Consideraciones Generales
Mattel Colombia S.A (“Mattel”), es una compañía colombiana dedicada a la fabricación,
ensamble, así como la importación, venta y distribución de juguetes, juegos de mesa,
figuras de acción, videojuegos, con usos educativos y didácticos, artículos de deportes,
así como accesorios relacionados con los juguetes por medio de contratos de licencia,
sin limitarse a disfraces, maletas, mochilas y cualquier otra clase de accesorios.
En desarrollo de su objeto social, Mattel realiza actividades que pueden llegar
a involucrar tratamiento de datos personales, entre ellas, promociones, eventos,
concursos, entre otros. En este sentido, Mattel se compromete a regirse por la siguiente
Política de Tratamiento de Información.
El artículo 15 de la Constitución de la República de Colombia consagra el derecho
de cualquier persona de conocer, actualizar y rectificar los datos personales que
existan sobre ella en bancos de datos o archivos de entidades públicas o privadas.
Igualmente, ordena a quienes tienen datos personales de terceros respetar los derechos
y garantías previstos en la Constitución cuando se recolecta, trata y circula esa
clase de información.
La Ley Estatutaria 1581 del 17 de octubre de 2012 establece las condiciones mínimas
para realizar el tratamiento legítimo de los Datos Personales de los clientes, empleados
y cualquier otra persona natural. Tanto los literales k) del artículo 17 como f)
del artículo 18 de dicha ley obliga a los Responsables y Encargados del Tratamiento
de Datos Personales a “adoptar un manual interno de políticas y procedimientos para
garantizar el adecuado cumplimiento de la presente ley y en especial, para la atención
de Consultas y reclamos”.
El artículo 25 de la mencionada ley establece que las políticas de tratamiento de
datos son de obligatorio cumplimiento y que su desconocimiento acarreará sanciones.
De igual forma, se dispone que dichas políticas no pueden garantizar un nivel de
tratamiento inferior al establecido en la ley 1581 de 2012.
El capítulo III del Decreto 1377 del 27 de junio de 2013 (recopilado en el Capítulo
XXV del Decreto 1074 de 2015), reglamenta algunos aspectos relacionados con el contenido
y requisitos de las Políticas de Tratamiento de Información y los Avisos de Privacidad.
Mattel está comprometido con el respeto de los derechos de sus clientes, proveedores,
empleados y terceros en general. Por eso, adopta la siguiente Política de Tratamiento
de Datos Personales, que será de obligatoria aplicación en todas las actividades
que involucre el Tratamiento de Datos Personales.
CAPÍTULO I - GENERALIDADES
Artículo 1. Obligatoriedad y Ámbito de Aplicación
Esta Política es de obligatorio y estricto cumplimiento por parte de todos los empleados
de Mattel en Colombia, los contratistas y terceros que obran en nombre de Mattel.
Todos los empleados de Mattel deben observar y respetar esta Política en el cumplimiento
de sus funciones. En los casos en que no exista vínculo laboral se deberá incluir
una cláusula contractual para que quienes obren en nombre de Mattel se obliguen
a cumplir esta política.
El incumplimiento de las mismas originará sanciones de tipo laboral o responsabilidad
contractual según el caso. Lo anterior sin perjuicio del deber de responder patrimonialmente
por los daños y perjuicios que cause a los Titulares de los datos o a Mattel por
el incumplimiento de esta Política o el indebido Tratamiento de Datos Personales.
Artículo 2. Definiciones
- Autorización: Consentimiento previo, expreso e informado del Titular de los
Datos Personales para llevar a cabo el Tratamiento de Datos Personales.
- Base de Datos: Conjunto organizados de Datos Personales que sean objeto de
Tratamiento.
- Consulta: solicitud del Titular del dato o las personas autorizadas por éste
o por la ley para conocer la información que reposa sobre ella en Bases de Datos
o archivos.
- Dato Personal: Cualquier información vinculada o que pueda asociarse a una
o varias personas naturales determinadas o determinables. Son algunos ejemplos de
Datos Personales los siguientes: nombre, cédula de ciudadanía, dirección, correo
electrónico, número telefónico, estado civil, datos de salud, huella dactilar, salario,
bienes, entre otros.
- Estos datos se clasifican en sensibles, públicos, privados y Semiprivados, a
saber:
- Dato Personal Sensible: Información que afecta la intimidad del Titular o
cuyo uso indebido puede generar su discriminación, tales como aquellos que revelen
el origen racial o étnico, la orientación política, las convicciones religiosas
o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos
humanos o que promueva intereses de cualquier partido político o que garanticen
los derechos y garantías de partidos políticos de oposición, así como los datos
relativos a la salud, a la vida sexual y los datos biométricos (entre otros, la
captura de imagen fija o en movimiento, huellas dactilares, fotografías, iris, reconocimiento
de voz, facial o de palma de mano, entre otros).
- Dato Personal Público: Es el dato calificado como tal según los mandatos
de la ley o de la Constitución Política y todos aquellos que no sean semiprivados
o privados. Son considerados Datos Personales Públicos, entre otros, los datos contenidos
en documentos públicos, registros públicos, gacetas y boletines oficiales y sentencias
judiciales debidamente ejecutoriadas que no estén sometidos a reserva, los relativos
al estado civil de las personas, a su profesión u oficio y a su calidad de comerciante
o de servidor público. Estos datos pueden ser obtenidos y ofrecidos sin reserva
alguna y sin importar si hacen alusión a información general, privada o personal.
- Dato Personal Privado: Es el dato que por su naturaleza íntima o reservada
sólo es relevante para la persona Titular del dato, como por ejemplo, los libros
de los comerciantes, información extraída a partir de la inspección del domicilio,
entre otros.
- Dato Personal Semiprivado: Es Semiprivado el Dato Personal que no tiene naturaleza
íntima, reservada, ni pública y cuyo conocimiento o divulgación puede interesar
no sólo a su titular sino a cierto sector o grupo de personas o a la sociedad en
general, como, entre otros, el dato referente al cumplimiento e incumplimiento de
las obligaciones financieras o los datos relativos a las relaciones con las entidades
de la seguridad social.
- Encargado del Tratamiento: Persona natural o jurídica, que por sí misma o
en asocio con otros, realiza el Tratamiento de Datos Personales por cuenta del Responsable
del Tratamiento.
- Reclamo: Solicitud del Titular del dato o las personas autorizadas por éste
o por la ley para corregir, actualizar o suprimir sus Datos Personales o para revocar
la Autorización en los casos establecidos en la ley.
- Responsable del Tratamiento: Persona natural o jurídica, pública o privada,
que por sí misma o en asocio con otros, decide sobre, entre otras, la recolección
y fines de la Base de Datos y/o el Tratamiento de los datos. Puede ser, a título
de ejemplo, la empresa dueña de las Bases de Datos o sistema de información que
contiene Datos Personales.
- Titular del Dato Personal: Es la persona natural cuyos Datos Personales sean
objeto de Tratamiento.
- Tratamiento: Cualquier operación o conjunto de operaciones sobre Datos Personales
como, entre otros, la recolección, el almacenamiento, el uso, la circulación o supresión
de esa clase de información.
- Transferencia: La Transferencia de Datos Personales tiene lugar cuando el
Responsable y/o Encargado del Tratamiento de Datos Personales, ubicado en Colombia,
envía la información o los Datos Personales a un receptor, que a su vez es Responsable
del Tratamiento y se encuentra dentro o fuera del país.
- Transmisión: Tratamiento de Datos Personales que implica la comunicación
de los mismos dentro (Transmisión nacional) o fuera de Colombia (Transmisión internacional)
y que tiene por objeto la realización de un Tratamiento por el Encargado por cuenta
del Responsable.
Artículo 3. Principios para el tratamiento de Datos Personales
El tratamiento de Datos Personales debe realizarse respetando las normas generales
y especiales sobre la materia y para actividades permitidas por la ley.
Principios relacionados con la recolección de Datos Personales.
En el desarrollo, interpretación y aplicación de la presente Política, se aplicarán
de manera armónica e integral los siguientes principios:
- Principio de libertad: Salvo norma
legal en contrario, la recolección de los Datos Personales sólo puede ejercerse
con la Autorización previa, expresa e informada del Titular. Los Datos Personales
no podrán ser obtenidos o divulgados sin el previo consentimiento del Titular, o
en ausencia de mandato legal o judicial que releve el consentimiento.
En este sentido, se deberá informar al Titular del dato de manera clara, suficiente
y previa acerca de la finalidad de la información suministrada. Por lo anterior,
no podrá recopilarse datos sin la clara especificación acerca de la finalidad de
los mismos. No se podrán utilizar medios engañosos o fraudulentos para recolectar
y realizar Tratamiento de Datos Personales
- Principio de limitación de la recolección:
Sólo deben recolectarse los Datos Personales que sean estrictamente necesarios para
el cumplimiento de las finalidades del Tratamiento, de tal forma que se encuentra
prohibido el registro y divulgación de datos que no guarden estrecha relación con
el objetivo del Tratamiento. En consecuencia, debe hacerse todo lo razonablemente
posible para limitar el procesamiento de Datos Personales al mínimo necesario. Es
decir, los datos deberán ser: (i) adecuados, (ii) pertinentes y (iii) acordes con
las finalidades para las cuales fueron previstos.
Principios relacionados con el uso de Datos Personales.
- Principio de finalidad: El Tratamiento
debe obedecer a una finalidad legítima de acuerdo con la Constitución y la Ley,
la cual debe ser informada al Titular. Así las cosas, se deberá informar al Titular
del dato de manera clara, suficiente y previa acerca de la finalidad de la información
suministrada y, por tanto, no podrán recopilarse datos sin una finalidad específica.
Los datos deben ser Tratados de acuerdo a los usos autorizados. Si, con el tiempo,
el uso de los Datos Personales cambia a formas que la persona, no espera, es necesario
obtener nuevamente el consentimiento previo del Titular.
- Principio de temporalidad: Los Datos
Personales se conservarán únicamente por el tiempo razonable y necesario para cumplir
la finalidad del Tratamiento y las exigencias legales o instrucciones de las autoridades
de vigilancia y control u otras autoridades competentes. Los datos serán conservados
cuando ello sea necesario para el cumplimiento de una obligación legal o contractual.
Para determinar el término del Tratamiento se considerarán las normas aplicables
a cada finalidad y los aspectos administrativos, contables, fiscales, jurídicos
e históricos de la información. Una vez cumplida la o las finalidades se procederá
a la supresión de los datos.
- Principio de no discriminación: Queda
prohibido realizar cualquier acto de discriminación con/por las informaciones recaudadas
en las Bases de Batos o archivos.
- Principio de reparación: Es obligación
indemnizar los perjuicios causados por las posibles fallas en el Tratamiento de
Datos Personales.
Principios relacionados con la calidad de la información.
- Principio de veracidad o calidad:
La información sujeta a Tratamiento debe ser veraz, completa, exacta, actualizada,
comprobable y comprensible. Se prohíbe el Tratamiento de datos parciales, incompletos,
fraccionados o que induzcan a error. Por lo anterior, se deberán adoptar medidas
razonables para asegurar que los datos sean precisos y suficientes y, cuando así
lo solicite el Titular o cuando Mattel lo determine, sean actualizados, rectificados
o suprimidos cuando sea procedente.
Principios relacionados con la protección, el acceso y circulación de Datos Personales
- Principio de seguridad: Cada persona
vinculada con Mattel deberá cumplir las medidas técnicas, humanas y administrativas
que establezca la entidad para otorgar seguridad a los Datos Personales evitando
su adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento.
- Principio de transparencia: En el Tratamiento
debe garantizarse el derecho del Titular a obtener en cualquier momento y sin restricciones,
información acerca de la existencia de Datos Personales que le conciernan.
- Principio de acceso restringido:
Sólo se permitirá acceso a los Datos Personales a las siguientes personas:
- Al Titular del dato;
- A las personas autorizadas por el Titular del dato; y
- A las personas que por mandato legal u orden judicial sean autorizadas
para conocer la información del Titular del dato.
Los Datos Personales, salvo por los Datos Personales Públicos, no podrán estar disponibles
en internet u otros medios de divulgación o comunicación masiva, salvo que el acceso
sea técnicamente controlable para brindar un conocimiento restringido sólo a los
Titulares o terceros autorizados conforme a la ley.
- Principio de circulación restringida:
Sólo se puede enviar o suministrar los Datos Personales a las siguientes personas:
- Al Titular del dato;
- A las personas autorizadas por el Titular del dato; y
- A las entidades públicas o administrativas en ejercicio de sus
funciones legales o por orden judicial.
- Principio de confidencialidad: Todas
las personas que intervengan en el Tratamiento de Datos Personales que no tengan
la naturaleza de públicos están obligadas a garantizar la reserva de la información,
inclusive después de finalizada su relación con alguna de las labores que comprende
el Tratamiento, pudiendo sólo realizar suministro o comunicación de Datos Personales
cuando ello corresponda al desarrollo de las actividades autorizadas en la ley.
CAPÍTULO II – FINES DEL TRATAMIENTO
Artículo 4. Tratamiento al cual serán sometidos los Datos Personales y la Finalidad
del mismo
Mattel tratará de manera leal y lícita los Datos Personales para cumplir los fines
relacionados con su objeto social y en especial, pero sin limitarse a los siguientes:
En relación con sus empleados:
Mattel gestiona Bases de Datos mediante las cuales realiza el Tratamiento de Datos
Personales, tales como hoja de vida y datos de contacto del empleado y sus familiares
o acudientes en caso de emergencia. Estos datos son utilizados para efectos del
cumplimiento de obligaciones internas en materia laboral, de seguridad social y
riesgos profesionales, y podrán ser utilizados para finalidades relativas a información
demográfica y estadística. Mattel podrá encargar el Tratamiento a terceros autorizados.
En relación con sus clientes:
Mattel realizará el Tratamiento autorizado de Datos Personales de sus clientes para
efectos de cumplir con sus obligaciones contractuales y/o llevar un control interno
de las relaciones comerciales vigentes y podrán ser utilizados para finalidades
relativas a información demográfica y estadística y para el desarrollo de actividades
promocionales. De igual forma, Mattel podrá encargar el Tratamiento a terceros autorizados.
En relación con sus proveedores:
Mattel podrá tratar Datos Personales de sus proveedores para efectos de cumplir
con sus obligaciones contractuales y/o llevar un control interno de las relaciones
comerciales vigentes, así como para verificar la existencia de posibles conflictos,
asuntos de independencia, así como la viabilidad financiera, jurídica y comercial
de una eventual relación comercial. Los Datos Personales podrán ser utilizados para
finalidades relativas a información demográfica y estadística y para el desarrollo
de actividades promocionales. De igual forma, Mattel podrá encargar el Tratamiento
a terceros autorizados.
En relación con otros terceros:
Mattel podrá tratar Datos Personales de otros terceros como resultado de su participación
en actividades promocionales o sorteos que la compañía realice directa o indirectamente,
en nombre propio o en conjunto con terceros, para efectos de cumplir con las obligaciones
y reglas definidas en la normatividad vigente aplicable a estas actividades y/o
con los reglamentos de las promociones, así como para verificar la existencia de
posibles conflictos, asuntos de independencia. Los Datos Personales podrán ser utilizados
para finalidades relativas a información demográfica y estadística y para el desarrollo
de actividades promocionales. De igual forma, Mattel podrá encargar el Tratamiento
a terceros autorizados.
Mattel también podrá tratar los Datos Personales que en general obtenga para los
siguientes fines:
- Efectuar las gestiones pertinentes para el desarrollo de la etapa
precontractual, contractual y post-contractual con Mattel, respecto de cualquiera
de los productos ofrecidos por Mattel que haya o no adquirido o respecto de cualquier
relación de negocios subyacente que tenga con ella, así como dar cumplimiento a
la ley colombiana o extranjera y a las órdenes de autoridades judiciales o administrativas;
- Gestionar trámites (solicitudes, quejas, reclamos), efectuar encuestas
de satisfacción respecto de los bienes de Mattel o empresas vinculadas así como
a los aliados comerciales de Mattel;
- Suministrar información de contacto y documentos pertinentes a
la fuerza comercial y/o red de distribución, telemercadeo, y cualquier tercero con
el cual Mattel posea un vínculo contractual de cualquier índole;
- Dar a conocer, transferir y/o trasmitir Datos Personales dentro
y fuera del país a terceros a consecuencia de un contrato, ley o vínculo lícito
que así lo requiera o para implementar servicios de computación en la nube; y/o
cuando ello sea necesario para el desarrollo de sus operaciones (cobros administrativos,
creación de clientes, gestiones contables, entre otros);
- Transferir o transmitir, nacional o internacionalmente, a las compañías
afiliadas a Mattel, en calidad de Encargados o a terceros en virtud de un contrato.
Mattel también podrá:
- Conocer la información del Titular del dato que repose en centrales
de información crediticia como, entre otros, CIFIN, Datacrédito o en operadores
de bancos de datos de información financiera, crediticia, comercial y provenientes
de terceros países a que se refiere la ley 1266 de 2008 para los fines indicados
en dicha ley y sus normas reglamentarias o modificatorias; y
- Acceder y Consultar la información del Titular del dato que repose
o esté contenida en Bases de Datos o archivos de cualquier entidad privada o pública
(como entre otros, los Ministerios, los Departamentos Administrativos, la DIAN,
la Fiscalía, Registraduría Nacional del Estado Civil, los Juzgados, tribunales y
altas Cortes) ya sea nacionales, internacionales o extranjeras.
Respecto de los datos (i) recolectados directamente en puntos donde se realicen
actividades de Mattel, (ii) tomados de los documentos que suministran las personas
al personal de seguridad y (iii) obtenidos de las videograbaciones que se realizan
dentro o fuera de las instalaciones donde se ejecutan las actividades, éstos se
utilizarán para fines de seguridad; y podrán ser utilizados como prueba en cualquier
tipo de proceso.
CAPÍTULO III – DERECHOS Y DEBERES
Artículo 5. Derechos de los Titulares de los Datos Personales
Las personas obligadas cumplir esta Política deben respetar y garantizar los siguientes
derechos de los Titulares de los Datos Personales:
- Conocer, actualizar y rectificar sus Datos Personales frente a
Mattel, como Responsable del Tratamiento o Encargado del Tratamiento. Para el efecto
es necesario establecer previamente la identificación de la persona para evitar
que terceros no autorizados accedan a los datos del Titular del dato;
- Obtener copia de la Autorización otorgada a Mattel como Responsable
del Tratamiento, salvo cuando expresamente se exceptúe como requisito para el Tratamiento,
de conformidad con lo previsto en el artículo 10 de la Ley 1581 de 2012;
- Informar sobre el uso que Mattel ha dado o dará a los Datos Personales
del Titular;
- Dar trámite a las Consultas y Reclamos siguiendo las pautas establecidas
en la ley y en la presente política;
- Acceder a la solicitud de revocatoria de la Autorización y/o supresión
del Dato Personal cuando la Superintendencia de Industria y Comercio haya determinado
que en el Tratamiento por parte de Mattel y/o del Encargado ha incurrido en conductas
contrarias a la ley 1581 de 2012 o a la Constitución;
- El Titular también podrá revocar la Autorización y solicitar la
supresión del dato, cuando no exista un deber legal o contractual que le imponga
el deber de permanecer en la Base de Datos o archivo del Responsable o Encargado.
- La solicitud de supresión de la información y la revocatoria de
la Autorización no procederán cuando el Titular tenga un deber legal o contractual
de permanecer en la Base de Datos del Responsable o Encargado.
- Acceder en forma gratuita a sus Datos Personales que hayan sido
objeto de Tratamiento. La información solicitada por el Titular podrá ser suministrada
por cualquier medio, incluyendo los electrónicos, según lo requiera el Titular.
La información deberá ser de fácil lectura, sin barreras técnicas que impidan su
acceso y deberá corresponder en un todo a aquella que repose en la Base de Datos.
Los derechos de los Titulares, podrán ejercerse por las siguientes personas:
- Por el Titular, quien deberá acreditar su identidad en forma suficiente
por los distintos medios que le ponga a disposición Mattel;
- Por sus causahabientes, quienes deberán acreditar tal calidad;
- Por el representante y/o apoderado del Titular, previa acreditación
de la representación o apoderamiento; y/o
- Por estipulación a favor de otro o para otro.
Artículo 6. Tratamiento de datos y derechos de los menores de edad.
Los derechos de los niños, niñas o adolescentes se ejercerán por las personas que
estén facultadas para representarlos. De igual forma, el Tratamiento de los datos
de los menores deberá contar con la Autorización previa por parte de los padres
o tutores, y siempre que esté permitido por las normas aplicables vigentes. La compañía
se compromete a respetar los derechos fundamentales de los niños, incluyendo el
derecho a la intimidad y el buen nombre, por lo que adoptará las políticas más estrictas
para el buen manejo y Tratamiento de los Datos Personales de los menores de edad
que hayan sido previamente autorizados, siempre en cumplimiento de las normas del
Código de Infancia y Adolescencia (Ley 1098 de 2006) y cualquier norma adicional
que lo complemente y modifique.
Artículo 7. Deberes de Mattel cuando obra como Responsable del Tratamiento de Datos
Personales.
Todos los obligados a cumplir esta Política deben tener presente que Mattel está
obligado a cumplir deberes impuestos por la ley. Por consiguiente, deben obrar de
tal forma que cumplan las siguientes obligaciones:
Deberes de Mattel respecto del Titular del dato.
- Solicitar y conservar, en las condiciones previstas en esta Política,
copia de la respectiva Autorización otorgada por el Titular;
- En el caso de menores de edad, solicitar y conservar, en las condiciones
previstas en esta Política, copia de la respectiva Autorización otorgada por los
padres o tutores;
- Informar de manera clara y suficiente al Titular sobre la finalidad
de la recolección y los derechos que le asisten por virtud de la Autorización otorgada;
- Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio
del derecho de hábeas data, es decir, conocer, actualizar o rectificar sus Datos
Personales;
- Informar a solicitud del Titular sobre el uso dado a sus Datos
Personales; y
- Tramitar las Consultas y Reclamos formulados en los términos señalados
en la presente política.
Deberes de Mattel respecto de la calidad, seguridad y confidencialidad de los Datos
Personales
- Observar los principios de veracidad, calidad, seguridad y confidencialidad
en los términos establecidos en esta Política;
- Conservar la información bajo las condiciones de seguridad necesarias
para impedir su adulteración, pérdida, Consulta, uso o acceso no autorizado o fraudulento;
- Actualizar la información cuando sea necesario; y
- Rectificar los Datos Personales cuando ello sea procedente.
Deberes de Mattel cuando realiza el Tratamiento a través de un tercero Encargado
- Suministrar al Encargado del Tratamiento únicamente los Datos Personales
cuyo Tratamiento esté previamente Autorizado. Cuando se trate de Transmisiones nacionales
e internacionales se deberá suscribir un “Contrato de Transmisión de Datos Personales”
o pactar cláusulas contractuales que contengan lo dispuesto en el artículo 25 del
decreto 1377 de 2013;
- Garantizar que la información que se suministre al Encargado del
Tratamiento sea veraz, completa, exacta, actualizada, comprobable y comprensible;
- Comunicar de forma oportuna al Encargado del Tratamiento, todas
las novedades respecto de los datos que previamente le haya suministrado y adoptar
las demás medidas necesarias para que la información suministrada a este se mantenga
actualizada;
- Informar de manera oportuna al Encargado del Tratamiento las rectificaciones
realizadas sobre los Datos Personales para que éste proceda a realizar los ajustes
pertinentes;
- Exigir al Encargado del Tratamiento en todo momento, el respeto
a las condiciones de seguridad y privacidad de la información del Titular; y
- Informar al Encargado del Tratamiento cuando determinada información
se encuentra en discusión por parte del Titular, una vez se haya presentado la reclamación
y no haya finalizado el trámite respectivo.
Deberes de Mattel respecto de la Superintendencia de Industria y Comercio
- Informarle las eventuales violaciones a los códigos de seguridad
y la existencia de riesgos en la administración de la información de los Titulares;
y
- Cumplir las instrucciones y requerimientos que imparta la Superintendencia
de Industria y Comercio.
Artículo 8. Deberes de Mattel cuando obra como Encargado del Tratamiento de Datos
Personales.
Si Mattel, por alguna circunstancia, realiza el Tratamiento de Datos Personales
en nombre de otra entidad u organización (Responsable del Tratamiento) deberá cumplir
los siguientes deberes:
- Garantizar al Titular, en todo tiempo, el pleno y efectivo ejercicio
del derecho de hábeas data;
- Conservar la información bajo las condiciones de seguridad necesarias
para impedir su adulteración, pérdida, Consulta, uso o acceso no autorizado o fraudulento;
- Realizar oportunamente la actualización, rectificación o supresión
de los datos;
- Actualizar la información reportada por los Responsables del Tratamiento
dentro de los cinco (5) días hábiles contados a partir de su recibo;
- Tramitar las Consultas y los Reclamos formulados por los Titulares
en los términos señalados en la presente política;
- Registrar en la Base de Datos las leyenda “reclamo en trámite”
en la forma en que se establece en la presente Política;
- Insertar en la Base de Datos la leyenda “información en discusión
judicial” una vez notificado por parte de la autoridad competente sobre procesos
judiciales relacionados con la calidad del Dato Personal;
- Abstenerse de circular información que esté siendo controvertida
por el Titular y cuyo bloqueo haya sido ordenado por la Superintendencia de Industria
y Comercio;
- Permitir el acceso a la información únicamente a las personas autorizadas
por el Titular o facultadas por la ley para dicho efecto;
- Informar a la Superintendencia de Industria y Comercio cuando se
presenten violaciones a los códigos de seguridad y existan riesgos en la administración
de la información de los Titulares; y
- Cumplir las instrucciones y requerimientos que imparta la Superintendencia
de Industria y Comercio.
CAPÍTULO IV – AVISO DE PRIVACIDAD
El aviso de privacidad es el documento físico, electrónico o en cualquier formato
que es puesto en conocimiento del Titular, antes o en el momento de la recolección
de sus datos, y es el medio por el cual le es informado todo lo relativo con las
Políticas de Tratamiento de Información que le serán aplicables, las formas para
conocerlas y, en general, las finalidades para las cuales sus datos han sido obtenidos
y el Tratamiento que Mattel le dará a los mismos.
CAPITULO V– AUTORIZACION
Artículo 9. De la Autorización
Los obligados a cumplir esta Política deberán obtener de parte del Titular (o su
padre o tutor, en el caso de menores de edad) su Autorización previa, expresa e
informada para recolectar y Tratar sus Datos Personales.
Esta obligación no es necesaria cuando se trate de Datos Personales Públicos, Tratamiento
de información para fines históricos, estadísticos o científicos en los cuales no
se vincule la información a una persona específica; y datos relacionados con el
registro civil de las personas.
Artículo 10. Formas y mecanismos para otorgar la Autorización
Para obtener la Autorización se deberá seguir las siguientes instrucciones:
En primer lugar, antes de que el Titular de su Autorización es necesario informarle
de forma clara y expresa lo siguiente:
- El Tratamiento al cual serán sometidos sus Datos Personales y
la finalidad del mismo;
- El carácter facultativo de la respuesta a las preguntas que le
sean hechas, cuando estas versen sobre Datos Personales Sensibles o sobre datos
de menores de edad;
- Los derechos que le asisten como Titular previstos en el artículo
8 de la ley 1581 de 2012; y
- La identificación, dirección física o electrónica y teléfono de
Mattel
En segundo lugar, obtendrá el consentimiento del Titular a través de cualquier medio
que pueda ser objeto de Consulta posterior (por escrito o de forma oral).
Se deberá dejar prueba del cumplimiento de la obligación de informar y del consentimiento.
Si el Titular solicita copia de éstos deberá ser suministrada.
La Autorización también podrá obtenerse a partir de conductas inequívocas del Titular
del dato que permitan concluir de manera razonable que éste otorgó su consentimiento
para el Tratamiento de su información. Dicha(s) conducta(s) debe(n) ser clara(s),
de manera que no admita(n) duda o equivocación sobre la voluntad de Autorizar el
Tratamiento y las finalidades del mismo. En ningún caso el silencio del Titular
podrá considerarse como una conducta inequívoca.
Se encuentran legitimados para otorgar el consentimiento:
- El Titular, quien deberá acreditar su identidad en forma suficiente
por los distintos medios que le ponga a disposición Mattel;
- Los causahabientes del Titular, quienes deberán acreditar tal
calidad;
- El(la) representante y/o apoderado(a) del Titular, previa acreditación
de la representación o apoderamiento;
- Los padres o tutores en el caso de menores de edad; y
- La Autorización también podrá otorgarse cuando se den casos de
estipulación a favor de otro o para otro.
CAPÍTULO IV – TRATAMIENTO DE DATOS PERSONALES SENSIBLES
En desarrollo de su actividad comercial, Mattel realiza Tratamiento de Datos Sensibles
para propósitos específicos. Por ejemplo, recopila, usa, y almacena datos de salud
e incapacidades laborales de sus trabajadores y de menores de edad.
Mattel sólo efectuará Tratamiento de Datos Personales Sensibles en tanto haya sido
previamente autorizado por el respectivo Titular y los tratará bajo estándares de
seguridad y confidencialidad correspondientes a su naturaleza.
Para el anterior fin, Mattel ha implementado medidas administrativas, técnicas y
jurídicas contenidas en su Manual de Políticas y Procedimientos, de obligatorio
cumplimiento para sus empleados y, en tanto sea aplicable, a sus proveedores, compañías
vinculadas y/o aliados comerciales.
La recopilación de Datos Personales Sensibles en todo caso advertirá que la misma
es de carácter facultativo y no constituye condición para acceder a ninguno de nuestros
productos o servicios.
Autorización para Tratamiento de Datos Personales Sensibles:
Cuando se trate de la recolección de Datos Personales Sensibles se deben cumplir
conjuntamente con los siguientes requisitos:
- La Autorización debe ser explícita;
- Se debe informar al Titular que no está obligado a autorizar el tratamiento
de dicha información; y
- Se debe informar de forma explícita y previa al Titular cuáles de
los datos que serán objeto de Tratamiento son sensibles y la finalidad del mismo.
Autorización de Tratamiento de Datos Personales de menores de edad:
Cuando se trate de la recolección y Tratamiento de Datos Personales de menores de
edad (niños, niñas y adolescentes “NNA”) se deben cumplir conjuntamente los siguientes
requisitos:
- La Autorización debe ser otorgada por personas que estén facultadas
para representar los NNA. El representante de los NNA deberá garantizarles el derecho
a ser escuchados y valorar su opinión del Tratamiento teniendo en cuenta la madurez,
autonomía y capacidad de los NNA para entender el asunto;
- Se debe informar que es facultativo responder preguntas sobre datos
de los NNA; y
- El Tratamiento debe respetar el interés superior de los NNA y asegurar
el respeto de sus derechos fundamentales. Se debe informar de forma explícita y
previa al Titular cuáles de los datos que serán objeto de Tratamiento, si son sensibles
y la finalidad del mismo.
Artículo 11. Clasificación y Tratamiento especial de ciertos Datos Personales
Las personas obligadas al cumplimiento de esta Política deben identificar los Datos
Personales Sensibles y de los niños, niñas y adolescentes (NNA) que eventualmente
recolecten o almacenen con miras a:
- Implementar responsabilidad reforzada en el Tratamiento de estos
datos que se traduce en una exigencia mayor en términos de cumplimiento de los principios
y los deberes;
- Aumentar los niveles de seguridad de esa información;
- Incrementar las restricciones de acceso y uso por parte del personal
de Mattel y de terceros autorizados; y
- Tener presente los requisitos legales y de esta Política para su
recolección.
CAPÍTULO V – TRANFERENCIA DE DATOS A TERCEROS PAISES
Cuando se envíen o Transfieran datos a otro país será necesario contar con la Autorización
previa del Titular de la información que es objeto de Transferencia. Salvo que la
ley diga lo contrario, dicha Autorización es prerrequisito para efectuar la circulación
internacional de datos. En este sentido, antes de enviar Datos Personales a Responsables
del Tratamiento ubicados en otro país, los obligados de cumplir esta Política deberán
verificar que se cuenta con la Autorización previa, expresa e inequívoca del Titular
que permita Trasmitir sus Datos Personales.
CAPÍTULO VI – TRANSMISIONES INTERNACIONALES Y NACIONALES DE DATOS A ENCARGADOS
Artículo 12. Transmisiones internacionales y nacionales de datos a Encargados
Cuando Mattel desee enviar o transmitir datos a uno o varios Encargados ubicados
dentro o fuera del territorio de la República de Colombia, deberá realizarlo mediante
cláusulas contractuales o a través de un “Contrato de Transmisión de Datos Personales”
en el que, entre otros, se pacte lo siguiente:
- los alcances del Tratamiento;
- las actividades que el Encargado realizará en nombre de Mattel;
- las obligaciones que debe cumplir el Encargado respecto del Titular
del dato y Mattel;
- La obligación del Encargado de dar cumplimiento a las obligaciones
del Responsable observando la presente Política;
- El deber del Encargado de tratar los datos de acuerdo con la finalidad
Autorizada para el mismo y observando los principios establecidos en la ley colombiana
y la presente política;
- La obligación del Encargado de proteger adecuadamente los Datos
Personales y las Bases de Datos así como de guardar confidencialidad respecto del
Tratamiento de los datos Transmitidos; y
- Una descripción de las medidas de seguridad concretas que van a
ser adoptadas tanto por Mattel como por el Encargado de los datos en su lugar de
destino.
CAPÍTULO VII – PROCEDIMIENTO DE ACCESO, CONSULTA Y RECLAMACION
Artículo 13. Procedimientos para que los Titulares puedan ejercer sus derechos
A continuación se detallan los procedimientos para que los Titulares de los datos
puedan ejercer los derechos a conocer, actualizar, rectificar y suprimir información
o revocar la Autorización.
Los derechos de los Titulares, podrán ejercerse por las siguientes personas legitimadas
de conformidad con el artículo 2.2.2.25.4.1 del Capítulo XXV del decreto 1074 de
2015:
- Por el Titular, quien deberá acreditar su identidad en forma suficiente
por los distintos medios que le ponga a disposición Mattel;
- Por sus causahabientes, quienes deberán acreditar tal calidad;
- Por el representante y/o apoderado del Titular, previa acreditación
de la representación o apoderamiento; y
- Por estipulación a favor de otro o para otro.
Los derechos de los niños, niñas o adolescentes se ejercerán por las personas que
estén facultadas para representarlos.
Todas las Consultas y Reclamos se canalizarán a través de los medios habilitados
por Mattel, quien adoptará mecanismos de prueba de la radicación y trámite de los
mismos.
La siguiente persona o área de Mattel será la encargada de cumplir la función de
protección de datos y de tramitar las solicitudes de los Titulares de los datos:
[_].
Estas son las pautas para atender Consultas y reclamos:
Consultas
Todas las Consultas que realicen las personas legitimadas para conocer los Datos
Personales que reposen en Bases de Datos de Mattel se canalizarán a través de los
canales que tiene la compañía para el efecto. En todo caso es necesario dejar prueba
de lo siguiente:
- Fecha de recibo de la Consulta;
- Identidad del solicitante; y
- Copia del documento de identidad del solicitante.
Una vez verificada la identidad del Titular se le suministrarán los Datos Personales
requeridos. La respuesta a la Consulta deberá comunicarse al solicitante en un término
máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma.
Cuando no fuere posible atender la Consulta dentro de dicho término, se informará
al interesado, expresando los motivos de la demora y señalando la fecha en que se
atenderá su Consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles
siguientes al vencimiento del primer término.
Reclamos
Los Reclamos tienen por objeto corregir, actualizar, o suprimir datos o elevar una
queja por el presunto incumplimiento de cualquiera de los deberes contenidos en
la Ley 1581 de 2012 y en esta Política.
El Reclamo debe presentarse mediante solicitud dirigida a Mattel, que contenga la
siguiente información:
- Nombre e identificación del Titular del dato o la persona legitimada;
- Descripción precisa y completa de los hechos que dan lugar al Reclamo;
- Dirección física o electrónica para remitir la respuesta e informar
sobre el estado del trámite; y
- Documentos y demás pruebas pertinentes que quiera hacer valer.
Si el Reclamo resulta incompleto, se requerirá al interesado dentro de los cinco
(5) días siguientes a la recepción del Reclamo para que subsane las fallas. Transcurridos
dos (2) meses desde la fecha del requerimiento, sin que el solicitante presente
la información requerida, se entenderá que ha desistido del Reclamo.
Si el Reclamo está completo, se incluirá en la Base de Datos o sistema de información
una leyenda que diga “Reclamo en trámite” y el motivo del mismo, en un término no
mayor a dos (2) días hábiles. Ésta deberá mantenerse hasta que el Reclamo sea decidido.
El término máximo para atender el Reclamo será de quince (15) días hábiles contados
a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender
el Reclamo dentro de dicho término, se informará al interesado los motivos de la
demora y la fecha en que se atenderá su Reclamo, la cual en ningún caso podrá superar
los ocho (8) días hábiles siguientes al vencimiento del primer término.
Artículo 14. Persona o área Responsable de la Protección de Datos Personales
El área de Contraloría local asumirá la función de protección de Datos Personales
y dará trámite a las solicitudes de los Titulares, para el ejercicio de los derechos
a que se refiere la Ley 1581 de 2012, el Capítulo XXV del decreto 1074 de 2015 y
la presente Política. Puede ser contactada a través de los siguientes medios:
Email:
COL-ComplianceOfficer@mattel.com
Teléfono: +571 6577700
Funciones específicas:
El Oficial de Protección de Datos Personales de la Compañía será el responsable
de:
- Gestionar el adecuado trámite que deberá surtir cualquier Reclamo
o Consulta que, de conformidad con lo establecido en el presente Manual, formulen
los Titulares y, en desarrollo de lo anterior:
- Verificar que la información recibida por parte del peticionario
sea suficiente para poder darle respuesta.
- Evaluar la necesidad de prorrogar el plazo para dar respuesta
a las Consultas o Reclamos.
- Canalizar la reclamación al interior de la Compañía según corresponda
(ej. al área jurídica, al área de inteligencia de la información etc.).
- Proyectar la respuesta de la Consulta o Reclamo.
- Enviar las respuestas a los peticionarios en los términos previstos
por el RCPDP y el presente Manual.
- Asegurar el cumplimiento de la Políticas de Tratamiento de Datos
Personales de la Compañía y del presente Manual.
- Apoyado por el área de tecnología, estructurar, diseñar y administrar
el Programa Integral de Gestión de Datos Personales en línea con las indicaciones
que para el efecto apruebe la Junta Directiva y la Gerencia.
- Mantener informada a la Gerencia del estado de avance en la implementación
del Programa Integral de Gestión de Datos Personales, mediante la entrega de reportes
trimestrales en donde se presente el detalle pormenorizado de las actividades realizadas,
las pendientes, el tiempo en que cada una de ellas se llevará a cabo y los recursos
requeridos para ese fin.
- Preparar reportes anuales del avance de la implementación y el
funcionamiento del Programa Integral de Gestión de Datos Personales para ser presentados
en la Asamblea General de Accionistas de la Compañía.
- Implementar un programa de formación en protección de Datos Personales
al interior de la Compañía y velar por la realización de actividades de capacitación
permanente de sus colaboradores. La ejecución del programa de formación deberá incluir
indicadores de participación y desempeño de los colaboradores, los cuales deberán
integrarse con los demás aplicables a los colaboradores según se diseñe e implemente
conjuntamente con el área de recursos humanos de la Compañía.
Como parte de esta función, el Oficial de Protección de Datos Personales de la Compañía
supervisará el entrenamiento de nuevos colaboradores en el adecuado Tratamiento
de Datos Personales y, en especial, las obligaciones particulares que deberá cumplir
en razón de su cargo.
- Auditar el cumplimiento de las distintas áreas de la Compañía respecto
del adecuado cumplimiento del RCPDP y las políticas contenidas en este Manual y
las que se deriven de la implementación del Programa Integral de Gestión de Datos
Personales.
- Desarrollar, con el apoyo del Área de Tecnología, los controles
que sean requeridos para garantizar la implementación y efectividad del Programa
Integral de Gestión de Datos Personales y el estricto cumplimiento de las obligaciones
a cargo de la Compañía bajo el RCPDP, y en particular:
- Coordinar y promover la definición e implementación de un sistema
de administración de riesgos de la Compañía asociados al Tratamiento de Datos Personales.
- Coordinar y promover la definición e implementación de controles
del Programa Integral de Gestión de Datos Personales.
- Servir de enlace y coordinar con las demás áreas de la Compañía
para asegurar la implementación transversal del Programa Integral de Gestión de
Datos Personales.
- Mantener el inventario de Bases de Datos Personales de la Compañía
permanentemente actualizado. Para tal fin, llevará a cabo auditorías semestrales.
- Validar la creación de Bases de Datos Personales y registrarlas
en el Registro Nacional de Bases de Datos de la Superintendencia de Industria y
Comercio.
- Actualizar la información del Registro Nacional de Bases de Datos
siempre que a ello haya lugar de conformidad con la ley aplicable.
- Administrar los contratos de transferencia internacional de datos
personales o gestionar las declaraciones de conformidad, según sea necesario de
conformidad con el RNBD.
- Atender las consultas que se formulen al interior de la organización
respecto del Programa Integral de Gestión de Bases de Datos y el RCPDP.
- Confirmar las responsabilidades de cada área de la Compañía en
relación con el Tratamiento de Datos Personales a su cargo, y establecer indicadores
de cumplimiento para la verificación periódica de cumplimiento.
- Atender las visitas de la Superintendencia de Industria y Comercio
relacionadas con la supervisión del RCPDP al interior de la organización.
Artículo 15. Videos e imágenes obtenidos en actividades de Mattel
Mattel instala diversos medios de video y fotografía en las instalaciones. Mattel
informa sobre la existencia de estos mecanismos mediante la difusión en sitios visibles
de anuncios. La información recolectada se utilizará para fines de seguridad de
las personas, los bienes e instalaciones de la compañía y sus productos. Esta información
puede ser empleada como prueba en cualquier tipo de proceso ante cualquier tipo
de autoridad y organización.
Artículo 16. Otros documentos que hacen parte de esta Política
Forma parte de esta Política el Código de Conducta de Mattel. Esta Política será
de aplicación preferente en caso de existir eventual inconsistencia sobre Tratamiento
de Datos Personales entre los anteriores documentos y la presente.
Artículo 17. Fecha de entrada en vigencia de la presente Política y período de
vigencia de las Bases de Datos.
Esta política entrará en vigencia a partir del [1] de Julio de 2017.