Legal
Política de Privacidad
MONARKE-CORP S.A.S. — Grupo Monarke
CONTENIDO
- 1. INTRODUCCIÓN
- 2. DEFINICIONES
- 3. TRATAMIENTOS PROPIOS DE MONARKE-CORP
- 4. PRINCIPIOS DEL TRATAMIENTO DE DATOS PERSONALES
- 5. BASES LEGITIMADORAS PARA EL TRATAMIENTO DE DATOS PERSONALES
- 6. TRATAMIENTO DE DATOS AUDIOVISUALES, IMAGEN Y VOZ
- 7. PRIVACIDAD DESDE EL DISEÑO Y POR DEFECTO
- 8. PROVEEDORES TECNOLÓGICOS, ENCARGADOS Y TERCEROS RELACIONADOS
- 9. MEDIDAS DE SEGURIDAD
- 10. INTERÉS LEGÍTIMO COMO BASE LEGITIMADORA DEL TARATAMIENTO DE DATOS PERSONALES
- 11. TRATAMIENTO DE DATOS PERSONALES NO OBTENIDOS DIRECTAMENTE DEL TITULAR
- 12. INFORMACIÓN A LOS TITULARES
- 13. TRATAMIENTO DE CATEGORÍAS ESPECIALES DE DATOS
- 14. ENCARGADOS DEL TRATAMIENTO DE DATOS PERSONALES
- 15. ATENCIÓN A EJERCICIO DE DERECHOS DE LOS TITULARES
- 16. ATENCIÓN A OTROS REQUERIMIENTOS RELACIONADOS AL EJERCICIO DE DERECHOS DE LOS TITULARES
- 17. REGISTRO NACIONAL DE PROTECCIÓN DE DATOS PERSONALES
- 18. CAPACITACIÓN
- 19. TRAZABILIDAD DE DATOS PERSONALES
- 20. GESTIÓN DE RIESGOS Y RESPONSABILIDAD PROACTIVA
- 21. NOTIFICACIÓN DE BRECHAS DE SEGURIDAD A LA AUTORIDAD Y A LOS TITULARES
- 22. VIGENCIA Y ACTUALIZACIÓN
1. INTRODUCCIÓN
MONARKE-CORP S.A.S. (en adelante el “Responsable del Tratamiento”) es respetuoso de los datos personales e información que le suministran sus clientes, proveedores, trabajadores, prestadores de servicios y terceros.
MONARKE-CORP S.A.S. pertenece al GRUPO MONARKE, integrado por MONARKE-CORP S.A.S., MONTVIEW S.A.S. y WE GOGREEN S.A.S. En consecuencia, las tres compañías mantienen lineamientos comunes en materia de protección de datos personales y privacidad. Esta Política forma parte del marco común de protección de datos aplicable al Grupo Monarke, sin perjuicio de que cada compañía conserve su personalidad jurídica y sea responsable de los tratamientos de datos personales que determine y ejecute.
En cumplimiento de la Ley Orgánica de Protección de Datos Personales (en adelante la “LOPDP”), el Responsable del Tratamiento estableció la política de protección de datos personales y privacidad (en adelante la “Política Interna”). La versión vigente de esta Política estará disponible en el sitio web oficial y demás canales habilitados por la compañía o por el Grupo Monarke.
El Responsable del Tratamiento ha establecido, además de esta Política Interna, un conjunto de reglas que se referencian en los siguientes capítulos, y los cuales se mantienen como parte del sistema de protección de datos personales del Responsable del Tratamiento las cuales deberán ser revisadas y ejecutadas por todas las personas que son parte de MONARKE-CORP S.A.S.. Se entenderá, además, como parte integrante del sistema de protección de datos, cualquier lineamiento que el Responsable del Tratamiento desarrolle, modifique o actualice con relación a la protección de los datos personales.
La presente Política regula el tratamiento de datos personales realizado por MONARKE-CORP S.A.S. (en adelante, “MONARKE-CORP”), en el marco de sus actividades de publicidad, diseño, producción audiovisual, marketing, comunicación, campañas digitales, gestión de clientes, administración interna y demás servicios relacionados con su giro de negocio.
MONARKE-CORP reconoce que, por la naturaleza de sus actividades, puede tratar datos personales de trabajadores, candidatos, extrabajadores, contratistas, freelancers, talentos, modelos, actores, proveedores, clientes, representantes comerciales, usuarios de plataformas digitales y terceros vinculados a campañas o proyectos audiovisuales y publicitarios.
2. DEFINICIONES
Los términos utilizados en la presente Política Interna se definen de la siguiente manera:
2.1 Autoridad de Protección de Datos Personales: Autoridad pública independiente encargada de supervisar la aplicación de la LOPDP, reglamento y resoluciones que esta dicte, con el fin de proteger los derechos y libertades fundamentales de las personas naturales, en cuanto al tratamiento de sus datos personales (en adelante la “Autoridad”).
2.2 Anonimización: La aplicación de medidas dirigidas a impedir la identificación o re-identificación de una persona natural sin esfuerzos desproporcionados.
2.3 Base de datos: Conjunto estructurado de datos, cualquiera que fuera la forma, modalidad de creación, almacenamiento, organización, tipo de soporte, tratamiento, procesamiento, localización o acceso, centralizado, descentralizado o repartido de forma funcional o geográfica.
2.4 Consentimiento: Manifestación de la voluntad libre, específica, informada e inequívoca, por el que el titular de los datos personales autoriza al responsable del tratamiento de los datos personales a tratar los mismos.
2.5 Dato biométrico: Dato personal único, relativo a las características físicas o fisiológicas, o conductas de una persona natural que permita o confirme la identificación única de dicha persona, como imágenes faciales o datos dactiloscópicos, entre otros.
2.6 Dato personal: Dato que identifica o hace identificable a una persona natural, directa o indirectamente.
2.7 Datos personales crediticios: Datos que integran el comportamiento económico de personas naturales para analizar su capacidad financiera.
2.8 Datos relativos a la salud: Datos personales relativos a la salud física o mental de una persona, incluida la prestación de servicios de atención sanitaria que revelen información sobre su estado de salud.
2.9 Datos sensibles: Son los datos referentes a etnia, identidad de género, identidad cultural, religión, ideología, filiación política, pasado judicial, condición migratoria, orientación sexual, salud, datos biométricos, datos genéticos y aquellos cuyo tratamiento indebido pueda dar origen a discriminación, atenten o puedan atentar contra los derechos y libertades fundamentales.
2.10 Destinatario: Persona natural o jurídica que ha sido comunicada con datos personales.
2.11 Elaboración de perfiles: Todo tratamiento de datos personales que permite evaluar, analizar o predecir aspectos de una persona natural para determinar comportamientos o estándares relativos a: rendimiento profesional, situación económica, salud, preferencias personales, intereses, fiabilidad, ubicación, movimiento físico de una persona, entre otros.
2.12 Encargado del tratamiento de datos personales: Persona natural o jurídica, pública o privada, autoridad pública, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales (en adelante el “Encargado del Tratamiento”).
2.13 Fuente accesible al público: Bases de datos que pueden ser consultadas por cualquier persona, cuyo acceso es público, incondicional y generalizado.
2.14 Responsable de tratamiento de datos personales: Persona que sola o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales (En el presente caso MONARKE-CORP S.A.S.).
2.15 Seudonimización: Tratamiento de datos personales de manera tal que ya no puedan atribuirse a un titular sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable.
2.16 Titular: Persona natural cuyos datos son objeto de tratamiento.
2.17 Transferencia o comunicación: Manifestación, declaración, entrega, consulta, interconexión, cesión, transmisión, difusión, divulgación o cualquier forma de revelación de datos personales realizada a una persona distinta al titular, responsable o encargado del tratamiento de datos personales. Los datos personales que comuniquen deben ser exactos, completos y actualizados.
2.18 Tratamiento: Cualquier operación o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos técnicos de carácter automatizado, parcialmente automatizado o no automatizado, tales como: la recogida, recopilación, obtención, registro, organización, estructuración, conservación, custodia, adaptación, modificación, eliminación, indexación, extracción, consulta, elaboración, utilización, posesión, aprovechamiento, distribución, cesión, comunicación o transferencia, o cualquier otra forma de habilitación de acceso, cotejo, interconexión, limitación, supresión, destrucción y, en general, cualquier uso de datos personales.
2.19 Vulneración de la seguridad de los datos personales: Incidente de seguridad que afecta la confidencialidad, disponibilidad o integridad de los datos personales.
3. TRATAMIENTOS PROPIOS DE MONARKE-CORP
MONARKE-CORP podrá realizar tratamientos de datos personales relacionados con:
a) Gestión laboral y administrativa: Incluyendo procesos de selección, contratación, administración de personal, gestión de beneficios, pagos, accesos, herramientas corporativas y cumplimiento de obligaciones legales o contractuales.
b) Gestión de contratistas y proveedores: Incluyendo freelancers, productores, fotógrafos, videógrafos, diseñadores, talentos, modelos, actores, proveedores tecnológicos y demás colaboradores externos vinculados a proyectos o campañas.
c) Producción publicitaria y audiovisual: Incluyendo captación, edición, almacenamiento, transmisión, publicación y archivo de imagen, voz, fotografía, video, contenido multimedia, material referencial, casting, backstage y demás elementos audiovisuales relacionados con campañas o proyectos.
d) Gestión comercial y de clientes: Incluyendo administración de cuentas, contactos comerciales, propuestas, campañas, soporte, analítica, métricas, reportes y comunicación corporativa.
e) Gestión tecnológica: Incluyendo uso de plataformas cloud, almacenamiento digital, herramientas colaborativas, sistemas de edición, repositorios, formularios, correo corporativo, CRM y demás soluciones tecnológicas necesarias para la operación de MONARKE-CORP.
f) Gestión de campañas y marketing: Incluyendo ejecución de campañas publicitarias, estrategias digitales, segmentación, métricas de interacción, análisis estadístico y administración de contenido.
4. PRINCIPIOS DEL TRATAMIENTO DE DATOS PERSONALES
El Responsable del Tratamiento tratará los datos personales respetando siempre los principios establecidos en la Constitución de la República, la LOPDP, su reglamento y cualquier otra normativa que la Autoridad establezca (en adelante los “Principios del Tratamiento de Datos Personales”).
En este sentido el Responsable del Tratamiento y sus colaboradores trataran los datos personales de los Titulares de conformidad con los siguientes principios:
i. Juridicidad: Los datos personales deben tratarse con estricto apego y cumplimiento a los principios, derechos y obligaciones establecidas en la Constitución, los instrumentos internacionales, la LOPDP, su reglamento y la demás normativa y jurisprudencia aplicable.
ii. Lealtad: El tratamiento de datos personales deberá ser leal, por lo que para los Titulares debe quedar claro para qué se están recogiendo, utilizando, consultando o tratando sus datos personales.
En ningún caso los datos personales podrán ser tratados a través de medios o para fines ilícitos o desleales.
iii. Transparencia: El tratamiento de datos personales deberá ser transparente, por lo que toda información o comunicación relativa a este tratamiento deberá ser fácilmente accesible y fácil de entender, para lo cual se deberá utilizar un lenguaje sencillo y claro.
iv. Finalidad: Las finalidades del tratamiento deberán ser determinadas, explícitas, legítimas y comunicadas a los Titulares; no podrán tratarse datos personales con fines distintos para los cuales fueron recopilados, a menos que concurra una de las causales que habiliten un nuevo tratamiento conforme los supuestos de tratamiento legítimo señalados en la LOPDP.
El tratamiento de datos personales con fines distintos de aquellos para los que hayan sido recogidos inicialmente solo debe permitirse cuando sea compatible con los fines de su recogida inicial. Para ello, habrá de considerarse el contexto en el que se recogieron los datos, la información facilitada a los Titulares en ese proceso y, en particular, las expectativas razonables de los Titulares basadas en su relación con el Responsable del Tratamiento en cuanto a su uso posterior, la naturaleza de los datos personales, las consecuencias para los Titulares del tratamiento ulterior previsto y la existencia de garantías adecuadas tanto en la operación de tratamiento original como en la operación de tratamiento ulterior prevista.
v. Pertinencia y minimización de datos personales: Los datos personales deben ser pertinentes y estar limitados a lo estrictamente necesario para el cumplimiento de la finalidad del tratamiento.
vi. Proporcionalidad del tratamiento: El tratamiento debe ser adecuado, necesario, oportuno, relevante y no excesivo con relación a las finalidades para las cuales hayan sido recogidos.
vii. Confidencialidad: El tratamiento de datos personales debe concebirse sobre la base del debido sigilo y secreto, es decir, no debe tratarse o comunicarse para un fin distinto para el cual fueron recogidos, a menos que concurra una de las causales que habiliten un nuevo tratamiento conforme los supuestos de tratamiento legítimo señalados en la LOPDP.
Para tal efecto, el Responsable del Tratamiento deberá adecuar las medidas técnicas organizativas para cumplir con este principio.
viii. Calidad y exactitud: Los datos personales que sean objeto de tratamiento deben ser exactos, íntegros, precisos, completos, comprobables, claros; y, de ser el caso, debidamente actualizados, de tal forma que no se altere su veracidad.
El Responsable del Tratamiento adoptará todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos personales que sean inexactos con respecto a los fines para los que se tratan.
En caso de tratamiento por parte de un Encargado del Tratamiento, la calidad y exactitud será obligación del Responsable del Tratamiento.
ix. Conservación: Los datos personales serán conservados durante un tiempo no mayor al necesario para cumplir con la finalidad de su tratamiento.
Para garantizar que los datos personales no se conserven más tiempo del necesario, el Responsable del Tratamiento establecerá plazos para su supresión o revisión periódica, según el tratamiento que se realice.
La conservación ampliada de tratamiento de datos personales únicamente se realizará con fines estadísticos, siempre y cuando los datos personales sean anonimizados.
Sin perjuicio de lo anterior, MONARKE-CORP podrá conservar información cuando exista una obligación legal, regulatoria, contractual, tributaria, laboral, técnica, de seguridad o de defensa jurídica que justifique su preservación temporal, incluyendo respaldos, registros históricos, logs, evidencias técnicas o copias de seguridad, aplicando medidas razonables de acceso restringido, confidencialidad y seguridad.
x. Seguridad de datos personales: El Responsable del Tratamiento y el Encargado de Tratamiento implementarán todas las medidas de seguridad adecuadas y necesarias, ya sean organizativas, técnicas o de cualquier índole, para proteger los datos personales frente a cualquier riesgo, amenaza, vulnerabilidad, atendiendo a la naturaleza de los datos de carácter personal, al ámbito y el contexto.
xi. Responsabilidad proactiva y demostrada: El Responsable del Tratamiento deberá acreditar el haber implementado mecanismos para la protección de datos personales; es decir, el cumplimiento de los principios, derechos y obligaciones establecidos en la LOPDP, para lo cual, además de lo establecido en la normativa aplicable, podrá valerse de estándares, mejores prácticas, esquemas de autorregulación, códigos de protección, sistemas de certificación, sellos de protección de datos personales o cualquier otro mecanismo que se determine adecuado a los fines, la naturaleza del dato personal o el riesgo del tratamiento.
El Responsable del Tratamiento está obligado a rendir cuentas sobre el tratamiento a los Titulares y a la Autoridad.
El Responsable del Tratamiento deberá evaluar y revisar los mecanismos que adopte para cumplir con este principio de forma continua y permanente con el objeto de mejorar su nivel de eficacia en cuanto a la aplicación de la LOPDP.
5. BASES LEGITIMADORAS PARA EL TRATAMIENTO DE DATOS PERSONALES
MONARKE-CORP realizará el tratamiento de datos personales conforme a las bases legitimadoras previstas en la Ley Orgánica de Protección de Datos Personales y demás normativa aplicable, según la naturaleza de cada actividad de tratamiento.
Dependiendo del contexto y finalidad del tratamiento, MONARKE-CORP podrá fundamentar el tratamiento de datos personales, entre otras, en las siguientes bases legitimadoras:
· el consentimiento del Titular;
· la ejecución de medidas precontractuales o de una relación contractual;
· el cumplimiento de obligaciones legales o regulatorias;
· el interés legítimo del Responsable del Tratamiento o de terceros, siempre que no prevalezcan los derechos y libertades del Titular;
· la formulación, ejercicio o defensa de reclamaciones;
· y cualquier otra base legitimadora permitida por la normativa aplicable.
Cuando el tratamiento se fundamente en el consentimiento del Titular, este deberá cumplir las condiciones previstas en la normativa aplicable y será:
· Libre, es decir, exento de error, fuerza, dolo o cualquier mecanismo que afecte la voluntad del Titular;
· Específico, respecto de finalidades determinadas, explícitas y legítimas;
· Informado, mediante información clara, transparente, sencilla y accesible;
· Inequívoco, a través de manifestaciones o acciones afirmativas que permitan demostrar la voluntad del Titular;
· y revocable en cualquier momento, sin perjuicio de la licitud del tratamiento realizado con anterioridad a la revocatoria.
El silencio, la inacción o las casillas preseleccionadas no constituirán consentimiento válido cuando la normativa requiera consentimiento expreso o inequívoco.
6. TRATAMIENTO DE DATOS AUDIOVISUALES, IMAGEN Y VOZ
MONARKE-CORP podrá tratar datos personales consistentes en imagen, voz, nombre, identidad artística, apariencia física, fotografías, videos, audios, registros audiovisuales, grabaciones, material de casting, contenido multimedia y demás elementos que permitan identificar directa o indirectamente a una persona natural.
Cuando participen niños, niñas o adolescentes en campañas, producciones o castings, MONARKE-CORP procurará implementar medidas reforzadas de protección y obtener las autorizaciones que correspondan conforme a la normativa aplicable.
Dicho tratamiento podrá realizarse para finalidades relacionadas con producción audiovisual y publicitaria, campañas comerciales, difusión de contenido, desarrollo creativo, archivo técnico o histórico de campañas, validación de entregables, cumplimiento contractual, control interno de proyectos, defensa jurídica y documentación técnica y operativa.
Cuando la utilización de imagen o voz tenga fines comerciales, promocionales, publicitarios o de difusión externa, MONARKE-CORP deberá contar con el consentimiento, autorización, licencia o instrumento contractual correspondiente.
MONARKE-CORP no realizará tratamientos biométricos destinados a identificar de manera única a personas naturales mediante tecnologías de reconocimiento facial u otros mecanismos equivalentes, salvo que exista una base legitimadora válida, necesidad justificada y medidas reforzadas de protección.
7. PRIVACIDAD DESDE EL DISEÑO Y POR DEFECTO
MONARKE-CORP procurará considerar criterios de protección de datos personales, minimización, acceso restringido, confidencialidad y gestión de riesgos desde las etapas de diseño, planificación, producción, implementación y ejecución de campañas, proyectos, plataformas y herramientas tecnológicas que involucren tratamiento de datos personales.
MONARKE-CORP procurará limitar el acceso innecesario a datos personales y promover tratamientos compatibles con los principios de minimización, necesidad y proporcionalidad.
8. PROVEEDORES TECNOLÓGICOS, ENCARGADOS Y TERCEROS RELACIONADOS
MONARKE-CORP podrá compartir, permitir el acceso o realizar tratamientos de datos personales conjuntamente con proveedores tecnológicos, aliados estratégicos, plataformas cloud, servicios de almacenamiento, herramientas de colaboración, proveedores audiovisuales, servicios de hosting, herramientas de pauta digital, plataformas de comunicación, subcontratistas y demás terceros necesarios para la ejecución de sus actividades.
Cuando dichos terceros traten datos personales por cuenta de MONARKE-CORP, tendrán la calidad de encargados o subencargados del tratamiento y deberán cumplir obligaciones de confidencialidad, seguridad, acceso restringido y protección de datos personales, conforme a la normativa aplicable y a los acuerdos contractuales correspondientes.
MONARKE-CORP procurará adoptar medidas razonables para verificar que los terceros vinculados al tratamiento de datos personales implementen medidas adecuadas de seguridad y confidencialidad acordes con la naturaleza de los datos y los riesgos asociados al tratamiento.
9. MEDIDAS DE SEGURIDAD
MONARKE-CORP procurará implementar medidas jurídicas, organizacionales y técnicas razonables y proporcionales al riesgo para proteger los datos personales bajo su control frente a pérdida, acceso no autorizado, alteración, destrucción, divulgación o cualquier forma de tratamiento no autorizado.
Dichas medidas podrán incluir controles de acceso, segmentación de permisos, autenticación, trazabilidad, respaldos, monitoreo, gestión de credenciales, restricciones de descarga, controles sobre herramientas colaborativas, medidas de confidencialidad, capacitación y mecanismos razonables de protección de la información, incluyendo, cuando corresponda, medidas aplicables a entornos cloud, repositorios digitales, plataformas colaborativas y herramientas tecnológicas utilizadas por MONARKE-CORP.
Las medidas implementadas deberán ajustarse a la naturaleza de los tratamientos realizados, el volumen de datos tratados, las categorías de datos involucradas y los riesgos asociados.
10. INTERÉS LEGÍTIMO COMO BASE LEGITIMADORA DEL TARATAMIENTO DE DATOS PERSONALES
MONARKE-CORP podrá fundamentar determinados tratamientos de datos personales en su interés legítimo o en el de terceros, siempre que dicho tratamiento resulte necesario, proporcional y no prevalezcan los derechos y libertades fundamentales de los Titulares.
Para tales efectos, MONARKE-CORP procurará evaluar razonablemente la finalidad perseguida, la necesidad del tratamiento, el impacto potencial sobre los Titulares y las medidas implementadas para reducir riesgos y garantizar transparencia, confidencialidad y protección de datos personales.
11. TRATAMIENTO DE DATOS PERSONALES NO OBTENIDOS DIRECTAMENTE DEL TITULAR
Si por cualquier motivo el Responsable del Tratamiento llegase a tratar datos no obtenidos de manera directa por parte del Titular, el Responsable del Tratamiento se compromete a informar al Titular de manera expresa, inequívoca, transparente, inteligible, concisa, precisa y sin barreras técnicas en los siguientes 30 días tras haber obtenido los datos personales, o en su defecto, en la primera comunicación que se tenga con los Titulares por parte de la Compañía respecto al tratamiento de sus datos personales.
12. INFORMACIÓN A LOS TITULARES
En cumplimiento con los principios de juridicidad, lealtad, transparencia y de responsabilidad proactiva y demostrada, establecidos en la LODPD, cuando los datos personales provengan directamente del Titular, el Responsable del Tratamiento deberá proporcionar a los Titulares, antes de cualquier tratamiento, toda la información referente a este, la cual podrá transmitirse por cualquier modo comprobable, un lenguaje claro, sencillo y de fácil comprensión.
Esta información, como mínimo deberá contener lo siguiente:
1. Los fines del tratamiento;
2. La base legal para el tratamiento;
3. Tipos de tratamiento;
4. Tiempo de conservación;
5. La existencia de una base de datos en la que constan los datos personales;
6. El origen de los datos personales cuando no se hayan obtenido directamente de los Titulares;
7. Otras finalidades y tratamientos ulteriores;
8. Identidad y datos de contacto del Responsable del Tratamiento, que incluirá: dirección del domicilio legal, número de teléfono y correo electrónico.
9. Identidad y datos de contacto del DPD en caso de designar uno, que incluirá: dirección domiciliaria, número de teléfono y correo electrónico;
10. Las transferencias o comunicaciones, nacionales o internacionales de datos personales que el Responsable del Tratamiento de Datos Personales pretenda realizar, incluyendo los destinatarios y sus clases, así como las finalidades que motivan la realización de estas y las garantías de protección establecidas;
11. Las consecuencias para los Titulares de los datos personales de su entrega al Responsable del Tratamiento o negativa a ello;
12. El efecto de suministrar datos personales erróneos o inexactos;
13. La posibilidad de revocar el consentimiento por parte de los Titulares;
14. La existencia y forma en que pueden hacerse efectivos los derechos de acceso, eliminación, rectificación y actualización, oposición, anulación, limitación del tratamiento y a no ser objeto de una decisión basada únicamente en valoraciones automatizadas;
15. Los mecanismos para hacer efectivo su derecho a la portabilidad, cuando los Titulares lo soliciten;
16. Dónde y cómo realizar sus reclamos ante el Responsable del Tratamiento y la Autoridad; y
17. La existencia de valoraciones y decisiones automatizadas, incluida la elaboración de perfiles de los Titulares.
En los casos donde los datos personales no sean adquiridos directamente del titular tal como lo estipula el numeral séptimo y noveno de la presente Política Interna, se comunicará la información previamente enunciada al Titular de los datos personales dentro de los siguientes 30 días posteriores a la obtención de estos o en la primera comunicación directa con el Titular.
13. TRATAMIENTO DE CATEGORÍAS ESPECIALES DE DATOS
De conformidad con la LOPDP las categorías especiales de datos personales son las siguientes:
i. Datos sensibles: Datos referentes a etnia, identidad de género, identidad cultural, religión, ideología, filiación política, pasado judicial, condición migratoria, orientación sexual, salud, datos biométricos, datos genéticos y aquellos cuyo tratamiento indebido pueda dar origen a discriminación, atenten o puedan atentar contra los derechos y libertades fundamentales;
ii. Datos de niñas, niños y adolescentes;
iii. Datos de salud; y
iv. Datos de personas con discapacidad y de sus sustitutos relativos a la discapacidad.
El tratamiento de datos sensibles, por regla general está prohibido, a menos que los Titulares hayan dado su consentimiento explícito, especificándose claramente sus fines. El consentimiento expreso para el tratamiento de estos datos no será suficiente.
El Responsable del Tratamiento podrá tratar los datos de salud de sus colaboradores, sin contar con el consentimiento expreso de estos, únicamente para el cumplimiento de obligaciones del Responsable del Tratamiento en el ámbito del derecho laboral y de la seguridad y protección social, incluyendo medicina preventiva, la prestación de asistencia sanitaria o social, la gestión de sistemas y servicios de asistencia sanitaria o social.
Lo mismo aplicará para los empleados del Responsable del Tratamiento tengan hijos que sean niños, niñas y/o adolescentes y se contabilicen como cargas familiares, siendo la única finalidad del tratamiento de estos datos cumplir con las obligaciones del derecho laboral del Responsable con sus empleados.
14. ENCARGADOS DEL TRATAMIENTO DE DATOS PERSONALES
Antes de la contratación de cualquier proveedor que trate datos personales a nombre del Responsable del Tratamiento, el Responsable del Tratamiento verificará la idoneidad del Encargado del Tratamiento en cuanto al cumplimiento de la LOPDP.
Una vez que el Responsable del Tratamiento haya comprobado que el Encargado del Tratamiento cumple con los estándares necesarios con relación a la protección de datos personales, el Responsable del Tratamiento firmará un contrato de encargo del tratamiento, el cual deberá ser independiente al contrato comercial que con el proveedor se plantee suscribir.
Previo a la contratación de un proveedor que se pueda definir o que cumpla con las funciones de un Encargado de Tratamiento de Datos Personales, este deberá ofrecer al Responsable del Tratamiento garantías suficientes para aplicar medidas técnicas, jurídicas, administrativas y organizativas apropiadas para que el tratamiento cumpla con las disposiciones de la LOPDP, siendo responsabilidad del Responsable del Tratamiento verificar el cumplimiento de dichas garantías para la contratación.
Una vez realizada la constatación de las garantías se celebrará un contrato por escrito con el Encargado del Tratamiento, el cual será independiente al contrato que han celebrado el Responsable del Tratamiento con el Encargado del Tratamiento con finalidad comercial.
15. ATENCIÓN A EJERCICIO DE DERECHOS DE LOS TITULARES
El Responsable del Tratamiento, por medio de la persona encargada del área de protección de datos personales, contestará a las solicitudes hechas por los Titulares relacionadas con el ejercicio de sus derechos dentro del plazo máximo de quince (15) días, contados desde la recepción de estas.
En cumplimiento de la Ley Orgánica de Protección de Datos Personales (“LOPDP”), usted podrá ejercer en cualquier momento sus derechos relacionados con la protección de sus datos personales.
Como titular de datos personales, usted tiene derecho a:
- acceder a sus datos personales;
- solicitar la rectificación o actualización de información incorrecta o desactualizada;
- solicitar la eliminación de sus datos cuando corresponda;
- oponerse a determinados tratamientos;
- solicitar la anulación o limitación del tratamiento;
- revocar el consentimiento otorgado;
- solicitar la portabilidad de sus datos;
- y no ser objeto de decisiones basadas únicamente en tratamientos automatizados, conforme a la normativa aplicable.
Para ejercer los derechos de acceso, rectificación y actualización, eliminación, oposición, anulación, limitación del tratamiento, revocatoria del consentimiento y no decisiones automatizadas, podrá completar el siguiente formulario:
Para ejercer específicamente el derecho a la portabilidad, podrá completar el siguiente formulario independiente:
También puede contactarse con nosotros a través de:
- Correo electrónico: dpdgrupomonarke@gmail.com
- Delegado de Protección de Datos Personales: JAIME JAVIER ASTUDILLO CABRERA
- Dirección: SUIZA N34-41 Y REPUBLICA DEL SALVADOR
- Teléfono: 0983318246
El correo electrónico indicado constituye el canal común habilitado por el Grupo Monarke para MONARKE-CORP S.A.S., MONTVIEW S.A.S. y WE GOGREEN S.A.S. La solicitud será canalizada internamente a la compañía que corresponda según el tratamiento de datos personales involucrado.
La compañía analizará y atenderá su solicitud conforme a los plazos, principios y procedimientos establecidos en la normativa de protección de datos personales vigente.
En caso de que la solicitud sea presentada por un representante legal o apoderado, deberá adjuntarse la documentación que permita acreditar válidamente dicha representación.
La solicitud para el ejercicio de los derechos de los Titulares contendrá, al menos lo siguiente:
i. Nombres y apellidos completos de los Titulares;
ii. Número de cédula de ciudadanía o identidad o pasaporte;
iii. Dirección domiciliaria o electrónica;
iv. Descripción clara y precisa de los datos personales respecto de los que se busca ejercer alguno de los derechos y cualquier otro elemento o documento que facilite la localización de los datos personales;
v. Motivación clara y precisa;
vi. Derecho o derechos que los Titulares desean ejercer; y
vii. En el caso que se actúe por medio de un representante legal, deberá constar los datos del representado.
La persona encargada del área de protección de datos personales tendrá en cuenta otros elementos que la Autoridad o la normativa de protección de datos, pudiere expedir al respecto.
16. ATENCIÓN A OTROS REQUERIMIENTOS RELACIONADOS AL EJERCICIO DE DERECHOS DE LOS TITULARES
Además del ejercicio directo de los derechos del Titular establecidos en la LOPDP, estos podrán realizar requerimientos, peticiones, quejas o reclamaciones directamente al responsable del tratamiento, relacionadas con el ejercicio de sus derechos, la aplicación de principios y el cumplimiento de obligaciones por parte del Responsable del Tratamiento, que tengan relación con el Titular.
Los requerimientos, peticiones, quejas o reclamaciones podrán remitirse al correo electrónico dpdgrupomonarke@gmail.com.
El requerimiento, queja o reclamación deberá contener lo siguiente:
i. Nombres y apellidos completos de los Titulares;
ii. Número de cédula de ciudadanía o identidad o pasaporte;
iii. Dirección domiciliaria o electrónica.
iv. Descripción clara y precisa del requerimiento, queja, reclamación o consulta sobre el ejercicio de sus derechos, la aplicación de principios y/o el cumplimiento de obligaciones del Responsable del Tratamiento.
v. Motivación clara y precisa.
vi. En el caso que se actúe por medio de un representante legal, deberá constar los datos del representado.
La persona encargada del área de protección de datos personales contará con un término de diez (10) días para atender al requerimiento, queja o reclamación para responder de manera afirmativa o negativa ante la solicitud realizada y notificar al titular de la medida ejecutable para satisfacerlas en el caso que aplique.
17. REGISTRO NACIONAL DE PROTECCIÓN DE DATOS PERSONALES
El Responsable del tratamiento de datos personales procurará mantener actualizada la información que resulte aplicable ante la Autoridad sobre lo siguiente:
a) Identificación de cada una de las bases de datos o ficheros;
b) El nombre domicilio legal y datos de contacto del responsable y encargado del tratamiento de datos personales;
c) Características y finalidad del tratamiento de datos personales;
d) Naturaleza de los datos personales tratados;
e) Identificación, nombre, domicilio legal y datos de contacto de los destinatarios de los datos personales, incluyendo encargados y terceros;
f) Modo de interrelacionar la información registrada;
g) Medios utilizados para implementar los principios, derechos y obligaciones contenidas en la LOPDP normativa especializada;
h) Requisitos y herramientas administrativas técnicas y físicas, organizativas y jurídicas implementadas para garantizar la seguridad y protección de datos personales;
i) Tiempo de conservación de los datos.
18. CAPACITACIÓN
La persona encargada del área de protección de datos personales, o quien haga sus veces, será responsable de coordinar la difusión, socialización y actualización de la presente Política Interna y de los demás lineamientos, procedimientos, protocolos o documentos relacionados con la protección de datos personales implementados por MONARKE-CORP.
Dicha socialización deberá realizarse respecto de trabajadores, colaboradores, contratistas y demás personas que, en el marco de sus funciones o actividades, tengan acceso o participen en tratamientos de datos personales bajo responsabilidad de MONARKE-CORP.
19. TRAZABILIDAD DE DATOS PERSONALES
El Responsable del Tratamiento tendrá actualizada de manera continua la matriz de trazabilidad de datos personales, la cual será levantada bajo la supervisión de la persona encargada del área protección personales y dividida según las áreas que se consideren adecuadas.
20. GESTIÓN DE RIESGOS Y RESPONSABILIDAD PROACTIVA
MONARKE-CORP procurará implementar medidas de responsabilidad proactiva y gestión de riesgos para la protección de datos personales, considerando la naturaleza de los tratamientos realizados, el contexto operativo, el volumen de datos tratados, las categorías de titulares involucrados y los riesgos asociados al tratamiento.
Para tales efectos, MONARKE-CORP podrá implementar controles jurídicos, organizacionales y técnicos orientados a prevenir, mitigar y gestionar riesgos relacionados con el tratamiento de datos personales, incluyendo medidas de seguridad, controles de acceso, trazabilidad, gestión documental, monitoreo, auditorías, capacitación y mecanismos de revisión periódica.
MONARKE-CORP podrá mantener registros de actividades de tratamiento, matrices de riesgos, procedimientos internos, evaluaciones de impacto, registros de incidentes, controles de seguridad y demás documentación razonablemente necesaria para demostrar cumplimiento de la normativa aplicable y fortalecer continuamente sus prácticas de protección de datos personales.
Las medidas implementadas deberán ajustarse razonablemente a la naturaleza de las actividades de tratamiento, el tamaño de la organización, el contexto operativo y el nivel de riesgo asociado.
21. NOTIFICACIÓN DE BRECHAS DE SEGURIDAD A LA AUTORIDAD Y A LOS TITULARES
En el supuesto de que exista alguna brecha o vulneración a la seguridad, el Responsable del Tratamiento directamente, a través de la persona encargada del área de protección de datos personales deberá comunicar a la Autoridad tan pronto sea posible, y a más tardar en el término máximo de 5 días después de que se haya tenido conocimiento de esta, a menos que sea improbable que esta brecha o vulneración tenga un riesgo para los derechos fundamentales y libertades individuales de los Titulares.
Igualmente, en el supuesto que la brecha o vulneración a la seguridad conlleve un riesgo a los derechos fundamentales y libertades individuales de los Titulares, el Responsable del Tratamiento, la persona encargada del área de protección de datos personales deberá comunicar a estos sobre la brecha o vulneración a la seguridad dentro del término de tres días, contados a partir de la fecha en la que se tuvo conocimiento del riesgo.
La notificación de vulneración de seguridad deberá contener lo siguiente:
1. La naturaleza y tipo de vulneración;
2. Identificación los titulares o interesados afectados;
3. El detalle inicial de los sistemas vulnerados;
4. La causa presunta de la vulneración;
5. El volumen y tipos de datos expuestos o comprometidos.
6. Las medidas adoptadas y previstas para responder y remediar la vulneración con la finalidad de mitigar las consecuencias presuntas;
7. La evaluación del riesgo que la vulneración implica para los derechos y libertades de los titulares; y
8. Otros aspectos que determine por la Autoridad.
22. VIGENCIA Y ACTUALIZACIÓN
La presente Política Interna entrará en vigencia desde su aprobación por MONARKE-CORP y podrá ser modificada, actualizada o complementada en cualquier momento, especialmente cuando existan cambios normativos, operativos, tecnológicos o en las actividades de tratamiento realizadas por la compañía.
Las versiones actualizadas estarán disponibles a través de los canales internos o medios que MONARKE-CORP considere razonables.
MONARKE-CORP S.A.S. pertenece al Grupo Monarke, integrado por MONARKE-CORP S.A.S., MONTVIEW S.A.S. y WE GOGREEN S.A.S.; por ello, los lineamientos comunes de protección de datos y privacidad previstos en esta Política forman parte del marco aplicable a las tres compañías, sin perjuicio de la responsabilidad individual de cada sociedad respecto de los tratamientos que realiza.
Última actualización: 31 de agosto de 2026