POLITÍCAS DE SEGURIDAD
1. BASE LEGAL Y ÁMBITO DE APLICACIÓN
La política de tratamiento de la información se desarrolla en cumplimiento de los artículos 15 y 20 de la Constitución Política; de los artículos 17, literal k), y 18, literal f), de la Ley Estatutaria 1581 de 2012, “Por la cual se dictan disposiciones generales para la Protección de Datos Personales” (en adelante LEPD); y del decreto 1377 de 2013, “Por el cual se reglamenta parcialmente la Ley 1581 de 2012”. Decreto 1074 de 2015, Decreto 090 de 2018., Circular 003 de 2018, emitida por la Superintendencia de Industria y Comercio y demás normas concordantes.
Cuando el Titular de los datos presta su consentimiento para que estos formen parte de una base de datos de una organización u empresa, pública o privada, ésta se hace responsable del tratamiento de estos datos y adquiere una serie de obligaciones como son la de tratar dichos datos con seguridad y cautela, velar por su integridad y aparecer como órgano a quien el Titular puede dirigirse para el seguimiento de la información y el control de la misma, pudiendo ejercitar los derechos de consultas y reclamos.
Si bien la responsabilidad del tratamiento de los datos recae en la organización u empresa responsable del tratamiento, sus competencias se materializan en las funciones que corresponden a su personal de servicio. El personal de la organización u empresa responsable del tratamiento con acceso, directo o indirecto, a bases de datos que contienen datos personales han de conocer la normativa de protección de datos, la política de protección de datos de la empresa y el Manual Interno de Seguridad; y deben cumplir con las obligaciones en materia de seguridad de los datos correspondientes a sus funciones y cargo.
Para velar con el cumplimiento de sus obligaciones de seguridad, el FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON nombra a número de responsables de seguridad encargados de desarrollar, coordinar, controlar y verificar el cumplimiento de las medidas de seguridad recogidas en el Manual Interno de Seguridad.
Esta política será aplicable a todos los datos personales registrados en bases de datos que sean objeto de tratamiento por el responsable del tratamiento y se encuentra dirigida a todos los usuarios de datos, que son tanto el personal propio como al personal externo del FONDO DE EMPLEADOS DE JOHNSON & JOHNSON – FEDEJOHNSON.
Todos los usuarios identificados en el Manual Interno de Seguridad están obligados a cumplir con las medidas de seguridad establecidas para el tratamiento de los datos y están sujetos al deber de confidencialidad, incluso después de acabada su relación laboral o profesional con la organización o empresa responsable del tratamiento. El deber de confidencialidad, recogido en el artículo 4 literal h) de la LEPD, se formaliza a través de la firma de un acuerdo de confidencialidad suscrito entre el usuario y el responsable del tratamiento.
2. DEFINICIONES ESTABLECIDAS EN EL ARTÍCULO 3 DE LA LEPD Y EL ARTÍCULO 3 DEL DECRETO 1377 DE 2.013
3. PRINCIPIOS DE LA PROTECCIÓN DE DATOS
4. CATEGORÍAS ESPECIALES DE DATOS
4.1. Datos sensibles
Los datos sensibles son aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición así como los datos relativos a la salud, a la vida sexual y los datos biométricos. Según el artículo 6 de la LEPD, se prohíbe el tratamiento de datos sensibles, excepto cuando:
4.2. Derechos de los niños, niñas y adolescentes
El tratamiento de datos personales de niños, niñas y adolescentes está prohibido, excepto cuando se trate de datos de naturaleza pública, y cuando dicho tratamiento cumpla con los siguientes requisitos:
Cumplidos los anteriores requisitos, el representante legal del niño, niña o adolescente otorgará la autorización previo ejercicio del menor a su derecho a ser escuchado, opinión que será valorada teniendo en cuenta la madurez, autonomía y capacidad para entender el asunto.
Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás.
Todo responsable y encargado involucrado en el tratamiento de los datos personales de niños, niñas y adolescentes, deberá velar por el uso adecuado de los mismos, cumpliendo en todo momento con los principios y obligaciones recogidos en la LEPD y el Decreto 1377 de 2.013. En todo caso, el tratamiento se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes.
Los derechos de acceso, corrección, supresión, revocación o reclamo por infracción sobre los datos de los niños, niñas adolescentes se ejercerán por las personas que estén facultadas para representarlos.
5. FUNCIONES Y OBLIGACIONES
5.1. Responsable del tratamiento
Las obligaciones en materia de seguridad de los datos del FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON son las siguientes:
5.2. Responsables de seguridad
5.3. Usuarios
Todas las personas que intervienen en el almacenamiento, tratamiento, consulta o cualquier otra actividad relacionada con los datos personales y sistemas de información del FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON deben actuar de conformidad a las funciones y obligaciones recogidas en el presente apartado.
El FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON cumple con el deber de información con su inclusión de acuerdos de confidencialidad y deber de secreto que suscriben, en su caso, los usuarios de sistemas de identificación sobre bases de datos y sistemas de información, y mediante una circular informativa dirigida a los mismos.
Las funciones y obligaciones del personal del FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON se definen, con carácter general, según el tipo de actividad que desarrollan dentro de la empresa y, específicamente, por el contenido de este Manual. La lista de usuarios y perfiles con acceso a los recursos protegidos están recogidos en el Manual Interno de Seguridad. Con carácter general, cuando un usuario trate documentos o soportes que contiene datos personales tiene el deber de custodiarlos, así como de vigilar y controlar que personas no autorizadas no puedan tener acceso a ellos.
El incumplimiento de las obligaciones y medidas de seguridad establecidas en este Manual por parte del personal al servicio del FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON es sancionable de acuerdo con la normativa aplicable a la relación jurídica existente entre el usuario y la empresa.
Las funciones y obligaciones de los usuarios de las bases de datos personales bajo responsabilidad del FONDO DE EMPLEADOS DE JOHNSON & JOHNSON - FEDEJOHNSON son las siguientes: