquier tipo de información a personas no autorizadas y para fines que no se encuentren descritos en estas políticas. Por lo anterior, toda la información que LA EMPRESA adquiera de sus clientes, prospectos, usuarios, proveedores o aliados comerciales estará sujeta a reserva. La reserva no será aplicable cuando se trate de órdenes emanadas por autoridades administrativas o judiciales.
QUINTO: RESPONSABILIDAD Y COMUNICACIÓN DE LAS POLÍTICAS. Todos los titulares de datos personales de LA EMPRESA podrán consultar estas políticas a través del sitio web huertapay.com y se comunicará esta información en la suscripción de los contratos, para lo cual se dispondrá de autorizaciones firmadas por cualquier medio (digital, escrito o clickwrapping) para el tratamiento de datos personales por parte de LA EMPRESA. LA EMPRESA será responsable del tratamiento de datos personales de los clientes y garantizará la seguridad de sus bases de datos.
SEXTO: SEGURIDAD DE LA INFORMACIÓN. Los datos almacenados son protegidos en los diferentes sistemas de acuerdo con la política de seguridad de la información definida por LA EMPRESA, mitigando el acceso no autorizado que permita divulgar, conocer, modificar, eliminar o destruir información almacenada en las bases de datos. LA EMPRESA únicamente suministra información a los titulares, causahabientes o representantes legales, entidades públicas o administrativas —ya sea por funciones legales o por orden judicial— y a los terceros autorizados por el titular o la ley. LA EMPRESA cuenta con un Encargado de Protección de Datos Personales, responsable de validar de forma periódica el cumplimiento de la política y procedimientos de tratamiento de datos personales.
TÍTULO SEGUNDO — DERECHOS DEL TITULAR Y DESTINATARIOS
SÉPTIMO: DERECHOS DEL TITULAR. Los derechos que le asisten como titular de los datos son:
- a) Actualizar, conocer, rectificar y conocer sobre el uso que se le dará a sus datos.
- b) Ser informado por LA EMPRESA, previa solicitud, respecto del uso que se le ha dado a los datos.
- c) Solicitar prueba de la autorización otorgada y/o revocar la misma, salvo cuando expresamente se exceptúe como requisito para el Tratamiento de datos de conformidad con la ley.
- d) Acceder en forma gratuita a los Datos Personales que hayan sido objeto de Tratamiento.
- e) Las demás contempladas en la Ley 1581 de 2012 en su artículo 8°.
- f) Revocar la autorización y/o solicitar la supresión del dato cuando en el tratamiento no se respeten los principios, derechos y garantías constitucionales y legales colombianas. La revocatoria y/o supresión procederá siempre y cuando no exista obligación legal o contractual de conservar el dato personal.
PARÁGRAFO PRIMERO. Sin perjuicio de las excepciones previstas en la ley, en el tratamiento se requiere autorización previa e informada del titular, la cual podrá ser obtenida en la página web de LA EMPRESA. Se entenderá que la autorización cumple con estos requisitos cuando se manifieste, bien sea por escrito, de forma oral o mediante conductas inequívocas del titular, que permitan concluir de forma razonable que otorgó la autorización.
PARÁGRAFO SEGUNDO. Los derechos aquí enunciados podrán ser ejercidos a través del correo electrónico [CORREO DE SOPORTE] o la línea de WhatsApp +57 313 590 5571, dirigidos al Encargado de Protección de Datos Personales.
OCTAVO: DEL TRATAMIENTO DE LOS DATOS DE CLIENTES Y PROSPECTOS. La información que sea entregada por parte de los clientes y prospectos a LA EMPRESA —incluida la recolectada a través del sitio web huertapay.com (nombre, empresa, teléfono o WhatsApp de contacto, descripción de la necesidad) y de las cookies de analítica del sitio— solo será utilizada para los fines enunciados en los siguientes puntos:
- Para atender las solicitudes de comunicación, demostraciones y cotizaciones de la plataforma HUERTA PAY.
- Para dar un cumplimiento eficaz a las obligaciones adquiridas por parte de LA EMPRESA, tales como la implementación de la plataforma, la activación de módulos y el soporte del servicio.
- Para toda la actividad de recolección de cartera o cobros que deban adelantarse por parte de LA EMPRESA.
- Para informar al cliente sobre módulos o productos que sean afines con su actividad comercial y dar a conocer ofertas, oportunidades o productos nuevos que tenga LA EMPRESA.
- Para la ejecución de programas de fidelización, análisis del perfil empresarial y necesidades del cliente, segmentación de mercados e invitación a encuestas.
- Para toda la gestión administrativa, contable o de facturación dentro de la ejecución del contrato y con posterioridad a este cuando sea necesario para el cumplimiento de los objetos contractuales.
- La información relativa a la prevención y control de actividades ilícitas podrá ser reportada a las entidades judiciales o policiales cuando se tenga conocimiento de actividades ilícitas por parte del cliente.
PARÁGRAFO. Los datos sensibles tales como identificación biométrica, imágenes, fotografías, datos de localización, direcciones IP, teléfonos, correos electrónicos y celulares, solo podrán ser usados con fines de autenticación del titular de la información en las operaciones con LA EMPRESA. La información que sea considerada sensible deberá ser resguardada bajo seguridad especial y acceso limitado. El titular de la información no estará obligado en ningún caso a proporcionar datos sensibles mientras estos no sean vitales para la ejecución del objeto contractual.
NOVENO: DEL TRATAMIENTO DE LOS DATOS DE LA PLATAFORMA (HUERTA PAY COMO ENCARGADO). Los datos personales que el LICENCIATARIO (cliente de la plataforma) cargue en HUERTA PAY sobre sus propios clientes, proveedores, empleados o terceros —tales como datos de cartera, saldos, historiales comerciales o de producción— son de responsabilidad exclusiva del LICENCIATARIO, quien actúa como Responsable del Tratamiento frente a dichos titulares. LA EMPRESA actúa como Encargado del Tratamiento, limitándose a almacenar, custodiar y procesar dicha información por cuenta y conforme a las instrucciones del LICENCIATARIO, aplicando las medidas de seguridad descritas en esta política y sin usarla para finalidades propias.
DÉCIMO: TRATAMIENTO DE DATOS DE LOS PROVEEDORES. La información que sea entregada por parte de los proveedores solo podrá ser utilizada siguiendo los siguientes parámetros:
- Para hacer seguimiento a los pedidos por parte de LA EMPRESA, acompañar el cumplimiento de los contratos, verificar entregas, pagos y demás actos relacionados con el objeto contractual.
- Para realizar las gestiones propias de cartera, gestiones administrativas, de facturación y en general todas las gestiones contables que requiera LA EMPRESA.
- Para suministrar a los entes de control la información que sea solicitada y que se encuentre en las bases de datos de LA EMPRESA.
- La información relativa a la prevención y control de actividades ilícitas podrá ser reportada a las entidades judiciales o policiales cuando se tenga conocimiento de actividades ilícitas.
PARÁGRAFO. Los datos sensibles solo podrán ser usados con fines de autenticación del titular de la información en las operaciones con LA EMPRESA y deberán ser resguardados bajo seguridad especial y acceso limitado.
TÍTULO TERCERO — DEBERES DE LA EMPRESA
DÉCIMO PRIMERO: DEBERES DE LA EMPRESA. LA EMPRESA, en cumplimiento de la presente política, deberá:
- a) Garantizar al titular, en todo momento, el derecho al habeas data.
- b) Solicitar y conservar, en las condiciones previstas en la ley, copia de la respectiva autorización otorgada por el Titular.
- c) Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.
- d) Garantizar que la información que se suministre al Encargado del Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.
- e) Conservar la información bajo las condiciones de seguridad necesarias con el fin de controlar accesos no autorizados, pérdida y divulgación de la información, uso o acceso no autorizado o fraudulento.
- f) Actualizar o suprimir los datos almacenados, siempre garantizando la integridad de los mismos, de acuerdo con lo que estipula la Ley.
- g) Tramitar las consultas y reclamos de los titulares de acuerdo con lo estipulado en la ley.
- h) Definir un Programa Integral de Gestión de datos personales, compuesto por políticas y procedimientos que garanticen el cumplimiento de la Ley en cuanto a protección de datos personales.
- i) Hacer el registro de bases de datos, de acuerdo con las definiciones dadas por la Superintendencia de Industria y Comercio, cuando resulte aplicable.
- j) Notificar a la Superintendencia de Industria y Comercio cuando la información de los titulares haya sido expuesta por incidentes de seguridad de la información (virus, ataques informáticos, entre otros).
- k) Asegurarse de que todos los colaboradores de LA EMPRESA, al realizar las actividades propias de su cargo, asuman las responsabilidades y obligaciones sobre el manejo adecuado de la información personal, desde su recolección, almacenamiento, uso, circulación y hasta su disposición final.
TÍTULO CUARTO — PROCEDIMIENTO PARA ATENDER LOS DERECHOS DE LOS TITULARES
DÉCIMO SEGUNDO: PROCEDIMIENTO DE CONSULTA. El titular podrá radicar las solicitudes de consulta a través del correo electrónico [CORREO DE SOPORTE], y deberá contener como mínimo la siguiente información:
- Nombres y apellidos del titular.
- Lo que se pretende consultar.
- Dirección física o electrónica para recibir su respuesta.
- Firma y número de identificación.
DÉCIMO TERCERO: PLAZO DE RESPUESTA. LA EMPRESA atenderá la consulta en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado antes del vencimiento de los 10 días, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer plazo.
DÉCIMO CUARTO: PROCEDIMIENTO DE RECLAMOS. Mediante este procedimiento el titular de la información podrá: I) corregir o actualizar su información; II) revocar la autorización o solicitar supresión de los datos personales.
En ambos casos, el titular podrá radicar las solicitudes a través del correo electrónico [CORREO DE SOPORTE], y deberán contener como mínimo la siguiente información:
- Nombres y apellidos del titular.
- Lo que se pretende corregir, actualizar, revocar o suprimir, según el caso.
- Dirección física o electrónica para recibir su respuesta.
- Firma y número de identificación.
En caso de que la reclamación se presente sin el cumplimiento de los requisitos, se solicitará al reclamante, dentro de los cinco días hábiles siguientes a la recepción del reclamo, que subsane las fallas y presente la información o documentación faltante.
PARÁGRAFO PRIMERO. CORRECCIÓN O ACTUALIZACIÓN: LA EMPRESA garantizará al titular de los datos personales contenidos en la base de datos el derecho a corregir o actualizar los datos personales que reposen en su base de datos, mediante la presentación de reclamación, cuando se cumplan los parámetros establecidos en la ley colombiana o señalados en la presente política.
PARÁGRAFO SEGUNDO. REVOCATORIA DE LA AUTORIZACIÓN O SUPRESIÓN DE LOS DATOS PERSONALES: LA EMPRESA garantizará a los titulares de los datos personales el derecho a solicitar la revocatoria de la autorización o la supresión de la información contenida en su registro individual o de toda aquella que esté vinculada con su identificación, cuando se cumplan los parámetros establecidos por la ley colombiana o los señalados en la presente política.
DÉCIMO QUINTO: PLAZO DE RESPUESTA. El término para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los diez (10) días hábiles siguientes al vencimiento del primer término.
DÉCIMO SEXTO: PROCEDIMIENTO DE SUPRESIÓN DE DATOS PERSONALES. En caso de resultar procedente la supresión de datos personales del titular conforme a la reclamación presentada, LA EMPRESA deberá realizar operativamente la supresión de tal manera que la eliminación no permita la recuperación de la información. Sin embargo, el titular deberá tener en cuenta que en algunos casos cierta información deberá permanecer en registros históricos por el cumplimiento de deberes legales de la organización, por lo que su supresión versará frente al tratamiento activo de los mismos y de acuerdo a la solicitud del titular.
TÍTULO QUINTO — VIGENCIAS
DÉCIMO SÉPTIMO: VIGENCIA DEL DATO. Las bases de datos de LA EMPRESA tendrán el periodo de vigencia que corresponda a la finalidad para la cual se autorizó su tratamiento y a las normas especiales que regulen la materia. No obstante lo anterior, los datos personales deberán ser conservados por requerimiento judicial, legal o administrativo que así lo señale.
DÉCIMO OCTAVO: FECHA DE ENTRADA EN VIGENCIA. La presente política de tratamiento de datos personales rige a partir de su publicación, con vigencia indefinida.
Cualquier cambio sustancial en las políticas de tratamiento de datos personales se comunicará de forma oportuna a los titulares de los datos a través de los medios habituales de contacto y de la publicación en el sitio web huertapay.com.
