Políticas de protección de datos personales de la Contraloría Departamental del Valle del Cauc
1. Generalidades
Esta política contiene una descripción de las políticas de tratamiento y protección de datos personales que deben ser aplicados, conforme a lo establecido en la normatividad vigente y deberá ser conocido y aplicado por usuario, funcionarios, proveedores o terceros que intercambien información con la Entidad. Se exceptúa su aplicabilidad en los siguientes casos:
La Constitución Política de Colombia establece en su artículo 20 el derecho fundamental de acceso a la información; no obstante, a su vez consagra, en su artículo 15, derechos y garantías a quienes ostentan la titularidad de dicha información, tales como, la protección a la intimidad personal y familiar, al buen nombre, y a conocer, actualizar y rectificar la información que sobre ellas se haya recolectado, almacenamiento, o haya sido objeto de uso, circulación o supresión de las bases de datos y archivos de entidades públicas y privadas.
En virtud del referido artículo –Art. 15 CP- se expide la Ley Estatutaria 1581 del 17 de Octubre de 2012, la cual establece los principios y disposiciones aplicables al tratamiento de datos personales que se encuentren registrados en cualquier base de datos de entidades tanto de carácter público como privado.
El numeral k) del artículo 17 y el numeral f) del artículo 18 de la mencionada ley, establecen como deber de los responsables y encargados del tratamiento de los datos, el adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la ley, y en especial para la atención de consultas y reclamos por parte de los titulares.
Con el fin de facilitar la implementación de la ley y el manual de políticas para el tratamiento de datos, en el Título II, Capítulo 25 del Decreto 1074 del 26 de Mayo de 2015 Decreto Único Reglamentario del Sector Comercio, Industria y Turismo; se reglamentario parcialmente la Ley 1581 de 2012, en el cual se establecen y adicionan requisitos para el adecuado tratamiento de datos personales registrados en bases de datos públicas y privadas.
De igual forma, se expide la Ley 1712 de 2014 sobre transparencia y regulación del derecho de acceso a la información pública nacional, adicionando nuevos principios, conceptos y procedimientos para el ejercicio y garantía del referido derecho; junto con lo dispuesto en la Parte VIII, Título III del Decreto 1080 del 26 de Mayo de 2015, el cual establece nuevas disposiciones y aclara temas relacionados con la gestión de la información pública en cuanto a su divulgación, publicación, recepción, clasificación y reserva, así como también, la elaboración de instrumentos de gestión de la información y de seguimiento.
Finalmente, la Ley 1755 del 30 de Junio de 2015 a través de la cual se regula el Derecho de Petición, incorpora en su Artículo 24 información con carácter reservado, entre otras cosas, el referente a datos genéticos humanos (Datos sensibles).
La Contraloría Departamental del Valle del Cauca, como entidad de carácter público, generador de políticas públicas a nivel nacional y garante de la protección de derechos fundamentales, tales como, el Habeas Data, la intimidad y el acceso a la información, le asiste la responsabilidad sobre el tratamiento de los datos personales que en el ejercicio de su actividad deban ser recolectados, almacenados, o para uso, circulación y supresión, razón por la cual, en cumplimiento de la normativa vigente se expide el presente Manual de políticas para el tratamiento de datos personales.
2. Marco legal
Constitución Política de 1991 artículos 15 del Habeas Data, 20 y 74 sobre acceso a la información. Ley 1266 del 31 de diciembre de 2008 “Por la cual se dictan las disposiciones generales del Habeas Data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y proveniente de terceros países y se dictan otras disposiciones”.
Decreto Reglamentario 1727 del 15 de Mayo de 2009 “Por el cual se determina la forma en la cual los operadores de los bancos de datos de información financiera, crediticia, comercial, de servicios y la proveniente de terceros países, deben presentar la información de los titulares de la información.”
Ley 1581 del 17 de Octubre 2012 “Por el cual se dictan disposiciones generales para la protección de datos personales”.
Decreto Reglamentario 1377 del 27 de Junio de 2013 “Por el cual se reglamenta parcialmente la Ley 1581 de 2012”
Ley 1712 del 6 de Marzo de 2014 ““Por medio de la cual se crea la ley de transparencia y del derecho de acceso a la información pública nacional y se dictan otras disposiciones”.
Decreto Reglamentario 103 de 2015 ““Por el cual se reglamenta parcialmente la Ley 1712 de 2014 y se dictan otras disposiciones”
Sentencias de la Corte Constitucional C-1011 de 2008 mediante la cual se estudia la exequibilidad de la Ley Estatutaria 1266 de 2008 y C-748 de 2011 mediante la cual se estudia la exequibilidad de la Ley Estatutaria 1581 de 2012.
3. Definiciones
Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el tratamiento de datos personales.
Aviso de privacidad: comunicación verbal o escrita generada por el responsable, dirigida al titular para el tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a los datos personales.
Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.
Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Dato semiprivado: Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni publica y cuyo conocimiento y divulgación puede interesar no sólo a su titular sino a cierto sector o grupo de personas, o a la sociedad en general, como el dato financiero y crediticio.
Dato privado: Es el dato que por su naturaleza intima o reservada solo es relevante para el titular.
Datos sensibles: Aquellos datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.
Tratamiento: Se refiere a cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los mismos.
Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.
Información: Se refiere a un conjunto organizado de datos contenido en cualquier documento que los responsables y/o encargados del tratamiento generen, obtengan, adquieran, transformen o controlen.
Información pública: Es toda información que el responsable y/o encargado del tratamiento, genere, obtenga, adquiera, o controle en su calidad de tal.
Información pública clasificada: Es aquella información que estando en poder de un sujeto responsable en su calidad de tal, pertenece al ámbito propio, particular y privado o semiprivado de una persona natural o jurídica, por lo que su acceso podrá ser negado o exceptuado, siempre que se trate de las circunstancias legítimas y necesarias y los derechos particulares o privados consagrados en la ley.
Información pública reservada: Es aquella información que estando en poder de un sujeto responsable en su calidad de tal, es exceptuada de acceso a la ciudadanía por daño a intereses públicos.
Documento de Archivo: Es el registro de información producida o recibida por una entidad pública o privada en razón de sus actividades o funciones.
Datos abiertos: Son todo aquello datos primarios o sin procesar, que se encuentran en formatos estándar e interoperables que facilitan su acceso y reutilización, los cuales están bajo la custodia de las entidades públicas o privadas que cumplen con funciones públicas y que son puestos a disposición de cualquier ciudadano, de forma libre y sin restricciones, con el fin de que terceros puedan reutilizarlos y crear servicios derivados de los mismos.
4. Principios del tratamiento de datos personales:
En el desarrollo, interpretación y aplicación de la Ley 1581 de 2012 y las normas que la complementan, modifican o adicionan, La Contraloría Departamental del Valle del Cauca aplicará de manera armónica e integral los siguientes principios rectores:
Principio de máxima publicidad para titular universal: Toda información en posesión, bajo control o custodia de un sujeto obligado es pública y no podrá ser reservada o limitada sino por disposición constitucional o legal, de conformidad con la Ley.
Principio de legalidad: La recolección, uso y tratamiento de datos personales se fundamentará en lo establecido por la Ley y las demás disposiciones que la desarrollen.
Principio de finalidad: La recolección, uso y tratamiento de datos personales obedecerán a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual será informada al titular de los datos.
Principio de libertad: La recolección, uso y tratamiento de datos personales sólo puede ejercerse con el consentimiento previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
Principio de veracidad o calidad: La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
Principio de transparencia: En la recolección, uso y tratamiento de datos personales debe garantizarse el derecho del titular a obtener del responsable del tratamiento o del encargado, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
Principio de acceso y circulación restringida: La recolección, uso y tratamiento de datos sólo podrá hacerse por personas autorizadas por el titular y/o por las personas previstas en la Ley y demás normas que la desarrollan. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o terceros autorizados conforme a la ley.
Principio de seguridad: Los datos personales e información sujeta a tratamiento público, será objeto de protección y deberá manejarse con las medidas y recursos técnicos, humanos y administrativos que sean necesarios para brindar seguridad a los registros, así como con la adopción de herramientas tecnológicas de protección, evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
Principio de confidencialidad: Todas las personas que intervengan en la recolección, uso y tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, incluso luego de finalizada su relación con alguna de las labores que comprende el tratamiento.
Principio de facilitación: Los responsables del tratamiento deberán facilitar el ejercicio del derecho de acceso a la información, excluyendo exigencias o requisitos que puedan obstruirlo o impedirlo.
Principio de no discriminación. De acuerdo al cual el responsable del tratamiento de datos deberá entregar información a todas las personas que lo soliciten, en igualdad de condiciones, sin hacer distinciones arbitrarias.
Principio de gratuidad: Según el cual, el acceso a la información es gratuito y no se podrá cobrar valores adicionales al costo de reproducción de la información.
Principio de celeridad: Este principio busca la agilidad en el trámite y la gestión administrativa.
5. Categorías especiales de datos
Datos Sensibles
Se entiende por datos sensibles aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
Tratamiento de datos sensibles
Se prohíbe el tratamiento de datos sensibles, excepto cuando:
El titular haya dado su autorización explícita a dicho tratamiento, salvo en los casos que por ley no sea requerido el otorgamiento de dicha autorización.
El tratamiento sea necesario para salvaguardar el interés vital del titular y éste se encuentre física o jurídicamente incapacitado. En estos eventos, los representantes legales deberán otorgar su autorización.
El tratamiento sea efectuado en el curso de las actividades legítimas y con las debidas garantías por parte de una fundación, ONG, asociación o cualquier otro organismo sin ánimo de lucro, cuya finalidad sea política, filosófica, religiosa o sindical, siempre que se refieran exclusivamente a sus miembros o a las personas que mantengan contactos regulares por razón de su finalidad. En estos eventos, los datos no se podrán suministrar a terceros sin la autorización del titular.
El tratamiento se refiera a datos que sean necesarios para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial.
El tratamiento tenga una finalidad histórica, estadística o científica. En este evento deberán adoptarse las medidas conducentes a la supresión de identidad de los titulares.
Derechos de los niños, niñas y adolescentes
En la recolección, uso y tratamiento de los datos personales, se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes. Queda proscrito el tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública.
Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás.
Personas a quienes se les puede suministrar la información
La información y datos personales que reúnan las condiciones establecidas por la ley y las demás normas que la desarrollan, podrán suministrarse a las siguientes personas:
A los titulares o sus representantes legales.
A las entidades públicas o administrativas en ejercicio de sus funciones legales o por orden judicial.
A los terceros autorizados por el titular o por la ley
Excepciones de Acceso a la información
El acceso a datos personales, corresponde a una excepción de acceso a la información pública nacional, enmarcadas en el título III de la Ley 1712 de 2014.
Información exceptuada por daño de derechos a personas naturales o jurídicas:
Hace alusión a toda aquella información pública clasificada, cuyo acceso podrá ser rechazado o denegado de manera motivada y por escrito, siempre que el acceso pudiere causar daño a derechos como la intimidad, la vida, la salud y la seguridad.
Información exceptuada por daño a los intereses públicos
Se refiere a aquella información pública reservada, cuyo acceso podrá ser rechazado o denegado de manera motivada y por escrito en las siguientes circunstancias, siempre que dicho acceso estuviere expresamente prohibido por una norma legal o constitucional.
La defensa y seguridad nacional.
La seguridad pública.
Las relaciones internacionales.
La prevención, investigación y persecución de los delitos y las faltas disciplinarias, mientras que no se haga efectiva la medida de aseguramiento o se formule pliego de cargos, según el caso.
El debido proceso y la igualdad de las partes en los procesos judiciales.
La administración efectiva de la justicia.
Los derechos de la infancia y la adolescencia.
La estabilidad macroeconómica y financiera del país.
La salud pública.
Divulgación parcial
En aquellas circunstancias en que la totalidad de la información contenida en un documento no esté protegida por una excepción legal, deberá hacerse una versión publica que mantenga reserva únicamente de la parte indispensable, a efectos de garantizar el acceso a la información y al mismo tiempo, proteger debidamente los datos personales del titular.
6. Deberes, aviso de privacidad y criterio diferencial
Deberes La Contraloría Departamental del Valle del Cauca como responsable del Tratamiento de los Datos Personales.
La Contraloría Departamental del Valle del Cauca, actuando en calidad de responsable del tratamiento de datos personales, deberá:
Garantizar al titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.
Solicitar y conservar copia de la respectiva autorización otorgada por el titular, para el uso y tratamiento de los datos personales.
Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten, en virtud de la autorización otorgada.
Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
Garantizar que la información que se suministre al encargado del tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.
Actualizar la información, comunicando de forma oportuna al encargado del tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas necesarias para que la información suministrada a éste, se mantenga actualizada.
Rectificar la información cuando sea incorrecta y comunicar lo pertinente al encargado del tratamiento.
Suministrar al encargado del tratamiento, según el caso, únicamente datos cuyo tratamiento esté previamente autorizado.
Exigir al encargado del tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del titular.
Tramitar las consultas y reclamos formulados.
Adoptar un manual interno de políticas y procedimientos para garantizar el adecuado cumplimiento de la ley y para la atención de consultas y reclamos.
Abstenerse de circular información que esté siendo controvertida por el titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria y Comercio.
Registrar en la base de datos respectiva, la leyenda “reclamo en trámite” en la forma en que se regula en la presente ley.
Insertar en la base de datos la leyenda “información en discusión judicial” una vez notificado por parte de la autoridad competente sobre procesos judiciales relacionados con la calidad del dato personal.
Permitir el acceso a la información únicamente a las personas que pueden tener acceso a ella.
Informar a solicitud del titular sobre el uso dado a sus datos.
Informar a la Superintendencia de Industria y Comercio cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los titulares.
Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.
Aviso de Privacidad
Cuando no sea posible poner a disposición del titular la Política de Tratamiento de la Información, LA CONTRALORÍA DEPARTAMENTAL DEL VALLE DEL CAUCA informará por medio de un Aviso de Privacidad, sobre la existencia de tales políticas.
El Aviso de Privacidad se expedirá en medios físicos, electrónicos o en cualquier otro formato, en donde se ponga a disposición del titular de los datos, además de la existencia de políticas de tratamiento de datos, la forma de acceder a ellas y la finalidad que se pretende dar a la información; el aviso se enviará al correo electrónico o dirección física cuando se disponga de dicha información.
En caso contrario, se publicará en la página web de la entidad en documento dirigido al titular de los datos.
Contenido del Aviso de Privacidad
Nombre o razón social y datos de contacto del responsable del tratamiento.
El tratamiento al cual serán sometidos los datos y la finalidad del mismo.
Los derechos que le asisten al titular.
Los mecanismos dispuestos por la entidad para que el titular conozca la Política para el Tratamiento de Datos Personales y los cambios sustanciales que se produzcan en ella o en el Aviso de Privacidad.
Información sobre consulta y acceso a la Política para el Tratamiento de Datos Personales.
Cuando se trate de la recolección de datos personales sensibles, el Aviso de Privacidad deberá señalar expresamente el carácter facultativo para atender las preguntas relacionadas con este tipo de datos.
Criterio diferencial de accesibilidad
Con el objeto de facilitar que las poblaciones especificas accedan a la información que particularmente las afecte, los sujetos responsables del tratamiento, divulgarán la información pertinente en diversos idiomas y lenguas y, a su vez, elaborarán formatos alternativos comprensibles para grupos diferenciales, asegurando el acceso a esa información a los distintos grupos étnicos y culturales del país, así como a la adecuación de los medios de comunicación, para facilitar y garantizar el acceso a personas en situación de discapacidad.