POLÍTICA DE TRATAMIENTO DE LA INFORMACIÓN DE CLARO COLOMBIA
LEY 1266 DE 2008, LEY 1581 DE 2012, LEY 2157 DE 2021 y 2300 de 2023 – DECRETO 1074 DE 2015 – CIRCULAR ÚNICA DE LA SUPERINTENDENCIA DE INDUSTRIA Y COMERCIO
FECHA DE IMPLEMENTACIÓN: 26 DE JULIO DE 2013
FECHA DE ACTUALIZACIÓN: 17 DE JUNIO DE 2019
FECHA DE ACTUALIZACIÓN: 7 DE JULIO DE 2020
FECHA DE ACTUALIZACIÓN: 16 DE DICIEMBRE DE 2022
FECHA DE ACTUALIZACIÓN: 10 DE OCTUBRE DE 2023
FECHA DE ACTUALIZACIÓN: 8 DE MAYO DE 2024
FECHA DE ACTUALIZACIÓN: 24 DE NOVIEMBRE DE 2025
|
1. |
PRESENTACIÓN. |
4 |
|
2. |
RESPONSABLES DEL TRATAMIENTO DE DATOS.. |
4 |
|
3. |
ANTECEDENTES NORMATIVOS.. |
4 |
|
4. |
OBJETO.. |
5 |
|
5. |
ÁMBITO DE APLICACIÓN.. |
6 |
|
6. |
DEFINICIONES.. |
6 |
|
7. |
CONDICIONES PARA EL TRATAMIENTO DE LOS DATOS PERSONALES………. |
9 |
|
8. |
TRANSMISIÓN DE DATOS PERSONALES.. |
21 |
|
9. |
DATOS SENSIBLES.. |
21 |
|
10. |
DERECHOS DE LOS TITULARES.. |
23 |
|
11. |
PROCEDIMIENTOS.. |
23 |
|
12. |
DEBERES DE CLARO EN EL TRATAMIENTO DE DATOS.. |
25 |
|
13. |
DEBERES DEL ENCARGADO DEL TRATAMIENTO DE DATOS.. |
26 |
|
14. |
MEDIDAS DE SEGURIDAD.. |
27 |
|
15. |
POLÍTICAS DE SEGURIDAD DE LA INFORMACIÓN DE CLARO.. |
27 |
|
16. |
PREVENCIÓN.. |
28 |
|
17. |
SUPERVISIÓN Y VERIFICACIÓN DE CUMPLIMIENTO DE LA POLÍTICA.. |
30 |
|
18. |
CAPACITACIÓN Y DIFUSIÓN.. |
30 |
|
19. |
SANCIONES.. |
30 |
|
20. |
MODIFICACIONES.. |
30 |
|
21. |
COOPERACIÓN, COORDINACIÓN Y COMPLEMENTARIEDAD.. |
31 |
La evolución de la tecnología y de las telecomunicaciones en particular, así como la exigencia de los Titulares por una mayor protección de su privacidad, han dado lugar a la expedición de normas que tienen por objeto regular el tratamiento legítimo de la información personal para garantizar la privacidad y el derecho de cada persona a decidir sobre sus datos personales. Estas normas son de obligatorio cumplimiento para CLARO.
Por este motivo, a través de la presente Política de Tratamiento de la Información, CLARO establece las medidas que garantizan la seguridad, la confidencialidad y el manejo adecuado y responsable de los datos personales de sus usuarios, colaboradores y colaboradoras, proveedores y aliados. De la misma manera, y siguiendo las mejores prácticas, se define el tratamiento que se dará a la información personal en cumplimiento de las distintas normas que resultan aplicables.
Este documento incluye las Políticas de Tratamiento de la Información adoptadas por CLARO en cumplimiento de lo establecido en la Ley 1266 de 2008, la Ley 1581 de 2012, la Ley 2157 de 2021, la Ley 2300 de 2023, el Decreto 1377 de 2013, el Decreto 1074 de 2015 y el Título V de la Circular Única de la Superintendencia de Industria y Comercio, que tienen por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar la información que se haya recogido sobre ellas en bases de datos o archivos, y los demás derechos, libertades y garantías constitucionales a que se refiere el artículo 15 de la Constitución Política, así como el derecho a la información establecido en el artículo 20 de la Constitución Política.
Nombre: COMUNICACIÓN CELULAR S.A. - COMCEL S.A. en adelante “CLARO”.
Domicilio: Bogotá D.C.
Dirección: Carrera 68 A No. 24 B – 10
Correo electrónico: notificacionesclaro@claro.com.co
Teléfono: 6017500500
Página Web: www.claro.com.co
“Todas las personas tienen derecho a su intimidad personal y familiar y a su buen nombre, y el Estado debe respetarlos y hacerlos respetar. De igual modo, tienen derecho a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bancos de datos y en archivos de entidades públicas y privadas.
En la recolección, tratamiento y circulación de datos se respetarán la libertad y demás garantías consagradas en la Constitución”.
“Se garantiza a toda persona la libertad de expresar y difundir su pensamiento y opiniones, la de informar y recibir información veraz e imparcial, y la de fundar medios masivos de comunicación.
Estos son libres y tienen responsabilidad social. Se garantiza el derecho a la rectificación en condiciones de equidad. No habrá censura”.
“Por la cual se dictan las disposiciones generales del hábeas data y se regula el manejo de la información contenida en bases de datos personales, en especial la financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones.”
“Por la cual se dictan disposiciones generales para la protección de datos personales.”
“Por medio de la cual se modifica y adiciona la ley estatutaria 1266 de 2008, y se dictan disposiciones generales del habeas data con relación a la información financiera, crediticia, comercial, de servicios y la proveniente de terceros países y se dictan otras disposiciones.”
“POR MEDIO DE LA CUAL SE ESTABLECEN MEDIDAS QUE PROTEJAN EL DERECHO A LA INTIMIDAD DE LOS CONSUMIDORES”
"Por medio del cuál se expide el Decreto Único Reglamentario del Sector Comercio, Industria y Turismo".
“TÍTULO V PROTECCIÓN DE DATOS PERSONALES”
Dar a conocer la Política de Tratamiento de la Información y los procedimientos del Programa de Protección de Datos Personales implementado por CLARO, con el fin de garantizar el adecuado cumplimiento de la Ley 1266 de 2008, la Ley 1581 de 2012, la Ley 2157 de 2021, la Ley 2300 de 2023, el Decreto 1377 de 2013, el Decreto 1074 de 2015 y el Título V de la Circular Única de la Superintendencia de Industria y Comercio, las cuales tienen por objeto desarrollar el derecho constitucional que tienen todas las personas a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en bases de datos o archivos, y los demás derechos, libertades y garantías constitucionales a que se refiere el artículo 15 de la Constitución Política y el derecho a la información consagrado en su artículo <href="#20" target="_blank">20.
Así mismo, el objetivo de esta Política de Tratamiento de la Información es establecer los principios y lineamientos aplicables para el adecuado uso de la información personal, así como las medidas de seguridad físicas, técnicas y administrativas a las que debemos apegarnos y que permiten acreditar de forma diligente nuestra responsabilidad frente a las distintas obligaciones previstas en la normatividad aplicable, para proteger, fortalecer y velar por la reputación de CLARO como una compañía comprometida con la privacidad y protección de datos personales.
Asimismo, la presente Política de Tratamiento de la Información establece los lineamientos aplicables a la privacidad de las comunicaciones relacionadas con la provisión de nuestros servicios.
Las políticas y procedimientos contenidos en este documento serán aplicables a los datos de carácter personal, registrados en cualquier base de datos que los haga susceptibles de tratamiento por parte de CLARO.
Estas políticas son de carácter obligatorio para CLARO en calidad de responsable del tratamiento de datos personales y sus colaboradores y colaboradoras; y los encargados que realizan el tratamiento de datos personales por cuenta de CLARO.
Tanto el responsable del tratamiento como los encargados deben salvaguardar la seguridad de las bases de datos que contengan datos personales y guardar la confidencialidad respecto del tratamiento.
Esta Política de Tratamiento de la Información entró en vigor el 27 de julio de 2013.
Proceso mediante el cual los datos personales se transforman de forma irreversible para que una persona no pueda ser identificada, directa ni indirectamente.
Consentimiento previo, expreso e informado del Titular para llevar a cabo el tratamiento de datos personales.
Conjunto organizado de datos personales que sea objeto de tratamiento.
Solicitud de la información personal del Titular que repose en cualquier base de datos usada por CLARO, sobre la cual tienen la obligación de suministrar, al Titular o sus causahabientes, toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular.
Cualquier persona que se emplea bajo un contrato individual o colectivo de trabajo con CLARO y/o que preste servicios profesionales o de naturaleza similar a CLARO.
La comunicación previa al titular de la información se regirá por lo dispuesto en la Ley 1266 de 2008 y en las normas que la reglamenten. Podrá efectuarse según lo dispuesto en la Ley 527 de 1999 en materia de comercio electrónico.
Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.
Aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición; y los datos relativos a la salud, a la vida sexual, y los datos biométricos.
Es el dato que no sea semiprivado, privado o sensible. Son considerados datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Por su naturaleza, los datos públicos pueden estar contenidos, entre otros, en registros públicos, documentos públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidas a reserva.
Es semiprivado el dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su Titular sino a cierto sector o grupo de personas o a la sociedad en general, como el dato financiero y crediticio de actividad comercial o de servicios a que se refiere la Ley 1266 de 2008.
Es el dato que por su naturaleza íntima o reservada sólo es relevante para el Titular.
Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realiza el tratamiento de datos personales por cuenta del responsable del tratamiento.
Sistema o conjunto de sistemas tecnológicos capaces de realizar tareas que, tradicionalmente, requerían inteligencia humana, como el análisis de datos, la toma de decisiones o la generación de contenidos. Su funcionamiento depende del procesamiento de grandes volúmenes de información, que en algunos casos puede incluir datos personales.
Persona encargada de la función de protección de datos personales en CLARO.
Solicitud de corrección, actualización o supresión de la información contenida en una base de datos usada por CLARO, o solicitud por presunto incumplimiento de cualquiera de los deberes contenidos en la Ley 1266 de 2008 y la Ley 1581 de 2012 y, realizada por el titular o sus causahabientes.
Persona natural o jurídica, pública o privada, por sí misma o en asocio con otros, decide sobre la base de datos y/o el tratamiento de los datos.
Posibilidad de que un evento o condición, derivada de la incertidumbre, genere efectos sobre los objetivos de la compañía. Dichos efectos pueden materializarse en impactos negativos —cuando representan amenazas o vulnerabilidades— que comprometan la consecución de los objetivos organizacionales.
Conjunto de procesos técnicos que aseguran que los datos sensibles o confidenciales sean eliminados, ocultados o transformados para proteger la privacidad y evitar filtraciones.
Persona natural cuyos datos personales sean objeto de tratamiento.
Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
La transferencia de datos tiene lugar cuando el Responsable y/o Encargado del Tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
Tratamiento de datos personales que implica la comunicación de estos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un tratamiento por el Encargado por cuenta del Responsable.
Hemos adoptado un Programa de Protección de Datos Personales que establece las diversas acciones desarrolladas por CLARO para cumplir con las obligaciones legales, así como los controles necesarios implementados para proteger los datos personales en todas las etapas del tratamiento. Los principios sobre los cuales se construye nuestro Programa de Protección de Datos Personales y que serán tenidos en cuenta por CLARO en el tratamiento de datos personales, son los siguientes:
El tratamiento a que se refiere la Ley 1266 de 2008, la Ley 1581 de 2012, la Ley 2157 de 2021, la Ley 2300 de 2023, el Decreto 1377 de 2013, el Decreto 1074 de 2015 y el Título V de la Circular Única de la Superintendencia de Industria y Comercio, es una actividad reglada que debe sujetarse a lo establecido en las citadas normas y en las demás disposiciones que las desarrollen, modifiquen o complementen.
En el tratamiento debe garantizarse el derecho del Titular a obtener de CLARO o del encargado del tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos personales que le conciernan.
7.3.1. Datos personales que recolectamos de los Titulares
En CLARO recolectamos datos personales de diferentes formas y a través de distintos canales. Damos tratamiento a datos personales pertenecientes a distintas categorías dependiendo de la naturaleza de los servicios contratados y/o la relación que guardamos con los Titulares, entre las que se pueden mencionar, de manera enunciativa mas no limitativa: datos personales de identificación y autenticación, contacto, patrimoniales y/o financieros, fiscales, demográficos; datos sobre los dispositivos utilizados para la provisión de nuestros servicios y su ubicación geográfica; información acerca de preferencias e intereses relacionados con nuestros servicios, así como aquella información generada con motivo del uso de los servicios que prestamos y los productos que ofrecemos.
En lo que tiene que ver con la información que recolectamos de colaboradores y colaboradoras y candidatos, podemos tratar datos personales de identificación y autenticación, contacto, patrimoniales y/o financieros, fiscales, demográficos, datos académicos, datos laborales y datos personales que se generan durante la relación jurídica que sostenemos con ellos.
Asimismo, en casos particulares, podremos recolectar datos personales biométricos relacionados con sus características físicas y fisiológicas y/o características de comportamiento y personalidad o datos relativos al estado de salud actual y/o futuro de nuestros colaboradores y colaboradoras y/o terceros con el objeto de dar cumplimiento a determinadas obligaciones laborales, sanitarias y/o con finalidades de salud pública.
Además de los datos personales que podamos recolectar de los beneficiarios y las beneficiarias de las iniciativas desarrolladas por Claro por Colombia, estrategia de sostenibilidad de CLARO, y que tienen como propósito transformar vidas a través de la tecnología. Son proyectos de carácter social o ambiental en los que el titular o su acudiente autorizan el tratamiento de su información para pertenecer a las iniciativas.
7.3.1.1. Datos de terceros
Damos tratamiento a datos personales de identificación y contacto de terceros para ser contactados como referencias personales asociadas al titular del servicio para fines relacionados con el cumplimiento de las obligaciones derivadas de los servicios contratados y/u ofrecer nuestros servicios. Asimismo, podemos tratar datos personales de terceros cuando nuestros colaboradores y colaboradoras los proporcionen para fines de contacto, en caso de emergencia o para gestionar determinadas prestaciones laborales.
7.3.1.2. Niños, niñas y adolescentes
En CLARO está prohibido el tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública. Únicamente trataremos información de niños, niñas y/o adolescentes con el consentimiento de su padre, tutor y/o persona con la patria potestad en los términos de la legislación aplicable. En el tratamiento se asegurará el respeto a los derechos prevalentes de los niños, niñas y adolescentes.
Especialmente en el caso de los datos personales de menores de edad, que puedan ser beneficiarios de las iniciativas desarrolladas por Claro por Colombia, estrategia de sostenibilidad de CLARO, y que tienen como propósito transformar vidas a través de la tecnología. CLARO, con el compromiso de hacer posible una Colombia Mejor, definió los pilares de cobertura, acceso, adopción digital e inclusión social y laboral, descarbonización y cultura sostenible, entre otras.
Son iniciativas de carácter social o ambiental en los que los padres, representantes legales o sus acudientes autorizan el tratamiento de su información para pertenecer a las iniciativas.
7.3.1.3. Información sobre dispositivos
Cuando se hace uso de nuestros servicios, recolectamos de forma directa y/o inferida a partir del uso de determinados servicios, información relativa al dispositivo utilizado para la provisión de los servicios, incluyendo aquella referida a las características técnicas, de configuración y operativas del mismo, información generada por otros dispositivos conectados o utilizados (incluyendo su dirección IP, datos de identificación del dispositivo, preferencias e información derivada de las interacciones con otros dispositivos y aplicaciones), datos relacionados con la navegación en internet, datos sobre el uso y consumo de los servicios de internet, información relacionada con el uso de software y aplicaciones e información sobre el uso de servicios de terceros.
Por disposición normativa expresa, previa su autorización, recolectaremos de los dispositivos, la información necesaria para la medición y cálculo de los indicadores de calidad de datos móviles a través de mediciones activas iniciadas por el usuario y/o activas programadas.
7.3.1.4. Uso de Cookies, tecnologías de rastreo y similares
Nuestros sitios de internet y aplicaciones pueden hacer uso de cookies, web beacons y otras tecnologías de rastreo a través de las cuales puede ser posible monitorear el comportamiento de los clientes de nuestros servicios, ofrecer nuevos productos y servicios basados en sus preferencias e intereses, brindar un mejor servicio y/o mejorar la experiencia de navegación en nuestro(s) sitio(s) web. Para cumplir con lo anterior, podemos dar uso a cookies propias y de terceros de acuerdo con lo establecido en la política de cookies del sitio web que corresponda. En la política de cookies se encontrará la información sobre qué cookies utilizamos, las finalidades de su uso y los mecanismos disponibles para su deshabilitación cuando estas no sean necesarias para el funcionamiento de nuestros sitios web.
7.3.1.5. Uso de algoritmos, inteligencia artificial y big data
En determinados casos hacemos uso de algoritmos de inteligencia artificial y técnicas de aprendizaje automático para actividades, tales como, el análisis de tendencias de consumo y preferencias sobre uso de productos y servicios, la predicción de comportamiento y tendencias de consumo sobre nuestros servicios, la elaboración de perfiles y el procesamiento de información con fines técnicos y de mejora continua de nuestros productos y servicios, incluidos desarrollados en alianza con terceros. Estas capacidades también se aplican para optimizar la experiencia y atención al cliente.
El uso de estas tecnologías se realizará de manera responsable, transparente y ética, siempre en respeto de la dignidad y libertad de las personas, evitando cualquier forma de discriminación o afectación directa de los derechos de las personas.
El uso de estas herramientas para el tratamiento de datos personales se realizará en herramientas que hayan sido previamente desarrolladas o aprobadas por CLARO. Se prohíbe tratar datos personales en herramientas de IA de uso libre o no autorizadas por CLARO.
7.3.1.6. Información anonimizada
Siempre que sea posible y no tengamos la necesidad de identificar a los titulares, aplicaremos técnicas de protección de la información como la anonimización de datos personales para mitigar el riesgo de un tratamiento inadecuado. Cuando aplicamos determinadas técnicas de anonimización, al no existir una posibilidad de identificación individual, la normatividad de protección de datos personales no resultará aplicable.
7.3.1.7. Seudonimización y minimización
En todo tratamiento de Datos Personales, tratamos y recogemos los datos mínimos necesarios para cumplir con las finalidades para las cuales los solicitamos, de modo tal que, no tratamos datos personales que resulten excesivos y/o no sean relevantes para cumplir determinadas finalidades del tratamiento. En particular, limitamos el tratamiento y períodos de tratamiento de datos sensibles o categorías especiales de datos. Asimismo, y siempre que sea posible, aplicaremos técnicas de seudonimización para reducir los riesgos inherentes a determinados tratamientos de datos personales.
El tratamiento de los datos personales en CLARO debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley, la cual es informada al titular. Los datos personales que recolectamos pueden ser utilizados para distintos fines en función del tipo de información recogida, del servicio y del contexto para el cual se obtuvo.
CLARO lleva a cabo el tratamiento de la información de sus bases de datos con fines relacionados con la prestación del servicio, la relación contractual, la prevención del fraude y riesgos asociados al lavado de activos, la financiación del terrorismo, financiamiento de la proliferación de armas de destrucción masiva, corrupción, soborno y otras actividades ilegales; así como con fines comerciales y/o publicitarios de opciones y productos propios o de terceros ofrecidos al público a través de cualquier medio electrónico, entre ellos WhatsApp, o de las acciones y proyectos ejecutados por Claro por Colombia, su estrategia de sostenibilidad. En tal sentido y como consecuencia de lo anterior, se realizan, entre otros, los siguientes tratamientos de datos personales:
7.4.2.13. Seguridad, control de accesos a edificios y videovigilancia.
7.4.5.1. Capacitación, fidelización, estadísticas internas, procedimientos administrativos, envío de comunicaciones, gestión administrativa, de clientes, de cobro y pagos y de facturación. Gestión económica, contable y fiscal. Histórico de relaciones comerciales.
7.4.5.2. Mercadeo, análisis de perfiles, encuestas de opinión, prospección comercial, publicidad propia, segmentación de mercados.
7.4.5.3. Seguridad, control de accesos a edificios y videovigilancia.
7.4.5.4. Atención al ciudadano/cliente (Gestión PQR)/Recepción y gestión de requerimientos internos o externos sobre productos o servicios.
7.4.5.5. Fidelización de propietarios de vehículos, fines históricos, científicos o estadísticos, gestión de sanciones, amonestaciones, llamados de atención y exclusiones.
Para los efectos arriba mencionados, CLARO podrá transmitir la información a terceros, proveedores, operadores de bancos de datos de contenido crediticio y financiero, o similares, para la consulta, actualización, perfilamiento y reporte de información, según corresponda.
El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
El tratamiento se sujeta a los límites que se derivan de la naturaleza de los datos personales, de las disposiciones de la Constitución Política de Colombia, la Ley 1266 de 2008, la Ley 1581 de 2012, la Ley 2157 de 2021, la Ley 2300 de 2023, el Decreto 1377 de 2013, el Decreto 1074 de 2015 y el Título V de la Circular Única de la Superintendencia de Industria y Comercio. En este sentido, el tratamiento sólo podrá hacerse por personas autorizadas por el titular y/o por las personas previstas en la Ley.
Los datos personales, salvo la información pública, no podrán estar disponibles en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido sólo a los titulares o terceros autorizados conforme a la Ley.
La información sujeta a tratamiento por el responsable o encargado del tratamiento, se deberá manejar tomando las medidas técnicas, humanas y administrativas que sean razonables para otorgar seguridad a los registros procurando evitar su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento, robo o secuestro.
Todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la Ley y en los términos de esta.
La información del titular no podrá ser tratada cuando deje de servir para la finalidad de la base de datos para la cual fue recolectada. De acuerdo con lo anterior y dadas las obligaciones legales y contractuales de CLARO, los datos personales de los titulares serán almacenadas en las bases datos de la Compañía, así:
7.10.1. Mientras subsista la obligación legal, reglamentaria, regulatoria que obligue al almacenamiento y conservación de los datos personales con vigencia máxima de diez (10) años.
7.10.2. Diez (10) años luego de culminado el vínculo contractual con el titular de los datos personales.
Aplicamos medidas físicas, técnicas y organizativas apropiadas para determinar los medios de tratamiento, tomando en cuenta el estado de la técnica, el costo de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos que un determinado tratamiento podría implicar para los derechos y libertades de los Titulares.
Asimismo, aplicamos las medidas técnicas y organizativas apropiadas para garantizar que, por defecto, solo sean objeto de tratamiento, los datos personales que sean necesarios para cada uno de los fines específicos del Tratamiento.
Para efectos de ejecutar y hacer seguimiento al cumplimiento del Programa de Protección de Datos Personales y la presente Política de Tratamiento de la Información, CLARO cuenta con personal especializado en distintas áreas de la compañía. Este equipo, además, trabaja para que CLARO cumpla sus obligaciones legales y se alinee con nuestros objetivos comerciales, logrando en todos los niveles la máxima protección de los datos personales.
El equipo de protección de Datos Personales estará integrado de la siguiente manera:
El equipo de protección de Datos Personales será liderado por el Oficial de Protección de Datos Personales.
7.12.2.1. Definir, proponer e implementar políticas de protección de datos personales y su actualización, mejora y observancia obligatoria.
7.12.2.2. Definir y coordinar la implementación de acciones, herramientas y mecanismos para fomentar la cultura de protección de datos personales en CLARO y acreditar la observancia de las distintas obligaciones de la protección de datos personales previstas en la normatividad aplicable.
7.12.2.3. Identificar amenazas y coordinar la evaluación los riesgos en la protección de datos personales conforme a lo dispuesto en el capítulo “10. ESPECIFICACIONES PARTICULARES PARA LA GESTIÓN DEL RIESGO DE INCUMPLIMIENTO EN DATOS PERSONALES.
7.12.2.4. Incentivar y promover en los dueños de procesos, líderes de las áreas, y todo el personal que deba tratar, gestionar y/o manipular información, la evaluación y tratamiento de los riesgos relacionados con la protección de datos personales.
7.12.2.5. Diseñar estrategias para la prevención de vulneraciones de seguridad, incumplimientos de la ley aplicable y garantizar los derechos de los Titulares.
7.12.2.6. Realizar auditorías y revisiones para vigilar el cumplimiento de la presente política y la normatividad aplicable.
7.12.2.7. Coordinar la capacitación y estrategia de comunicación en temas relacionados con privacidad y protección de datos personales.
7.12.2.8. Dar trámite en tiempo y forma a las solicitudes de los Titulares para el ejercicio de sus derechos y establecer los procedimientos para la atención de consultas y reclamos en esta materia.
7.12.2.9. Vigilar el cumplimiento de los principios y deberes establecidos por la normativa en protección de datos personales aplicable, así como de la Política de Tratamiento de la Información y demás políticas y procedimientos relativos.
7.12.2.10. Revisar y actualizar los contratos con terceros en cuanto a las transmisiones de datos personales. Atender y administrar los requerimientos realizados por las autoridades en materia de datos personales.
7.12.2.11. Participar de forma adecuada y en tiempo oportuno en todas las cuestiones relativas a la protección de datos personales.
7.12.2.12. Asesorar en materia de protección de datos personales a las unidades de negocio y realización de proyectos y coordinar las acciones necesarias a efecto de asegurar el debido cumplimiento de las políticas de protección de datos personales.
7.12.2.13. Analizar, monitorear y evaluar el flujo lógico de la información personal para identificar los tratamientos, el ciclo de vida y bases de datos objeto de regulación.
7.12.2.14. Participar bajo la dirección del Oficial de Cumplimiento de Datos Personales en las evaluaciones, deliberaciones y definición de las medidas a adoptar en el marco del sistema de cumplimiento y aseguramiento de datos personales SCADAP
El análisis de riesgos es una herramienta que permite realizar una valoración objetiva de los mismos y definir las medidas necesarias para mitigarlos. Para ello, se consideran los requerimientos legales aplicables, las mejores prácticas y los estándares internacionales en materia de seguridad de datos personales.
La identificación, evaluación y tratamiento de los riesgos asociados al tratamiento de datos personales serán responsabilidad de la unidad de negocio que gestiona dichos datos, en coordinación y con el acompañamiento de la Dirección de Riesgos. Este proceso incluye la identificación de amenazas, la valoración de su probabilidad e impacto, y la definición de controles preventivos y correctivos que permitan reducir la exposición y garantizar la protección de los derechos de los Titulares.
Entre las funciones del equipo de protección de datos personales, se encuentra, la de apoyar la identificación cómo se procesan los datos personales, las amenazas y la evaluación de riesgos con el propósito de diseñar estrategias que prevengan vulneraciones de seguridad a datos personales y/o incumplimientos de la normatividad aplicable y garantizar los derechos de los Titulares.
Asimismo, se trabaja en el tratamiento de los riesgos para disminuir su nivel de exposición, mejorando las medidas de control que reduzcan la probabilidad y/o el impacto de que estos se materialicen, mitigando los riesgos inherentes hasta situarlos en niveles razonables y aceptables.
Siguiendo los principios de responsabilidad y mejora continua, el mapa de riesgos se actualiza anualmente, sin perjuicio de revisiones adicionales derivadas de cambios regulatorios, administrativos, tecnológicos, de procesos u otros factores relevantes.
Cuando sea probable que un tipo de tratamiento, en particular si utilizan nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de los Titulares, se deberá realizar, previo al tratamiento, una evaluación del impacto en la protección de datos personales de acuerdo con las directrices que resultan aplicables en consideración de las mejores prácticas y la normatividad vigente.
CLARO cuenta con un inventario de las bases de datos personales en las condiciones establecidas en la regulación y debidamente reportadas y actualizadas en el Registro Nacional de Base de Datos de la Superintendencia de Industria y Comercio.
En CLARO tendremos períodos de retención y conservaremos únicamente aquellos datos personales que resulten necesarios, conforme a las finalidades previamente informadas a los Titulares en la presente Política de Tratamiento de la Información y la autorización correspondiente, con el propósito de brindar los servicios solicitados, así como dar cumplimiento a las obligaciones contractuales y legales, según se requiera.
CLARO, a través de su Programa de Protección de Datos Personales, realiza un monitoreo continuo para controlar, administrar e informar sobre el riesgo asociado con las prácticas de gestión de datos personales.
El equipo de protección de datos personales supervisa y hace cumplir la presente política con el fin de garantizar que la información personal se maneje adecuadamente y se alinee con los principios y deberes aquí desarrollados.
Nuestro equipo de protección de datos personales realizará auditorías para determinar el grado en que los sistemas, operaciones, procesos y personas cumplen con las políticas y prácticas de la protección de datos personales; y normatividad vigente.
Para garantizar lo relativo al monitoreo continuo del programa de protección de datos personales y concretamente de la eficacia de las medidas implementadas por el sistema de Cumplimiento y aseguramiento de datos personales, el Equipo de Protección de Datos Personales se reunirá como mínimo una vez al mes para evaluar los informes de seguimiento o reportes de indicadores relativos a las medida implementadas y definir lo que según su contenido corresponda, sin perjuicio de que se puedan reunir en sesiones extraordinarias cuando una situación puntual así lo amerite.
La privacidad de las comunicaciones de nuestros clientes es un principio fundamental que nos rige. Las directrices establecidas en materia de privacidad de las comunicaciones son las siguientes:
CLARO se encuentra obligado a conservar, registrar y entregar determinada información sobre los clientes de sus servicios y ponerla a disposición de las autoridades judiciales competentes para el cumplimiento de sus funciones, previa solicitud, mediante un mandamiento o requerimiento de información escrito radicado de forma física o por medio electrónico, fundado y motivado por parte de la autoridad judicial competente y/o sentencia judicial en los términos que establezcan la ley.
Asimismo, por requerimiento de la ley y por una autoridad competente, en determinados casos estamos obligados a bloquear, dar de baja o eliminar determinados contenidos en internet. No obstante, en todo caso, revisamos y analizamos debidamente cada solicitud con el objeto de cumplir con la ley y garantizar los derechos humanos.
En CLARO estamos comprometidos con la protección de los derechos humanos y la libertad de expresión, por este motivo, sólo se permite la entrega de información a las autoridades judiciales competentes en los casos que la normatividad lo exija y/o requiera y conforme a los requisitos establecidos por la legislación aplicable.
En desarrollo de los principios de finalidad y libertad, la recolección de los datos personales realizada por CLARO deberá limitarse a aquellos datos personales que son pertinentes y adecuados para la finalidad para la cual son recolectados o requeridos conforme a la normativa vigente. Salvo en los casos expresamente previstos en la Ley.
Para que CLARO realice cualquier tratamiento de datos personales, se requiere la autorización previa e informada del titular, la cual deberá ser obtenida por cualquier medio que pueda ser objeto de consulta posterior. Estos mecanismos podrán ser predeterminados a través de medios técnicos que faciliten al titular su manifestación automatizada, por escrito o de forma oral.
CLARO adoptará los procedimientos necesarios para solicitar, a más tardar, en el momento de recolección de los datos, la autorización del titular para el tratamiento de estos e informará los datos personales que serán recolectados, así como todas las finalidades específicas del tratamiento para los cuales se obtiene el consentimiento.
Los datos personales que se encuentren en fuentes de acceso público, con independencia del medio por el cual se tenga acceso, entiéndase por tales datos o bases de datos que se encuentren a disposición del público, podrán ser tratados por CLARO, siempre y cuando, por su naturaleza, sean datos públicos.
En caso de realizar cambios sustanciales en el contenido de la Política de Tratamiento de la Información, referidos a la identificación del responsable y a la finalidad del tratamiento de los datos personales, los cuales puedan afectar el contenido de la autorización, CLARO comunicará estos cambios a los titulares, antes o más tardar al momento de implementar las nuevas políticas, además obtendrá del titular una nueva autorización cuando el cambio se refiera a la finalidad del tratamiento. Para la comunicación de los cambios y la autorización se podrán utilizar medios técnicos que faciliten esta actividad.
La información solicitada por el titular será suministrada por CLARO, por el mismo medio que fue formulada. La información deberá ser de fácil lectura, sin barreras técnicas que impidan su acceso y deberá corresponder en un todo a aquella que repose en la base de datos.
CLARO, al momento de solicitar al titular la autorización, deberá informarle de manera clara y expresa lo siguiente:
Los titulares podrán en todo momento solicitar a CLARO, la supresión parcial o total de sus datos personales y/o revocar la autorización otorgada para el tratamiento de estos, mediante la presentación de un reclamo, de acuerdo con lo establecido en el artículo 15 de la Ley 1581 de 2012 y el numeral segundo del artículo 16 de la Ley 1266 de 2008.
La solicitud de supresión de la información y la revocatoria de la autorización NO PROCEDERÁN CUANDO EL TITULAR TENGA UN DEBER LEGAL O CONTRACTUAL DE PERMANECER EN LA BASE DE DATOS DE CLARO.
El procedimiento será el establecido en el presente documento para presentar reclamos.
La información acerca de los datos personales que hayan sido materia de tratamiento por parte de CLARO, podrá suministrarse a las siguientes personas:
Toda transmisión de datos personales se regula debidamente a través de un instrumento jurídico idóneo, en el que se identificarán las obligaciones y responsabilidades de las partes en materia de protección de datos personales de acuerdo con la legislación aplicable.
Son los datos que afectan la intimidad del Titular o cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
CLARO, de conformidad con lo dispuesto en el artículo 6 del Decreto 1377 de 2013, y sin perjuicio del derecho que le asiste al usuario, colaborador o colaboradora, proveedor o aliado de no autorizar el tratamiento de sus datos sensibles, cuando aplique, le solicitará la autorización libre, previa, informada, voluntaria y expresa del tratamiento de sus datos sensibles de huella dactilar, voz e imagen de su rostro. Su huella dactilar será utilizada con la finalidad de que se valide su identidad a través del proceso de autenticación electrónica ante la Base de Datos de la Registraduría Nacional del Estado Civil, de manera previa al proceso de venta. Su voz, la imagen de su rostro y su huella dactilar serán utilizadas con la finalidad de validar su identidad en la prevención de (i) el fraude y lavado de activos, (ii) la financiación del terrorismo, (iii) la financiación de la proliferación de armas de destrucción masiva y (iv) otras actividades ilegales, para la contratación de servicios y compra de productos de CLARO y/o de terceros. (iv) Para procesos de mejora en la experiencia y atención al cliente y; (v) En el caso de los empleados de CLARO para el control de accesos.
El titular de los datos personales tendrá los siguientes derechos:
El Titular o sus causahabientes tienen derecho a presentar ante CLARO, consultas y/o reclamos, previa validación de su identidad, a través de cualquiera de los siguientes mecanismos, de atención al usuario dispuestos por CLARO a nivel nacional:
CLARO responderá la consulta y/o reclamo por el mismo medio que fue formulada, a través de la Gerencia de Gestión de PQR´s, dentro de los tiempos establecidos para tal fin.
Los Titulares o sus causahabientes podrán consultar la información personal del Titular que repose en la base de datos del responsable. CLARO suministrará al solicitante toda la información contenida en el registro individual o que esté vinculada con la identificación del titular.
El titular podrá consultar de forma gratuita sus datos personales:
Para efectos de responder las consultas, CLARO, cuenta con un término de diez (10) días hábiles contados a partir de la fecha de recibo de estas.
Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, revocatoria de la autorización o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la Ley 1581 de 2012 y la Ley 1266 de 2008, podrán presentar un reclamo ante CLARO, el cual será tramitado bajo las siguientes reglas:
Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
En caso de que quien reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado.
El titular o causahabiente sólo podrá elevar queja ante la Superintendencia de Industria y Comercio una vez haya agotado el trámite de consulta o reclamo ante el responsable del tratamiento o encargado del tratamiento.
En el caso que el Titular de la información manifieste ser víctima del delito de falsedad personal contemplado en el Código Penal, y le sea exigido el pago de obligaciones como resultado de la conducta punible de la que es víctima, deberá presentar petición de corrección ante CLARO adjuntando los soportes correspondientes.
CLARO una vez reciba la solicitud, deberá, dentro de los diez (10) días siguientes cotejar los documentos utilizados para adquirir la obligación que se disputa, con los documentos allegados por el Titular en la petición, los cuales se tendrán como prueba sumaria para probar la falsedad, la fuente, si así lo considera, deberá denunciar el delito de estafa del que haya podido ser víctima.
Con la solicitud presentada por el Titular, el dato negativo, récord (scoring score) y cualquier otro dato que refleje el comportamiento del Titular, deberán ser modificados por la fuente reflejando que la víctima de falsedad no es quien adquirió las obligaciones, y se incluirá una leyenda dentro del registro personal que diga –Víctima de Falsedad Personal–.
En el caso de la Ley 1266 de 2088, las peticiones o reclamos deberán resolverse dentro de los quince (15) días hábiles siguientes a la fecha de su recibo, prorrogables por ocho (8) días hábiles más, según lo indicado en el numeral 3, parte II, artículo 16 de dicha ley. Si en ese lapso no se ha dado pronta resolución, se entenderá, para todos los efectos legales, que la respectiva solicitud ha sido aceptada. Si no lo hiciere, el peticionario podrá solicitar a la Superintendencia de Industria y Comercio, la imposición de las sanciones a que haya lugar conforme a la Ley, sin perjuicio de que ellas adopten las decisiones que resulten pertinentes para hacer efectivo el derecho al hábeas data de los Titulares.
CLARO cumplirán los siguientes deberes:
Los encargados del tratamiento y CLARO cuando actúen como tal, deberán cumplir los siguientes deberes, sin perjuicio de las demás disposiciones previstas en la Ley y en otras que rijan su actividad:
CLARO toma todas las precauciones razonables y medidas de índole técnico, administrativo y organizacional conducentes a garantizar la seguridad de los datos de carácter personal de los Titulares, principalmente aquellos destinados a impedir su alteración, perdida y tratamiento o acceso no autorizado.
Las medidas de seguridad se aplican tanto a los archivos como a los tratamientos.
La aplicación de las medidas de seguridad tiene como fin procurar la conservación, confidencialidad, integridad, y disponibilidad de los datos.
El acceso a la información personal de nuestros clientes y colaboradores y colaboradoras está limitado exclusivamente a aquellos que tienen necesidad de conocerla para desempeñar sus funciones de trabajo.
Monitoreamos de manera constante el adecuado funcionamiento de nuestros sistemas, aplicaciones e infraestructura tecnológica para garantizar la adecuada privacidad y protección de datos personales. No obstante, pueden presentarse eventos que puedan comprometer la seguridad y/o confidencialidad de los datos personales. En estos casos, deberá procederse conforme a la Política de Seguridad de la Información de CLARO.
Los lineamientos de seguridad de CLARO se encuentran respaldados por la Política de Seguridad de la información de CLARO, construida bajo las mejores prácticas y estándares de seguridad existentes y dando cumplimiento a la normatividad vigente. Dicha política es de estricto cumplimiento por parte los colaboradores y colaboradoras, directos o indirectos, que desempeñan alguna labor u actividad al interior de CLARO.
16.1.5.2. Los miembros del Convenio de Budapest sobre delitos Cibernéticos.
El Oficial de Datos Personales, la Gerencia de Cumplimiento y Auditoría Interna son las á reas responsables de supervisar, vigilar y, en su caso, auditar el debido cumplimiento de las disposiciones señaladas en esta Política de Tratamiento de la Información y deben evaluar periódicamente su eficacia.
El Oficial de Datos Personales y el Equipo de Protección de Datos Personales son responsables de evaluar periódicamente el Programa de Protección de Datos Personales que comprende, entre otros, una serie de medidas que tienen por objetivo prevenir incumplimientos a la normativa en materia de protección de datos personales. Así mismo, son responsables de brindar orientación a los colaboradores y colaboradoras respecto de esta Política en forma conjunta con los superiores inmediatos.
En caso de que sea necesario llevar a cabo auditorías, éstas se realizarán de forma periódica y aleatoria a las distintas áreas de la compañía.
Todos los colaboradores y colaboradoras de CLARO están comprometidos en apoyar y colaborar con los equipos de trabajo encargados de realizar auditorías sin obstaculizar u obstruir estos procesos y sin proporcionar información falsa o incorrecta.
Es obligación de todos cumplir y hacer cumplir la presente Política y reportar cualquier acto que vaya en contra de esta.
El Oficial de Protección de Datos Personales deberá reportar semestralmente a la Junta Directiva la evolución del riesgo, los controles implementados, el monitoreo y en general las gestiones propias del programa de protección de datos personales; estos informes deben contener además información relativa a:
CLARO ofrece, a sus colaboradores y colaboradoras y aliados, cursos con el fin de capacitarlos para que puedan comprenderse los conceptos, alcances, situaciones, así como exponer inquietudes que pueden suceder en el día a día de nuestras labores.
Como parte de nuestro Programa de Protección de Datos Personales, se capacita a todos los colaboradores y colaboradoras de CLARO, a través de una adecuada difusión de las obligaciones relativas a la protección de datos personales.
Las sanciones por incumplimiento de esta Política, tanto para los colaboradores y colaboradoras como para los proveedores y aliados, podrán ser de tipo administrativo, laboral o incluso penal, dependiendo la gravedad del acto y se sancionarán de conformidad con el reglamento interior de trabajo, el contrato suscrito y/o de la legislación aplicable, según el caso.
CLARO se reserva el derecho de modificar esta Política de Tratamiento de la Información, en su totalidad o parcialmente. En caso de cambios sustanciales de esta Política referidos a la identificación de CLARO y a la finalidad del tratamiento de los datos personales, los cuales puedan afectar el contenido la autorización, CLARO comunicará estos cambios al titular a más tardar al momento de implementar las nuevas políticas.
La presente Política se encuentra homologada y armonizada con la Política de Privacidad y Protección de Datos Personales de América Móvil y las modificaciones que se llegue a realizar a la misma. Sin embargo, CLARO es la responsable de cumplir con las obligaciones legales aplicables ante las autoridades colombianas.
Por lo anterior y sin perjuicio de lo establecido en la Política de Privacidad y Protección de Datos Personales de América Móvil que acá se desarrolla y/o complementa, la presente Política es el procedimiento interno de cumplimiento normativo considerando las obligaciones específicas en temas de protección de datos personales.
De igual manera, se declara y asegura que CLARO cuenta con mecanismos eficaces que le permite cooperar y, cuando corresponda, entablar entre sí y con las subsidiarias de América Móvil, una coordinación a nivel interno en el desarrollo e implementación de políticas y actividades para la debida protección de la privacidad y datos personales de manera general.