POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES DE LA EMPRESA GRUPO RELIEF SAS

GRUPO RELIEF S.A.S., en desarrollo de sus actividades comerciales, administrativas, laborales, contractuales, operativas y de relacionamiento con terceros, reconoce la importancia de proteger los datos personales de los titulares con quienes tenga relación directa o indirecta, entre ellos aspirantes, trabajadores, extrabajadores, socios, clientes, consumidores, proveedores, contratistas, visitantes, aliados, representantes legales, contactos comerciales y demás terceros relacionados.

En cumplimiento de la Constitución Política de Colombia, la Ley Estatutaria 1581 de 2012, sus decretos reglamentarios, las instrucciones impartidas por la Superintendencia de Industria y Comercio —SIC— y demás normas aplicables en materia de protección de datos personales, GRUPO RELIEF S.A.S. adopta la presente Política de Tratamiento y Protección de Datos Personales, con el propósito de establecer los lineamientos, principios, finalidades, procedimientos, derechos, deberes, medidas de seguridad y reglas internas aplicables al tratamiento de la información personal.

Esta Política busca garantizar que toda operación de recolección, almacenamiento, uso, circulación, consulta, actualización, transmisión, transferencia, conservación, supresión o cualquier otra forma de tratamiento de datos personales se realice bajo criterios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad, confidencialidad, necesidad, proporcionalidad y responsabilidad demostrada.

GRUPO RELIEF S.A.S. tratará los datos personales únicamente para finalidades legítimas, informadas, necesarias y previamente autorizadas o legalmente permitidas, adoptando medidas administrativas, técnicas, humanas, contractuales y organizacionales orientadas a proteger la información frente a pérdida, adulteración, acceso no autorizado, uso indebido, divulgación no autorizada o tratamiento contrario a la normativa vigente.

La presente Política será de obligatorio conocimiento y cumplimiento para quienes intervengan en el tratamiento de datos personales por cuenta de GRUPO RELIEF S.A.S., incluyendo trabajadores, contratistas, proveedores, encargados del tratamiento, aliados y terceros autorizados.

Contenido

  1. IDENTIFICACIÓN DEL RESPONSABLE 

  2. OBJETIVO 

  3. ALCANCE

  4. MARCO NORMATIVO APLICABLE

  5. DEFINICIONES

  6. PRINCIPIOS RECTORES APLICABLES

  1. CLASIFICACIÓN DE DATOS PERSONALES

  2. DERECHOS DE LOS TITULARES

  3. AUTORIZACIÓN DEL TITULAR DE DATOS PERSONALES

  4. FINALIDADES GENERALES DEL TRATAMIENTO DE DATOS PERSONALES

  5. TRATAMIENTO ESPECÍFICO SEGÚN TIPO DETITULAR

  6. TRATAMIENTO DE DATOS DE NIÑOS, NIÑAS Y ADOLESCENTES

  7. TRATAMIENTO DE DATOS PERSONALES DE REGISTRO DE VIDEOVIGILANCIA

  8. TRANSFERENCIAYTRANSMISIÓNNACIONALEINTERNACIONALDEDATOSPERSONALES

  9. DEBERES DEL RESPONSABLE DEL TRATAMIENTO

  10. RELACIÓN CON ENCARGADOS DEL TRATAMIENTO

  11. PROCEDIMIENTO PARA LA ATENCIÓN DE CONSULTAS, RECLAMOS Y PETICIONES

  12. REVOCATORIA DE LA AUTORIZACIÓN Y SOLICITUD DE SUPRESIÓN DEL DATO

  13. CONSERVACIÓN, ARCHIVO Y DISPOSICIÓN FINAL DE LA INFORMACIÓN

  14. RESPONSABILIDAD DEMOSTRADA

  15. GESTIÓN DE INCIDENTES DE SEGURIDAD

  16. REGISTRO NACIONAL DE BASES DE DATOS —RNBD

  17. MODIFICACIÓN DE LA POLÍTICA

  18. VIGENCIA

  1. IDENTIFICACIÓN DEL RESPONSABLE

Nombre de la empresa: GRUPO RELIEF S.A.S NIT: 901.789.504-5

Representante Legal: PAULA ANDREA GRANADA LÓPEZ

Cédula de Ciudadanía del Representante Legal: C.C. 1.037.572.705 Domicilio: Medellín, Antioquia.

Dirección física: Carrera 54 5 -81

Correo electrónico para habeas data: reliefcolombia@hotmail.com Teléfono: 3113075811

  1. OBJETIVO

La presente Política tiene por objeto establecer los lineamientos, finalidades, procedimientos, canales, medidas de seguridad y reglas internas aplicables al tratamiento de datos personales realizado por GRUPO RELIEF S.A.S., en calidad de Responsable del Tratamiento, con el fin de

garantizar el respeto del derecho fundamental de habeas data, la intimidad, el buen nombre, la autodeterminación informática, la seguridad de la información y los demás derechos de los titulares.

Así mismo, busca definir las condiciones bajo las cuales los titulares podrán conocer, actualizar, rectificar, solicitar la supresión de sus datos personales, revocar la autorización otorgada, acceder a la información tratada y ejercer los demás derechos reconocidos por la normativa vigente.

  1. ALCANCE

La presente Política aplica a todas las bases de datos, archivos físicos, digitales, electrónicos, audiovisuales, biométricos, documentales o cualquier otro repositorio que contenga datos personales recolectados, almacenados, utilizados, consultados, circulados, transmitidos, transferidos, actualizados, conservados, suprimidos o tratados por GRUPO RELIEF S.A.S.

Su aplicación comprende el tratamiento de datos personales realizado en el marco de relaciones laborales, precontractuales, contractuales, comerciales, administrativas, contables, tributarias, operativas, de seguridad, videovigilancia, gestión de clientes, consumidores, proveedores, contratistas, visitantes, socios, aliados, terceros y demás titulares con quienes la empresa tenga o llegue a tener algún vínculo.

Esta Política será aplicable a los datos personales tratados directamente por GRUPO RELIEF

S.A.S. y a aquellos tratados por encargados, proveedores, contratistas o terceros autorizados que actúen por cuenta de la empresa, de conformidad con las instrucciones impartidas y la normativa vigente.

  1. MARCO NORMATIVO APLICABLE

La presente Política se fundamenta en las disposiciones constitucionales, legales, reglamentarias y administrativas que regulan el derecho fundamental de habeas data, la intimidad, el buen nombre, la protección de datos personales, la seguridad de la información y la responsabilidad de quienes recolectan, almacenan, usan, circulan, transmiten, transfieren, conservan o suprimen datos personales.

GRUPO RELIEF S.A.S. orientará el tratamiento de datos personales, especialmente, conforme a las siguientes disposiciones:

  • Constitución Política de Colombia, en especial los artículos 15.

  • Ley 1581 de 2012

  • Decreto 1377 de 2013, compilado en el Decreto Único Reglamentario 1074 de 2015, en cuanto reglamenta parcialmente la Ley 1581 de 2012

  • Decretos 886 de 2014 y 090 de 2018, compilado en el Decreto 1074 de 2015

  • Las demás normas que modifiquen, adicionen, complementen, sustituyan o desarrollen el régimen colombiano de protección de datos personales y que resulten aplicables a las actividades de GRUPO RELIEF S.A.S.

Parágrafo. La referencia a las normas anteriores no limita la obligación de GRUPO RELIEF S.A.S. de cumplir cualquier otra disposición vigente que resulte aplicable al tratamiento de datos personales, según la naturaleza de los datos, la finalidad del tratamiento, la calidad del titular, el medio de recolección, el tipo de base de datos, la existencia de encargados o terceros, y las instrucciones emitidas por la autoridad competente.

  1. DEFINICIONES

Para efectos de la presente Política, se tendrán en cuenta las siguientes definiciones:

AUTORIZACIÓN: Consentimiento previo, expreso e informado del titular para llevar a cabo el tratamiento de sus datos personales.

AVISO DE PRIVACIDAD: Comunicación física, electrónica, digital, verbal o en cualquier otro formato, mediante la cual se informa al titular sobre la existencia de la Política de Tratamiento de Datos Personales, la identidad del Responsable, las finalidades principales del tratamiento, los derechos que le asisten y los canales dispuestos para ejercerlos.

BASE DE DATOS: Conjunto organizado de datos personales que sea objeto de tratamiento, cualquiera sea su forma de almacenamiento, organización o acceso.

CAUSAHABIENTE: Persona que, por sucesión, representación legal o cualquier otra forma reconocida por la ley, puede ejercer los derechos de otra persona frente al tratamiento de sus datos personales, previa acreditación de dicha calidad.

DATO PERSONAL: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales determinadas o determinables.

DATO PÚBLICO: Dato que no tiene naturaleza semiprivada, privada o sensible. Incluye, entre otros, datos relativos al estado civil de las personas, profesión u oficio, calidad de comerciante o servidor público, y aquellos contenidos en registros públicos, documentos públicos, gacetas, boletines oficiales o sentencias judiciales ejecutoriadas no sometidas a reserva.

DATO SEMIPRIVADO: Dato que no tiene naturaleza íntima, reservada ni pública, y cuyo conocimiento o divulgación puede interesar no solo a su titular, sino a cierto sector, grupo de personas o a la sociedad en general, bajo condiciones de circulación restringida.

DATO PRIVADO: Dato que por su naturaleza íntima o reservada solo resulta relevante para el titular y cuyo tratamiento requiere autorización previa, salvo las excepciones previstas en la ley.

DATO SENSIBLE: Dato que afecta la intimidad del titular o cuyo uso indebido puede generar discriminación, tales como aquellos que revelen origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos, organizaciones sociales o de derechos humanos, datos relativos a la salud, vida sexual y datos biométricos.

DATO BIOMÉTRICO: Dato personal obtenido a partir de características físicas, fisiológicas, conductuales o biológicas de una persona, que permite o puede permitir su identificación única, tales como huella dactilar, reconocimiento facial, iris, voz, geometría facial, firma manuscrita digitalizada u otros mecanismos tecnológicos similares.

ENCARGADO DEL TRATAMIENTO: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros realiza el tratamiento de datos personales por cuenta del Responsable del Tratamiento.

RESPONSABLE DEL TRATAMIENTO: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros decide sobre la base de datos o el tratamiento de los datos personales.

TITULAR: Persona natural cuyos datos personales sean objeto de tratamiento.

TRATAMIENTO: Cualquier operación o conjunto de operaciones sobre datos personales, tales como recolección, almacenamiento, uso, consulta, circulación, transmisión, transferencia, actualización, rectificación, supresión, conservación, archivo, análisis, reproducción, comunicación o disposición.

TRANSFERENCIA: Tiene lugar cuando el Responsable o Encargado del Tratamiento de datos personales envía la información a un receptor que, a su vez, actúa como Responsable del Tratamiento y decide autónomamente sobre los datos.

TRANSMISIÓN: Tratamiento de datos personales que implica la comunicación de estos dentro o fuera del territorio colombiano, cuando tiene por objeto la realización de un tratamiento por el Encargado por cuenta del Responsable.

SUPRESIÓN: Eliminación total o parcial de datos personales de una base de datos, archivo o sistema de información, cuando así proceda conforme a la solicitud del titular, la finalidad del tratamiento o la normativa vigente.

REVOCATORIA DE AUTORIZACIÓN: Facultad del titular de solicitar que se deje sin efecto la autorización otorgada para el tratamiento de sus datos personales, siempre que no exista un deber legal, contractual, judicial o administrativo que impida la supresión o conservación de la información.

VIDEOVIGILANCIA: Tratamiento de imágenes, videos, audios o registros audiovisuales mediante cámaras, circuitos cerrados de televisión, sistemas de monitoreo, control de acceso o mecanismos similares, con finalidades legítimas de seguridad, control de ingreso, protección de personas, bienes e instalaciones, prevención de incidentes y atención de requerimientos de autoridades.

OFICIAL, ÁREA O RESPONSABLE INTERNO DE PROTECCIÓN DE DATOS PERSONALES: Persona,

dependencia o área designada por GRUPO RELIEF S.A.S. para coordinar, orientar y hacer seguimiento al cumplimiento de esta Política, atender consultas y reclamos, gestionar

incidentes de seguridad y promover la adecuada implementación del régimen de protección de datos personales.

  1. PRINCIPIOS RECTORES APLICABLES

Legalidad: El tratamiento a que se refiere la Ley de Habeas Data es una actividad reglada que debe sujetarse a lo establecido en ella y en las demás disposiciones que la desarrollen.

Finalidad: El tratamiento debe obedecer a una finalidad legítima de acuerdo con la Constitución y la ley, la cual debe ser informada al Titular.

Libertad: El tratamiento sólo puede ejercerse con el consentimiento, previo, expreso e informado del Titular. Los datos personales no podrán ser obtenidos o divulgados sin previa autorización, o en ausencia de mandato legal o judicial que releve el consentimiento.

Veracidad o calidad: La información sujeta a tratamiento debe ser veraz, completa, exacta, actualizada, comprobable y comprensible. Se prohíbe el tratamiento de datos parciales, incompletos, fraccionados o que induzcan a error.

Transparencia: En el tratamiento debe garantizarse el derecho del Titular a obtener del responsable del tratamiento o del Encargado del tratamiento, en cualquier momento y sin restricciones, información acerca de la existencia de datos que le conciernan.

Acceso y circulación restringida: El tratamiento se sujetará a los límites derivados de la naturaleza de los datos, la finalidad autorizada, la ley y la Constitución. Los datos personales, salvo la información pública, no estarán disponibles en medios de divulgación masiva, salvo que el acceso sea técnicamente controlable y restringido.

Seguridad: La información sujeta a tratamiento por el responsable del tratamiento o Encargado del tratamiento a que se refiere la Ley de Habeas Data, se deberá manejar con las medidas técnicas, humanas y administrativas que sean necesarias para otorgar seguridad a los registros evitando su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

Confidencialidad: Todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento, pudiendo sólo realizar suministro o comunicación de datos personales cuando ello corresponda al desarrollo de las actividades autorizadas en la ley y en los términos de la misma.

Necesidad y proporcionalidad: La recolección y tratamiento de datos personales se limitará a aquellos datos adecuados, pertinentes y necesarios frente a la finalidad informada o legalmente permitida.

Responsabilidad demostrada: GRUPO RELIEF S.A.S. adoptará medidas internas que le permitan demostrar el cumplimiento efectivo del régimen de protección de datos personales.

  1. CLASIFICACIÓN DE DATOS PERSONALES

GRUPO RELIEF S.A.S. podrá tratar, según la relación existente con cada titular y las finalidades autorizadas o legalmente permitidas, las siguientes categorías de datos personales:

  1. Datos de identificación: nombres, apellidos, tipo y número de documento, nacionalidad, fecha de nacimiento, estado civil, firma, imagen, voz y datos similares.

  1. Datos de contacto: dirección física, correo electrónico, teléfono, ciudad, municipio, país y canales digitales de contacto.

  1. Datos laborales y ocupacionales: cargo, funciones, hoja de vida, experiencia, referencias, certificaciones, evaluaciones, novedades laborales, permisos, licencias, incapacidades, llamados de atención, procesos disciplinarios y demás información derivada de una relación laboral o contractual.

  1. Datos académicos y profesionales: formación, títulos, certificaciones, competencias, experiencia, licencias, tarjetas profesionales y datos relacionados.

  1. Datos financieros, contables y tributarios: información bancaria, pagos, facturación, cuentas de cobro, RUT, obligaciones tributarias, información comercial y demás datos necesarios para la gestión contractual, contable o financiera.

  1. Datos de seguridad social y salud: afiliaciones, incapacidades, restricciones, recomendaciones médicas, información requerida para el Sistema de Gestión de Seguridad y Salud en el Trabajo, emergencias y beneficios laborales, siempre bajo criterios de necesidad, confidencialidad y acceso restringido.

  1. Datos sensibles: datos de salud, biométricos, imágenes o información que pueda afectar la intimidad o generar discriminación.

  1. Datos de niños, niñas y adolescentes: datos de hijos o beneficiarios de trabajadores, o de menores relacionados con actividades institucionales, beneficios, seguridad social o finalidades legalmente permitidas.

  1. Datos audiovisuales: imágenes, videos, audios, registros fotográficos, registros de videovigilancia, control de acceso y material audiovisual captado en instalaciones o actividades de la empresa.

  1. Datos de navegación o interacción digital: cuando la empresa disponga de canales digitales, formularios, sitios web, redes sociales, plataformas o herramientas tecnológicas, podrá tratar datos de interacción, siempre que ello sea informado y resulte pertinente.

  1. DERECHOS DE LOS TITULARES

Los titulares de datos personales tendrán derecho a:

  1. Conocer, actualizar y rectificar sus datos personales frente a GRUPO RELIEF S.A.S. o frente a los encargados del tratamiento.

  1. Solicitar prueba de la autorización otorgada, salvo cuando la ley exceptúe la autorización como requisito para el tratamiento.

  1. Ser informados, previa solicitud, respecto del uso que se ha dado a sus datos personales.

  1. Presentar quejas ante la Superintendencia de Industria y Comercio por infracciones al régimen de protección de datos personales, una vez agotado el trámite de consulta o reclamo ante GRUPO RELIEF S.A.S., cuando ello sea exigible.

  1. Revocar la autorización y/o solicitar la supresión del dato cuando no exista un deber legal, contractual, judicial, administrativo o de defensa de derechos que exija su conservación.

  1. Acceder gratuitamente a sus datos personales que hayan sido objeto de tratamiento, conforme a la normativa vigente.

  1. Abstenerse de responder preguntas sobre datos sensibles o sobre datos de niños, niñas y adolescentes, salvo que exista obligación legal o contractual aplicable, o que el tratamiento resulte necesario y autorizado conforme a la ley.

  1. Solicitar la actualización, corrección, supresión o limitación del tratamiento cuando la información sea inexacta, incompleta, fraccionada, induzca a error, no haya sido autorizada o su tratamiento sea contrario a la normativa vigente.

  1. AUTORIZACIÓN DEL TITULAR DE DATOS PERSONALES

Sin perjuicio de las excepciones previstas en la Ley Estatutaria 1581 de 2012, GRUPO RELIEF

S.A.S. recolectará, por regla general, la autorización previa, expresa e informada del titular antes de realizar el tratamiento de sus datos personales. Dicha autorización podrá obtenerse por medios físicos, electrónicos, digitales, verbales, escritos o cualquier otro mecanismo que permita su consulta y verificación posterior.

La autorización deberá informar, como mínimo, la identidad del Responsable del Tratamiento, las finalidades específicas del tratamiento, los derechos del titular, los canales para ejercerlos y, cuando se trate de datos sensibles, el carácter facultativo de su suministro.

La autorización del Titular no será necesaria cuando se trate de:

  1. Información requerida por una entidad pública o administrativa en ejercicio de sus funciones legales o por orden judicial;

  2. Datos de naturaleza pública;

  3. Casos de urgencia médica o sanitaria;

  4. Tratamiento de información autorizado por la ley para fines históricos, estadísticos o científicos;

  5. Datos relacionados con el Registro Civil de las Personas.

GRUPO RELIEF S.A.S. conservará prueba de las autorizaciones obtenidas, en condiciones que permitan su consulta posterior.

  1. FINALIDADES GENERALES DEL TRATAMIENTO DE DATOS PERSONALES

GRUPO RELIEF S.A.S. realizará el tratamiento de datos personales únicamente para finalidades legítimas, informadas, necesarias, proporcionales y relacionadas con el vínculo laboral, comercial, contractual, administrativo, operativo, legal, de seguridad o institucional que exista con cada titular. En ese sentido, los datos personales podrán ser tratados para las siguientes finalidades, según corresponda en cada caso:

    • Finalidades laborales y de gestión humana

Gestionar procesos de selección, vinculación, contratación, ejecución, terminación y archivo de relaciones laborales; realizar afiliaciones y reportes al Sistema de Seguridad Social Integral; administrar nómina, pagos, prestaciones sociales, beneficios, novedades laborales, incapacidades, licencias, permisos, vacaciones y ausentismos; cumplir obligaciones en materia de Seguridad y Salud en el Trabajo; adelantar procesos disciplinarios internos; expedir certificaciones laborales; controlar asistencia, ingreso y permanencia; realizar comunicaciones internas; contactar familiares o personas autorizadas en casos de emergencia; atender requerimientos de autoridades; cumplir obligaciones legales, contractuales y conservar la documentación laboral durante los términos legalmente aplicables.

    • Finalidades comerciales, contractuales y administrativas

Gestionar relaciones precontractuales, contractuales y poscontractuales con clientes, proveedores, aliados, contratistas, consumidores, usuarios y terceros; elaborar cotizaciones, propuestas, órdenes de compra, contratos, facturas, cuentas de cobro y soportes contables; realizar actividades de cobranza, pagos, seguimiento contractual, gestión de garantías, atención de solicitudes, peticiones, quejas, reclamos y sugerencias; verificar información necesaria para la ejecución de relaciones comerciales; administrar bases de datos de clientes, proveedores y aliados; y cumplir obligaciones legales, tributarias, contables, administrativas y contractuales.

    • Finalidades de mercadeo, fidelización y comunicaciones comerciales

Enviar información comercial, institucional, publicitaria o promocional relacionada con productos, servicios, campañas, eventos, invitaciones, beneficios, actividades de fidelización, novedades empresariales o comunicaciones de interés, siempre que exista autorización del titular o una habilitación legal aplicable. El titular podrá solicitar en cualquier momento la supresión de sus datos para estas finalidades o la revocatoria de la autorización otorgada, conforme al procedimiento previsto en esta Política.

    • Finalidades de seguridad, control y prevención

Realizar control de ingreso, permanencia y salida de instalaciones; implementar sistemas de videovigilancia, control de acceso y monitoreo; proteger la seguridad de trabajadores, visitantes, contratistas, clientes, proveedores, terceros, bienes, instalaciones, documentos e información de la empresa; prevenir incidentes, pérdidas, daños, accesos no autorizados o situaciones de riesgo; conservar trazabilidad de hechos relevantes; atender emergencias; y responder requerimientos de autoridades administrativas, judiciales, policiales o de control cuando sea procedente.

  1. TRATAMIENTO ESPECÍFICO SEGÚN TIPO DE TITULAR.

Además de las finalidades generales previstas en la presente Política, GRUPO RELIEF S.A.S. podrá tratar datos personales de acuerdo con la naturaleza de la relación que tenga con cada titular. En consecuencia, las finalidades y datos tratados podrán variar según se trate de aspirantes, trabajadores, extrabajadores, socios, clientes, consumidores, proveedores, contratistas, visitantes o terceros relacionados.

    • Tratamiento de datos personales de trabajadores

GRUPO RELIEF S.A.S. recolecta los datos personales de sus Trabajadores los cuales son calificados por la compañía como de reserva, y solo serán revelados por la empresa con la expresa autorización del titular o cuando una Autoridad Competente lo solicite

Las finalidades para las cuales son utilizados los datos personales de los trabajadores de la empresa serán:

  1. Dar cumplimiento a las obligaciones que impone la ley laboral colombiana a los empleadores, o bien las órdenes que impartan las autoridades colombianas competentes;

  2. Emitir certificaciones relativas a la relación del titular del dato con la empresa.

  3. Cumplir con las obligaciones impuestas a la empresa como empleador, en relación con las normas de Seguridad y Salud Ocupacional, y el denominado Sistema de Gestión de Seguridad y Salud en el Trabajo (SG-SST).

  4. Gestionar las funciones desarrolladas por los trabajadores.

  5. Gestionar, documentar y conservar llamados de atención, memorandos, procesos disciplinarios, descargos, sanciones, planes de mejora y demás actuaciones relacionadas con el cumplimiento de obligaciones laborales, reglamentarias y contractuales.

  6. Desarrollar y aplicar el proceso disciplinario.

  7. Contactar a familiares en casos de emergencia.

GRUPO RELIEF S.A.S. almacena los datos personales de sus trabajadores, incluidos los que hayan sido obtenidos en desarrollo del proceso de selección, y los conserva en una carpeta identificada con el nombre de cada uno de ellos.

GRUPO RELIEF S.A.S. tratará los datos personales de sus trabajadores para ejecutar la relación laboral, cumplir obligaciones legales y contractuales, administrar la historia laboral, gestionar nómina, seguridad social, prestaciones sociales, beneficios, incapacidades, licencias, permisos, vacaciones, Seguridad y Salud en el Trabajo, comunicaciones internas, procesos disciplinarios, certificaciones laborales, control de ingreso y permanencia, atención de emergencias y requerimientos de autoridades.

La información laboral será tratada bajo criterios de reserva, confidencialidad y acceso restringido, y podrá conservarse durante los términos legales, contractuales, administrativos, judiciales o de defensa de derechos que resulten aplicables.

A tal carpeta solo tendrá acceso y será tratada por el Área de Recursos Humanos, con la finalidad de administrar la relación contractual entre GRUPO RELIEF S.A.S. y el trabajador.

    • Tratamiento de datos personales de clientes, consumidores, usuarios y contactos comerciales

GRUPO RELIEF S.A.S. recolecta los datos personales de sus Clientes directos e indirectos y los almacena en una base de datos la cual es calificada por la empresa como de reserva, y solo será revelada con la expresa autorización del titular o cuando una Autoridad Competente lo solicite.

Las finalidades para las cuales son utilizadas los datos personales de los Clientes directos e indirectos de GRUPO RELIEF S.A.S. serán:

  1. Realización de gestiones para las etapas precontractual, contractual y post contractual.

  2. Envío de invitaciones a eventos programados por la empresa.

  3. Corroborar cualquier requerimiento que se ocasione en desarrollo del contrato celebrado.

  4. Cumplir con el objeto del contrato celebrado, incluyendo actividades de envío de mercancía, cumplimiento y trámite de garantías, entre otros.

  5. Verificar casos en que se de incumplimiento de alguna de las partes.

  6. Vinculación en general de cada cliente directo e indirecto

  7. Realizar actividades de fidelización de clientes y operaciones de marketing.

En todo caso, la información no será objeto de tratamiento por un período superior al tiempo que dure la relación del cliente con la empresa, y el tiempo adicional que se requiera de acuerdo con las circunstancias legales o contractuales que hagan necesario el manejo de la información.

    • Tratamiento de datos personales de Proveedores y contratistas

GRUPO RELIEF S.A.S. recolectará de proveedores, contratistas y, cuando sea necesario, del personal dispuesto por estos, únicamente los datos necesarios, pertinentes y proporcionales para adelantar procesos de selección, evaluación, contratación, ejecución, seguimiento, pago, control de acceso, cumplimiento de obligaciones contractuales, verificación de idoneidad, seguridad, cumplimiento normativo y atención de requerimientos de autoridades.

Las finalidades para las cuales son utilizadas los datos personales de los Proveedores de GRUPO RELIEF S.A.S. serán:

  1. Envío de invitaciones a contratar y realización de gestiones para las etapas precontractual, contractual y post contractual.

  2. Envío de invitaciones a eventos programados por la Compañía o sus vinculadas.

  3. Las demás establecidas específicamente en las autorizaciones que sean otorgadas por los propios proveedores.

GRUPO RELIEF S.A.S. sólo recaudará de sus proveedores y contratistas los datos que sean necesarios, pertinentes y no excesivos para la finalidad de selección, evaluación y ejecución del contrato a que haya lugar. La recolección de los datos personales de trabajadores de los proveedores y contratistas por parte de GRUPO RELIEF S.A.S. tendrá en todo caso como finalidad verificar la idoneidad y competencia de los trabajadores; es decir, una vez verificado este requisito, GRUPO RELIEF S.A.S. devolverá tal información a los Proveedores y contratistas, salvo cuando se autorice expresamente su conservación.

En todo caso, la información no será objeto de tratamiento por un período superior al tiempo que dure la relación del Proveedor y contratistas con la empresa, y el tiempo adicional que se requiera de acuerdo con las circunstancias legales o contractuales que hagan necesario el manejo de la información.

    • Tratamiento de datos personales de Visitantes en el Control Ingreso

GRUPO RELIEF S.A.S. recolecta los datos personales de sus visitantes y los almacena en una base de datos la cual es calificada por la empresa como de reserva, y solo será revelada por la empresa con la expresa autorización del titular o cuando una Autoridad Competente lo solicite.

Las finalidades para las cuales son utilizadas los datos personales de quienes ingresan a las instalaciones de GRUPO RELIEF S.A.S. serán:

  1. Asegurar el ingreso a las instalaciones de la empresa a personas que cuentan con la autorización de libre tránsito y restringir el paso a aquellas personas que no estén autorizadas.

  2. Garantizar la seguridad en los ambientes vigilados.

  3. Permitir ambientes de trabajo adecuados para el desarrollo seguro de las actividades al interior de la empresa.

En todo caso, la información no será objeto de tratamiento por un período superior a seis (6) meses contados a partir de su recolección de acuerdo con las circunstancias legales o contractuales que hacen necesario el manejo de la información.

  1. TRATAMIENTO DE DATOS DE NIÑOS, NIÑAS Y ADOLESCENTES

GRUPO RELIEF S.A.S. no realiza, como regla general, el tratamiento directo de datos personales de niños, niñas y adolescentes. No obstante, en el desarrollo de sus relaciones laborales, contractuales, administrativas o legales, podrá recolectar y tratar datos personales de menores de edad, especialmente de hijos o beneficiarios de sus trabajadores, cuando ello resulte necesario para el cumplimiento de obligaciones legales, laborales, de seguridad social, parafiscales, bienestar, beneficios, actividades institucionales o finalidades legítimas previamente informadas.

El tratamiento de datos personales de niños, niñas y adolescentes se realizará únicamente cuando sea necesario, pertinente y proporcional frente a la finalidad que lo justifica, respetando en todo momento el interés superior del menor, sus derechos prevalentes, la dignidad humana, la intimidad, la seguridad y las garantías constitucionales y legales que les son aplicables.

Cuando corresponda, GRUPO RELIEF S.A.S. solicitará la autorización previa, expresa e informada del representante legal del niño, niña o adolescente, y adoptará medidas reforzadas de seguridad, confidencialidad, acceso restringido y uso limitado de la información. En ningún caso los datos personales de menores de edad serán utilizados para finalidades incompatibles con aquellas que dieron lugar a su recolección, ni serán divulgados, publicados, transferidos o transmitidos sin autorización o habilitación legal aplicable.

En todo caso, la empresa procurará recolectar únicamente los datos estrictamente necesarios para la finalidad correspondiente y conservarlos durante el término requerido para el cumplimiento de obligaciones legales, contractuales, administrativas o de defensa de los derechos de la empresa, del menor o de su representante legal.

  1. TRATAMIENTO DE DATOS PERSONALES DE REGISTRO DE VIDEOVIGILANCIA

GRUPO RELIEF S.A.S. podrá recolectar, almacenar, consultar, usar y conservar imágenes, videos, audios y registros audiovisuales de trabajadores, visitantes, contratistas, proveedores, clientes o terceros, mediante cámaras de seguridad, circuitos cerrados de televisión, sistemas de videovigilancia, control de acceso, monitoreo o mecanismos similares, cuando ello resulte necesario para finalidades legítimas de seguridad física, protección de personas, bienes e instalaciones, control de ingreso, permanencia y salida, prevención de incidentes, verificación de hechos, atención de emergencias, trazabilidad operativa y respuesta a requerimientos de autoridades competentes.

Las finalidades específicas del tratamiento de datos personales obtenidos a través de sistemas de videovigilancia serán las siguientes:

  1. Proteger la seguridad e integridad de trabajadores, visitantes, contratistas, proveedores, clientes, terceros y demás personas que ingresen o permanezcan en las instalaciones de la empresa.

  2. Proteger los bienes, equipos, documentos, información, instalaciones, recursos y activos de GRUPO RELIEF S.A.S.

  3. Controlar el ingreso, permanencia y salida de personas en las instalaciones o áreas de acceso restringido.

  4. Prevenir, verificar y atender incidentes, accidentes, situaciones de riesgo, conductas irregulares, pérdidas, daños, accesos no autorizados o eventos que puedan afectar la seguridad o la operación de la empresa.

  5. Servir como soporte para investigaciones internas, procesos disciplinarios, reclamaciones, requerimientos contractuales, administrativos, judiciales o de autoridades competentes, cuando resulte procedente conforme a la ley.

  6. Mantener ambientes laborales, administrativos y operativos seguros, controlados y adecuados para el desarrollo de las actividades de la empresa.

GRUPO RELIEF S.A.S. no instalará cámaras, sistemas de grabación o monitoreo en baños, vestidores, zonas de descanso privado o espacios destinados a la intimidad personal, ni realizará tratamientos que afecten injustificadamente la dignidad, intimidad, buen nombre o derechos fundamentales de los titulares.

Para cumplir con el deber de información, la empresa implementará avisos visibles de videovigilancia en las zonas en las cuales se realice captura de imágenes, videos, audios o registros audiovisuales. Dichos avisos informarán, como mínimo, la existencia del sistema de videovigilancia, la identidad del Responsable del Tratamiento, las finalidades principales y los canales para ejercer los derechos de los titulares.

El acceso a las imágenes, videos, audios o registros audiovisuales será restringido y estará limitado al personal autorizado por GRUPO RELIEF S.A.S., a los encargados debidamente designados, a los titulares cuando proceda conforme a la ley, o a las autoridades competentes en ejercicio de sus funciones legales. La empresa adoptará medidas técnicas, administrativas y humanas orientadas a evitar el acceso, consulta, uso, divulgación, pérdida, alteración o tratamiento no autorizado de esta información.

En caso de que GRUPO RELIEF S.A.S. implemente tecnologías de reconocimiento facial, identificación biométrica, análisis automatizado u otros mecanismos que permitan tratar datos biométricos, aplicará las reglas especiales de tratamiento de datos sensibles y obtendrá la autorización correspondiente cuando sea exigible, sin perjuicio de las excepciones legales aplicables.

Las grabaciones de videovigilancia serán conservadas, por regla general, hasta por treinta (30) días calendario contados a partir de su recolección. No obstante, podrán conservarse por un término superior cuando estén asociadas a incidentes, accidentes, investigaciones internas,

procesos disciplinarios, reclamaciones, requerimientos de autoridades, procesos judiciales, administrativos, contractuales o al cumplimiento de obligaciones legales. Cumplida la finalidad o vencido el término de conservación aplicable, la información será eliminada, sobrescrita, archivada o tratada conforme a los procedimientos internos de la empresa y la normativa vigente

  1. TRANSFERENCIA Y TRANSMISIÓN NACIONAL E INTERNACIONAL DE DATOS PERSONALES

GRUPO RELIEF S.A.S. podrá realizar transferencia o transmisión nacional o internacional de datos personales cuando sea necesario para el cumplimiento de finalidades autorizadas, legales, contractuales, administrativas, tecnológicas, operativas, comerciales o de soporte, garantizando el cumplimiento de la normativa vigente en materia de protección de datos personales.

Cuando se trate de transmisión de datos personales a encargados nacionales o internacionales, GRUPO RELIEF S.A.S. procurará suscribir acuerdos, contratos o cláusulas de transmisión que regulen, como mínimo, el alcance del tratamiento, las finalidades autorizadas, las obligaciones del encargado, la confidencialidad, las medidas de seguridad, la atención de incidentes, la devolución, supresión o conservación de la información y la prohibición de tratar los datos para finalidades no autorizadas.

Cuando se trate de transferencia nacional o internacional de datos personales a otro Responsable del Tratamiento, GRUPO RELIEF S.A.S. verificará que exista autorización del titular o habilitación legal aplicable, y que el destinatario de la información garantice condiciones adecuadas de seguridad, confidencialidad y protección.

En caso de transferencias internacionales, la empresa verificará que el país receptor proporcione niveles adecuados de protección de datos personales o que exista una excepción legal que permita realizar la transferencia conforme a la normativa colombiana aplicable.

  1. DEBERES DEL RESPONSABLE DEL TRATAMIENTO

GRUPO RELIEF S.A.S., en calidad de Responsable del Tratamiento de datos personales, cumplirá los deberes previstos en la normativa vigente y, en especial, los siguientes:

  1. Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio del derecho de hábeas data.

  2. Solicitar y conservar, en las condiciones previstas en la ley, copia de la respectiva autorización otorgada por el Titular.

  3. Informar debidamente al Titular sobre la finalidad de la recolección y los derechos que le asisten por virtud de la autorización otorgada.

  1. Conservar la información bajo las condiciones de seguridad necesarias para impedir su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.

  2. Garantizar que la información que se suministre al Encargado del tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible.

  3. Actualizar la información, comunicando de forma oportuna al Encargado del tratamiento, todas las novedades respecto de los datos que previamente le haya suministrado y adoptar las demás medidas razonables, proporcionales y adecuadas para que la información suministrada a este se mantenga actualizada.

  4. Rectificar la información cuando sea incorrecta y comunicar lo pertinente al Encargado del tratamiento.

  5. Suministrar al Encargado del tratamiento, según el caso, únicamente datos cuyo tratamiento esté previamente autorizado de conformidad con lo previsto en la presente ley.

  6. Exigir al Encargado del tratamiento en todo momento, el respeto a las condiciones de seguridad y privacidad de la información del Titular.

  7. Tramitar las consultas y reclamos formulados en los términos señalados en la Ley Estatutaria 1581 de 2012.

  8. Adoptar políticas y procedimientos para garantizar el adecuado cumplimiento de la ley y en especial, para la atención de consultas y reclamos.

  9. Informar al Encargado del tratamiento cuando determinada información se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación y no haya finalizado el trámite respectivo.

  10. Informar a solicitud del Titular sobre el uso dado a sus datos.

  11. Informar a la autoridad de protección de datos cuando se presenten violaciones a los códigos de seguridad y existan riesgos en la administración de la información de los Titulares.

  12. Cumplir las instrucciones y requerimientos que imparta la Superintendencia de Industria y Comercio.

  13. Adoptar medidas de responsabilidad demostrada que permitan evidenciar el cumplimiento de sus obligaciones como Responsable del Tratamiento.

  14. Garantizar que el tratamiento de datos personales se realice conforme a las finalidades autorizadas, informadas o legalmente permitidas, evitando tratamientos innecesarios, excesivos o incompatibles.

  1. RELACIÓN CON ENCARGADOS DEL TRATAMIENTO

GRUPO RELIEF S.A.S. podrá encargar a terceros el tratamiento de datos personales cuando ello resulte necesario para el desarrollo de sus actividades laborales, comerciales, contractuales, administrativas, tecnológicas, contables, jurídicas, operativas, de seguridad, almacenamiento, soporte o prestación de servicios.

Los encargados del tratamiento deberán tratar los datos personales únicamente conforme a las instrucciones impartidas por GRUPO RELIEF S.A.S., las finalidades autorizadas, la presente Política, los contratos o acuerdos suscritos y la normativa vigente.

GRUPO RELIEF S.A.S. procurará que los encargados del tratamiento asuman obligaciones de confidencialidad, seguridad, acceso restringido, uso limitado de la información, atención de incidentes, devolución o supresión de datos, prohibición de circulación no autorizada y colaboración en la atención de consultas, reclamos o requerimientos de titulares y autoridades.

El encargado no podrá utilizar los datos personales para finalidades propias o distintas a las instruidas por GRUPO RELIEF S.A.S., salvo autorización expresa del titular o habilitación legal aplicable.

  1. PROCEDIMIENTO PARA LA ATENCIÓN DE CONSULTAS, RECLAMOS Y PETICIONES

El Titular, sus causahabientes, su representante y/o apoderado, o quien se determine por estipulación a favor de otro; podrá hacer ejercicio de sus derechos contactándose con nosotros a través de comunicación escrita dirigida al área encargada de la protección de datos personales en la compañía, ADMINISTRATIVA. La comunicación podrá ser enviada al siguiente correo electrónico: reliefcolombia@hotmail.com a través de comunicación escrita radicada en la Dirección Carrera 54 5 – 81 Medellín, Antioquia

    1. Consultas: Se podrá consultar la información personal del Titular que repose en las bases de datos de GRUPO RELIEF S.A.S. y la empresa se encargará de suministrar toda la información contenida en el registro individual o que esté vinculada con la identificación del solicitante.

La consulta una vez recibida por la empresa, será atendida en un término máximo de diez

(10) días hábiles contados a partir de la fecha de recibo de la misma.

Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la nueva fecha en que se atenderá tal consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.

    1. Reclamos: Cuando se considere que la información contenida en una base de datos de GRUPO RELIEF S.A.S. debe ser objeto de corrección, actualización o supresión, o cuando se advierta el presunto incumplimiento de cualquiera de los deberes contenidos en la Ley

de Habeas Data, se podrán presentar reclamación ante GRUPO RELIEF S.A.S. La cual será tramitada bajo las siguientes reglas:

      1. El reclamo se formulará mediante comunicación escrita dirigida a GRUPO RELIEF S.A.S. con la identificación del Titular, la descripción de los hechos que dan lugar al reclamo, la dirección, y acompañando los documentos que se quiera hacer valer.

Si el reclamo resulta incompleto, se requerirá al interesado dentro de los cinco (5) días siguientes a la recepción del reclamo para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo.

En caso de que GRUPO RELIEF S.A.S. reciba un Reclamo del cual no sea competente para resolverlo, la empresa dará traslado a quien efectivamente corresponda en un término máximo de dos (2) días hábiles e informará al Titular.

      1. Una vez recibido el reclamo completo, la empresa incluirá en la respectiva base de datos una connotación que diga «reclamo en trámite» y el motivo del mismo. Dicha anotación se mantendrá asociada al dato o registro objeto de discusión hasta que el reclamo sea decidido.

      2. El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, la empresa informará al Titular los motivos de la demora y la nueva fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.

    1. Contenido Mínimo De La Solicitud: Las solicitudes que presente el titular con el fin de realizar una consulta o reclamo sobre el uso y manejo de sus datos personales deberán contener unas especificaciones mínimas, en aras de brindar al titular una respuesta clara y coherente con lo solicitado. Los requisitos de la solicitud son:

  • Estar dirigida a GRUPO RELIEF S.A.S.

  • Contener la identificación del Titular

  • Contener la descripción de los hechos que motivan la consulta o el reclamo.

  • El objeto de la petición.

  • Indicar la dirección de notificación del Titular, física y/o electrónica (e- mail).

  • Anexar los documentos que se quieren hacer valer. (Especialmente para reclamos)

En el evento en que la consulta o reclamo sea presentado presencialmente el Titular deberá plasmar su solicitud o reclamo por escrito sin ninguna formalidad más que los requisitos exigidos en el punto anterior.

  • Requisito De Procedibilidad

El Titular, sus causahabientes, su representante y/o apoderado, o quien se determine por estipulación a favor de otro; sólo podrá presentar queja ante la Superintendencia de Industria

y Comercio por el ejercicio de sus derechos una vez haya agotado el trámite de Consulta o Reclamo directamente ante la empresa.

  • Petición De Actualización Y/O Rectificación

GRUPO RELIEF S.A.S. rectificará y actualizará, a solicitud del titular, la información que sea inexacta o se encuentre incompleta, atendiendo al procedimiento y los términos antes señalados, para lo cual el Titular deberá allegar la solicitud según los canales dispuestos por la compañía, indicando la actualización y rectificación del dato y a su vez deberá aportar la documentación que soporte tal petición.

  1. REVOCATORIA DE LA AUTORIZACIÓN Y SOLICITUD DE SUPRESIÓN DEL DATO

El titular podrá solicitar en cualquier momento la revocatoria de la autorización otorgada para el tratamiento de sus datos personales y/o la supresión total o parcial de la información que repose en las bases de datos, archivos o sistemas de información de GRUPO RELIEF S.A.S., cuando considere que el tratamiento no se ajusta a los principios, deberes y obligaciones previstos en la normativa vigente, cuando los datos hayan dejado de ser necesarios para la finalidad que justificó su recolección, o cuando se haya cumplido el término necesario para su tratamiento.

La solicitud de revocatoria o supresión será tramitada conforme al procedimiento de reclamos establecido en la presente Política. En caso de ser procedente, GRUPO RELIEF S.A.S. adoptará las medidas correspondientes para eliminar, retirar, bloquear o limitar el tratamiento de la información, de acuerdo con la naturaleza del dato, el medio en el que se encuentre almacenado y la finalidad aplicable.

La revocatoria de la autorización y/o la supresión del dato no procederá, o podrá ser negada total o parcialmente, cuando exista un deber legal, contractual, contable, tributario, laboral, administrativo, judicial o de defensa de derechos que exija conservar la información; cuando la eliminación pueda obstaculizar actuaciones administrativas, judiciales, fiscales, disciplinarias o investigaciones legalmente procedentes; o cuando los datos sean necesarios para proteger intereses jurídicamente tutelados del titular, de GRUPO RELIEF S.A.S. o de terceros.

En los eventos en que no proceda la supresión total de la información, GRUPO RELIEF S.A.S. podrá conservar los datos estrictamente necesarios, limitando su tratamiento a la finalidad que justifique su permanencia y aplicando condiciones de acceso restringido.

  1. CONSERVACIÓN, ARCHIVO Y DISPOSICIÓN FINAL DE LA INFORMACIÓN

GRUPO RELIEF S.A.S. conservará los datos personales durante el tiempo necesario para cumplir las finalidades que justificaron su recolección y las obligaciones legales, contractuales, contables, tributarias, laborales, administrativas, judiciales o de defensa de derechos que resulten aplicables.

Los tiempos de conservación podrán variar según la naturaleza de la información, la categoría del titular, el tipo de base de datos, la relación jurídica existente, el medio de almacenamiento y los términos legales o documentales aplicables. En consecuencia, no todos los datos personales serán conservados por el mismo período.

Una vez cumplida la finalidad del tratamiento o vencido el término de conservación aplicable, GRUPO RELIEF S.A.S. podrá proceder, según corresponda, a la eliminación, anonimización, bloqueo, archivo restringido, devolución, destrucción segura o disposición final de la información, conforme a sus procedimientos internos y a la normativa vigente.

Cuando la información deba conservarse por obligación legal, contractual, administrativa, judicial o de defensa de derechos, esta permanecerá únicamente para la finalidad que exige su conservación, bajo condiciones de acceso restringido y durante el término que resulte necesario.

  1. RESPONSABILIDAD DEMOSTRADA

GRUPO RELIEF S.A.S. adoptará medidas internas, administrativas, humanas, contractuales y organizacionales orientadas a demostrar el cumplimiento efectivo del régimen de protección de datos personales y de los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad.

La responsabilidad demostrada implica que la empresa no solo debe cumplir formalmente con las obligaciones previstas en la normativa aplicable, sino también estar en capacidad de acreditar que ha implementado acciones internas para proteger los datos personales bajo su tratamiento y garantizar el ejercicio de los derechos de los titulares.

Para ello, la empresa podrá implementar, entre otros mecanismos, inventarios de bases de datos, matrices de finalidades, formatos de autorización, avisos de privacidad, acuerdos de confidencialidad, cláusulas contractuales con encargados del tratamiento, controles de acceso, protocolos de atención de consultas y reclamos, procedimientos de gestión de incidentes de seguridad, capacitación al personal, auditorías internas, actualización periódica de la política y conservación de evidencias que permitan acreditar el cumplimiento de sus obligaciones.

Las medidas de responsabilidad demostrada podrán ser revisadas, actualizadas o ajustadas cuando se presenten cambios normativos, operativos, tecnológicos, contractuales u organizacionales, o cuando la empresa identifique nuevos riesgos relevantes en el tratamiento de datos personales.

    • Medidas de seguridad administrativas, técnicas y humanas

GRUPO RELIEF S.A.S. adoptará medidas de seguridad administrativas y humanas razonables, proporcionales y adecuadas al tipo de datos personales tratados, la naturaleza de las bases de datos, los riesgos asociados, los medios de tratamiento, la finalidad de la información, el grado de sensibilidad de los datos, el volumen de información y los recursos disponibles, con el fin de prevenir la adulteración, pérdida, consulta, uso, acceso, divulgación, circulación o tratamiento no autorizado o fraudulento de los datos personales.

Las medidas de seguridad serán aplicadas tanto a la información contenida en medios físicos como a aquella almacenada o tratada en medios digitales, electrónicos, audiovisuales, plataformas tecnológicas, correos electrónicos, sistemas de archivo, herramientas de gestión, equipos de cómputo, dispositivos móviles, soportes externos y demás repositorios utilizados por la empresa.

Entre las medidas que podrán ser implementadas por GRUPO RELIEF S.A.S., según la naturaleza del tratamiento y los riesgos identificados, se encuentran las siguientes:

Medidas administrativas:

  1. Definición de roles, responsabilidades y niveles de autorización frente al tratamiento de datos personales.

  2. Identificación de las áreas, cargos o personas que, por razón de sus funciones, pueden acceder a bases de datos, archivos físicos, carpetas digitales, plataformas, sistemas o documentos que contengan datos personales.

  3. Implementación de políticas, procedimientos, formatos, instructivos o lineamientos internos para la recolección, uso, conservación, circulación, archivo, supresión y atención de solicitudes relacionadas con datos personales.

  4. Suscripción o inclusión de acuerdos, cláusulas o compromisos de confidencialidad con trabajadores, contratistas, proveedores, encargados y terceros que puedan acceder a datos personales.

  5. Control documental sobre autorizaciones, avisos de privacidad, solicitudes de titulares, respuestas, soportes de tratamiento y evidencias de cumplimiento.

  6. Revisión periódica de las bases de datos, finalidades, autorizaciones, canales de atención, encargados del tratamiento y medidas de seguridad implementadas.

  7. Limitación del tratamiento de datos personales a las finalidades autorizadas, informadas o legalmente permitidas.

  8. Implementación de reglas internas para el archivo, consulta, préstamo, transporte, devolución, eliminación o disposición segura de documentos físicos que contengan datos personales.

  9. Verificación razonable de que los encargados del tratamiento, proveedores o terceros autorizados asuman obligaciones de confidencialidad, seguridad, uso limitado de la información y reporte de incidentes.

  10. Definición de lineamientos para la conservación y supresión de información personal, atendiendo los términos legales, contractuales, contables, laborales, administrativos, judiciales o de defensa de derechos que resulten aplicables.

Medidas humanas:

  1. Capacitación, inducción o sensibilización al personal que, por razón de sus funciones, tenga acceso a datos personales.

  2. Instrucción al personal sobre la reserva, confidencialidad, circulación restringida, uso adecuado y protección de los datos personales tratados por la empresa.

  3. Deber de reportar oportunamente cualquier incidente, sospecha de incidente, pérdida, acceso no autorizado, envío equivocado, filtración, uso indebido, daño, destrucción o consulta fraudulenta de datos personales.

  4. Prohibición de consultar, extraer, copiar, compartir, fotografiar, reenviar, publicar, divulgar o utilizar datos personales para finalidades no autorizadas, personales, ajenas a la relación laboral o contractual, o contrarias a la ley.

  5. Orientación sobre el manejo adecuado de documentos físicos y digitales que contengan datos personales, especialmente aquellos relacionados con trabajadores, clientes, proveedores, contratistas, visitantes, datos sensibles o información sometida a reserva.

  6. Aplicación de medidas laborales, contractuales, administrativas, civiles o penales que resulten procedentes frente al incumplimiento de las obligaciones de confidencialidad, seguridad o uso adecuado de datos personales.

Las medidas aquí previstas podrán ser actualizadas, complementadas o ajustadas por GRUPO RELIEF S.A.S. de acuerdo con cambios normativos, tecnológicos, operativos, contractuales, administrativos, organizacionales o según los riesgos identificados en el tratamiento de datos personales.

  1. GESTIÓN DE INCIDENTES DE SEGURIDAD.

GRUPO RELIEF S.A.S. adoptará medidas razonables y proporcionales para prevenir, detectar, contener, documentar y gestionar los incidentes de seguridad que puedan comprometer la confidencialidad, integridad, disponibilidad, circulación restringida o adecuado tratamiento de los datos personales bajo su responsabilidad.

Para efectos de la presente Política, se entenderá por incidente de seguridad cualquier evento, sospecha, vulneración o situación que pueda afectar o comprometer datos personales tratados por GRUPO RELIEF S.A.S., incluyendo, entre otros, la pérdida, extravío, destrucción, daño, alteración, modificación no autorizada, acceso no autorizado, consulta fraudulenta, uso indebido, divulgación no autorizada, filtración, envío equivocado, entrega a destinatario no autorizado, sustracción, bloqueo, indisponibilidad, afectación de soportes físicos o electrónicos, o cualquier otra situación que represente un riesgo para los derechos de los titulares o para la seguridad de la información.

Cuando GRUPO RELIEF S.A.S. tenga conocimiento de un incidente real o presunto que involucre datos personales, activará el procedimiento interno correspondiente, el cual podrá comprender, según la naturaleza y gravedad del evento, las siguientes actuaciones:

    1. Documentar la fecha de conocimiento del evento, la forma en que fue detectado, el área involucrada, la persona que reporta, los sistemas, archivos, documentos, bases de datos o soportes comprometidos y una descripción inicial de los hechos.

    1. Adoptar medidas razonables para detener, limitar o mitigar la continuidad del incidente, tales como restricción temporal de accesos, cambio de credenciales, bloqueo de usuarios, recuperación de soportes, suspensión de envíos, retiro de información indebidamente publicada, aislamiento de equipos o comunicación inmediata al destinatario no autorizado para solicitar la eliminación o devolución de la información recibida.

    1. Determinar, en la medida de lo posible, qué tipo de datos personales pudieron verse afectados, la categoría de titulares involucrados, el volumen aproximado de registros comprometidos, la sensibilidad de la información y si se trata de datos públicos, semiprivados, privados, sensibles, biométricos, laborales, financieros, de salud, de menores de edad o sometidos a reserva.

    1. Evaluar el posible impacto del incidente sobre los derechos de los titulares, la intimidad, buen nombre, seguridad, confidencialidad, autodeterminación informática, integridad patrimonial, estabilidad laboral, salud, dignidad o cualquier otro derecho que pueda resultar afectado, teniendo en cuenta la naturaleza de los datos, el contexto del incidente, la posibilidad de uso indebido y las medidas de mitigación adoptadas.

    1. Revisar las causas probables del incidente, identificar si obedeció a error humano, falla técnica, incumplimiento de protocolos, actuación de terceros, conducta fraudulenta, acceso indebido, ausencia de controles, evento externo o cualquier otra circunstancia relevante.

    1. Implementar las medidas razonables, proporcionales y adecuadas para corregir el evento, evitar su repetición y fortalecer los controles internos, lo cual podrá incluir ajustes en permisos de acceso, actualización de protocolos, capacitación al personal, revisión de contratos con encargados, mejora de medidas técnicas, fortalecimiento de controles documentales, modificación de procedimientos o cualquier otra acción pertinente.

    1. Conservar los soportes documentales, digitales, técnicos o físicos relacionados con el incidente, incluyendo reportes internos, comunicaciones, registros de acceso, correos electrónicos, capturas, actas, constancias, informes técnicos, trazabilidad de decisiones y evidencias de las medidas adoptadas, con el fin de acreditar la gestión realizada y atender eventuales requerimientos de titulares, autoridades o terceros legitimados.

    1. Informar el incidente al Área Administrativa o al área responsable de protección de datos personales, a la gerencia o representación legal cuando la gravedad del evento lo amerite, y a las áreas internas que deban intervenir para su contención, análisis o solución.

    1. Cuando el incidente involucre a encargados del tratamiento, proveedores, contratistas, aliados o terceros que traten datos por cuenta de GRUPO RELIEF S.A.S., se les requerirá la información necesaria sobre el evento, las medidas de contención adoptadas, las causas

identificadas y las acciones correctivas implementadas, sin perjuicio de las obligaciones contractuales o legales que les correspondan.

    1. Cuando el incidente pueda generar un riesgo relevante para los derechos de los titulares, GRUPO RELIEF S.A.S. evaluará la procedencia de informarles de manera clara y oportuna sobre la situación, las medidas adoptadas, las recomendaciones de protección que puedan seguir y los canales disponibles para ejercer sus derechos.

    1. Cuando el incidente constituya una violación a los códigos de seguridad o genere riesgos en la administración de la información de los titulares, GRUPO RELIEF S.A.S. realizará el reporte ante la Superintendencia de Industria y Comercio, en los términos, condiciones y canales dispuestos por la normativa vigente y la autoridad de protección de datos personales.

    1. Una vez gestionado el incidente, se dejará constancia del cierre, las medidas implementadas, las conclusiones del análisis, las acciones de mejora y, cuando sea necesario, el seguimiento posterior para verificar la eficacia de los controles adoptados.

Todos los trabajadores, contratistas, proveedores, encargados y terceros autorizados que tengan acceso a datos personales tratados por GRUPO RELIEF S.A.S. deberán informar de manera inmediata al Área Administrativa o al área responsable de protección de datos personales cualquier incidente real o sospechado que pueda comprometer la seguridad, confidencialidad, integridad, disponibilidad o circulación restringida de los datos personales.

La falta de reporte oportuno, el ocultamiento de incidentes, el uso indebido de información personal o el incumplimiento de los protocolos de seguridad podrá dar lugar a las medidas laborales, contractuales, administrativas, civiles o penales que resulten procedentes, de acuerdo con la gravedad de los hechos y la normativa aplicable.

  1. REGISTRO NACIONAL DE BASES DE DATOS —RNBD—

GRUPO RELIEF S.A.S. verificará periódicamente si, de acuerdo con su naturaleza jurídica, activos totales, calidad de Responsable del Tratamiento y obligaciones legales vigentes, se encuentra obligada a inscribir sus bases de datos personales en el Registro Nacional de Bases de Datos —RNBD— administrado por la Superintendencia de Industria y Comercio.

La obligación de inscripción en el RNBD procederá cuando GRUPO RELIEF S.A.S. cumpla los presupuestos previstos en la normativa aplicable, especialmente cuando, como sociedad comercial, tenga activos totales superiores a cien mil (100.000) Unidades de Valor Tributario — UVT—, o cuando una norma posterior modifique, amplíe o sustituya dicho criterio.

En caso de encontrarse obligada, GRUPO RELIEF S.A.S. inscribirá en el RNBD las bases de datos personales sometidas a tratamiento manual o automatizado, de acuerdo con las instrucciones impartidas por la Superintendencia de Industria y Comercio. Para tal efecto, la empresa identificará, entre otros aspectos, la finalidad de cada base de datos, las categorías

de titulares, los tipos de datos almacenados, los canales de atención, las medidas de seguridad implementadas, la procedencia de la información, las formas de tratamiento, las transferencias o transmisiones que se realicen y los encargados del tratamiento, cuando aplique.

Así mismo, cuando se encuentre obligada, GRUPO RELIEF S.A.S. realizará las actualizaciones, reportes y modificaciones que correspondan ante el RNBD, incluyendo cambios sustanciales en la información registrada, creación de nuevas bases de datos, supresión de bases de datos, reclamos presentados por titulares e incidentes de seguridad que deban ser reportados, dentro de los términos y condiciones previstos en la normativa vigente y en las instrucciones de la autoridad de protección de datos personales.

La empresa conservará evidencia de la verificación realizada sobre la procedencia o no de la inscripción en el RNBD, así como de los registros, actualizaciones, reportes, modificaciones o comunicaciones efectuadas ante la Superintendencia de Industria y Comercio, cuando haya lugar.

En caso de que GRUPO RELIEF S.A.S. no se encuentre obligada a registrar sus bases de datos en el RNBD, dicha circunstancia no la exonerará del cumplimiento de los demás deberes previstos en la Constitución Política, la Ley 1581 de 2012, sus decretos reglamentarios, la presente Política y las instrucciones impartidas por la Superintendencia de Industria y Comercio en materia de protección de datos personales.

  1. MODIFICACIÓN DE LA POLÍTICA

GRUPO RELIEF S.A.S. podrá modificar la presente Política cuando resulte necesario por cambios legales, jurisprudenciales, administrativos, tecnológicos, operativos, contractuales o internos. Las modificaciones sustanciales serán informadas a los titulares mediante publicación en los canales oficiales de la empresa, correo electrónico, aviso físico, aviso digital o cualquier otro medio idóneo que permita su conocimiento.

  1. VIGENCIA

La presente Política de Tratamiento y Protección de Datos Personales entra en vigencia a partir del día x del mes de x de 2026.

Última actualización: 2026

¡Bienvenido a la

familia Relief!

Nos encanta tenerte con nosotros, y como agradecimiento por unirte a nuestra comunidad, te damos un 10% de descuento en tu primera compra.

UTILIZA EL CÓDIGO

10familia10

al momento de pagar y disfruta de lo mejor en cuidado personal. Es el momento perfecto para comenzar a fortalecer tu cabello y cuidar de ti.