En cumplimiento de la Ley 1581 de 2012 y el Decreto Reglamentario 1377 de 2013, por la cual se dictan disposiciones para la protección de datos personales y en desarrollo del derecho Constitucional que tiene todas las personas sobre el conocimiento, actualización y rectificación de la información que exista de ellas en bases de datos y archivos, e igualmente en aplicación del derecho a la intimidad personal, familiar y demás derechos referentes al manejo y uso de la información personal por parte de las entidades de naturaleza pública o privadas, TECNO PETROL QHSE DEL ORIENTE S.A.S. NIT: 900478962-7? y que para efectos de este documento se identificara como ?la empresa? sociedad domiciliada en Tauramena (Casanare), ubicada en el Km 0.5 por la vía vereda cabañas, Teléfono 3112854917 y 6320436 y E-mail gerencia@tecnopetrolqhse.com en su calidad de responsable del tratamiento de datos personales y en cumplimiento de su deber legal y reglamentario, propende para hacer efectiva las garantías Constitucionales, dar un tratamiento adecuado a la información que recibe, mantener o eliminar de sus bases de datos o archivos en ejecución de su objeto social, para lo cual fija las siguientes políticas:
CAPITULO PRIMERO
ASPECTOS BÁSICOS
SECCIÓN PRIMERA. GENERALIDADES
1.1 DEFINICIONES, se entiende por:
Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de datos personales.
* Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento.
* Encargado del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
* Responsable del Tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos.
* Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.
* Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
* Aviso de privacidad: Comunicación verbal o escrita generada por el Responsable, dirigida al Titular para el Tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de Tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del Tratamiento que se pretende dar a los datos personales.
* Transferencia: La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
* Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
SECCIÓN SEGUNDA. PRINCIPIOS RECTORES.
Con los límites dispuestos en la ley y sin reñir con los datos sometidos a reserva legal o con regulación especial, la empresa aplicara los siguientes principios sobre el tratamiento de datos y archivos:
* Principio de legalidad en materia de Tratamiento de datos: El Tratamiento de los datos es una actividad reglada sujeta a la ley.
* Principio de finalidad: El Tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, e informada al Titular.
* Principio de libertad: El Tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular o por mandato legal o judicial que sustituya el consentimiento.
* Principio de veracidad o calidad: La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
* Principio de transparencia: En el Tratamiento debe garantizarse el derecho al Titular a obtener en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
* Principio de acceso y circulación restringida: El Tratamiento se sujeta a los límites que establece la ley, en este sentido, el Tratamiento sólo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en el presente manual.
* Principio de seguridad: La información sujeta a Tratamiento se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
* Principio de confidencialidad: Todas las personas que intervengan en el Tratamiento de datos personales (que no tengan la naturaleza de públicos) están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con la empresa.
*
2.1 OBJETIVO
El objetivo de este documento es establecer las políticas de del tratamiento de la de la información al interior de la empresa y que esta haya obtenido por cualquier medio en ejecución del objeto social.
* Certificación de trabajos
La empresa realiza su proceso de educación y certificación conforme a lo establecido en el sistema integrado de gestión en cursos de ALTURAS AVANZADO CERTIFICACIÓN, ALTURAS AVANZADO REENTRENAMIENTO, ALTURAS BÁSICO OPERATIVO, ALTURAS BÁSICO ADMINISTRATIVO PARA JEFES DE ÁREA, COORDINADOR PARA TRABAJO SEGURO EN ALTURAS, ESPACIOS CONFINADOS BÁSICO, VEEDOR DE ATMOSFERAS, ARMADOR DE ANDAMIOS, RESCATISTA, TRASIEGO DE FLUIDOS Y DEMÁS ACTIVIDADES DE ALTO RIESGO. y se recaudan aquí datos personales, públicos, nombre completo, numero de cedula, factor RH, resultados de examen físico (apto o no apto), datos de afiliación al sistema general seguridad social, salud y riesgos profesionales, así poder cumplir con los requisitos para expedir el respectivo certificado aprobación plan de formación.
* Gestión de recursos humanos, personal y trámites internos.
En desarrollo de su sistema integrado de gestión, la empresa propende por lograr su objeto, misión y visión, para lo cual realiza los procedimientos establecidos para contratar personal idóneo y adecuado, cumplir con su obligación de vigilancia y evaluación del servicio, es así, que creó su sistema de gestión para recursos humanos, Qhse, de gerencia estratégica, evaluación y mejora.
Al aplicar dichos procedimientos contenidos en las diferentes sistemas y políticas obtiene y hace uso de información personal de terceros, clientes, personas naturales y jurídicas y de su propio personal a través de planillas y formatos destinados para cada uno de los fines; tal información obedece al nombre o razón social, número de identificación, domicilio, número de teléfono y correo electrónico, información médica, del S.G.S.S. y R, horas de ingreso y salida, asistencia
*PQR y custodia de información
Por orden legal y reglamentario la empresa se encuentra obligada a contestar de manera oportuna y completa las peticiones, quejas, reclamos, razón por la cual a diseñado una gestión documental y de atención de PQR, que desempeñan varios funcionarios de la empresa, y de donde se puede dar un tratamiento a datos personales, como documentación guarda y archivada, nombres, números de cedula, dirección de domicilio o residencia, número de teléfono, información sobre afiliación al S.G.S.S. y R, entre otros.
De igual forma en razón a mandatos legales y por conveniencia y responsabilidad y para evitar riesgos de la empresa debe mantener y custodiar mientras se cumplen los tiempos mínimos información que mantiene en bases de datos digitales o medios magnéticos, y donde puede encontrar datos personales de los titulares que pueden ser objeto de tratamiento por múltiples razones legales, comerciales o personales.
* Hojas de vida de personal aspirante, contratado o ex trabajador de la empresa. La empresa recolecta la información con el fin de conocer de primera mano los aspectos básicos del perfil de un trabajador, su experiencia laboral, su nivel educativo, sus referencias personales, laborales y comerciales, domicilio, número de teléfono fijo o celular, correo electrónico, así como su estado de salud para poder cumplir con los requisitos de ley y los lineamientos establecidos en el sistema integrado de gestión, realizar sus exámenes de ingreso al trabajo o en periodo de prueba y así disminuir potenciales riesgos, de otra parte, para poder verificar y corroborar la información reportada por el potencial trabajador o ex trabajador, y así mismo para poder certificar la experiencia laboral y hoja de vida del trabajador cuando este o un tercero lo solicite, manejo de datos de hojas de vida de interesados, trabajadores y ex trabajadores única y exclusivamente para la recolección, almacenamiento, uso, transferencia, circulación o supresión, igualmente para operaciones propias administrativas y de recursos humanos.
* Elaboración de nómina, pagos al sistema de seguridad social, salud y riesgos profesionales. La empresa hace uso de la información recolectada para poder realizar la gestión de liquidación de los salarios, prestaciones y cumplir con su deber legal de pagar los aportes correspondientes al sistema de seguridad social, salud y riesgos profesionales, utilizando datos, como el nombre completo, número de identificación, eps afiliada o a la desea afiliar, fondo de pensiones afiliado o de la cual desea afiliar, arl afiliado o a la cual desea afiliar, así como los valores de liquidación por retribución de la prestación del servicio.
* Facturación y administración contable. La empresa hace uso de la información personal y de datos de los titulares única y exclusivamente para realizar el trámite de facturación y pago, utilizando datos como nombre o razón social, número de identificación, domicilio, número de contacto, número de cuenta y valores a cancelar.
* La administración contable y de revisoría fiscal la asume una persona externa quien firma condiciones de privacidad y debe cumplir de forma personal con las políticas de tratamiento de la empresa y debe así mismo implementar las propias, siendo responsable de la información y de los datos de los titulares una vez entran en su poder, liberando a la empresa de cualquier clase de responsabilidad.
2.4 FINALIDAD DEL TRATAMIENTO
El tratamiento de la información que recolecta la empresa corresponde a distintos fines y se refiere a los siguientes:
* Capacitación, Educación
* inalidades varias- atención al ciudadano cliente (gestión PQR)
* Gestión estadísticas internas
* Prestación de servicios de certificación
* Publicaciones
* Registro entrada y salida de documentos
* Gestión contable, fiscal y administrativa
* Gestión de facturación, Recursos humanos
* Control de horario
* Gestión de nomina
* Gestión de personal
* Prestaciones sociales
* Finalidades varias- custodia, gestión de información y bases de datos
* Finalidades varias ? remisión de información a los titulares, relacionada con el objeto social de la organización.
2.5 CLASIFICACIÓN
2.5 CLASIFICACIÓN
* Dato personal: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
* Nombre completo, número de cedula, profesión, número de teléfono, dirección de domicilio y residencia, datos de afiliación sistema de seguridad social, salud y riesgos profesionales.
* Dato público: Los que no estén en otra clasificación, son los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.
* Nombre completo, número de cédula, profesión, factor RH.
* Dato sensible: Para los propósitos del presente manual, se entiende por datos sensibles aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen:
* El origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, los datos relativos a la salud y a la vida sexual, los datos biométricos.
* Para el caso de hojas de vida del personal aspirante o que labora o laboró efectivamente con la empresa, se contempla la posibilidad de tratar información sensible como lo es los datos relativos a la salud, vida sexual y datos biométricos.
CAPITULO SEGUNDO
DERECHOS DEL TITULAR DEL DATO
SECCIÓN PRIMERA. DERECHOS
* Conocer, actualizar y rectificar sus datos personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado.
* Solicitar prueba de la autorización otorgada al Responsable del Tratamiento salvo cuando expresamente se exceptúe como requisito para el Tratamiento.
* Ser informado por el Responsable del Tratamiento o el Encargado del Tratamiento, previa solicitud, respecto del uso que le ha dado a sus datos personales.
* Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la ley y las demás normas que la modifiquen, adicionen o complementen.
* Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales. procederá cuando la Superintendencia de Industria y Comercio haya determinado que en el Tratamiento el Responsable o Encargado han incurrido en conductas contrarias a esta ley y a la Constitución.
* Acceder en forma gratuita a sus datos personales que hayan sido objeto de Tratamiento. SECCIÓN SEGUNDA. LEGITIMADOS PARA EJERCER LOS DERECHOS
* Por el Titular, quien deberá acreditar su identidad en forma suficiente por los distintos medios que le ponga a disposición el responsable.
* Por sus causahabientes, quienes deberán acreditar tal calidad.
* Por el representante y/o apoderado del Titular, previa acreditación de la representación o apoderamiento.
* Por estipulación a favor de otro.
* Los derechos de los niños, niñas o adolescentes se ejercerán por las personas que estén facultadas para representarlos.
CAPITULO TERCERO
EMPLEADOS COMPETENTES
SECCIÓN PRIMERA. EMPLEADOS ENCARGADOS DEL TRATAMIENTO y DE LA SEGURIDAD DE LA INFORMACIÓN. Son competentes para conocer de los asuntos relacionados con el cumplimiento de las garantías constitucionales sobre tratamiento y seguridad de la información en la empresa:
* El responsable que será TECNO PETROL QHSE DEL ORIENTE S.A.S.
* El encargado, que será asumido el representante legal de TECNO PETROL QHSE DEL ORIENTE S.A.S.
* El área de Seguridad, que estará conformado por Auxiliar Administrativo Uno (1) y Dos (2). SECCIÓN SEGUNDA. EMPLEADOS ENCARGADOS DE LA ATENCIÓN DE PETICIONES, CONSULTAS Y RECLAMOS
2.1. ATENCIÓN DE PETICIONES, QUEJAS, RECLAMOS Y CONSULTAS
Son competentes para recibir peticiones y consultas respecto al conocimiento, actualización, rectificación, y dar respuesta los empleados que conforman el área de seguridad y el encargado.
En todo caso, siempre llevará visto bueno de revisado del responsable y encargado del tratamiento de la información.
CAPITULO CUARTO
POLITICAS PROCEDIMENTALES
SECCIÓN PRIMERA. PROCEDIMIENTO PARA EL TRATAMIENTO DE DATOS
El titular del dato, con la aceptación de esta política de tratamiento de datos personales, declara conocer que la empresa, puede suministrar esta información a las entidades vinculadas, aliadas, a las entidades judiciales o administrativas y demás entes del Estado que, en ejercicio de sus funciones, soliciten esta información. Igualmente, acepta que pueden ser objeto de procesos de auditoría interna o de auditoría externa por parte de empresas encargadas de este tipo de control. Lo anterior, sujeto a las clausulas de confidencialidad de la información que medie a través de documento escrito (contrato, convenio o documento que contenga de forma expresa la aceptación de las políticas de privacidad y confidencialidad como medio de expresión de la voluntad declarada) y sin lo cual no se dará tratamiento.
1.1. DATOS RECOLECTADOS EN VIGENCIA DEL MANUAL.
1.1.1. Recolección: En desarrollo a los principios de finalidad y libertad, la recolección de datos que esta empresa realiza, se limitará a aquellos datos personales, públicos y algunos sensibles que sean pertinentes y adecuados para la finalidad requerida, esta se realizará en medio físico o digital al correo electrónico destinado para tal fin, siendo función del área de seguridad.
Antes de proceder a la recepción de los datos deberá contarse con la autorización verbal o escrita, pero en todo caso expresa del titular del dato; dicha autorización, se regirá por el procedimiento establecido en el numeral de procedimientos especiales.
1.1.2. Almacenamiento
* El área de seguridad recibirá en físico o digital los documentos contentivos de información, allí la analizará y determinará si la información es publica, privada o semi privada de datos personales o sensibles y dará el tratamiento respectivo teniendo en cuenta si tiene o no autorización expresa para tal fin.
* El área de seguridad recibirá en físico o digital los documentos contentivos de información, allí la analizará y determinará si la información es publica, privada o semi privada de datos personales o sensibles y dará el tratamiento respectivo teniendo en cuenta si tiene o no autorización expresa para tal fin.
* Si se tratara de datos digitales, el área de seguridad apertura el archivo o correo que contiene la información y autorización de tratamiento y realizara el análisis de la información según la clasificación del dato (público, personal y sensible) y si se tratare de dato sensible dejará la anotación en el nombre del archivo de contener datos sensibles y de si se cuenta o no con autorización para tratamiento de dichos datos.
* Lo anterior se identificará con las siguientes siglas: SE: Sensible.
SA: Si tiene autoriza de tratamiento.
NA: No tiene autorización de tratamiento.
El procedimiento es aplicable para el área de seguridad y el encargado, y se deberá adoptar y respetar las normas del sistema integrado de gestión de la empresa sobre trámite de datos internos y mediante los formatos allí creados y establecidos.
* Seguridad de la información.
La empresa, en cumplimiento de la ley en aras de efectuar un correcto uso y tratamiento de los datos personales contenidos en sus bases de datos, evitando el acceso no autorizado a terceros que puedan conocer o vulnerar, modificar, divulgar y/o destruir la información que allí reposa, a determinado políticas y manuales de seguridad y acceso a los sistemas de información, almacenamiento y procesamiento, incluidas medidas físicas de control de riesgos de seguridad.
Permanentemente se realiza monitoreo al sistema a través de análisis de vulnerabilidades a la página web por una persona externa administradora.
El acceso a las diferentes bases de datos solo la tiene el área de seguridad y al encargado, y no se le permite a los empleados y colaboradores.
Todos los empleados se encuentran comprometidos con la confidencialidad y manipulación adecuada de las bases de datos atendiendo a los lineamientos sobre tratamiento de la información establecida en la Ley.
Así las cosas, la empresa ha determinado las siguientes medidas efectivas de protección:
* Usuarios y claves para el sistema y base de datos en servidor: La información personal suministrada por los titulares de los datos y que usan los distintos servicios de la empresa, así como sus proveedores, empleados o interesados, deben tener la seguridad de que su información se encuentra resguardada, pues la empresa a designado personal idóneo para tal fin, creando a los autorizados un usuario y clave de acceso a la cual sólo el Usuario puede acceder y que sólo él conoce; el Usuario es el único responsable del manejo de dicha clave.
* Circuito cerrado de cámaras de vigilancia.
Para garantizar la continua vigilancia y por con consiguiente la seguridad de la información contenida en las bases de datos al interior de la empresa, se usa el sistema de CCTV instalado en la empresa, el cual responde a un conjunto de cámaras ubicadas estratégicamente al interior y exterior de las instalaciones de la empresa para monitorear en tiempo real los movimientos y transmitirlo por señales de video al equipo configurado para recepcionar la señal, grabando a su vez la imagen emitida.
El sistema CCTV, en horas laborales será vigilado por el encargado, el cual estará atento a los posibles movimientos sospechosos o irregulares para informar al responsable y tomar las medidas necesarias.
En horas no laborales, este será vigilado por el funcionario designado para la seguridad de la empresa el cual de igual forma estará atento a los posibles movimientos sospechosos o irregulares para informar al responsable y tomar las medidas necesarias.
1.1.3. Acceso
* La información archivada y salvada, solo podrá ser usada para la finalidad establecida en estas políticas, igualmente por orden legal o judicial.
* La persona distinta al área de seguridad que requiera o tenga que hacer uso de la información, deberá mediante correo electrónico, por escrito o verbalmente solicitar autorización al encargado, quien previo análisis y aplicación de la políticas de tratamiento o la ley ordene y autorice. En todo caso se necesitara visto bueno del responsable.
* Si es mediante correo electrónico, quien necesita enviara un e-mail dirigido al correo del encargado, indicando el nombre de quien los solicita y cargo, la información que solicita y para que fin.
* Si es mediante escrito, en este se deberá indicar el nombre, el cargo, información que solicita y para qué fin.
* Si es verbal, lo hará personalmente al encargado, y se dejará constancia en planilla del nombre, cargo, información que solicitó, que se le entregó y el fin para el que se solicitó.
* De cualquier forma, el encargado mantendrá un registro o constancia en archivo digital de la información a la cual tuvieron acceso los funcionarios, particulares o en general terceros de orden privado o público. 1.1.4. Uso
* Los datos e información solo podrá darse tratamiento de acuerdo a las finalidades establecidas en este documento.
* Los datos de uso público y personales pertinentes para el ejercicio de las labores desarrolladas por los funcionarios de la empresa, que sean requeridos nuevamente luego de estar en archivo solo podrán ser usados, previa a autorización del encargado.
1.1.5. CIRCULACION
* Los datos luego de estar en archivo, no serán susceptibles de circulación, salvo autorización del encargado, el cual solo podrá proporcionar los datos públicos y personales pertinentes para el desarrollo de las actividades de la empresa.
* La autorización será verbal o escrita.
* Se entregaran en única copia.
* El encargado tendrá una planilla física o e digital en medio magnético donde registrara el nombre del empleado, tercero persona natural o jurídica de derecho privado o público quien recibe, cargo, fecha, hora, firma y fin del requerimiento del dato.
* Al finalizar el día o culminado el uso de la información, la copia suministra si fue física debe volver a quien la entregó para su posterior eliminación mediante trituradora de papel. 1.1.6. Supresión
* La información física se eliminará a através de trituradora de papel.
* La eliminación de la información se borrara totalmente de los archivos del servidor y de las copias de seguridad que haya creado la empresa.
* La supresión la hará el encargado y el responsable.
* Se podrá autorizar al área de seguridad para realizar este procedimiento, la autorización podrá ser verbal o escrita pero en todo caso se dejara constancia de tal situación.
* Solo se conservará la información que por orden legal exija mantenerse por un tiempo mayor al señalado y será nuevamente tratada por requerimiento del titular del dato o en cumplimiento de una orden legal.
* Por excepción a la política anterior, y al término señalado, la supresión de la información solo se hará por orden judicial, legal o por solicitud expresa del titular de la información.
1.2. DATOS RECOLECTADOS CON ANTERIORIDAD AL MANUAL.
* La información recolectada en base de datos y archivos de la empresa con anterioridad al manual será aislada de cualquier tipo de tratamiento o uso que no interrumpa el giro normal de los negocios de la empresa y su actividad empresarial de concordancia con obligaciones legales, contractuales o reglamentarias, hasta que se tenga la autorización expresa o por presunción legal de los usuarios para continuar con el Tratamiento de sus datos, conforme lo señala la ley 1581 de 2012.
* En todo procedimiento se evaluara la acción de tratamiento por parte del encargado de tal forma que se establezca que no existe riesgo o es mínimo para el titular.
* La información se revisará y se reorganizará según la clasificación del dato y se ingresara a los folder de las bases de datos digitales de la empresa para cumplir con los procedimientos creados para tal fin en este documento.
SECCIÓN SEGUNDA. PROCEDIMIENTO ESPECIALES
La empresa solicita los datos necesarios para el desarrollo y ejecución del objeto social para el cual fue constituida, siendo este la prestación de servicios dentro de la clasificación de actividades mercantiles (8559) otros tipos de educación, (8299) otras actividades de apoyo a las empresas, los señalados como fines; entendidos como la interacción de la empresa con sus clientes, con su planta de personal y proveedores, así como aquella requerida por el Estado ya sea para cumplimientos legales o reglamentarios.
En algunos casos, puede solicitar información adicional y sensible la cual es de libre y voluntaria entrega por parte del titular del dato.
Una vez suministrados datos personales o información por parte del titular a la empresa, de manera voluntaria y libre, a través del registro de forma personal o por cualquier medio, los mismos son almacenados en la base de datos pertinente de acuerdo al servicio requerido o de certificación que espera adquirir.
Una vez suministrados datos personales o información por parte del titular a la empresa, de manera voluntaria y libre, a través del registro de forma personal o por cualquier medio, los mismos son almacenados en la base de datos pertinente de acuerdo al servicio requerido o de certificación que espera adquirir.
Una vez suministrados datos personales o información por parte del titular a la empresa, de manera voluntaria y libre, a través del registro de forma personal o por cualquier medio, los mismos son almacenados en la base de datos pertinente de acuerdo al servicio requerido o de certificación que espera adquirir.
Responsables: Área De Seguridad y Encargado
2.1. Procedimiento de autorización.
* Para poder darle Tratamiento a los datos que no sean de naturaleza pública o que siéndolos, requieran tratamiento y que ingrese a la empresa, se requerirá la autorización previa e informada del Titular, para tal fin, el funcionario del área de seguridad que corresponda, entregará un formato de autorización , y además informará al titular sobre el tratamiento que se le va a dar a su datos e información, el fin y se le dará a conocer las políticas de tratamiento y sus derechos, de tal forma que el titular informado ampliamente, de forma expresa indique si autoriza o no el tratamiento al cual serán sometidos sus datos personales, públicos, privados o semiprivados y la finalidad del mismo.
* Se le deberá informar al titular, el carácter facultativo de la respuesta, indicándole que su manifestación de voluntad debe ser libre, espontaneo y personal, pero en todo caso, no están obligados a autorizar el tratamiento de estos, en ejercicio de sus derechos que le asisten como titular.
* El funcionario del área de seguridad que corresponda según la dependencia, anexará a la información suministrada la prueba de la autorización y efectuará el trámite establecido.
* En el caso de tratarse de datos personales de niños, niñas y adolescentes, se solicitará autorización verbal o escrita al menor a través de su representante legal y se le dará el tratamiento según los procedimientos.
* Para efectos de la autorización de personas que hayan sometido sus datos tratamiento de la empresa con anterioridad a la implementación del manual, el responsable determinará si es viable financiera y físicamente enviar comunicación por escrito a todos y cada uno de ellos o si realiza una publicación en un medio impreso de amplia circulación y así obtener la autorización expresa o presunta del titular.
2.2 Procedimiento para revocar autorizaciones
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gerencia estratégica, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información
Los Titulares de los datos, sus causahabientes, el apoderado o representante, previa autorización del titular, o los legitimados para hacerlo, pueden en todo momento solicitar a la empresa la supresión de sus datos personales y por consiguiente la revocatoria de autorización de uso de la información, para tal fin, debe:
* Los Titulares de los datos, sus causahabientes, el apoderado o representante, previa autorización del titular, o los legitimados para hacerlo, pueden en todo momento solicitar a la empresa la supresión de sus datos personales y por consiguiente la revocatoria de autorización de uso de la información, para tal fin, debe:
* Quien lo reciba, le correrá traslado al encargado en el término máximo de dos (2) días hábiles, o lo enviara al correo electrónico de la empresa gerencia@tecnopetrolqhse.com indicando como asunto ?REVOCAR ? SUPRIMIR?, de no indicar expresamente el asunto, quien lo envía se hace responsable de la tardía o no respuesta a el reclamo.
* El área de seguridad realizará una evaluación preliminar, y determinará los documentos probables o información necesaria para poder dar respuesta a la queja o que puedan servir de soporte para la respuesta a la PQR; la información la enviará por el medio más expedito y antes de que venza el término de traslado.
* El encargado, analizará en integridad el formato de reclamo y si este diligenciado de forma incompleta, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo vía telefónica o por correo electrónico para que subsane las fallas o a la dirección física de domicilio o residencia reportada como de notificación.
* Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
* Una vez diligenciado el formato de reclamo por completo, el encargado el término de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo analizará y evaluará de manera objetiva e imparcial y dará respuesta al reclamo vía telefónica, por escrito o por correo electrónico confirmando o denegando la supresión de los datos y la revocación de la autorización y expedirá constancia.
* Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado vía telefónica o por correo electrónico los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
* El reclamo de supresión de datos o revocación de la autorización solo será denegado cuando el Titular tenga un deber legal o contractual de permanecer en la base de dat
* Si luego de cinco (5) días hábiles no se ha eliminado los datos, el Titular tendrá derecho a solicitar a la Superintendencia de Industria y Comercio que ordene la revocatoria de la autorización y/o la supresión de los datos personales.
2.3. Procedimiento para desarrollar el objeto social de la empresa (capacitación, educación y entrenamiento).
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gerencia estratégica, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información
En esta actividad es cuando las empresas o interesados realizan un acercamiento con Tecno Petrol para solicitar una asesoría o servicio y ejecución de este se ven incursos datos personales de los titulares.
Tratamiento:
* Recepción solicitud y servicio
* Programar el curso
* Diagnostico recursos
* Diligenciar registros
* Desarrollar el curso
* Aplicar encuesta de calificación del servicio
* Hacer informe de resultados
* Expedir certificado
* Autorización
* Si es por medio físico, o electrónico se entregara o se le enviará por el responsable o líder del proceso formato de autorización tratamiento de datos y se les dará a conocer el aviso de privacidad, se le indicaran cuáles son sus derechos, la posibilidad de autorizar o no, las finalidades y en general las políticas de tratamiento. Archivo
* El archivo se llevara de manera digital en medio magnético o en ordenador, si es físico se procederá a su digitalización y se eliminaran los archivos físicos o se devolverán al interesado.
* Toda la documentación se recibirá vía digital o en físico y se le aplicara el procedimiento anterior de digitalización y posterior destrucción.
2.4. Procedimiento para actualización o rectificación de la información.
La empresa por medio del encargado, o del área de seguridad, periódicamente o cuando lo determine la gerencia de la empresa, por vía telefónica o por correo electrónico, requerirá al titular del dato que se encuentre en tratamiento para actualizar su información personal, y se le informará del deber de actualizar sus cursos y certificados.
El encargado o el área de seguridad autorizada ingresara la leyenda en base de datos y el archivo o carpeta correspondiente de ?en trámite?, desde el momento de recibir la solicitud y hasta que se conteste de fondo, conforme lo señala la ley 1581 de 2012.
Por otra parte, los titulares de los datos, el apoderado, o representante, previa a autorización del titular, o los legitimados para hacerlo están facultados para rectificar o actualizar sus datos personales, para ello, deben:
* Diligenciar el formato físico o digital de petición, queja o reclamo (Formato Recepción Peticiones, Quejas, Reclamos y Sugerencias (P.Q.R- S) Código: FGE-01-11-I, Línea telefónica, 3208401199 ? 3132958527, Correo: gerencia@tecnopetrolqhse.com, Buzón de P.Q.R ? S, Página Web tecnopetrolqhse.com, Medio verbal, Por cualquier otro medio legalmente reconocido), solicitando la actualización o rectificación de la información que exista de ellos en la base de datos o archivos de la empresa, posteriormente lo entregará al empleado del área de seguridad designado según dependencia para que este corra traslado al encargado en el término máximo de dos (2) días hábiles, o lo enviara al correo certificado de la empresa gerencia@tecnopetrolqhse.com indicando como asunto ?ACTUALIZACIÓN -RECTIFICACIÓN?.
* El encargado, analizará en integridad el formato de petición y si este diligenciado de forma incompleta, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo vía telefónica o por correo electrónico para que subsane las fallas, transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
* Una vez diligenciado el formato de petición por completo, el encargado en el término de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo dará respuesta a la petición vía telefónica, por escrito o por correo electrónico solicitando de forma íntegra los nuevos datos, con el soporte de los mismos si fuese necesario.
* Cuando no fuere posible atender la petición dentro de dicho término, se informará al interesado vía telefónica o por correo electrónico los motivos de la demora y la fecha en que se atenderá su petición, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
2.5. Procedimientos para consultas.
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gerencia estratégica, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información.
El encargado o el área de seguridad autorizada ingresara la leyenda en base de datos y el archivo o carpeta correspondiente de ?en trámite?, desde el momento de recibir la solicitud y hasta que se conteste de fondo, conforme lo señala la ley 1581 de 2012.
Los Titulares de los datos, el apoderado, representante previa a autorización del titular o legitimado para hacerlo, tienen el derecho de consultar la información que reposa de ellos en base de datos para ello, deben:
* Diligenciar el formato físico o digital de PQR ?S (Formato Recepción Peticiones, Quejas, Reclamos y Sugerencias (P.Q.R- S) Código: FGE-01-11-I, Línea telefónica, 3208401199 ? 3132958527, Correo: gerencia@tecnopetrolqhse.com, Buzón de P.Q.R ? S, Página Web tecnopetrolqhse.com, Medio verbal, Por cualquier otro medio legalmente reconocido), solicitando conocer la información que exista de ellos en la base de datos o archivos de la empresa o cualquier otra consulta.
* Diligenciar el formato físico o digital de PQR ?S (Formato Recepción Peticiones, Quejas, Reclamos y Sugerencias (P.Q.R- S) Código: FGE-01-11-I, Línea telefónica, 3208401199 ? 3132958527, Correo: gerencia@tecnopetrolqhse.com, Buzón de P.Q.R ? S, Página Web tecnopetrolqhse.com, Medio verbal, Por cualquier otro medio legalmente reconocido), solicitando conocer la información que exista de ellos en la base de datos o archivos de la empresa o cualquier otra consulta.
* Si el encargado lo recibe directamente en el correo, lo revisará y si necesita información, le correrá traslado en un término no mayor a dos (2) días al área de seguridad para que busque la información (quien acusa recibido de la comunicación) y la entregue por cualquier medio al encargado, o si debe realizar algún procedimiento lo realice e informe al encargado quien deberá responder en un término no mayor a (10) días contados desde la recepción de la consulta; el área de seguridad cuenta con dos días contados partir del recibo del requerimiento para cumplir con el fin.
* Si el encargado tiene la información responderá dentro del término legal, que no podrá superar diez días conforme lo establece la ley 1581 de 2012.
* El encargado, tramitará la autorización o rechazo en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma e informara al interesado vía telefónica, por escrito o correo electrónico.
* Si no fuere posible atender la consulta dentro de dicho término, informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
* La información solicitada será suministrada por medio físico o electrónico según disponga el titular del dato y no se cobrara los gastos de envío, reproducción y en su caso, certificación de documentos.
* El consolidado de la información suministrada se enviara al responsable para ser archivada.
2.6. Procedimiento para reclamos.
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gerencia estratégica, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información.
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gerencia estratégica, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información.
Los Titulares de los datos, el apoderado, representante previa a autorización del titular, o los legitimados para hacerlo tienen el derecho de presentar reclamos en cualquier momento, para ello, deben:
* Diligenciar el formato físico o digital de reclamos (Formato Recepción Peticiones, Quejas, Reclamos y Sugerencias (P.Q.R- S) Código: FGE-01-11-I, Línea telefónica, 3208401199 ? 3132958527, Correo: gerencia@tecnopetrolqhse.com, Buzón de P.Q.R ? S, Página Web tecnopetrolqhse.com, Medio verbal, Por cualquier otro medio legalmente reconocido), indicando los hechos que considere irregulares o contrarios a la ley en el manejo de la información, indicando en la solicitud la palabra ?RECLAMO? .
* El reclamo se formulará mediante solicitud dirigida al Responsable del Tratamiento o al Encargado del Tratamiento, con la identificación del Titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y acompañando los documentos que se quiera hacer valer.
* El reclamo puede ser recibido por el encargado o por el área de seguridad.
* Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
* En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
* Una vez recibido el reclamo completo, se incluirá en la base de datos una leyenda que diga ?reclamo en trámite? y el motivo del mismo, en un término no mayor a dos (2) días hábiles. Dicha leyenda deberá mantenerse hasta que el reclamo sea decidido.
2.7. Procedimiento para el tratamiento de hojas de vida.
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gestión humana, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información.
Tratamiento
La empresa a través del responsable y líderes de proceso tal y como lo establece el sistema integrado de gestión y el proceso de gestión humana realizara el siguiente procedimiento:
* Caracterizará el proceso
* Definirá las condiciones del requerimiento: especificando cargo, nivel, denominación, proceso, jefe inmediato, objetivo, competencias requeridas para el perfil (educación, formación, habilidades) experiencia, funciones del cargo.
* Consulta listas de espera
* Recepción, análisis de hojas de vida y documentación: (recepción en físico o medio digital al correo indicado en la convocatoria)
* Hace entrevista y expone condiciones
* Evalúa (formato firmado por evaluado y evaluador)
* Realiza selección efectiva
* Firma contrato
* Inducción
* Procede a digitalizar información, archivar y destruir Autorización
* Si es por medio físico, o electrónico se entregara o se le enviará por el responsable o líder del proceso formato de autorización tratamiento de datos y se les dará a conocer el aviso de privacidad, se le indicaran cuáles son sus derechos, la posibilidad de autorizar o no, las finalidades y en general las políticas de tratamiento. Archivo
* El archivo se llevara de manera digital en medio magnético o en ordenador, si es físico se procederá a su digitalización y se eliminaran los archivos físicos o se devolverán al interesado.
* Las hojas de vida seleccionadas, serán digitalizadas y archivadas en carpetas en el ordenador y reposaran allí, durante todo el tiempo que labore en la empresa y hasta un (1) año después de terminado el vinculo jurídico con la empresa, al cual solo se tendrá acceso el responsable para certificar la experiencia laboral y hoja de vida del trabajador cuando este o un tercero lo solicite.
* Las hojas de vida no seleccionadas o que no aprobaron la entrevista, serán archivadas por un (1) año en archivo digital, a los cuales tendrá acceso el responsable, por si se requieren para futuras vacantes, vencido el término el encargado las eliminará.
* Todas las hojas de vida recibidas con anterioridad al manual se sujetaran a los procedimientos preestablecidos.
2.8. Procedimiento liquidación nómina y prestaciones sociales.
Sin perjuicio de los procedimientos establecidos en el sistema integrado de gestión y sobre los procesos de gestión humana, el encargado bajo sus deberes de ley responderá por el tratamiento junto con el área de seguridad de la información.
Tratamiento
La empresa a través del responsable y líderes de proceso tal y como lo establece el sistema integrado de gestión y el proceso de gestión humana realizara el siguiente procedimiento:
* El último día hábil de cada mes el coordinador administrativo y financiero verifica con los líderes de proceso las novedades de personal causadas dentro del mes incapacidades, licencias, permisos, horas extras.
* Una registrada las novedades del mes se procede a liquidar los días la nómina del mes de acuerdo a los salarios establecidos en los contratos, manual de funciones o concertaciones colectivas. además de los salarios se liquidan el pago de prestaciones sociales, riesgos y demás aspectos legales laborales en los formatos establecidos para ello por las entidades de salud, pensión, riesgos y parafiscales.
* Verificación y revisión de la liquidación realizada, cuando haya dudas se remite a los jefes inmediatos y si es necesario a los empleados y entidades de salud, pensión, ARL, etc.
* Se firma la nómina y los soportes de aportes y parafiscales y se transfieren para pagos según el procedimiento registro y control de egresos.
Autorización
* La autorización se supone adquirida por la empresa al momento de inicio con el proceso de selección para vacantes.
* El encargado o funcionario pertinente debe verificar que cuenta con dicho documento, de lo contrario comunicara al responsable para lo pertinente y en todo caso se abstendrá de realizar algún trámite sin que se tenga dicha autorización, sin perjuicio de las normas legales de orden público y de obligatorio cumplimiento.
Archivo
* El archivo se llevara de manera digital en medio magnético o en ordenador, si es físico se procederá a su digitalización y se eliminaran los archivos físicos o se devolverán al interesado.
* En todo caso este archivo permanecerá por un término de cinco (5) años.
2.9 Procedimiento para el tratamiento de datos sensibles
* Todos los datos sensibles que ingresen a la empresa en físico, serán escaneados y digitalizados, procediendo a guardar en una carpeta para tal fin, en un lugar separado a donde se encuentra el resto de la información, sin perjuicio del SIG de la empresa.
* Toda la información de datos sensibles que ingresen a la empresa por medio magnético, será almacenada en el equipo del encargado y estará resguardada por cifrado numérico del cual solo tendrá conocimiento el responsable y el encargado.
* En todo caso, solo tendrá acceso a los datos sensibles el encargado previo a autorización del responsable por solicitud del titular del dato o los legitimados para ejercer los derechos o en cumplimiento de una orden judicial.
* De ninguna manera, ni por ningún motivo será susceptible de uso por parte de cualquier otro funcionario de la empresa aparte de los establecidos.
* Luego de efectuado el fin para la cual fue solicitada, todos los datos sensibles estarán almacenadas al interior de la empresa en archivo muerto por el termino de 3 años, posteriormente será suprimida según el tramite preestablecido.
* En ningún caso, los datos sensibles saldrá de la empresa, excepto por requerimiento expreso del titular del dato o los legitimados para ejercer los derechos o en cumplimiento de una orden legal.
2.10. procedimiento para la demostración.
El responsable, por medio de los manuales y los archivos de datos contenidos en la empresa demostrara ante la Superintendencia de Industria y Comercio, la implementación de medidas apropiadas y efectivas para cumplir con las obligaciones establecidas en la Ley 1581 de 2012 y el decreto 1377 de 2013.
Demostrara a quien lo requiere con el respectivo documento físico o digital, donde conste la autorización o revocación del tratamiento de datos personales.
CAPITULO QUINTO
VIGENCIA Y APLICACIÓN
SECCIÓN PRIMERA.
1.1. VIGENCIA
El manual de políticas de tratamiento de la información y de datos personales rige a partir del momento en que sea aprobada por la Junta Directiva y se realice su respectiva publicación en la página de la empresa.
1.2. MODIFICACIONES A LAS POLÍTICAS DE TRATAMIENTO.
La empresa se reserva el derecho de modificar, en cualquier momento, de manera unilateral, sus políticas y procedimientos de tratamiento de la información y datos personales. Cualquier cambio será publicado y anunciado. Además, se conservarán las versiones anteriores de la presente políticas de tratamiento de datos personales. El uso continúo de los servicios o no desvinculación de los mismos por el titular del dato después de la notificación en medio de amplia circulación o página web de los nuevos lineamientos constituye la aceptación de la misma.
SECCIÓN SEGUNDA
2.1. ÁMBITO DE APLICACIÓN
Las políticas de tratamiento de la información aplicara a toda la información contenida en las bases de datos o archivos de la empresa, excluyendo, en términos de la ley 1581 de 2012:
* Las bases de datos o archivos mantenidos en un ámbito exclusivamente personal o doméstico de cada uno de los trabajadores en sus equipos de cómputo de propiedad de la empresa o personal usado al interior de la empresa, celulares o Tablet u otros medios tecnológicos y que no contenga información sobre el desarrollo del objeto social de la empresa o en ejercicio de sus labores, exceptuando cuando estos vayan a ser suministrados a terceros, quedando sujetos a los procedimientos del presente manual.
* Las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorism
* Las bases de datos que tengan como fin y contengan información de inteligencia y contrainteligencia.
* Las bases de datos y archivos de información periodística y otros contenidos editoriales.
* Las bases de datos y archivos regulados por la Ley 1266 de 2008 sobre manejo de información personal, financiera, crediticia, comercial, de servicios y proveniente de terceros países.
* Las bases de datos y archivos regulados por la Ley 79 de 1993 sobre Censos poblacionales y Vivienda en el territorio nacional.