Política de Manejo de Activos de la información
Organización:
ICQ24 Versión del Documento: 2.12 Fecha de Vigencia: 1 de Enero, 2023
Objetivo: Esta política tiene como objetivo asegurar que todos los activos de información que respaldan el negocio y su información sean gestionados de manera adecuada para proteger su confidencialidad, integridad y disponibilidad.
Alcance: Esta política se aplica a todos los empleados, proveedores y terceros que interactúan con los activos de información de ICQ24.
Política:
1. Identificación de Activos de Información: Todos los activos de información, incluyendo hardware, software, datos, documentos y servicios en la nube, deben ser identificados y clasificados según su valor para el negocio, su sensibilidad y los requisitos reglamentarios y legales pertinentes.
2. Protección de Activos de Información: Los activos de información deben ser protegidos mediante controles de seguridad adecuados, que pueden incluir el cifrado de datos, el control de acceso, el monitoreo de seguridad y la protección física.
3.
Uso Adecuado de Activos de Información: Los empleados y proveedores deben utilizar los activos de información solo para los fines del negocio y de acuerdo con las políticas y procedimientos de ICQ24. No está permitido el uso no autorizado, la modificación, la divulgación, la destrucción o el robo de los activos de información.
4.
Retención y Eliminación de Activos de Información: Los activos de información deben ser retenidos de acuerdo con los requisitos legales y del negocio y deben ser eliminados de manera segura cuando ya no sean necesarios.
5.
Cumplimiento: La violación de esta política puede resultar en acciones disciplinarias, hasta e incluyendo la terminación del empleo o contrato.
Publicación: Esta política será publicada y accesible a todos los empleados y proveedores pertinentes a través del canal de TEAMS de ICQ24.
Implementación: ICQ24 se compromete a implementar esta política y a tomar medidas disciplinarias en caso de violaciones.
Introducción
El presente documento establece las directrices y mejores prácticas para el manejo de la ciberseguridad en la empresa ICQ24, utilizando la nube de Azure de Microsoft y sus componentes de seguridad. El objetivo principal es garantizar la protección de los activos de información y la continuidad del negocio frente a amenazas cibernéticas. Se espera que todos los empleados, contratistas y terceros cumplan con las políticas y procedimientos establecidos en este documento.
La Política de Seguridad de la Información (en adelante, Política) persigue la adopción de un conjunto de medidas destinadas a preservar la confidencialidad, integridad y disponibilidad de la información, que constituyen los tres componentes básicos de la seguridad de la información, y tiene como objetivo establecer los requisitos para proteger la información, los equipos y servicios tecnológicos que sirven de soporte para la mayoría de los procesos de negocio de ICQ24.
Objetivo
El objetivo de esta Política es definir los principios y las reglas básicas para la gestión de la seguridad de la información. El fin último y de esta manera lograr que ICQ24 garantice la seguridad de la información y minimicen los riesgos derivados de un impacto provocado por una mala gestión.
Alcance
Este documento es aplicable a toda la información generada, procesada, almacenada y transmitida por ICQ24, sin importar su formato o medio, incluyendo información electrónica y en papel. Se aplica a todos los empleados, contratistas y terceros que manejen información en nombre de ICQ24. Aplica
para todas las divisiones donde opera ICQ24 en las diferentes regiones geográficas donde tiene presencia.
Seguridad de la información
1.1. CLASIFICACION DE LA INFORMACION
ICQ24 implementará un sistema de clasificación de la información para asegurar su protección adecuada. La clasificación se basará en los criterios de confidencialidad, integridad y disponibilidad de la información. Se establecerán los siguientes niveles de
clasificación:
1. Información Pública: Aquella que no requiere ninguna protección especial y puede ser divulgada al público en general.
2. Información Interna: Aquella que tiene cierto grado de sensibilidad y solo debe ser accesible por personal autorizado dentro de ICQ24.
3. Información Confidencial: Aquella que es altamente sensible y requiere un manejo y protección especial para prevenir su divulgación no autorizada.
4. Información Restringida: Aquella que es de máxima sensibilidad y solo debe ser accesible por un grupo selecto de individuos autorizados dentro de ICQ24.
1.2. RESPONSABILIDAD
• Designar un Responsable de la Información que será el encargado de supervisar y asegurar el cumplimiento de las políticas y procedimientos de manejo de la información en ICQ24 dentro de cada área de trabajo específico.
• Todos los empleados, contratistas y terceros deben cumplir con las políticas y procedimientos establecidos en este documento y ser responsables de proteger la información a la que tienen acceso.
1.3. PROTECCION
• Establecer controles de acceso adecuados para garantizar que solo elpersonal autorizado tenga acceso a la información confidencial o restringida
• Implementar medidas de seguridad técnicas y físicas para proteger la información contra accesos no autorizados, pérdidas, robos o daños.
POLITICAS DE SEGURIDAD DE LA INFORMACIÓN
• Utilizar tecnologías de encriptación para proteger la información confidencial cuando se almacena o se transmite.
• Establecer políticas y procedimientos para la gestión de dispositivos de almacenamiento portátiles, como USB o discos externos, para prevenir la pérdida o divulgación no autorizada de información.
• Realizar copias de seguridad periódicas de la información crítica y establecer un plan de recuperación de desastres para garantizar la disponibilidad y recuperación de la información en caso de incidentes.
1.4. USO APROPIADO: • Establecer pautas claras sobre el uso apropiado de la información y las comunicaciones en ICQ24, incluyendo políticas sobre el uso de correos electrónicos.
• Prohibir el uso no autorizado o indebido de la información, incluyendo la divulgación no autorizada, la alteración o destrucción intencional de la información, y el acceso no autorizado a sistemas o bases de datos.
• Establecer políticas de uso de contraseñas seguras y renovación periódica de contraseñas para proteger el acceso a la información.
• Capacitar a todos los empleados, contratistas y terceros sobre las políticas y procedimientos de uso apropiado de la información, resaltando la importancia
de proteger la información confidencial y respetar los derechos de privacidad de los individuos.
• Establecer políticas y procedimientos para el manejo y disposición adecuada de la información cuando ya no sea necesaria, incluyendo la destrucción segura de la información en papel y el borrado seguro de la información almacenada electrónicamente.
Conclusiones
El presente documento de Manejo de la Información establece las políticas y procedimientos necesarios para garantizar la confidencialidad, integridad y disponibilidad de la información en ICQ24. Es esencial que todos los empleados, contratistas y terceros comprendan y cumplan con estas políticas para proteger la información y preservar la reputación y el cumplimiento legal de la organización. Se recomienda revisar y actualizar periódicamente este documento para adaptarse a los cambios en las regulaciones y a las necesidades de la organización.
Y también establece las políticas y procedimientos para el manejo de la ciberseguridad en la empresa ICQ24 utilizando la nube de Azure de Microsoft y sus componentes de seguridad.
La implementación de estas medidas permitirá proteger los activos de información, garantizar la confidencialidad, integridad y disponibilidad de los datos, y fortalecer la postura de seguridad de la organización frente a las amenazas cibernéticas. Se recomienda revisar y actualizar este documento de manera regular para adaptarse a los cambios en el entorno de seguridad y las necesidades de la organización.
Cyberseguridad
El presente documento establece las directrices y mejores prácticas para el manejo de la ciberseguridad en la empresa ICQ24, utilizando la nube de Azure de Microsoft y sus componentes de seguridad. El objetivo principal es garantizar la protección de los activos de información y la continuidad del negocio frente a amenazas cibernéticas. Se espera que todos los empleados, contratistas y terceros cumplan con las políticas y procedimientos establecidos en este documento de seguridad de la data.
2.1. ALCANCE
Este documento es aplicable a todos los sistemas y servicios de ICQ24 que se encuentren alojados en la nube de Azure de Microsoft. Cubre aspectos relacionados con la seguridad de la infraestructura, protección de datos, acceso y autenticación, monitoreo y detección, y cumplimiento legal y regulaciones.
2.2. POLITICA DE SEGURIDAD
a. Clasificación y Manejo de la Información:
- Definir una política de clasificación de la información según su nivel de
confidencialidad, integridad y disponibilidad.
- Establecer procedimientos para el manejo seguro de la información, incluyendo almacenamiento, transmisión y eliminación de la misma.
b. Accesos y Autenticacion:
- Implementar una política de contraseñas seguras, que incluya requisitos de longitud, complejidad y caducidad
- Establecer procedimientos para la gestión de usuarios y sus privilegios de acceso.
- Utilizar la autenticación multifactor para aumentar la seguridad de los accesos.
- Creacion de maquinas virtuales como punto de entrada y no acceder directo a los servidores.
c. Protección de los sistemas.
- Mantener actualizados los sistemas operativos, aplicaciones y servicios en la nube con los últimos parches de seguridad.
- Utilizar soluciones antivirus y antimalware actualizadas en todos los sistemas y servicios.
- Establecer políticas de seguridad para dispositivos móviles y acceso remoto, como la encriptación y autenticación.
d. Respaldo y Recuperación de Datos
- Realizar respaldos periódicos de los datos almacenados en la nube de Azure, asegurando su integridad y disponibilidad.
- Establecer planes de recuperación de desastres y continuidad del negocio, con pruebas y actualizaciones regulares.
e. Componentes de seguridad en Azure.
se cuenta con múltiples servicios corriendo en el entorno de Azure tales como Azure Security Center, Azure Firewall, Azure Information Protection, Azure
Sentinel, Azure Backup, Azure Identity Protection, Azure Advanced Threat Protection entre otros componentes de seguridad de la red.
2.3. RESPONSABILIDAD Y PROCEDIMIENTOS
f. Designar un responsable de seguridad de la información en ICQ24 para supervisar y gestionar la implementación de las políticas y medidas de seguridad en Azure.
g. Establecer procedimientos claros para la gestión de incidentes de seguridad, incluyendo la notificación, investigación, mitigación y documentación de los incidentes.
h. Realizar auditorías y revisiones regulares de los sistemas y servicios en Azure para asegurar el cumplimiento de las políticas y detectar posibles vulnerabilidades o brechas de seguridad.
i. Fomentar la concienciación y capacitación en seguridad cibernética entre los empleados de ICQ24, incluyendo buenas prácticas de seguridad, detección de phishing y gestión de contraseñas.
2.4. EVALUACION Y MEJORAS
j. Realizar evaluaciones periódicas de la postura de seguridad en Azure, revisando y actualizando las políticas y medidas de seguridad según las nuevas amenazas y tecnologías emergentes.
k. Participar en programas de certificación y cumplimiento de seguridad en la nube, como la certificación de cumplimiento de Microsoft Azure.
l. Establecer un canal de retroalimentación para que los empleados de ICQ24 informen de posibles problemas de seguridad o sugerencias de mejora.
m. Documentar y mantener actualizado el presente documento de Manejo de Ciberseguridad en Azure, asegurando que esté disponible para todos los empleados y partes interesadas.
Política de Privacidad y Tratamiento de Datos
POLÍTICA DE PRIVACIDAD Y TRATAMIENTO DE DATOS
PERSONALES DE ICQ24
A. Introducción
La Constitución Política de Colombia consagra el derecho que tienen todas las personas a conocer, actualizar y rectificar la información que exista sobre ellas en bases de datos o archivos de entidades públicas o privadas. Igualmente, ordena a quienes tienen Datos Personales de terceros a respetar los derechos y garantías previstos en la Constitución cuando se recolecta, trata y circula esta clase de información.
ICQ24 (en adelante “La Compañía” o “el Responsable”), en calidad de Responsable del tratamiento, según se define en la Ley 1581 de 2012 está comprometida con el cumplimiento de la regulación en materia de protección de Datos Personales y con el respeto de los derechos de los Titulares de la información. Por esta razón, adopta la presente Política de Privacidad y Tratamiento de Datos Personales (en adelante, “La Política”) de obligatoria aplicación en todas las actividades que involucren Tratamiento de Datos Personales y de obligatorio cumplimiento por parte de La Compañía, sus Administradores, Colaboradores y los terceros con quien éste se relacione contractual o comercialmente. El uso de nuestros servicios o la adquisición de nuestros productos (en adelante “los Servicios y/o Productos”) estará regido por lo dispuesto en la presente Política.
B. Objetivo
El objetivo de la presente Política es garantizar los derechos que en virtud de la ley y la Constitución tienen los Titulares de los Datos Personales, identificar las finalidades para las que serán tratados los Datos Personales, así como la definición de los lineamientos para la atención de consultas y reclamos de los Titulares de los Datos Personales.
C. Alcance
Esta Política es de obligatorio y estricto cumplimiento por parte de la Compañía, sus directores, administradores, colaboradores, agentes de venta, comercializadores, aliados y los demás terceros quienes la representan o actúan por ella, o con los que la Compañía tiene algún tipo de vínculo, sea legal, comercial o convencional.
D. Definiciones
Los términos aquí definidos serán usados a lo largo del presente documento y su significado será el que se establece a continuación: Las palabras y términos que se definen a continuación tendrán estos significados:
● Aviso de privacidad: es una de las opciones de comunicación verbal o escrita que brinda la ley o la Compañía para darle a conocer a los titulares de la información, la existencia y las formas de acceder a las políticas de tratamiento de la información y el objetivo de su recolección y uso.
● Autorización: consentimiento previo, expreso e informado del Titular del dato para llevar a cabo el Tratamiento. Esta puede ser i) escrita; ii) verbal o; iii) conductas inequívocas que permitan concluir de forma razonable que el Titular aceptó el Tratamiento de sus datos.
● Base de Datos: conjunto organizado de Datos Personales que sean objeto de Tratamiento, electrónico o no, cualquiera que fuere la modalidad de su formación, almacenamiento, organización y acceso.
● Consulta: solicitud del Titular del Dato Personal, de las personas autorizadas por éste, o las autorizadas por ley, para conocer la información que reposa sobre él en las Bases de Datos de la Compañía.
● Dato Personal: cualquier información vinculada o que pueda asociarse a una o varias personas naturales, determinadas o determinables.
● Dato Personal Privado: dato que por su naturaleza íntima o reservada sólo es relevante para el Titular.
● Dato Personal Público: dato calificado como tal según los mandatos de la ley o de la Constitución Política y todos aquellos que no sean semiprivados, privados o sensibles. Por ejemplo: los datos contenidos en documentos públicos, registros públicos, gacetas y boletines oficiales y sentencias judiciales debidamente ejecutoriadas que no estén sometidos a reserva, los relativos al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante o de servidor público. Son públicos los Datos Personales existentes en el registro mercantil de las Cámaras de Comercio.
● Dato personal semiprivado: dato que no tiene naturaleza íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar no sólo a su Titular sino a cierto sector o grupo de personas, o a la sociedad en general. Por ejemplo: el dato referente al cumplimiento e incumplimiento de las obligaciones financieras o los datos relativos a las relaciones con las entidades de la seguridad social.
● Dato personal sensible: dato que afecta la intimidad de la persona o cuyo uso indebido puede generar su discriminación. Por ejemplo: aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, datos relativos a la salud, a la vida sexual y los datos biométricos (huellas dactilares, iris, etc.), entre otros.
● Encargado: persona natural o jurídica que realiza el Tratamiento de datos por cuenta del Responsable del Tratamiento.
● Reclamo: solicitud del Titular del dato o las personas autorizadas por éste o por la ley para corregir, actualizar o suprimir sus Datos Personales o cuando adviertan que existe un presunto incumplimiento del régimen de protección de datos.
● Responsable: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos
● Requisito de procedibilidad: paso previo que debe surtir el Titular antes de interponer una queja ante la Superintendencia de Industria y Comercio. Este consiste en una reclamación directa al Encargado o Responsable de sus Datos Personales.
● Titular del dato: significa la persona natural cuyos datos personales sean objeto de Tratamiento.
● Tratamiento: cualquier operación o conjunto de operaciones sobre Datos Personales como, la recolección, el almacenamiento, el uso, la circulación, transferencia, transmisión, actualización o supresión de los Datos Personales, entre otros.
El Tratamiento puede ser nacional (dentro de Colombia) o internacional (fuera de Colombia).
● Transmisión: Tratamiento de datos personales que implica la comunicación de los mismos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un Tratamiento por el Encargado por cuenta del Responsable.
● Transferencia: Tratamiento de Datos Personales que tiene lugar cuando el Responsable y/o Encargado del Tratamiento de Datos Personales, envía los Datos Personales a un receptor, que a su vez es Responsable del Tratamiento y se encuentra dentro o fuera del país.
E. Principios para el Tratamiento de Datos Personales
En el desarrollo, interpretación y aplicación de la presente Política, se aplicarán los siguientes principios:
● Legalidad
El tratamiento de datos personales es una actividad reglada que debe sujetarse a lo establecido en la ley y en las demás disposiciones que la desarrollen.
● Finalidad
El tratamiento de datos personales debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al Titular.
● Libertad
El tratamiento de datos personales solo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.
● Veracidad o calidad
La información personal sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible, en este sentido, se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.
● Transparencia
En el tratamiento de datos personales debe garantizarse el derecho del Titular a obtener del Responsable del Tratamiento o del Encargado del Tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.
● Acceso y circulación restringida
El tratamiento de datos personales está sujeto a los límites que se derivan de la naturaleza de los mismos, de las disposiciones de ley y la Constitución. En este sentido, su tratamiento solo podrá hacerse por personas autorizadas por el Titular y/o por las personas previstas en ley. Los datos personales, salvo la información pública, no podrán estar disponibles en Internet u otros medios de divulgación o comunicación masiva, salvo que el acceso sea técnicamente controlable para brindar un conocimiento restringido solo a los Titulares o terceros autorizados conforme a la ley.
● Seguridad
La información personal sujeta a tratamiento por el Responsable del Tratamiento o Encargado del Tratamiento a que se refiere la ley, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
● Confidencialidad
Todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento, pudiendo solo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la ley y en los términos de la misma.
F. Tratamiento al cual serán sometidos los Datos Personales
La Compañía realizará el Tratamiento de los Datos Personales de acuerdo con las condiciones establecidas por el Titular, la ley o las entidades públicas para el cumplimiento de las actividades propias de su objeto social como pueden ser la contratación o ejecución de los Servicios o la adquisición de los Productos que ésta ofrece.
El Tratamiento de los Datos Personales se podrá realizar a través de medios físicos, automatizados o digitales de acuerdo con el tipo y forma de recolección de la información.
G. Finalidades como Responsable
La Compañía, en su calidad de Responsable, también podrá tratar los Datos Personales, entre otros, para los siguientes fines:
- Finalidades Generales:
Las finalidades descritas a continuación serán aplicables a todos los Titulares que hayan autorizado a la Compañía de forma previa, expresa e informada el Tratamiento de sus Datos Personales:
● Ejercer su derecho de conocer de manera suficiente al Titular con quien se propone entablar relaciones, prestar servicios o enajenar sus productos y valorar el riesgo presente o futuro de las mismas relaciones y servicios. Efectuar las gestiones pertinentes para el desarrollo de la etapa precontractual, contractual y post contractual con la Compañía, respecto de cualquiera de los Servicios o Productos ofrecidos por ésta, que haya o no adquirido o respecto de cualquier relación negocial subyacente que tenga con ella, así como dar cumplimiento a la ley colombiana o extranjera y a las órdenes de autoridades judiciales o administrativas;
● Implementar estrategias de relacionamiento con clientes, proveedores, accionistas, trabajadores, contratistas y otros terceros con los cuales la Compañía pueda llegar a tener relaciones contractuales o legales;
● Realizar invitaciones a eventos, mejorar servicios o productos, y todas aquellas actividades asociadas a la relación comercial o vínculo existente con la Compañía, o aquel que llegare a tener;
● Gestionar trámites (solicitudes, quejas, reclamos), efectuar encuestas de satisfacción respecto de los bienes y servicios ofrecidos por la Compañía, o empresas vinculadas y los aliados comerciales de ésta;
● Dar a conocer, transferir y/o trasmitir Datos Personales dentro y fuera del país a las compañías matrices, filiales o subsidiarias de La Compañía o a terceros como consecuencia de un contrato, ley o vínculo lícito que así lo requiera o para implementar servicios de computación en la nube;
● Ordenar, catalogar, clasificar, dividir o separar la información suministrada por los Titulares de datos. Verificar, corroborar, comprobar, validar, investigar o comparar la información suministrada por los Titulares de datos, con cualquier información de que disponga legítimamente, como relaciones comerciales. Acceder, consultar, comparar y evaluar toda la información que sobre el Titular se encuentre almacenada en las bases de datos de cualquier central de riesgo crediticio, financiero, de antecedentes judiciales o de seguridad, de naturaleza estatal o privada, nacional o extranjera, o cualquier base de datos comercial o de servicios, que permita establecer de manera integral e histórica completa, el comportamiento que como deudor, usuario, cliente, garante, endosante, afiliado, beneficiario, suscriptor, contribuyente y/o como Titular de servicios financieros, comerciales o de cualquier otra índole;
● Registrar, almacenar y actualizar la información y los Datos Personales en sus Bases de Datos;
- Clientes:
● Realizar actividades de mercadeo, ventas y promocionales, telemarketing (mercadeo telefónico), servicio al cliente, actividades de activación de marca, premios y promociones, directamente o a través de terceros derivados de alianzas comerciales o de cualquier vínculo;
● Para fines de seguridad, mejoramiento del servicio o producto, la experiencia en los servicios o productos, los Datos Personales podrán ser utilizados, entre otros, como prueba en cualquier tipo de proceso;
● Conocer, almacenar y procesar toda la información suministrada por los Titulares de datos en una o varias bases de datos, en el formato que estime más conveniente;
● Realizar análisis estadísticos (incluso de los datos sensibles) e investigaciones comerciales, de riesgos, de mercado, interbancarias y financieras;
● Adelantar los procedimientos de transcripción, radicación y cobro de subsidios por incapacidad temporal frente a las entidades del Sistema de Seguridad Social;
● Consultar, solicitar o verificar la información y Datos Personales del Titular en bases de datos de entidades públicas o privadas, o con personas naturales o jurídicas, o en buscadores públicos, redes sociales o publicaciones físicas o electrónicas, bien fuere en Colombia o en el exterior;
● Procesar solicitudes de los usuarios de la Plataforma;
● Comercializar los Servicios o Productos que ofrezca la Compañía por todos los medios;
● Realizar todas las gestiones de orden tributario, contable, fiscal y de facturación;
● Cumplir el objeto de la relación laboral, comercial o civil que se hubiere adquirido con los titulares;
● El cumplimiento del objeto social de La Compañía y de las funcionalidades de la Plataforma;
● Cumplir con la propuesta de valor y el nivel de servicio ofrecido a cada segmento de clientes y proveedores;
- Recurso Humano:
El Responsable utilizará los Datos Personales de sus empleados sus colaboradores, de acuerdo con las finalidades que se relacionan a continuación:
● Incorporar los Datos Personales del Titular en los contratos o documentos de vinculación, modificaciones y adiciones al mismo, así como en los demás documentos que resulten necesarios para gestionar la relación con el titular y obligaciones derivadas de la misma que se encuentren a cargo del Responsable en calidad de Responsable del Tratamiento de los Datos Personales;
● Desarrollar una correcta gestión de la relación contractual que vincula al Titular con El Responsable;
● Disponer de los Datos Personales de los colaboradores para incorporarlos de forma adecuada en los archivos activos e históricos del Responsable y mantenerlos actualizados;
● Enviar comunicaciones internas relacionadas, o no, con su vinculación contractual;
● Administrar los Datos Personales del Titular para que El Responsable, cumpla correctamente con sus obligaciones contractuales o legales;
● Gestionar, en cuanto resulte aplicable, los Datos Personales del Titular y los de su núcleo familiar sobre los cuales el Responsable pudiese estar legitimado a tratar para realizar trámites de afiliación a las entidades promotoras de salud −EPS−, cajas de compensación familiar, −ARLs−, y demás necesarias para que El Responsable cumpla sus deberes legales en la materia;
● Responder solicitudes del titular sobre expedición de certificados, constancias y demás documentos solicitados al Responsable en razón del vínculo contractual que mantengan;
● Administrar los Datos Personales para realizar el correcto pago de contraprestaciones, incluida la realización de los descuentos para pagos a terceros que el titular haya autorizado previamente y realizar los informes relativos a este proceso, cuando aplique;
● Utilizar, en el evento que sea necesario, los Datos Personales del Titular con el fin de establecer controles de acceso a la infraestructura lógica o física del Responsable;
● Administrar los Datos Personales para realizar pagos, incluida la administración de los números de cuentas bancarias para la correcta gestión de los pagos;
● Enviar o aportar información a las autoridades competentes, cuando así lo soliciten, o en el curso de controversias contractuales;
● Transferir información a autoridades administrativas que, en razón de sus funciones, así lo requieran con el fin de cumplir las obligaciones legales a cargo del Responsable;
Los datos que se recolecten o almacenen sobre los trabajadores de la Compañía, mediante el diligenciamiento de formatos, vía telefónica, o con la entrega de documentos serán tratados para todo lo relacionado con cuestiones laborales de orden legal o contractual. En virtud de lo anterior, la Compañía utilizará los Datos Personales para los siguientes fines: (1) Dar cumplimiento a las leyes como, entre otras, de derecho laboral, seguridad social, pensiones, riesgos profesionales, cajas de compensación familiar (Sistema Integral de Seguridad Social) e impuestos; (2) Cumplir las instrucciones de las autoridades judiciales y administrativas competentes; (3) Implementar las políticas y estrategias laborales y organizacionales;
● Adelantar procesos de selección, los cuales podrán incluir entrevistas, sometimiento a pruebas de conocimiento y a pruebas sicotécnicas, práctica de visitas domiciliarias, así como el acceso a hojas de vida y las comunicaciones con el candidato por cualquier vía;
influenciadores
La Compañía tratará los datos personales de los influenciadores (o influencers) con los que tenga un vínculo comercial o contractual para:
● Registrar, almacenar y actualizar la información y los Datos Personales en sus Bases de Datos;
● Implementar estrategias de relacionamiento con los influenciadores con los cuales la Compañía pueda llegar a tener relaciones contractuales o legales;
● Disponer de los Datos Personales de los influenciadores para incorporarlos de forma adecuada en los archivos activos e históricos del Responsable y mantenerlos actualizados;
● Desarrollar una correcta gestión de la relación contractual que vincula al Influenciador con el Responsable.
si
H. Uso de Datos Personales bajo esta Política
1. La Compañía solo tratará los datos personales y otra información de los titulares para las finalidades descritas y los usos autorizados en esta Política o en las leyes vigentes.
I. Limitaciones temporales al Tratamiento de Datos
La Compañía solo podrá recolectar, almacenar, usar o circular los Datos Personales durante el tiempo que sea razonable y necesario, de acuerdo con las finalidades que justificaron el Tratamiento, atendiendo a las disposiciones aplicables a la materia de que se trate y a los aspectos administrativos, contables, fiscales, jurídicos e históricos de la información. Una vez cumplida la o las finalidades del tratamiento y sin perjuicio de normas legales que dispongan lo contrario, La Compañía deberá proceder a la supresión de los datos personales en su posesión. No obstante lo anterior, los datos personales deberán ser conservados cuando así se requiera para el cumplimiento de una obligación legal o contractual.
J. Derechos de los Titulares de los datos
Los Titulares de los Datos personales, tienen derecho a:
● Conocer, actualizar y rectificar sus Datos Personales frente a los Responsables del Tratamiento o Encargados del Tratamiento. Este derecho se podrá ejercer, entre otros frente a datos parciales, inexactos, incompletos, fraccionados, que induzcan a error, o aquellos cuyo Tratamiento esté expresamente prohibido o no haya sido autorizado. Para el efecto es necesario establecer previamente la identificación de la persona para evitar que terceros no autorizados accedan a los datos del Titular.
● Solicitar prueba de la autorización otorgada a la Compañía, salvo que se trate de uno de los casos en los que no es necesaria la autorización, de conformidad con lo previsto en el artículo 10 de la ley 1581 de 2012.
● Ser informado por la Compañía, previa solicitud, respecto del uso que le ha dado a sus Datos Personales.
● Presentar ante la Superintendencia de Industria y Comercio quejas por infracciones a lo dispuesto en la ley y las demás normas que la modifiquen, adicionen o complementen.
● Revocar la autorización y/o solicitar la supresión del dato cuando en el Tratamiento no se respeten los principios, derechos y garantías constitucionales y legales.
● La solicitud de supresión de la información y la revocatoria de la autorización no procederá cuando el Titular tenga un deber legal o contractual de permanecer en la base de datos del Responsable o Encargado.
K. De la autorización
1. Autorización para el Tratamiento de Datos y forma de obtención.
Los obligados a cumplir esta política deberán obtener de parte del Titular su autorización previa, expresa e informada para recolectar y tratar sus Datos Personales. Esta obligación no es necesaria cuando se trate de datos de naturaleza pública.
Para obtener la autorización, es necesario informarle al Titular de los Datos Personales de forma clara y expresa lo siguiente:
● El Tratamiento al cual serán sometidos sus Datos Personales y la finalidad del mismo;
● El carácter facultativo de la respuesta a las preguntas que le sean hechas, cuando estas versen sobre datos sensibles o sobre los datos de las niñas, niños y adolescentes;
● Los derechos que le asisten como Titular previstos en el Artículo 8 de la Ley 1581 de 2012;
● La identificación, dirección física o electrónica de la Compañía.
La Autorización del Titular debe obtenerse a través de cualquier medio que pueda ser objeto de consulta posterior, tal como la página web, formularios, formatos, actividades, concursos, presenciales o en redes sociales, formato de PQR, mensajes de datos o Apps, email, teléfono, registro o autenticación en la Plataforma, entre otras.
La autorización también podrá obtenerse a partir de conductas inequívocas del Titular del Dato que permitan concluir de manera razonable que éste otorgó su consentimiento para el Tratamiento. Dichas conductas deben ser muy claras de manera que no admitan duda o equivocación sobre la voluntad de autorizar el Tratamiento.
3. Manifestaciones de los Titulares.
Los titulares manifiestan que:
● Se les informó acerca de las finalidades para las cuales se utilizarán los datos sensibles recolectados, los cuales se encuentran descritos en el título H de esta Política.
● Entienden que son datos sensibles aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación, así como los de origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos, organizaciones sociales, datos relacionados con el estado de salud, la vida sexual y los datos biométricos.
● Comprenden las medidas de seguridad que La Compañía implementa para brindar protección a los datos personales que recolecta y, por tanto, aceptan las mismas.
4. Autorización para Tratamiento de datos sensibles.
Cuando se trate de la recolección de datos sensibles se deben cumplir los siguientes requisitos:
● La autorización debe ser explícita;
● Se debe informar al Titular que no está obligado a autorizar el Tratamiento de dicha información;
● Se debe informar de forma explícita y previa al Titular cuáles de los datos que serán objeto de Tratamiento son sensibles y la finalidad del mismo;
● Se requiere autorización por parte del representante o tutor para el Tratamiento de datos de niños, niñas y adolescentes.
5. Autorización para Tratamiento de datos de niños, niñas y adolescentes
Cuando se trate de la recolección y Tratamiento de datos de niños, niñas y adolescentes se deben cumplir los siguientes requisitos:
● La autorización debe ser otorgada por personas que estén facultadas para representar los niños, niñas o adolescentes. El representante de los niños, niñas o adolescentes deberá garantizarles el derecho a ser escuchados y valorar su opinión del Tratamiento teniendo en cuenta la madurez, autonomía y capacidad de los niños, niñas y adolescentes para entender el asunto;
● Se debe informar que es facultativo responder preguntas sobre datos de los niños, niñas y adolescentes;
● La Compañía debe asegurar que el Tratamiento de los Datos Personales de los niños, niñas y adolescentes será realizado respetando sus derechos, razón por la cual, en las actividades comerciales y de mercadeo que realice, deberá contar con la autorización previa, expresa e informada del padre o la madre o del representante legal del niño, niña o adolescente.
Sin perjuicio de lo anterior, La Compañía únicamente tratará los datos de los menores de edad para los fines exclusivos de la prestación de los Servicios o enajenación de Productos, o cualquier otro fin que sea estrictamente necesario para desarrollar el objeto social de la Compañía.
- Autorización para nuevos usos
1. La Compañía podrá solicitar autorización de los titulares para nuevos usos de sus datos o información, para lo cual publicará los cambios en la presente Política de Tratamiento en su página web o en cualquier medio que estime conveniente según el caso.
L. Almacenamiento de datos personales
2. El Titular autoriza expresamente a la Compañía para que almacene los datos de la forma que considere más oportuna y cumpla con la seguridad requerida para la protección de los datos de los titulares.
M. Transferencias nacionales o internacionales de Datos Personales
La Compañía podrá realizar transferencias de datos a otros Responsables del Tratamiento cuando así esté autorizado por el Titular de la información, por la ley o por un mandato administrativo o judicial.
Cuando la transferencia sea internacional, La Compañía garantizará que el país receptor tendrá los estándares adecuados de protección de datos personales.
N. Transmisiones nacionales o internacionales de Datos Personales
La Compañía podrá enviar o transmitir datos a uno o varios Encargados ubicados dentro o fuera del territorio de la República de Colombia cuando así esté autorizado por el Titular de la información, por la ley o por un mandato administrativo o judicial. Para todos los efectos se entiende que con la aceptación de esta política los titulares consienten que la Compañía transfiera o transmita internacionalmente los datos a sus proveedores de servicios computacionales en la nube, frente a los cuales la Compañía certifica que se encuentran ubicados en una jurisdicción con un nivel adecuado de protección (i.e., Estados Unidos en virtud del marco Safe Harbor).
O. Procedimiento para que los Titulares puedan ejercer sus derechos
Para el ejercicio pleno y efectivo de los derechos que le asisten a los Titulares de los Datos Personales, o a las personas legitimadas por ley para tal efecto, la Compañía dispone del correo electrónico indicado más adelante (sección “Datos del Responsable del Tratamiento”), a través del cual podrán presentar todas las consultas, quejas y/o reclamos asociados al derecho de Habeas Data.
Todas las solicitudes que realicen las personas legitimadas para conocer los Datos Personales que reposan en la Compañía se canalizarán a través del mencionado correo electrónico en el cual constará la fecha de recibo de la consulta y la identidad del solicitante.
El reclamo debe dirigirse a ICQ24 y contener como mínimo la siguiente información:
● Nombre e identificación del Titular del dato o la persona legitimada.
● Descripción precisa y completa de los hechos que dan lugar al reclamo.
● Pretensiones.
● Dirección física o electrónica para remitir la respuesta e informar sobre el estado del trámite.
● Documentos y demás pruebas pertinentes que quiera hacer valer.
Una vez recibida la solicitud se procederá con la verificación de la identidad del peticionario o de la legitimación de éste para tal fin. La respuesta a la consulta deberá comunicarse al solicitante en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma. Cuando no fuere posible atender la consulta dentro de dicho término, se deberá informar al interesado los motivos de la demora y la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
Si la solicitud o el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a su recepción para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.
P. Persona o área responsable de la protección de los Datos Personales
El área encargada de atender las peticiones, consultas y reclamos de los titulares para ejercer sus derechos a conocer, actualizar, rectificar y suprimir sus datos y revocar su autorización es el área de atención al usuario. Las peticiones, consultas y reclamos podrán ser remitidas al correo electrónico mvanegas@icq24.com
Q. Datos del Responsable del Tratamiento
Razón social: ICQ24
NIT: 901.642.407-7
Dirección: Calle 30 # 22 39 Bucaramanga
Correo Electrónico: mvanegas@icq24.com
Teléfono: 3186335950
Página web: www.icq24.com
R. Políticas de seguridad de la información
La Compañía adoptará las medidas técnicas, administrativas y humanas necesarias para procurar la seguridad de los Datos Personales a los que les da Tratamiento, protegiendo la confidencialidad, integridad, uso, acceso no autorizado y/o fraudulento a éstos. Para tal fin, ha implementado protocolos de seguridad de obligatorio cumplimiento para todo el Personal que tenga acceso a estos datos y/o a los sistemas de información.
Las políticas internas de seguridad bajo las cuales se conserva la información del Titular para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento son incluidas en el Programa Integral de Gestión de Datos Personales de la Compañía. El titular acepta expresamente esta forma de protección y declara que la considera conveniente y suficiente para todos los propósitos.
S. Quejas ante la Superintendencia de Industria y Comercio
3. El Titular, sus causahabientes o apoderados, deberán agotar el trámite de consulta ante La Compañía, con anterioridad a la presentación de cualquier queja ante la Superintendencia de Industria y Comercio.
T. Término de la Autorización
El término del Tratamiento de los Datos Personales será desde que se otorga la autorización hasta el día en que La Compañía se disuelva y se liquide o hasta que se termine la finalidad para la cual fueron recolectados los Datos Personales.
U. Ajustes a la política de Tratamiento de Datos Personales
Con miras a mantener la vigencia de la política, la Compañía puede ajustarla y modificarla, indicando la fecha de la actualización en la Plataforma o mediante el empleo de otros medios, como mensajes de datos, materiales físicos, etc.
V. Legislación Vigente
4. La legislación nacional vigente en materia de protección de datos personales está contenida en la ley 1581 de 2012, el Decreto 1074 de 2015 (que compila el Decreto 1377 de 2013) y la ley 1266 de 2008 y las normas que lo modifiquen, complementen o subroguen.
5. Última actualización: 7 de mayo de 2024