哥伦比亚个人数据保护政策
1.目的
向不同的利益相关方提供必要和充分的信息,并制定确保个人数据保护的指南,这些个人数据通过 EDGEUNO S.A.S. 的程序进行处理,从而履行法律、政策和处理权利人权利的程序,包括收集、存储、使用、流通和删除个人数据的标准。
2.适用范围
本政策必须由所有有权访问EdgeUno客户、供应商和关联方个人信息的员工和协作者遵守。同样,它也适用于向EdgeUno提供个人信息以了解其权利的所有个人。
3.定义
授权: 数据主体事先、明确和知情的同意,用于处理个人数据。
隐私声明: 由控制者为处理其个人数据而针对数据主体生成的口头或书面通信,其中告知其适用的信息处理政策、如何访问这些政策以及拟定处理个人数据的目的。
个人数据库: 指任何形式或方式创建、存储、组织和访问的个人性质的组织数据集。
自动化数据库: 通过计算机程序或软件创建、处理和/或存储的组织化个人数据集合。
非自动化数据库: 指以手动方式创建、处理和/或存储的个人性质的组织数据集,不涉及计算机程序或软件。
数据转让: 指将数据泄露给与数据所有者不同或未授权作为受让人的人进行的数据处理。
数据库保管人: 指在EDEGUNO S.A.S内部保管个人数据库的自然人。
个人数据: 指任何可识别或使其可识别的个人数据和/或信息。可以是数字、字母、图形、视觉、生物识别、听觉、档案或任何其他类型的数据。
敏感个人数据: 这是一类特殊的个人数据,受到特别保护,因为它涉及健康、性别、政治归属、种族或民族起源、生物识别指纹等属于个人隐私的部分,只能在获得其明确和知情的同意以及法律规定的情况下收集。
处理受托人: 指自然人或法人、公共或私人机构,自行或与其他方合作,代表处理责任人进行个人数据处理的人。
公众可获取的来源: 指任何可供任何人查询的包含个人数据的数据库,这可能包括或不包括为访问此类数据服务而支付对价。公共可用的来源包括电话指南、行业或部门目录等,但前提是信息仅限于一般性质的个人数据或包含法律规定的普遍性内容。印刷媒体、官方日刊和其他媒体也具有此属性。
Habeas Data: 每个人根据法律和适用其他法规的规定,了解、更新、更正和/或删除从其处收集和/或在公共或私人数据库中处理的个人信息和数据的基本权利。
数据处理原则: 是法律和/或判例法中的基本规则,指导和规范个人数据处理,并据此确定了解决隐私权、Habeas Data和个人数据保护与知情权之间潜在冲突的行动和标准。
数据库所有者: 在EDGEUNO S.A.S的业务流程中,负责处理、管理和控制这些数据的部门是数据库的所有者。
处理责任人: 指收集个人数据并决定数据库目的、内容和使用的人身或法人,无论其性质是公共还是私人。
个人数据所有者: 指其数据是处理对象的人身。对于法人,该名称被规定为受宪法保护的基本权利。
数据处理: 任何自动化或非自动化的操作或一系列技术程序,对个人数据执行的操作集合,例如收集、记录、存储、保存、使用、流通、修改、封锁、删除等。
用户: 指对使用个人信息感兴趣的自然人或法人。
个人数据泄露: 根据2009年第1273号法律创建的罪行,载于哥伦比亚刑法典第269 F条。犯罪类型如下:“未经授权,为自身或第三方利益获取、整理、窃取、提供、出售、交换、发送、购买、拦截、泄露、修改或使用个人代码、包含在文件、档案、数据库或类似介质中的个人数据,将构成刑期四十八(48)至九十六(96)个月和罚款100至1000个现行最低月工资的罪。”
4. 政策与指南
4.1. 责任方
由法定代表人或其指定人员负责执行本政策所述内容。
4.2. 政策
EDGEUNO S.A.S根据2013年6月27日第1377号法令,该法令规范了2012年第1581号法律的规定,该法颁布了个人数据一般保护制度。其目的是“(…)发展所有个人知悉、更新和更正其在数据库或档案中收集的信息的宪法权利,以及《政治宪法》第15条所述的其他宪法权利、自由和保障;以及《政治宪法》第20条规定的信息权”,特制定本政策,其中包含用于组织内部个人数据处理的信息安全规范框架和程序。
4.3. 目的
本政策采纳并规定了EDGEUNO S.A.S在履行其社会宗旨过程中收集、处理和/或存储的个人数据的适用规则,无论是作为责任方还是处理受托人。本标准包含的规则是根据哥伦比亚《政治宪法》第15条的规定以及信息权(载于同宪法第20条)和2012年第1581号法律的规定制定的,旨在保障个人隐私、行使habeas data权利和保护个人数据,并与信息权相一致,从而在EDGEUNO S.A.S中合理规范这些权利,并防止其受到侵犯。
4.4. 适用范围
本标准规定的条款适用于在哥伦比亚境内处理的个人数据,或当控制者和/或处理者位于哥伦比亚境外时,根据国际条约、合同关系等进行的处理。本《个人信息安全标准》包含的原则和规定适用于EDGEUNO S.A.S保管的任何个人数据库,无论其是以控制者的身份还是作为处理者的身份。
4.5. 收件人
本标准适用并约束以下人员:
• 法定代表人。
• EDGEUNO S.A.S内部员工,无论是否为高管,负责保管和处理个人数据库的人员。
• 为EDGEUNO S.A.S提供服务的承包商以及自然人或法人,无论采用何种合同模式,只要涉及任何个人数据处理的,均适用。此规定必须纳入所有合同中。
• 存在法定、合同等法律关系的其他人员。
• 作为个人数据用户的公共和私人个体。其他由法律规定的人员。
4.6. 个人数据处理适用原则
EDGEUNO S.A.S的个人数据保护须遵守以下基本原则或规则,内部相关流程将基于这些原则确定;这些原则应进行协调、整体和系统性的解释,以解决本领域发生的冲突;适用于本标准的原则包括国际规范、哥伦比亚法律以及宪法法院关于个人数据关联基本权利发展的判例法中载明的规定,此外还包括以下:
•数据处理的合法性原则:EDGEUNO S.A.S执行的数据处理活动是一种受监管的活动,必须遵守2012年法律1581及其所有开发性规定;
•目的限制原则:数据处理必须符合宪法和法律规定的合法目的,并且该目的必须告知数据主体;
•自由原则:数据处理只能在获得数据主体的事先、明确和知情同意的情况下进行。个人数据不得在没有事先授权或缺乏免除同意的法律或司法授权的情况下获取或披露;
•真实性或质量原则:EDGEUNO S.A.S处理的数据信息必须是真实的、完整的、准确的、最新的、可验证和易于理解的。禁止处理部分、不完整、碎片化或具有误导性的数据;
•透明度原则:在数据处理中,必须保障数据主体有权随时不受限制地从数据控制者或数据处理受托人处获取有关其数据的存在信息;
•访问和流通限制原则:数据处理须遵守源自个人数据性质的限制。除非是公开信息,否则个人数据不得在互联网或其他大规模传播或通信媒体上可用,除非可以进行技术控制以仅向数据主体或授权第三方提供受限知识。
•安全原则:本法所指的数据控制者或数据处理受托人处理的数据信息,必须采用必要的技术、人为和行政措施来保障记录的安全,防止其被篡改、丢失、查询、使用或未经授权或欺诈性访问;
•保密原则:所有参与个人数据处理且非公众性质的人员有义务保证信息的机密性,即使与任何涉及该处理的劳动关系终止后也是如此,只能在符合本法规定的授权活动和条款的情况下进行个人数据的提供或通信。
•告知义务:EDGEUNO S.A.S应向个人数据主体、以及数据控制者和处理受托人通报组织采用的数据保护制度,以及规范这些数据处理的目的和其他原则。此外,还应通报其保管的个人性质数据库的存在、数据主体的权利以及行使habeas data的权利,并进行法律要求的登记。
•敏感数据的特殊保护:EDGEUNO S.A.S仅在为发展其社会宗旨需要和适当的情况下收集敏感个人数据。每种情况下,必须获得数据主体的明确授权,或核实其处理源于合同和/或交易关系框架内,或来源于法律授权。从员工招聘过程中获取的敏感个人信息将通过高级安全措施进行保护。
4.7. 数据主体权利
存储在EDGEUNO S.A.S信息系统数据库中的个人数据主体拥有本章节所述的权利,以履行宪法和法律规定的基本保障。
• 向数据处理责任人或数据处理受托人了解、更新和更正其个人数据。此权利可用于应对部分、不准确、不完整、分散、具有误导性的数据,或那些明确禁止处理或未经授权处理的数据;此权利包括数据主体在这些数据发生变化时更新、更正、删除其个人数据的权力。
• 要求数据处理责任人提供授权证明,除非法律明确规定该授权是处理的必要条件。
在特殊情况下,无需该项授权的情况如下:
➢ 当公共或行政机构为履行法定职能而要求,或根据司法命令要求时。
➢ 当涉及公共性质的数据时。
➢ 在医疗或卫生紧急情况下。
➢ 当处理信息是法律为历史、统计或科学目的所授权的。
➢ 当涉及与个人民事登记相关的个人数据时。在这种情况下,虽然不需要主体授权,但其他关于个人数据保护的法律原则和规定仍然适用。
• 在事先要求后,由数据处理责任人或数据处理受托人告知其个人数据的用途;
• 向Superintendencia de Industria y Comercio提交关于违反本法和修改、增补或补充本法的其他规范的投诉;个人数据主体有权向Superintendencia de Industria y Comercio或任何有管辖权的实体提交投诉和索赔,以及采取相关的行动来保护其数据。在此之前,必须已根据law 1581 de 2012行使了其权利,针对EDGEUNO S.A.S。
• 当处理过程中未遵守宪法和法律规定的原则、权利和保障时,撤销授权和/或要求删除数据。当Superintendencia de Industria y Comercio确定在处理过程中,责任方(Responsable)或受托方(Encargado)的行为违反了本法和宪法时,将进行撤销和/或删除;
• 免费获取其作为处理对象的人身数据。此权利包括数据主体获得有关其自身个人数据的全部信息,无论是部分还是完整的;关于所应用的处理、处理目的、包含其个人数据的数据库的位置,以及有关这些数据是否经过授权的通信和/或转让等信息。
4.8.接收方的义务
当EDGEUNO S.A.S或本规范的任何接收方承担对其保管的人身数据处理责任时,应履行以下义务,但这不影响法律和管理其活动的其他规定:
a) 随时向数据主体保证充分和有效的行使Hábeas Data权。
b) 根据本规范规定的条件,要求并保存由数据主体授予的相关授权副本。
c) 向数据主体充分告知收集的目的以及根据所授予的授权可享有的权利。
d) 在必要的安全条件下保存信息,以防止其被篡改、丢失、查询、使用或未经授权或欺诈性访问。
e) 保证提供给处理受托方的信息是真实、完整、准确、最新、可验证和易懂的。
f) 更新信息,及时通知处理负责人所有关于先前提供的数据的最新情况,并采取其他必要措施确保提供的信息保持最新。
g) 更正不正确的信息,并将相关事宜通知处理负责人。
h) 向处理负责人提供仅经法律规定事先授权处理的数据。
i) 要求处理负责人始终尊重数据主人的信息安全和隐私条件。
j) 处理本规范和法律规定的咨询和投诉。
k) 制定内部政策和程序手册,以确保充分遵守法律,特别是处理咨询和投诉。EDGEUNO S.A.S通过采纳本规范履行此义务。
l) 通知处理负责人,一旦收到投诉且相关程序尚未结束,应告知数据主人某信息正在争议中。
m) 应根据数据主人的要求,报告其数据的用途。
n) 当发生安全代码违规和管理数据主人信息存在风险时,应通知数据保护机构。
o) 遵守工业和商业监管局发布的指示和要求。
4.9. 数据库处理和目的描述
a) 向客户、供应商和公司员工、法定代表、经理以及一般代表这些人员,提供本EDGEUNO S.A.S处理政策和隐私通知的完整和全面的信息,以遵守法律并保障各方权利;
b) 在相应的合同有效期内,保存数据库中报告的信息并进行适当更新;
c) 通知信息权利人,关于将数据库信息传输和传递给获得授权的第三方,并遵守法律规定的或由Superintendencia de Industria y Comercio或主管机构指定的法律保护标准;
d) 将非敏感数据在国家和国际范围内与公司通过法人实体或其子公司和/或分公司存在的代理商、合作伙伴、供应商和其他服务提供商共享,仅限于各方执行的职能和活动,以及在严格必要的情况下用于履行公司职责和/或处理法律限定范围内的特定要求/请求;
e) 通过电子邮件或实体介质发送:
– 服务更新。
– 对公司重要的信息或公告。
– 邀请参加与公司有某种关联或关系的自有或第三方活动。
– 发送公司希望发送的礼品、营销材料。
– 一般信函和通讯。
– 报价、合同、RFP s,RFI ́s
– 内部通讯,如每月员工表彰等内部认可。
– 推广培训、进行访谈、讲座、与员工的对话交流以及公司制作的其他数字材料。
本公司仅在获得数据主体事先书面自愿授权的情况下,收集和处理其生物识别数据,且仅用于公司的访问和安全目的,具体包括以下用途:
– 访问公司数据中心
– 访问公司设施
– 公司视频监控
由于生物识别数据属于敏感性质,一般而言所有可能被视为敏感数据的类型都将由公司内部专属处理,仅用于所述目的,不会与任何第三方分享。在任何情况下,该类数据的持有人均没有义务授权其处理。EDGEUNO S.A.S.只有在为履行公司职责和/或响应特定要求/请求时,且这些内容符合法律限制的情况下,才会与第三方共享数据主体的个人数据。
4.10.投诉流程
如果数据主体或其继承人认为数据库中的信息需要进行更正、更新或删除,或者当他们发现任何包含在《2012年第1581号法律》中的义务可能未得到履行时,他们可以向EDGEUNO S.A.S提出投诉,该投诉将根据以下规则处理:
1. 投诉应通过提交给EDGEUNO S.A.S的申请书提出,至少需包含
以下信息:
• 处理责任方或处理负责人名称
申诉人姓名。
• 申请人身份识别号码 申请依据的事实
申诉目的。
• 信件接收地址。
• 提供您希望主张的证明文件。
2. 如果投诉不完整,将在收到投诉后的五个 (5) 日内要求相关方补正缺陷。自要求之日起经过两个 (2) 个月,如果申请人未提供所需信息,则视为其放弃了该投诉。如果接收投诉的人员无权解决,应在最长两个 (2) 工作日内移交给相应人员,并告知相关方情况。
3. 一旦收到完整的投诉,系统将在数据库中添加“投诉处理中”的字样和相关原因,期限不超过两个(2)工作日。该字样必须保留直到投诉得到决定。
4. 处理投诉的最长时间为自收到之日次日起的十五(15)个工作日。如果无法在该期限内处理投诉,将通知当事人延误的原因和预计处理日期,该日期在任何情况下都不得超过第一个期限到期后的八(8)个工作日。
5. EDGEUNO S.A.S,在作为数据处理受托人的情况下,将向个人数据主体或当事人告知此情况,并将该请求传达给个人数据的控制者,以便其对提交的查询或投诉请求作出答复。此类通知的副本将发送给数据主体或当事人,使其了解个人数据控制者的身份,并相应地了解保证行使权利的主要义务方。
6. EDGEUNO S.A.S将记录和存储数据主体或当事人行使任何权利所提出的请求,以及对这些请求的答复。此信息将根据适用于本组织的通信规范进行处理。如需向工业和商业监管局(Superintendencia de Industria y Comercio)寻求法律救济,必须首先完成此处描述的查询和/或投诉程序。
4.11.供应商和客户个人数据库中央登记。
客户个人数据处理: 收集的客户个人数据将根据客户授权和指定的目的进行处理。公司内部相应的部门将在适用本规定框架内,根据EDGEUNO S.A.S的商业化、广告和营销需求来确定这些个人数据的处理方式。
供应商个人数据处理: EDGEUNO S.A.S仅会向其供应商索取为选择、评估和执行相关合同目的所必需、相关且非过度的数据。当EDGEUNO S.A.S因其法律性质而被要求披露供应商(自然人)的数据时,该数据的披露将按照本规定所规定的措施进行,并防止第三方了解被披露信息的目的。
EDGEUNO S.A.S将从其供应商处收集其员工的个人数据,这些数据必须是必要的、相关的且非过度的,并且出于安全原因需要进行分析和评估,以满足与供应商签订的服务特征。EDGEUNO S.A.S收集的供应商员工的个人数据的唯一目的是核实这些员工的适宜性和能力;因此,一旦验证了此要求,除非有必要保留这些数据,否则EDGEUNO S.A.S可以将其退还给供应商。
4.12. EDGEUNO S.A.S信息安全政策。
EDGEUNO S.A.S的安全指南得到了EDGEUNO S.A.S信息安全政策的支持,这些政策是根据现有最佳实践和安全标准构建的,并符合现行法规。所有在EDGEUNO S.A.S内部从事任何工作或活动的直接或间接职员都必须严格遵守这些政策。
4.13. 个人数据保护合规责任。
在EDGEUNO S.A.S内部,对个人数据的适当处理责任在于所有员工。因此,每个处理涉及个人数据业务流程的部门都必须采纳本规范的应用和遵守规则与程序,因为他们是包含在EDGEUNO S.A.S信息系统中的个人信息的保管人。
如果对个人数据的法律处理有疑问,应咨询法务部门以获取相应的指导方针。
法定代表人或其指定的负责接收和处理与个人数据相关的各类请求、投诉、索赔和咨询的人员。客户服务人员或公司的通用服务渠道将根据法律和本政策处理有关个人数据的查询和索赔。
本部门在与个人数据相关的部分职能包括:
a) 接收个人数据主体(Titulares de Datos Personales)的请求,处理并回复基于法律或本政策的请求,例如:更新个人数据的请求;了解个人数据的请求;当数据主体出示工业和商业监管局(Superintendencia de Industria y Comercio)的决定副本且符合法律规定时,删除个人数据的请求;关于其个人数据使用情况的信息请求;更新个人数据的请求;以及在根据法律程序的情况下授予授权证明的请求。
b) 就不符合法律规定的个人数据主体提出的请求进行答复。
联系数据如下: 邮箱: legal@edgeuno.com 收件人:法务部
4.14. 数据库有效期
数据处理的有效期应与合同关系设定的期限一致。EDGEUNO S.A.S将根据情况对其进行销毁或退还,或者根据法律规定予以保存,并采取技术措施防止不当处理。
4.15.安全措施
在处理受本规范管制的个人数据时,EDGEUNO S.A.S将采取物理、逻辑和行政安全措施,这些措施根据所处理的个人数据的关键程度可能产生的风险被分为高、中和低三个级别。为落实个人数据安全原则,EDGEUNO S.A.S将制定关于这些措施的一般指导方针,本规范的接收者必须强制遵守。
4.16.处罚
适用于本规范接收者的制裁制度由2012年法律第1581号第23条规定,该条款阐明了个人数据不当处理所承担的风险:
“第23条。制裁。工业和商业监管局可对数据控制者(Responsables del Tratamiento)和数据处理代理人(Encargados del Tratamiento)处以以下制裁:
“a) 个人和机构性质的罚款,最高相当于制裁实施时的两千(2,000)个法定最低月工资。若不遵守规定持续存在,可连续处以罚款。
“b) 暂停与处理相关的活动,期限最长为六(6)个月。在暂停期间,应指明需要采取的纠正措施。
“c) 一旦超过暂停期但未采纳工业和商业监管局命令的纠正措施,将暂时关闭与处理相关的业务。
“d) 立即且永久终止涉及敏感数据处理的操作。”
任何与个人数据处理相关的调查程序通知,无论来自哪个当局,都必须立即通知 Country Manager,以便采取措施捍卫本实体的行为,并避免适用哥伦比亚法律中规定的制裁,特别是《2012年第1581法》第六篇第三章所述的。
作为个人数据处理的责任方和/或受托方,EDGEUNO S.A.S承担的风险后果,其接收方不遵守本规定将导致适用规范规定的制裁和/或措施。
4.17.修改
EDGEUNO S.A.S保留修改这些信息处理政策(Policy de Tratamiento de la Información)全部或部分内容的权利。如果关于EDGEUNO S.A.S的识别以及个人数据处理目的方面发生实质性变化,而这些变化可能会影响内容授权,EDGEUNO S.A.S最迟在实施新政策时将向数据主体传达这些变更。员工(EMPLEADO)签署的数据授权与本政策所述存在任何差异的,以个人数据政策(Política de Datos Personales)中的规定为准。
4.18. 附加信息
要行使上述权利,个人数据主体可以发送其请求至电子邮件 legal@edgeuno.com 并附上允许其确认身份的文件。提交书面请求后,将进行必要的流程以确保尽快完成该请求,具体遵循本政策第九条规定。
为确保数据安全,公司可能会要求提供信息以确定请求人是否是个人数据的权利主体。EdgeUno也可能就应用程序提出问题,以确保流程符合数据主体的请求目的。如需了解更多信息,请联系所提供的相同联系电子邮件。