Personal Data Management Policy
INTRODUCTION
Netdata, in compliance with its legal obligations, adopts this Unified Personal Data Processing Policy, guaranteeing the protection of Data Subjects’ rights to privacy, intimacy, and reputation. This policy has been structured to strictly comply with the legal frameworks of Colombia and Chile.
PURPOSE OF THE POLICY
The purpose of this Policy is to define the general guidelines for compliance with Law 1581 of 2012 and Decree 1377 of 2013 in Colombia, and Laws 19,628 and 21,719 in Chile. Accordingly, it establishes the criteria for the collection, storage, use, disclosure, deletion, protection, and processing of personal data handled by Netdata.
LEGAL FRAMEWORK
Colombia
- Political Constitution, Article 15; Law 1266 of 2008
- Statutory Law 1581 of 2012
- Regulatory Decrees 1727 of 2009 and 2952 of 2010
- Partial Regulatory Decree 1377 of 2013
- Case law of the Constitutional Court of Colombia.
Chile
- Political Constitution of the Republic (Art. 19 No. 4)
- Law 19,628 on the Protection of Private Life
- Law 21,719 regulating the Protection and Processing of Personal Data and creating the Personal Data Protection Agency.
SCOPE
This Policy applies to all Netdata employees, contractors, and suppliers while conducting business with Netdata, as well as to any person who has access to personally identifiable information (PII), also referred to as personal data (“Personal Data”), in connection with Netdata’s operational activities.
In addition, this Policy applies to all personal information recorded in Netdata’s databases, for which Netdata acts as the Data Controller. As a general rule, these include employee, customer, and supplier databases, but this Policy applies to all databases without limitation.
DEFINITIONS
For the interpretation and application of this Policy, the following definitions shall apply:
User: A natural person whose Personal Data is subject to Processing.
Database: An organized set of Personal Data subject to Processing.
Personal Data: Any information relating to or capable of being associated with one or more identified or identifiable natural persons.
Data Processor: A natural or legal person, public or private, who, either independently or jointly with others, Processes Personal Data on behalf of the Data Controller.
Data Controller: A natural or legal person, public or private, who, either independently or jointly with others, decides on the database and/or the Processing of the data; in this case, Netdata and its affiliated companies.
Authorization: The Data Subject’s prior, express, and informed consent to carry out the Processing of Personal Data.
Data Subject: A natural person whose Personal Data is subject to Processing.
Processing: Any operation or set of operations performed on Personal Data, such as collection, storage, use, disclosure, or deletion.
Natural Person: A human being who exercises rights and fulfills obligations in a personal capacity.
Sensitive Data: Data that affects the Data Subject’s privacy or whose misuse may lead to discrimination, such as data revealing racial or ethnic origin, political orientation, religious or philosophical beliefs, membership in trade unions, social or human rights organizations, or organizations promoting the interests of any political party or guaranteeing the rights and guarantees of opposition political parties, as well as data relating to health, sex life, and biometric data.
Private Data: Data which, by its intimate or reserved nature, is relevant only to the Data Subject.
Semi-private Data: Data that is neither intimate, reserved, nor public and whose knowledge or disclosure may be of interest not only to the Data Subject but also to a particular sector or society in general.
Public Data: Data that is not semi-private, private, or sensitive and may be contained, among other sources, in public records and documents, official gazettes and bulletins, and court decisions.
Data Protection Officer (DPO): A professional appointed by Netdata to oversee regulatory compliance (as required by Law 21,719).
Privacy Notice:
A verbal or written communication issued by the Controller and addressed to the Data Subject regarding the Processing of their Personal Data, informing them of the existence of the applicable information processing policies, how to access them, and the purposes for which the Personal Data is intended to be Processed.
Successor: A person who succeeds another person as a result of that person’s death (heir).
Essential Data: Personal Data of Data Subjects that is indispensable for carrying out the provision of health services. Essential data must be provided by the Data Subjects or persons legally authorized to exercise these rights.
Optional Data: Data required by UCSI to offer additional services in research, teaching, outreach, job opportunities, etc.
Data Processor: A natural or legal person, public or private, who, either independently or jointly with others, Processes Personal Data on behalf of the Data Controller.
Data Protection Law:
Law 1581 of 2012 and its regulatory decrees, or any rules that amend, supplement, or replace them.
Habeas Data: The right of any person to know, update, and rectify information collected about them in databases and files held by public and private entities.
Transfer: A transfer of data occurs when the Controller and/or Processor of Personal Data located in Colombia sends the information or Personal Data to a recipient who, in turn, acts as a Data Controller and is located within or outside the country.
Transmission: Processing of Personal Data involving its communication within or outside the territory of the Republic of Colombia for the purpose of having the Data Processor carry out Processing on behalf of the Data Controller.
DATA CONTROLLERS FOR PERSONAL DATA PROCESSING
The following is the information regarding the companies currently within Netdata that are responsible for the Processing of Personal Data (https://www.netdatanetworks.com/):
- Netdata Colombia SAS, identified with Tax Identification Number (NIT) 900.590.424-4, with its principal address at Carrera 9 #115–30, Edificio Tierra Firme, Office 608, Bogotá D.C., Republic of Colombia.
- Netdata Chile SpA, identified with Tax Identification Number (RUT) 77.350.806-2, located at Luis Thayer Ojeda 236, Office 31, Santiago, Chile.
In addition, a Data Protection Officer is appointed and granted the following powers:
• Advise and Inform: Provide guidance and instruction to the Controller or Processor, as well as employees, regarding the obligations imposed by Law 19,628 (as amended by Law 21,719) and its regulations.
• Ongoing Oversight (Compliance): Monitor internal regulatory compliance, audit databases, manage the assignment of responsibilities, and lead staff awareness and training.
• Impact Assessment (DPIA): Advise on the performance of Personal Data Protection Impact Assessments and oversee their implementation where high-risk Processing exists.
• Point of Contact: Act as the official liaison, cooperate with and manage requests before the Personal Data Protection Agency, and facilitate the handling of Data Subjects’ requests (ARCO+ rights).
GOVERNING PRINCIPLES OF PROCESSING
Netdata, in compliance with the applicable regulatory framework, has developed this policy for the management of Personal Data of our Customers and Users across the Company’s different lines of business.
Netdata is responsible for all Personal Data in its possession or under its control. This includes any Personal Data it receives directly as a Data Controller from individual customers, prospective individual customers, employees, contractors, or persons seeking to work with it, as well as Personal Data it may receive indirectly as a Data Processor.
In view of the above, policies and procedures have been established to protect Personal Data. For Netdata, it is important that our Customers and Users are familiar with this Policy, and we therefore invite you to read it in its entirety.
Netdata states that it guarantees the rights to privacy, intimacy, and reputation in the Processing of Personal Data. Accordingly, all its actions shall be governed by the principles of lawfulness, purpose limitation, freedom, accuracy or quality, transparency, restricted access and disclosure, security, and confidentiality. All persons who provide Personal Data to Netdata may access, update, rectify, delete such data, or revoke the authorization previously granted.
All actions by Netdata relating to the Processing of Personal Data shall be governed by the following principles harmonized under both jurisdictions:
• Legality and Lawfulness: Processing is a regulated activity that must comply with the law.
• Purpose Limitation: Data must be collected for specific, explicit, and legitimate purposes.
• Freedom and Consent: Processing may only be carried out with the Data Subject’s prior, express, and informed consent.
• Data Minimization and Proportionality (Law 21,719 – Chile): The data collected must be adequate, relevant, and limited to what is strictly necessary.
• Proactive Accountability (Law 21,719 – Chile): Netdata shall adopt technical and organizational measures to ensure and demonstrate that Processing complies with the law.
• Security and Confidentiality: Robust security measures shall be applied to prevent tampering, loss, unauthorized access, or unauthorized consultation.
GENERAL GUIDELINES AND LAWFUL BASES
Netdata is committed to protecting the security, confidentiality, and privacy of its information assets, including the Personal Data of its customers and users, in accordance with the requirements established in ISO 27001, ISO 27701, and all relevant privacy frameworks, laws, and regulations in Chile (Law 19,628 and Law 21,719) and Colombia (Law 1581 of 2012).
Personal Data shall only be Processed where a lawful basis exists. Data shall be managed to ensure the maintenance of security, confidentiality, and privacy, and shall be used only for authorized purposes. All Netdata employees and contractors share responsibility for safeguarding the Personal Data to which they have access.
When conducting business activities in support of Netdata’s products and services, the Company may engage in activities requiring the receipt, storage, processing, transmission, creation, or access to data, thereby triggering compliance requirements under applicable privacy regulations. The purpose of this Policy is to:
• Ensure compliance with the requirements imposed by applicable data privacy regulations in the jurisdictions where Netdata operaes.
• Establish technical, physical, and administrative safeguards to maintain data security and privacy.
• Define the roles and responsibilities required to comply with obligations related to the Processing of Personal Data.
Netdata shall publish a public-facing Privacy Notice that must:
- Use clear language and avoid technical jargon.
- Be available in the languages in which the Company conducts business.
- Contain a description of the categories of Personal Data collected and their business purposes.
- Include mechanisms for exercising Data Subjects’ rights.
COLLECTION AND MANAGEMENT OF PERSONAL DATA BY NETDATA
This Policy shall apply if you, as a User, decide to carry out solution assessments, demonstrations, service and/or equipment quotations, or purchases from Netdata, either directly or through any third party that refers you to us.
All Processing of Personal Data shall be subject to the particular conditions applicable in each case, which shall be voluntarily accepted. In compliance with Colombian and Chilean legislation, such consent must always be prior, express, and informed.
Once you grant us authorization to collect and Process your Personal Data, it may be used for marketing and advertising activities; information analysis; market intelligence; sending information about our products, services, promotions, events, partnerships, and offers, among others; and service improvement.
In application of the Data Minimization Principle (Law 21,719 of Chile), Netdata guarantees that the data collected for these purposes shall be exclusively adequate, relevant, and strictly necessary.
We may transfer the Personal Data provided to Processors or third parties located within the national territory or in other countries, which shall be explicitly included in the authorization requested. Any international transfer shall ensure that the recipient country provides an adequate level of protection in accordance with the requirements established by Colombia’s Superintendence of Industry and Commerce (SIC) and Chile’s Personal Data Protection Agency.
However, we are not required to request your authorization for national and international data transmissions when the requirements set forth in Law 1581 of 2012 and the equivalent Chilean regulations are met in order to operate under a data transmission agreement.
We may use your email address, physical mailing address, and/or landline or mobile phone number to send you advertising related to our products and services, as well as to contact you regarding events and marketing activities. Guaranteeing the right to object established in Chilean Law 21,719 and the rights provided under Colombian regulations, you may, at any time, choose not to receive any type of message from us (opt out) by replying to the email sent and informing us of your decision.
In all cases, depending on the activity carried out, you shall be clearly informed of the mechanisms available to you to access, update, modify, and delete your data, as well as to revoke the authorization granted.
PROCESSING AND PURPOSE
The Processing of Personal Data by Netdata shall be strictly subject to the legal frameworks in force in the Republic of Colombia and the Republic of Chile, observing the principles of legality, purpose, necessity, proportionality, and storage limitation. The data collected by the Company shall respond exclusively to specific, explicit, legitimate purposes previously communicated to the Data Subject, organized under the following operational areas:
Contractual, Employment, and Operational Management (Customers, Suppliers, and Employees)
• Carry out all activities necessary for the development of Netdata’s corporate purpose and compliance with obligations arising from contracts entered into with Data Subjects.
• Carry out recruitment, hiring, payroll management, social security enrollment, and compliance with Occupational Safety and Health (OSH / Risk Prevention) standards.
• Manage collections, invoicing, payments, accounting audits, and monitoring of compliance with commercial and contractual commitments.
Regulatory Compliance and Prevention Models (Compliance)
• Respond to requests, requirements, or inspections made by judicial, administrative, or supervisory authorities (such as the Superintendence of Industry and Commerce in Colombia, the Personal Data Protection Agency in Chile, Labor Directorates, or tax authorities).
• Implement and audit risk management systems and programs for the prevention of fraud, money laundering, and terrorist financing (SAGRILAFT/PTEE in Colombia), as well as the Crime Prevention Model in Chile (Law 20,393).
Commercial, Marketing, and Relationship Management
• Send invitations to events, webinars, and training sessions, and offer new products or services developed by Netdata.
• Send institutional communications and newsletters and conduct satisfaction surveys for the continuous improvement of service.
• Right to Object: The Data Subject may, at any time, object to or revoke authorization for the Processing of their data for advertising or commercial purposes without affecting the provision of contracted services.
Security and Information Technology
• Monitor access to Netdata’s physical facilities through video surveillance systems to protect persons, property, and infrastructure.
• Ensure the security of computer networks, the integrity of databases, and the prevention of cybersecurity incidents.
Personal Data collected by Netdata shall only be used for the purposes established in the respective Privacy Notices or data processing authorizations granted by the Data Subjects.
However, the databases may also be used for the following purposes:
- Carry out all activities necessary for the development of Netdata’s corporate purpose, in all matters related to the performance of the contract entered into between the Company and the Data Subject.
- Send invitations to events and offer new products or services.
- Manage requests, complaints, or claims submitted by the Data Subject or by judicial authorities pursuant to a court order.
SENSITIVE DATA
Sensitive Data is data that affects the Data Subject’s privacy or whose misuse may lead to discrimination, such as data revealing racial or ethnic origin, political orientation, religious or philosophical beliefs, membership in trade unions, social or human rights organizations, or organizations promoting the interests of any political party or guaranteeing the rights and guarantees of opposition political parties, as well as data relating to health, sex life, and biometric data.
For the collection of this type of data, we shall request your express authorization and inform you, in advance or concurrently, which of the data subject to Processing are considered “sensitive” and the purpose of such Processing.
In all cases, we shall inform you that you are not required to provide Sensitive Data. If you do not grant us authorization to Process Sensitive Data, and such data is not indispensable for the purpose of the activity being carried out, we shall not request such information.
This Policy shall remain in force for as long as Netdata carries out its corporate purpose in Colombia, or until such time as the Company decides otherwise.
This Policy may be amended by Netdata at any time and unilaterally. If amended, we undertake to provide all our users, customers, and persons whose information we hold with the new Policy.
PROCESSING OF SENSITIVE DATA
If the Controllers are required to handle Sensitive Data, Netdata guarantees that prior and express authorization for the Processing of such data shall be obtained, in compliance with the following obligations:
- The Data Subject shall be informed, in advance and expressly, which data is Sensitive Data, its purpose, and how it will be Processed.
- No activity shall be conditional upon the Data Subject providing Sensitive Data.https://www.netdatanetworks.com/
RIGHTS OF DATA SUBJECTS
Data Subjects whose Personal Data is Processed by Netdata in Colombia and Chile enjoy the following fundamental and non-waivable rights:
- Right of Access: To know and access, free of charge, the Personal Data concerning them that is being Processed by Netdata, as well as to obtain information about its origin, the purposes of Processing, the recipients to whom it is disclosed, and the estimated retention period.
- Right to Rectification and Updating: To request the correction, updating, or modification of their data when it is inaccurate, outdated, incomplete, fragmented, or misleading.
- Right to Erasure (Cancellation): To request the total or partial deletion of their Personal Data when they consider that it is not being Processed in accordance with the law, is no longer necessary or relevant for the purposes for which it was collected, or when the legal retention period has expired or consent has been revoked (except where a legal or contractual duty prevents its deletion).
- Right to Object: To object to the Processing of their Personal Data on justified and legitimate grounds, or when the Processing is intended for commercial prospecting, advertising, or direct marketing activities.
- Right to Data Portability: To request and receive a copy of their Personal Data in a structured, commonly used, generic, and interoperable electronic format, as well as to request its direct transmission to another Controller where technically feasible (applicable to automated Processing based on consent or a contract).
- Right to Restriction: To request the temporary suspension of Processing operations involving their data while its accuracy is being verified, a rectification is being processed, or a pending challenge remains unresolved.
- Rights Regarding Automated Individual Decision-Making and Profiling: Not to be subject to decisions producing legal effects or significantly affecting them based solely on automated Processing or profiling, with the right to request human intervention, express their point of view, and challenge the decision.
- Right to Request Proof of Authorization: To request a copy or evidence of the authorization granted to Netdata for the Processing of their data, except where the law expressly exempts such requirement.
- Optional Nature of Sensitive Data: To refrain from answering questions or providing Sensitive Data or data relating to minors, after being informed clearly and in advance that they are not required to provide such information.
- Right to Lodge a Complaint with the Supervisory Authority: To file complaints and claims for alleged violations of personal data protection regulations with:
- The Superintendence of Industry and Commerce (SIC) in the Republic of Colombia.
- The Personal Data Protection Agency (APDP) in the Republic of Chile.Luis Thayer Ojeda 236. Santiago
RIGHTS OF CHILDREN AND ADOLESCENTS
In Processing activities, respect for the prevailing rights of children and adolescents shall be ensured.
The Processing of Personal Data of children and adolescents is prohibited, except for data of a public nature.
It is the responsibility of the State and educational institutions of all types to provide information and training to legal representatives and guardians regarding the potential risks faced by children and adolescents in connection with the improper Processing of their Personal Data, and to provide knowledge regarding the responsible and safe use by children and adolescents of their Personal Data, their right to privacy, and the protection of their own personal information and that of others.
NETDATA’S DUTIES REGARDING THE PROCESSING OF PERSONAL DATA
Netdata shall bear in mind that Personal Data belongs to the individuals to whom it relates and that only they may decide about it. Netdata shall use such data only for purposes within its corporate purpose, always respecting the regulations in force on Personal Data Protection.
Information privacy policies are mandatory for all Netdata employees and contractors in Colombia, regardless of their role or line of business. All employees and contractors are required to continue protecting Netdata’s information after the termination of their contractual relationship with the Company.
Each functional area within the Company shall adopt the necessary measures to comply with the principles and obligations established in this document and implement the mechanisms necessary to demonstrate such compliance, both to interested parties and to supervisory authorities.
In particular, Netdata employees and contractors in Colombia must always:
• Make reasonable efforts to limit the handling of Personal Data to the minimum necessary.
• Be guided by respect for the rights and freedoms of individuals, without discrimination.
• Take reasonable precautions to protect Personal Data against misuse and inadvertent disclosure.
GENERAL DUTIES
In compliance with the provisions of Law 1581 of 2012 on Personal Data Protection, the following considerations must be taken into account:
I) Netdata is the Company responsible for the Processing of personal databases.
II) Third parties that have access to the databases shall act as Data Processors and must therefore comply with Law 1581 of 2012, Decree 1377 of 2013, any rules that supplement or amend them, and this Policy.
III) Personal Data protection regulations are mandatory throughout Colombian territory, and when transmitting Personal Data to other countries, the legislation of those countries must provide security measures equal to or greater than those contained in the laws governing the matter in Colombia.
IV) All databases within Netdata that contain information about natural persons, including suppliers, customers, consumers, volunteers, employees, or any other natural person whose information is subject to Processing by us, shall be considered personal databases. By exception, this Policy need not be applied in the following situations:
✔ Databases and files intended for national security and defense, as well as the prevention, detection, monitoring, and control of money laundering and terrorist financing.
✔ Databases intended for and containing intelligence and counterintelligence information.
✔ Databases and files containing journalistic information and other editorial content.
V) In all its activities and/or commercial operations, Netdata shall incorporate respect for Personal Data Protection. Accordingly, from the time data is collected, it shall request authorization for the use of the information received and for purposes related to its corporate purpose.
VI) Netdata respects the principles established in the regulations governing Personal Data Protection and, in commercial transactions and the handling of Personal Data, shall observe the purposes arising from the collection of such data.
VII) Netdata shall implement all necessary actions and measures to guarantee the effective preservation of the right established in Statutory Law 1581 of 2012 and any other rules that supplement, amend, or repeal it.
VIII) Netdata shall inform all its customers, suppliers, employees, volunteers, and other natural persons who have a direct relationship with the Company of the rights arising from Personal Data Protection.
SPECIFIC DUTIES
I) From the date this Policy enters into force, every employee who begins an employment relationship with Netdata Colombia must include in their employment contract a clause expressing their commitment to comply with Law 1581 of 2012 and Decree 1377 of 2013.
II) The Internal Work Regulations shall include, as an obligation of each Netdata employee, respect for, preservation of, and proper use of Personal Data for the purposes for which it was requested.
III) Any third party that, due to its relationship with one or more areas of Netdata, requires access to personal databases shall have a contractual clause or provision in the document governing its commercial relationship with Netdata stating its knowledge of the regulations and its responsibility for compliance, and shall likewise require prior authorization from the Data Subject to Process their Personal Data.
IV) All suppliers, customers, volunteers, persons connected to Netdata by any means, employees, or any other person whose information is subject to Processing by us must provide written authorization for their data to be Processed without restrictions. This authorization shall extend to all effects arising in the course of our activities.
V) The authorization referred to in the preceding paragraph must also clearly state the Data Subjects’ responsibility to keep their information current and accurate, promptly notifying Netdata, to which they granted authorization, of any relevant changes.
VI) All personal databases Processed by Netdata’s areas must have a recovery guarantee (backup).
VII) Access to personal databases must be limited. When they are sent through mass communication channels, they must contain passwords or other restrictions to limit access.
VIII) Databases must not be published on the intranet or the Internet without access restrictions.
IX) Netdata must periodically promote campaigns to update its personal databases.
GUARANTEES OF THE RIGHT OF ACCESS BY NETDATA
Netdata shall guarantee the right of access, subject to verification of the Data Subject’s identity and the legitimacy or legal capacity of their representative, by making the relevant Personal Data available in a detailed manner and free of charge.
REQUESTS FOR INFORMATION
Data Subjects or their successors may consult the Personal Data held in the database. Accordingly, Netdata shall guarantee the right of consultation by providing Data Subjects with all information contained in the individual record or associated with the identification of the Data Subject.
With respect to the handling of Personal Data consultation requests, Netdata guarantees that it shall:
I) Enable electronic or other communication channels it considers appropriate.
II) Establish forms, systems, and other methods.
III) Use the customer service or claims channels in operation. Regardless of the mechanism implemented to handle consultation requests, they shall be answered within a maximum period of ten (10) business days from the date of receipt. If a consultation request cannot be answered within the aforementioned period, the interested party shall be informed before the deadline of the reasons why a response has not been provided. The response period may in no case exceed five (5) additional business days after the expiration of the initial period. Requests regarding Personal Data must be sent by email to:
info@netdatanetworks.com
PROCEDURE FOR HANDLING CONSULTATIONS, CLAIMS, AND REQUESTS
I) CONSULTATIONS
Data Subjects may consult their Personal Data held by Netdata, which shall provide all information contained in the individual record or associated with the identification of the Data Subject.
The consultation shall be submitted through a written request delivered to Netdata’s premises.
The consultation shall be answered within a maximum period of ten (10) business days from the date of receipt. If it is not possible to answer the consultation within such period, the interested party shall be informed of the reasons for the delay and the date on which the consultation will be answered, which may in no case exceed five (5) additional business days after the expiration of the initial period.
II) CLAIMS
For Colombia:
The Data Subject or their successors who consider that the information contained in a database should be corrected, updated, or deleted, or who become aware of an alleged breach of any of the duties contained in the Personal Data Protection regulations, may submit a claim to Netdata, which shall be processed under the following rules:
I. The claim must be submitted by the Data Subject by email to info@netdatanetworks.com. In the email, the Data Subject must indicate whether they wish their data to be updated, rectified, or deleted, or whether they wish to revoke the authorization previously granted for the Processing of Personal Data. For the purposes of claims, the Data Subject must take into account the provisions of Article 15 of Law 1581 of 2012. If the claim is incomplete, the Data Subject may complete it within five (5) business days following receipt of the claim to remedy the deficiencies. If two (2) months elapse from the date of the request without the applicant providing the required information, the claim shall be deemed withdrawn. If the person receiving the claim is not competent to resolve it, they shall transfer it to the appropriate party within a maximum period of two (2) business days and inform the interested party of the situation. Once the complete claim has been received, the maximum period for responding shall be fifteen (15) business days from the day following the date of receipt. If it is not possible to respond within that period, the interested party shall be informed of the reasons for the delay and the date on which the claim will be addressed, which may in no case exceed eight (8) additional business days after the expiration of the initial period.
II. Once the duly completed claim document has been received, it shall be classified with the label “claim in process” and the reason for the claim within no more than two (2) business days. This label shall remain until the claim is decided.
III. The maximum period for responding to the claim shall be fifteen (15) business days from the day following the date of receipt. If it is not possible to respond within that period, the interested party shall be informed of the reasons for the delay and the date on which the claim will be addressed, which may in no case exceed eight (8) additional business days after the expiration of the initial period.
IV. Request for Updating, Rectification, and Deletion of Data
At the Data Subject’s request, Netdata shall rectify and update information that is incomplete or inaccurate, in accordance with the procedure and time limits stated above. For this purpose, the Data Subject shall submit a written request to Netdata indicating the update, rectification, or deletion requested and shall provide the documentation supporting the request.
For Chile:
I. Grounds for the Claim: The Data Subject, their successors, or legal representatives may submit a claim to Netdata when they consider that information contained in the databases should be corrected, updated, deleted, or blocked; when they become aware of an alleged breach of any legal duty; or when they wish to exercise their rights to object or to data portability.
II. Service Channel and Request Requirements: The claim shall be submitted through a request addressed to the Privacy Officer / Data Protection Officer (DPO) via email at info@netdatanetworks.com. The request must contain:
• Identification of the Data Subject and Applicant: Full name, identity document or RUT/NIT, and proof of legal representation, where applicable.
• Description of the Facts: A clear and detailed explanation of the facts giving rise to the claim.
• Specific Request: A precise indication of whether updating, rectification, deletion, restriction, objection, portability, or revocation of authorization is requested.
• Contact Details: Physical address or email address for receiving notifications.
• Supporting Documents: Documents and evidence intended to support the request.
III. Completion of Incomplete Claims and Transfer: If the claim is incomplete, Netdata shall request the interested party, within five (5) business days following receipt, to remedy the deficiencies. If two (2) months elapse from the date of the request without the applicant providing the required information, the claim shall be deemed withdrawn. If the recipient of the claim lacks authority to resolve it, they shall transfer it to the appropriate party within a maximum period of two (2) business days and promptly inform the interested party of the situation.
IV. Registration and Labeling: Once the complete request has been received, Netdata shall internally register and classify the request under the status “in process” within the following two (2) business days.
V. Legal Response Time Limits (Art. 11, Law 21,719):
• Netdata shall acknowledge receipt and resolve the request within a maximum period of thirty (30) calendar days from the date it is received.
• This period may be extended once for up to an additional thirty (30) calendar days when the complexity of the request justifies it, informing the Data Subject of the reasons for the extension before the initial period expires.
• In the event of a total or partial denial, the response shall be reasoned and shall expressly inform the Data Subject that they have a period of thirty (30) business days to file a protection claim with the Personal Data Protection Agency (APDP).
RECTIFICATION AND UPDATING OF DATA
Netdata is obligated to rectify and update, at the Data Subject’s request, information that is incomplete or inaccurate, in accordance with the procedure and time limits stated above. In this regard, Netdata shall take the following into account:
a) In requests for the rectification and updating of Personal Data, the Data Subject must indicate the corrections to be made and provide documentation supporting the request.
b) Netdata is free to enable mechanisms that facilitate the exercise of this right, provided they benefit the Data Subject. Accordingly, electronic or other means that Netdata considers appropriate may be enabled.
c) Netdata may establish forms, systems, and other methods, which shall be made available to interested parties on the website or by request via email at info@netdatanetworks.com
DELETION OF DATA
The Data Subject has the right, at any time, to request that Netdata delete (erase) their Personal Data when:
I) They consider that the data is not being Processed in accordance with the principles, duties, and obligations established in the applicable regulations.
II) The data is no longer necessary or relevant for the purpose for which it was collected.
III) The period necessary to fulfill the purposes for which it was collected has expired.
Deletion entails the total or partial removal of Personal Data, as requested by the Data Subject, from the records, files, databases, or Processing activities carried out by Netdata. The right to deletion is not absolute, and the Data Controller may deny its exercise when:
I) The Data Subject has a legal or contractual duty requiring the data to remain in the database.
II) The deletion of the data would hinder judicial or administrative proceedings related to tax obligations, the investigation and prosecution of crimes, or the updating of administrative sanctions.
III) The data is necessary to protect the legally protected interests of the Data Subject, to carry out an action in the public interest, or to comply with a legally acquired obligation of the Data Subject.
REVOCATION OF AUTHORIZATION
Any Data Subject may, at any time, revoke consent for the Processing of their Personal Data, provided that no legal or contractual provision prevents it. To this end, Netdata shall establish simple mechanisms allowing the Data Subject to revoke consent.
There are two ways in which consent may be revoked:
I) With respect to all consented purposes, meaning that Netdata must completely stop Processing the Data Subject’s data.
II) With respect to certain consented purposes, such as advertising or market research. In this case, Netdata must partially stop Processing the Data Subject’s data. Other Processing purposes that the Controller may carry out in accordance with the authorization granted, and with which the Data Subject agrees, shall remain in effect.
INTERNATIONAL TRANSFER AND TRANSMISSION OF PERSONAL DATA
Within the framework of its commercial and administrative operations and the provision of specialized cybersecurity services, security event management (SOC/MDR), technology consulting, and compliance services, Netdata may carry out international transfers or transmissions of Personal Data to its affiliated companies, corporate customers, and strategic technology providers, including multi-cloud infrastructure providers, SaaS platforms, and cybersecurity tools such as Amazon Web Services, Palo Alto Networks, Microsoft, Vanta, among others.
All cross-border Personal Data transfers shall be strictly subject to the following guidelines:
I. Applicable Legal Framework:
- For Colombia: The provisions of Article 26 of Law 1581 of 2012 and Article 25 of Partial Regulatory Decree 1377 of 2013 (or any rules that amend or replace them) shall be observed. Data transmissions to Processors located outside Colombia shall not require the Data Subject’s authorization when a duly executed Personal Data transmission agreement is in place.
- For Chile: Articles 27 to 32 of Law No. 19,628 (as amended by Law No. 21,719) shall be strictly complied with. International transfers shall be lawful when the recipient country provides adequate levels of protection recognized by the Personal Data Protection Agency (APDP), when covered by Standard Contractual Clauses (SCCs), Binding Corporate Rules (BCRs), Data Processing Agreements (DPAs), or when the Data Subject’s prior, express, and informed authorization has been obtained.
II. Security and Confidentiality Safeguards:
Netdata shall adopt the contractual, technical, and organizational measures necessary to ensure that international recipients or Processors are aware of and formally undertake to comply with the security, privacy, and confidentiality standards defined in this Policy and in the Information Security Management System (ISMS) under ISO/IEC 27001.
III. Purpose Limitation:
Transferred or transmitted Personal Data may only be Processed for the legitimate, specific purposes previously communicated to the Data Subject and directly related to contractual performance, the operation of security platforms, technical support, and compliance with Netdata’s legal obligations. Its use for purposes other than those authorized is expressly prohibited.
GENERAL APPLICABLE RULES
Netdata establishes the following general rules for the protection of Personal and Sensitive Data, as well as for the care of databases, electronic files, and Personal Data:
I) It shall guarantee the authenticity, confidentiality, and integrity of the information.
II) It shall take all necessary technical measures to guarantee the protection of existing databases. Where the infrastructure depends on a third party, it shall ensure that the availability of the information and the protection of Personal and Sensitive Data are fundamental objectives.
III) Audits and controls shall be carried out periodically to ensure the proper implementation of Law 1581 of 2012 and its regulatory decrees.
IV) It is the responsibility of Netdata employees and collaborators to report any incident involving information leakage, computer damage, a Personal Data breach, commercialization of data, use of Personal Data relating to children or adolescents, identity theft, or conduct that may violate an individual’s privacy.
V) To guarantee the protection of Personal Data, it shall adopt all mechanisms necessary to ensure the confidentiality of information on its transactional portals.
VI) The education and training of employees, suppliers, and contractors shall be a fundamental complement to these Policies.
NATIONAL DATABASE REGISTRY
In accordance with Decree 886 of 2014, which regulates Article 25 of Law 1581 of 2012, Netdata shall independently register with the National Database Registry each database containing Personal Data that is Processed by the Company (Articles 2 and 3 of Decree 886 of 2014), identifying each database according to the purpose for which it was created (Article 9 of Decree 886 of 2014). In the database registration, Netdata shall state its corporate name, tax identification number, location, and contact details. Netdata shall also state in the National Database Registry the corporate name, tax identification number, location, and contact details of the Data Processors of its databases (Article 7 of Decree 886 of 2014). Finally, Netdata shall update the information registered in the National Database Registry whenever substantial changes occur.
PRIVACY, CONFIDENTIALITY, AND INFORMATION SECURITY
Netdata shall not sell your Personal Data to other companies and shall guarantee Data Subjects the security, privacy, and confidentiality of the data provided, preventing tampering, loss, unauthorized or fraudulent consultation, use, or access by third parties. Netdata may be required to disclose and/or share your Personal Data with judicial authorities that request it, in which case your authorization shall not be requested.
We shall make our best efforts to prevent information provided through the Internet from being subject to malicious consultation or manipulation by third parties. However, the transmission of data through the Internet or any wireless network cannot always be considered secure, and therefore we cannot guarantee to the Data Subject that such events will never occur.
In addition, some of our portals may contain links to third-party websites over which we have no management or control. Therefore, we are not responsible for the content, privacy policies, security, and/or Personal Data handling practices established on such websites, and it is the user’s responsibility to review the policies related to the protection and Processing of their information on the respective portals.
CONFIDENTIALITY AGREEMENTS
INFORMATION CONFIDENTIALITY: Under the principle of confidentiality, all persons involved in the Processing of Personal Data that is not public in nature are required to maintain the confidentiality of such information, even after the end of their relationship with any of the activities involving the Processing of the information. Therefore, Netdata enters into confidentiality agreements with its employees.
Every employee, contractor, and/or third party associated with Netdata must sign a confidentiality and non-disclosure commitment. This entails maintaining confidentiality whenever required by law and ensuring that information known to any employee, contractor, and/or third party shall under no circumstances be disclosed, by electronic, verbal, written, or any other means, whether in whole or in part, without prior authorization from Management. The confidentiality and non-disclosure commitment is signed before the employment or service contract.
SECURITY INCIDENT MANAGEMENT AND PERSONAL DATA BREACH NOTIFICATION
I. Operational Management of Security Incidents (ISMS – ISO/IEC 27001)
Information security incident management is essential to guarantee the confidentiality, integrity, and availability of information assets and the Personal Data Processed by Netdata.
Any employee, contractor, or associated third party who detects or suspects an event, weakness, or security incident, including lost devices, unauthorized access, malware infections, or information leaks, has a duty to report it immediately through the internal channels established by the Information Security team, in accordance with Procedure SI-P-04: Information Security and Cybersecurity Incident Management Procedure.
Netdata shall maintain formal response procedures and assigned responsibilities to ensure rapid, effective, and orderly containment, ensuring that root cause analysis and lessons learned are incorporated into the ISMS continuous improvement cycle.
II. Personal Data Breach Notification Protocol (Data Breach Protocol)
If a breach of security measures is confirmed that results in the destruction, disclosure, loss, accidental or unlawful alteration, or unauthorized communication of or access to Personal Data (a privacy breach), Netdata shall immediately activate the following actions and legal notifications:
- Notification to Supervisory Authorities:
- In Chile (Personal Data Protection Agency – APDP): In accordance with Article 14 sexies of Law No. 19,628 (as amended by Law No. 21,719), Netdata shall report to the APDP, through the most expeditious means possible and without undue delay, any security breach where there is a reasonable risk to the rights and freedoms of Data Subjects.
- In Colombia (Superintendence of Industry and Commerce – SIC): In compliance with Article 17(k) of Law 1581 of 2012, Netdata shall report the security breach to the SIC through the National Database Registry (RNBD) application within a maximum period of fifteen (15) business days from the time the incident is detected.
- Notification to Data Subjects:
Where the security breach involves Sensitive Data, data relating to children under fourteen (14) years of age, financial or credit data, or where it entails a high risk to individuals’ rights, Netdata shall notify the affected Data Subjects in clear and simple language. Such communication shall include the nature of the breach, the mitigation measures adopted, and practical recommendations for Data Subjects to protect their information.
Notification to Customers in Managed Services (Netdata as Data Processor):
When Netdata provides cybersecurity services, SOC/MDR monitoring, or technology consulting and the security breach affects Personal Data for which the Customer is the Data Controller:
• Netdata shall notify the Customer immediately and no later than twenty-four (24) to forty-eight (48) hours after confirmation of the breach.
• Netdata shall provide a preliminary report describing the incident, the systems involved, the estimated volume of affected data, and the technical containment measures implemented, actively cooperating with the Customer so that the Customer can comply with its own reporting obligations to the relevant authority.
Formal Privacy Breach Register:
Netdata shall document and maintain a historical record of all Personal Data security breaches, detailing the date, nature of the incident, its effects, categories of data, approximate number of affected Data Subjects, and corrective actions taken. This record shall be available for internal ISMS audits and requests from the competent data protection authority.
EFFECTIVE DATE AND UPDATES
This Unified Policy shall take effect as of the date of its official publication and shall remain in force for as long as Netdata carries out its corporate purpose, or until such time as the Company decides otherwise in accordance with its corporate guidelines.
Personal Data subject to Processing shall be retained solely for the reasonable and necessary period required to fulfill the purposes described. However, due to obligations arising from Compliance Models, labor regulations, and the Occupational Safety and Health (OSH) system, Netdata shall retain information related to workplace accidents, occupational diseases, payroll records, and risk prevention for the maximum periods required under applicable special legislation, such as Law 16,744 and Supreme Decree 594 in Chile, and Law 1562 in Colombia. Once these mandatory legal retention periods have expired, the data shall be deleted or irreversibly anonymized.
This Policy may be amended by Netdata at any time and unilaterally to adapt to legislative, case-law, or corporate developments. In accordance with the principles of transparency and freedom, Netdata undertakes that, if it is substantially amended, especially regarding the identification of the Controllers or the purpose of Processing, it shall provide all its users, customers, and persons whose information it holds with the new Policy before it enters into force.
Periodic reviews and updates shall be audited by the Data Protection Officer (DPO) to ensure that they remain aligned with the Infringement Prevention Model and the regulations in force in both countries.
CONTACT
For information related to our data protection policy, you may contact us at the following email address: info@netdatanetworks.com, where you may submit the relevant request.
MANDATORY NATURE OF THE POLICY
This Policy is mandatory for Netdata.
JOSE CABELLO
LEGAL REPRESENTATIVE
Política para el Manejo de Datos Personales
INTRODUCCIÓN
Netdata, en cumplimiento de sus obligaciones normativas, adopta la presente Política Unificada para el Tratamiento de Datos Personales, garantizando la protección de los derechos de privacidad, intimidad y buen nombre de los Titulares. Esta política se ha estructurado para cumplir estrictamente con los marcos jurídicos de Colombia y Chile.
OBJETIVO DE LA POLÍTICA
La presente Política tiene como objetivo definir los lineamientos generales para el cumplimento de la Ley 1581 de 2012 y del Decreto 1377 de 2013 en Colombia y la Ley 19.628 y 21.719 en Chile. En virtud de esta se establecerán los criterios para la recolección, almacenamiento, uso, circulación, supresión, protección y tratamiento de los datos personales tratados por Netdata.
MARCO LEGAL
- Colombia
- Constitución Política, artículo 15. Ley 1266 de 2008
- Ley Estatutaria Ley 1581 de 2012
- Decretos Reglamentarios 1727 de 2009 y 2952 de 2010,
- Decreto Reglamentario parcial 1377 de 2013
- Jurisprudencia de la Corte Constitucional de Colombia.
- Chile
- Constitución Política de la República (Art. 19 N°4),
- Ley 19.628 sobre Protección de la Vida Privada
- Ley 21.719 que regula la Protección y el Tratamiento de los Datos Personales y crea la Agencia de Protección de Datos Personales.
ÁMBITO DE APLICACIÓN
Esta política se aplica a todos los empleados, contratistas y proveedores de Netdata mientras realizan negocios con Netdata, así como a cualquier persona que tenga acceso a información de identificación personal (PII), también referida como datos de carácter personal ("datos personales"), en relación con las actividades operativas de Netdata.
Adicionalmente, esta Política aplicará para toda la información personal registrada en las bases de datos de Netdata, quienes actuarán como Responsables del Tratamiento de los Datos Personales, entre ellas por regla general las bases de datos: de empleados, clientes y proveedores pero aplicable a todas sin limitación alguna.
DEFINICIONES
Para la interpretación y aplicación de la presente política, se tendrán en cuenta las siguientes definiciones:
Usuario: Persona natural cuyos datos personales son objeto de tratamiento.
Base de Datos: Conjunto organizado de datos personales que sea objeto de Tratamiento
Datos Personales: Cualquier información vinculada o que pueda asociarse a una o varias personas naturales, determinadas o determinables.
Encargado del tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, realice el Tratamiento de Datos Personales por cuenta del responsable del Tratamiento.
Responsable del tratamiento: Persona natural o jurídica, pública o privada, que por sí misma o en asocio con otros, decida sobre la base de datos y/o el Tratamiento de los datos, en este caso Netdata y sus compañías filiales.
Autorización: Consentimiento previo, expreso e informado del Titular para llevar a cabo el Tratamiento de Datos Personales.
Titular: Persona natural cuyos datos personales sean objeto de Tratamiento.
Tratamiento: Cualquier operación o conjunto de operaciones sobre datos personales, tales como la recolección, almacenamiento, uso, circulación o supresión.
Persona natural: Persona humana que ejerce derechos y cumple deberes a título personal.
Datos sensibles: Aquellos que afectan la intimidad del Titular o cuyo uso indebido pueden generar su discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier Partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual, y los datos biométricos.
Datos privados: Son los datos que por su naturaleza íntima o reservada solo son relevantes para el titular.
Datos semiprivados: Son los datos que no tienen naturaleza íntima, reservada ni pública y cuyo conocimiento o divulgación puede interesar no solo al titular sino a cierto sector o a la sociedad en general.
Datos públicos: Es los datos que no sea semiprivados, privados o sensibles y pueden estar contenidos, entre otros, en registros y documentos públicos, gacetas y boletines oficiales y sentencias judiciales.
Delegado de Protección de Datos (DPO): Profesional designado por Netdata encargado de supervisar el cumplimiento normativo (exigencia Ley 21.719).
Aviso de Privacidad: Comunicación verbal o escrita generada por el responsable, dirigida al titular para el tratamiento de sus datos personales, mediante la cual se le informa acerca de la existencia de las políticas de tratamiento de información que le serán aplicables, la forma de acceder a las mismas y las finalidades del tratamiento que se pretende dar a los datos personales.
Causahabiente: persona que ha sucedido a otra por causa del fallecimiento de ésta (heredero).
Datos Indispensables: se entienden como aquellos datos personales de los titulares imprescindibles para llevar a cabo la actividad de prestación de servicios en salud. Los datos de naturaleza indispensable deberán ser proporcionados por los titulares de estos o los legitimados para el ejercicio de estos derechos
Datos Opcionales: son aquellos datos que la UCSI requiere para ofrecer servicios adicionales en investigación, docencia, extensión, ofertas laborales, etc.
Encargado Del Tratamiento: persona natural o jurídica, pública o privada que por sí misma o en asocio con otros, realice el Tratamiento de datos personales por cuenta del Responsable del Tratamiento.
Ley De Protección De Datos: es la Ley 1581 de 2012 y sus Decretos reglamentarios o las normas que los modifiquen, complementen o sustituyan.
Habeas Data: derecho de cualquier persona a conocer, actualizar y rectificar las informaciones que se hayan recogido sobre ellas en el banco de datos y en archivos de entidades públicas y privadas.
Transferencia: la transferencia de datos tiene lugar cuando el responsable y/o encargado del tratamiento de datos personales, ubicado en Colombia, envía la información o los datos personales a un receptor, que a su vez es responsable del tratamiento y se encuentra dentro o fuera del país.
Transmisión: tratamiento de datos personales que implica la comunicación de estos dentro o fuera del territorio de la República de Colombia cuando tenga por objeto la realización de un tratamiento por el encargado por cuenta del responsable.
RESPONSABLES DEL TRATAMIENTO DE DATOS PERSONALES
La siguiente es la información de las compañías responsables del Tratamiento de Datos Personales, actualmente en Netdata (https://www.netdatanetworks.com/ ):
- Netdata Colombia SAS identificada con número de NIT 900.590.424-4, con domicilio principal en la Carrera 9 # 115 – 30 Edif. Tierra Firme, Ofic. 608 en la ciudad de Bogotá D.C., República de Colombia.
- Netdata Chile SpA identificada con número de RUT 77.350.806-2, ubicada en Luis Thayer Ojeda 236. Santiago Ofic. 31 Santiago de Chile, Chile.
Adicionalmente se establece el Delegado de Protección de Datos al cual se le otorgan las siguientes facultades:
- Asesorar e Informar: Instruir al Responsable o Encargado del Tratamiento, así como a los trabajadores, sobre las obligaciones impuestas por la Ley 19.628 (modificada por la Ley 21.719) y sus reglamentos.
- Supervisión Continua (Compliance): Monitorear el cumplimiento normativo interno, auditar las bases de datos, gestionar la asignación de responsabilidades y liderar la concientización y formación del personal.
- Evaluación de Impacto (EIPD): Asesorar en la realización de Evaluaciones de Impacto en la Protección de Datos Personales y supervisar su aplicación cuando existan tratamientos de alto riesgo.
- Punto de Enlace: Actuar como interlocutor oficial, cooperar y gestionar requerimientos ante la Agencia de Protección de Datos Personales y facilitar la atención de los titulares (derechos ARCO+).
PRINCIPIOS RECTORES DEL TRATAMIENTO
Netdata, en cumplimiento de lo previsto en el marco normativo aplicable, ha desarrollado la presente política para el manejo de datos personales de nuestros Clientes y Usuarios en las diferentes líneas de negocio de la Compañía.
Netdata es responsable por toda la información personal que está en su poder o control, esto incluye cualquier información personal que reciba directamente como responsable del tratamiento, de clientes individuales, clientes prospectivos individuales, empleados, contratistas o personas que busquen trabajar con ella y como encargado del tratamiento de la información personal que pueda recibir de manera indirecta.
Teniendo en cuenta lo anterior, se establecieron políticas y procedimientos orientados a proteger la información personal. Para Netdata, es importante que nuestros Clientes y Usuarios conozcan esta política, para lo cual lo invitamos a leerla en su totalidad.
Netdata manifiesta que garantiza los derechos de la privacidad, la intimidad y el buen nombre en el tratamiento de los datos personales, y en consecuencia todas sus actuaciones se regirán por los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad. Todas las personas que suministren datos personales a Netdata, podrán conocerla, actualizarla, rectificarla, suprimir o revocar la autorización previamente otorgada.
Toda actuación de Netdata referida al tratamiento de datos personales se regirá por los siguientes principios armonizados de ambas legislaciones:
- Legalidad y Licitud: El tratamiento es una actividad reglada que debe sujetarse a la ley.
- Finalidad: Los datos deben ser recolectados para propósitos específicos, explícitos y legítimos.
- Libertad y Consentimiento: El tratamiento solo puede ejercerse con el consentimiento previo, expreso e informado del Titular.
- Minimización y Proporcionalidad (Ley 21.719 - Chile): Los datos recabados deben ser adecuados, pertinentes y limitados a lo estrictamente necesario.
- Responsabilidad Proactiva o Accountability (Ley 21.719 - Chile): Netdata adoptará medidas técnicas y organizativas para garantizar y poder demostrar que el tratamiento es conforme a la ley.
- Seguridad y Confidencialidad: Se aplicarán las medidas de seguridad robustas para evitar adulteración, pérdida, consulta, o acceso no autorizado.
DIRECTRICES GENERALES Y BASES DE LICITUD
Netdata se compromete a proteger la seguridad, confidencialidad y privacidad de sus recursos de información, incluyendo los datos personales de sus clientes y usuarios, de acuerdo con los requisitos establecidos en ISO 27001, ISO 27701 y todos los marcos de privacidad, leyes y regulaciones relevantes en Chile (Ley 19.628 y Ley 21.719) y Colombia (Ley 1581 de 2012).
Los datos personales sólo se procesarán cuando exista una base legal para hacerlo. Los datos se gestionarán para garantizar que se mantenga la seguridad, confidencialidad y privacidad, y se utilizarán únicamente para fines autorizados. Todos los empleados y contratistas de Netdata comparten la responsabilidad de salvaguardar los datos personales a los que tienen acceso.
Al realizar actividades comerciales en apoyo de los productos y servicios de Netdata, la empresa puede participar en ciertas actividades que requieran recibir, almacenar, procesar, transmitir, crear o acceder a datos, lo cual activa requisitos de cumplimiento con las normativas de privacidad aplicables. Esta política tiene como objetivo:
Garantizar el cumplimiento de los requisitos impuestos por las regulaciones de privacidad de datos pertinentes en las jurisdicciones donde opera Netdata.
Establecer salvaguardas técnicas, físicas y administrativas para mantener la seguridad y privacidad de los datos.
Definir los roles y responsabilidades necesarios para cumplir con las obligaciones relacionadas con el tratamiento de datos personales.
Netdata publicará un Aviso de Privacidad de cara al público que deberá:
- Usar un lenguaje claro y evitar tecnicismos.
- Estar disponible en los idiomas en los que la empresa realiza negocios.
- Contener una descripción de las categorías de información personal recopilada y el propósito comercial de la misma.
- Incluir los mecanismos para el ejercicio de derechos de los titulares.
RECOLECCIÓN Y MANEJO DE DATOS PERSONALES POR PARTE DE NETDATA
Esta política será aplicable en caso de que usted como Usuario decida realizar estudios de solución, demos, cotizaciones de servicios y/o equipos, o compras a Netdata de manera directa o a través de cualquier tercero que nos refiera. Todo tratamiento de datos personales estará sujeto a las condiciones particulares que apliquen en cada caso, las cuales serán de voluntaria aceptación. En cumplimiento de las legislaciones de Colombia y Chile, dicho consentimiento deberá ser siempre previo, expreso e informado.
Al momento en que nos dé su autorización para la recolección y tratamiento de sus datos personales, los mismos podrán usarse para actividades de mercadeo y publicidad; análisis de información; inteligencia de mercados; envío de información acerca de nuestros productos, servicios, promociones, eventos, alianzas y ofertas, entre otros; y mejoramiento del servicio.
En aplicación del Principio de Minimización (Ley 21.719 de Chile), Netdata garantiza que los datos recabados para estas finalidades serán exclusivamente los adecuados, pertinentes y estrictamente necesarios.
Podremos transferir la información personal suministrada a encargados o terceros que se encuentren dentro del territorio nacional o en otros países, hecho que se incluirá explícitamente en la autorización solicitada. Toda transferencia internacional asegurará que el país receptor proporcione un nivel de protección adecuado conforme a lo establecido por la Superintendencia de Industria y Comercio (SIC) de Colombia y la Agencia de Protección de Datos Personales de Chile.
Sin embargo, no estamos obligados a solicitar su autorización para las transmisiones nacionales e internacionales cuando se cumplan los requisitos señalados en la Ley 1581 de 2012 y la normativa chilena equivalente para operar mediante un contrato de transmisión de datos.
Podremos utilizar su dirección de correo electrónico, su dirección de correo física y/o su número de teléfono fijo o celular para enviarle publicidad relacionada con nuestros productos y servicios, así como contactarlo para eventos y actividades de mercadeo. Garantizando el derecho de Oposición consagrado en la Ley 21.719 de Chile y las prerrogativas de la normativa colombiana, usted podrá, en cualquier momento, optar por no recibir ningún tipo de mensaje por parte de nosotros (opt-out), dando respuesta al correo enviado para informar su voluntad.
En todo caso, dependiendo de la actividad que se realice, se le comunicará de manera clara los mecanismos puestos a su disposición para conocer, actualizar, modificar y suprimir sus datos, así como para revocar la autorización otorgada.
TRATAMIENTO Y FINALIDAD
El tratamiento de los datos personales por parte de Netdata se sujetará estrictamente a los marcos legales vigentes en la República de Colombia y la República de Chile, bajo observancia de los principios de legalidad, finalidad, necesidad, proporcionalidad y temporalidad. Los datos recopilados por la Compañía responderán exclusivamente a finalidades específicas, explícitas, legítimas e informadas previamente al Titular, distribuidas bajo los siguientes ejes operativos:
Gestión Contractual, Laboral y Operativa (Clientes, Proveedores y Colaboradores)
- Efectuar todas las gestiones necesarias para el desarrollo del objeto social de Netdata y el cumplimiento de las obligaciones derivadas de los contratos celebrados con los Titulares.
- Adelantar procesos de selección, contratación, gestión de nómina, afiliaciones al sistema de seguridad social y cumplimiento de estándares de Seguridad y Salud en el Trabajo (SST / Prevención de Riesgos).
- Gestión de cobros, facturación, pagos, auditorías contables y seguimiento al cumplimiento de compromisos comerciales y contractuales.
Cumplimiento Normativo y Modelos de Prevención (Compliance)
- Atender solicitudes, requerimientos o inspecciones formuladas por autoridades judiciales, administrativas o de supervisión (como la Superintendencia de Industria y Comercio en Colombia, la Agencia de Protección de Datos Personales en Chile, Direcciones del Trabajo o autoridades tributarias).
- Implementar y auditar los sistemas de gestión de riesgos, prevención del fraude, lavado de activos y financiamiento del terrorismo (SAGRILAFT/PTEE en Colombia), así como el Modelo de Prevención de Delitos en Chile (Ley 20.393).
Gestión Comercial, Mercadeo y Relacionamiento
- Realizar invitaciones a eventos, webinars, capacitaciones y ofrecer nuevos productos o servicios desarrollados por Netdata.
- Enviar comunicaciones institucionales, boletines informativos y realizar encuestas de satisfacción para el mejoramiento continuo del servicio.
- Garantía de Oposición: El Titular podrá en cualquier momento oponerse o revocar su autorización para el tratamiento de sus datos con fines publicitarios o comerciales sin que ello afecte la prestación de los servicios contratados.
Seguridad e Informática
- Monitorear el acceso a las instalaciones físicas de Netdata mediante sistemas de videovigilancia para la protección de personas, bienes e infraestructura.
- Garantizar la seguridad de las redes informáticas, la integridad de las bases de datos y la prevención de incidentes de ciberseguridad.
Los datos personales que sean recopilados por Netdata únicamente serán utilizados con las finalidades establecidas en los respectivos avisos de privacidad o autorizaciones de tratamiento de datos que sean autorizados por los titulares de la información.
Sin embargo, las bases de datos también podrán ser utilizadas para las siguientes finalidades:
- Efectuar todas las gestiones necesarias para el desarrollo del objeto Social de Netdata, en todo lo relacionado con el cumplimiento del objeto del contrato celebrado entre la Compañía y el Titular de la información.
- Realizar invitaciones a eventos y ofrecer nuevos productos o servicios.
- Gestionar solicitudes, quejas o reclamos promovidos por el Titular de la Información o por autoridades judiciales mediante orden judicial.
DATOS SENSIBLES
Los datos sensibles son aquellos que afectan la intimidad del Titular o cuyo uso indebido puede generar discriminación, tales como aquellos que revelen el origen racial o étnico, la orientación política, las convicciones religiosas o filosóficas, la pertenencia a sindicatos, organizaciones sociales, de derechos humanos o que promueva intereses de cualquier partido político o que garanticen los derechos y garantías de partidos políticos de oposición, así como los datos relativos a la salud, a la vida sexual y los datos biométricos.
Para la recolección de este tipo de datos, solicitaremos su autorización expresa e informaremos de manera previa o concurrente, cuáles de los datos objeto de tratamiento son considerados “sensibles” y su finalidad.
En todo caso le informaremos que no está obligado a suministrar datos sensibles. Si Usted no nos otorga su autorización para el tratamiento de datos sensibles, y los mismos no son indispensables para el fin de la actividad que se realiza, no procederemos a solicitarle ningún tipo de información.
La presente política estará vigente por el tiempo en que Netdata ejerza su objeto social en Colombia, o hasta el término que la sociedad decida.
Esta política podrá ser modificada en cualquier momento y de forma unilateral por parte de Netdata por lo nos comprometemos en caso de ser modificada, de hacerle llegar a todos nuestros usuarios, clientes, y personas de las que tengamos información las nuevas Políticas.
TRATAMIENTO DE DATOS SENSIBLES
En caso de que los responsables deban realizar el manejo de datos sensibles, por parte de ellos (Netdata) se garantiza que se obtendrá la autorización para el tratamiento de dichos datos de manera previa y expresa, dando cumplimiento a las siguientes obligaciones:
- Se informará al Titular de los datos sensibles, de forma previa y expresa, cuáles son los datos sensibles y cuál es la finalidad y cuál será el tratamiento que se les dará.
- No se condicionará la ocurrencia de ninguna actividad a que el Titular suministre sus datos sensibles.
DERECHOS DE LOS TITULARES DE LA INFORMACIÓN
Los Titulares de los datos personales tratados por Netdata en Colombia y Chile gozan de los siguientes derechos fundamentales e irrenunciables:
- Derecho de Acceso: Conocer y acceder de forma gratuita a los datos personales que le conciernen y que están siendo tratados por Netdata, así como obtener información sobre su origen, finalidades del tratamiento, destinatarios a quienes se comunican y el plazo estimado de conservación.
- Derecho de Rectificación y Actualización: Solicitar la corrección, actualización o modificación de sus datos cuando resulten ser inexactos, desactualizados, incompletos, fraccionados o que induzcan a error.
- Derecho de Supresión (Cancelación): Solicitar la eliminación total o parcial de sus datos personales cuando considere que no están siendo tratados conforme a la ley, hayan dejado de ser necesarios o pertinentes para los fines recabados, o cuando haya vencido el plazo legal o revocado su consentimiento (salvo deber legal o contractual que impida su supresión).
- Derecho de Oposición: Oponerse al tratamiento de sus datos personales por motivos fundados y legítimos, o cuando el tratamiento tenga por objeto la realización de actividades de prospección comercial, publicidad o mercadeo directo.
- Derecho a la Portabilidad: Solicitar y recibir una copia de sus datos personales en un formato electrónico estructurado, genérico, interoperable y de uso común, así como solicitar su transmisión directa a otro responsable cuando sea técnicamente factible (aplicable a tratamientos automatizados basados en el consentimiento o contrato).
- Derecho de Bloqueo: Solicitar la suspensión temporal de las operaciones de tratamiento sobre sus datos personales mientras se verifica su exactitud, cuando se tramite una rectificación o cuando exista una impugnación pendiente de resolución.
- Derecho frente a Decisiones Individuales Automatizadas y Perfilamiento: No ser objeto de decisiones que produzcan efectos jurídicos o le afecten significativamente basadas únicamente en tratamientos automatizados o elaboración de perfiles, teniendo derecho a solicitar intervención humana, expresar su punto de vista e impugnar la decisión.
- Derecho a Solicitar Prueba de la Autorización: Exigir copia o comprobante de la autorización otorgada a Netdata para el tratamiento de sus datos, salvo en los casos en que la ley exceptúe expresamente dicho requisito.
- Carácter Facultativo sobre Datos Sensibles: Abstenerse de responder preguntas o suministrar datos de carácter sensible o de menores de edad, informándole de manera previa y clara que no está obligado a proporcionarlos.
- Derecho de Reclamación ante la Autoridad de Control: Presentar quejas y reclamos por presuntas infracciones a las normativas de protección de datos personales ante:
- - La Superintendencia de Industria y Comercio (SIC) en la República de Colombia.
- - La Agencia de Protección de Datos Personales (APDP) en la República de Chile.
DERECHOS DE LOS NIÑOS Y ADOLESCENTES
En el Tratamiento se asegurará el respeto a los derechos que prevalecen de los niños, niñas y adolescentes.
Queda proscrito el Tratamiento de datos personales de niños, niñas y adolescentes, salvo aquellos datos que sean de naturaleza pública.
Es tarea del Estado y las entidades educativas de todo tipo proveer información y capacitar a los representantes legales y tutores sobre los eventuales riesgos a los que se enfrentan los niños, niñas y adolescentes respecto del Tratamiento indebido de sus datos personales, y proveer de conocimiento acerca del uso responsable y seguro por parte de niños, niñas y adolescentes de sus datos personales, su derecho a la privacidad y protección de su información personal y la de los demás.
DEBERES DE NETDATA, EN RELACIÓN CON EL TRATAMIENTO DE DATOS PERSONALES.
Netdata. tendrá presente que los datos personales son propiedad de las personas a las que se refieren y que solamente ellas pueden decidir sobre los mismos. Netdata. dará uso de dichos datos solamente para las finalidades que se encuentran dentro de su objeto social, respetando en todo caso la normativa vigente sobre la Protección de Datos Personales.
Las políticas de privacidad de la información son de obligatorio cumplimiento para todos los empleados y contratistas de Netdata. en Colombia, sin importar su función o línea de negocio. Todos los empleados y contratistas están obligados a continuar protegiendo la información de Netdata después de terminar su relación contractual con la sociedad.
Cada área funcional dentro la empresa deberá adoptar las medidas necesarias para cumplir con los principios y obligaciones establecidos en el presente documento e implementar los mecanismos necesarios para evidenciar dicho cumplimiento, tanto ante los interesados como ante las autoridades de supervisión.
En especial los empleados y contratistas de Netdata en Colombia siempre deben:
• Realizar esfuerzos razonables para limitar el manejo de datos de carácter personal al mínimo necesario.
• Orientarse por el respeto a los derechos y libertades de las personas, sin mostrar discriminación.
• Tomar precauciones razonables para proteger la información personal contra su uso para fines erróneos y revelación inadvertida
DEBERES GENERALES
En cumplimiento a lo dispuesto en la Ley 1581 de 2012 sobre protección de datos personales, es necesario tener en cuenta las siguientes consideraciones:
- Netdata es la Compañía responsable del Tratamiento de bases de datos personales.
- Los terceros que tengan acceso a las bases de datos serán encargados del Tratamiento y por tanto deberán dar cumplimiento a lo establecido por la Ley 1581 de 2012, el Decreto 1377 de 2013, las normas que las complementen modifiquen y la presente Política.
- Las normas de protección de datos personales son de obligatorio cumplimiento en todo el territorio colombiano y para transmitir datos personales a otros países, la legislación de estos debe contemplar medidas de seguridad, iguales o superiores a las contenidas en las leyes que regulan la materia en Colombia.
- Se consideran bases de datos personales en Netdata todas las que contengan información de personas naturales, sean proveedores, clientes, consumidores, voluntarios o vinculados por cualquier medio a Netdata empleados o cualquier otra persona natural cuya información sea objeto de Tratamiento por parte nuestra. Por excepción, no es necesaria la aplicación de la presente política en las siguientes situaciones:
- Las bases de datos y archivos que tengan por finalidad la seguridad y defensa nacional, así como la prevención, detección, monitoreo y control del lavado de activos y el financiamiento del terrorismo.
- Las bases de datos que tengan como fin y contengan información de inteligencia y contrainteligencia.
- Las bases de datos y archivos que contengan información periodística y otros contenidos editoriales.
- Netdata en todas sus actuaciones y/u operaciones comerciales, incorporará el respeto por la protección de datos personales. En consecuencia, solicitará desde el ingreso del dato, autorización para el uso de la información que reciba y para las finalidades propias de su objeto social.
- Netdata respeta los principios establecidos en las normas que regulan la protección de datos personales y atenderá en transacciones comerciales, en el manejo de información de datos personales, las finalidades que se deriven de la recolección de estos.
- Netdata implementará todas las gestiones y acciones necesarias para garantizar la efectividad en la preservación del derecho consagrado en la ley estatutaria 1581 de 2012 y las demás normas que la complementen, modifiquen o deroguen.
- Netdata dará a conocer a todos sus clientes, proveedores, empleados, voluntarios y demás personas naturales que tengan alguna relación directa con la Compañía, los derechos que se derivan de la protección de datos personales.
DEBERES ESPECÍFICOS
- A partir de la fecha en que entre en vigor la presente Política, todo empleado que inicie vínculo laboral con Netdata Colombia, debe incluir en su contrato laboral una cláusula mediante la cual se exprese el compromiso frente al cumplimiento de la Ley 1581 de 2012 y el Decreto 1377 de 2013.
- Se incluirá en el Reglamento Interno de Trabajo, como una obligación de cada empleado de Netdata el respeto, preservación y el uso adecuado para los fines en que se solicite un dato personal.
- A todo tercero que por relación con una o con varias áreas de Netdata requiera bases de datos personales se incluirá en su contrato o documento que regule la relación comercial con Netdata una cláusula contractual donde se exprese el conocimiento de la normativa y la responsabilidad en el cumplimiento de esta, y así mismo requerirá previa autorización por parte del Titular para tratar sus datos personales.
- A todos los proveedores, clientes, voluntarios o vinculados por cualquier medio a Netdata empleados o cualquier otra persona cuya información sea objeto de Tratamiento por parte nuestra, se les debe pedir por escrito la autorización para que sus datos puedan ser tratados sin restricciones. Esta autorización debe extenderse a todos los efectos que en nuestro ejercicio se presenten.
- En la autorización citada en el párrafo anterior se debe igualmente dejar clara la responsabilidad de los Titulares de mantener la información actualizada y veraz, comunicando oportunamente a Netdata a la cual confirió su autorización, cualquier modificación al respecto.
- Todas las bases de datos personales que las áreas de Netdata traten, deben tener la garantía de recuperación (back up).
- Se debe tener acceso limitado a las bases de datos personales. Cuando estas se envíen por medios masivos, deberán contener claves para que el acceso a ellas sea restringido.
- No se deben publicar bases de datos en la intranet o en internet sin que estas tengan restricción para su acceso.
- Periódicamente Netdata deben propiciar campañas para la actualización de sus bases de datos personales.
GARANTÍAS AL DERECHO DE ACCESO POR PARTE DE NETDATA.
Netdata garantizará el derecho de acceso, previa acreditación de la identidad del Titular, legitimidad o personalidad de su representante, poniendo a disposición de este, sin costo o erogación alguna, de manera pormenorizada y detallada, los respectivos datos personales.
CONSULTAS
Los titulares de los datos personales o sus causahabientes podrán consultar sus datos personales que reposan en la base de datos. En consecuencia, Netdata garantizará el derecho de consulta, suministrando a los Titulares de datos personales toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular.
Con relación a la atención de solicitudes de consulta de datos personales, Netdata garantiza:
- Habilitar medios de comunicación electrónica u otros que considere pertinentes.
- Establecer formularios, sistemas y otros métodos.
- Utilizar los servicios de atención al cliente o de reclamaciones que se encuentren en operación. Independientemente del mecanismo que se implemente para la atención de solicitudes de consulta, estas serán atendidas en un término máximo de diez (10) días hábiles contados a partir de la fecha de su recibo. En el evento en el que una solicitud de consulta no pueda ser atendida dentro del término antes señalado, se informará al interesado antes del vencimiento del plazo las razones por las cuales no se ha dado respuesta a su consulta, la cual, en ningún caso, podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término. Las consultas que se efectúen respecto a datos personales deberán ser remitidas mediante un correo electrónico a la siguiente dirección: info@netdatanetworks.com,
PROCEDIMIENTO PARA LA ATENCIÓN DE CONSULTAS RECLAMOS Y PETICIONES
- CONSULTAS
Los Titulares podrán consultar la información personal del Titular que repose en Netdata quien suministrará toda la información contenida en el registro individual o que esté vinculada con la identificación del Titular.
La consulta se formulará a través de petición escrita y entregada en las instalaciones de Netdata.
La consulta será atendida en un término máximo de diez (10) días hábiles contados a partir de la fecha de recibo de la misma. Cuando no fuere posible atender la consulta dentro de dicho término, se informará al interesado, expresando los motivos de la demora y señalando la fecha en que se atenderá su consulta, la cual en ningún caso podrá superar los cinco (5) días hábiles siguientes al vencimiento del primer término.
- RECLAMOS
Para Colombia:
El Titular o sus causahabientes que consideren que la información contenida en una base de datos debe ser objeto de corrección, actualización o supresión, o cuando adviertan el presunto incumplimiento de cualquiera de los deberes contenidos en la normativa sobre Protección de Datos Personales, podrán presentar un reclamo ante Netdata. el cual será tramitado bajos las siguientes reglas:
- El reclamo deberá ser presentado por el Titular de los datos personales, dirigido al correo electrónico info@netdatanetworks.com en este correo el Titular deberá indicar si desea que sus datos sean actualizados, rectificados o suprimidos, o bien si desea revocar la autorización que se había otorgado para el tratamiento de los datos personales. Para efectos de reclamos el Titular deberá tener en cuenta lo previsto en el artículo 15 de la ley 1581 de 2012. Si el reclamo estuviese incompleto el Titular lo puede completar dentro de los cinco (5) días hábiles siguientes a la recepción del reclamo para que se subsanen las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo. En caso que la persona que reciba el reclamo no sea competente para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará de la situación al interesado. Una vez recibido el reclamo completo, el término máximo para atenderlo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
- Una vez recibido el documento con el reclamo debidamente diligenciado, éste se catalogará con la etiqueta "reclamo en trámite" y el motivo del mismo en un término no mayor a dos (2) días hábiles. Dicha etiqueta se mantendrá hasta que el reclamo sea decidido.
- El término máximo para atender el reclamo será de quince (15) días hábiles contados a partir del día siguiente a la fecha de su recibo. Cuando no fuere posible atender el reclamo dentro de dicho término, se informará al interesado los motivos de la demora y la fecha en que se atenderá su reclamo, la cual en ningún caso podrá superar los ocho (8) días hábiles siguientes al vencimiento del primer término.
- Petición de actualización, rectificación y supresión de datos.
Netdata rectificará y actualizará, a solicitud del titular, la información de éste que resulte ser incompleta o inexacta, de conformidad con el procedimiento y los términos antes señalados, para lo cual el titular allegará la solicitud escrita a la dirección de la Netdata indicando la actualización, rectificación y supresión del dato y aportará la documentación que soporte su petición.
Para Chile:
- Procedencia del Reclamo: El Titular, sus causahabientes o sus representantes legales podrán presentar un reclamo ante Netdata cuando consideren que la información contenida en las bases de datos debe ser objeto de corrección, actualización, supresión o bloqueo; cuando adviertan el presunto incumplimiento de cualquiera de los deberes legales; o cuando deseen ejercer sus derechos de Oposición y Portabilidad de datos.
- Canal de Atención y Requisitos de la Solicitud El reclamo se formulará mediante solicitud dirigida al Oficial de Privacidad / Delegado de Protección de Datos (DPO) a través del correo electrónico info@netdatanetworks.com. La solicitud deberá contener:
- Identificación del Titular y Solicitante: Nombre completo, documento de identidad o RUT/NIT y acreditación de la representación legal, si aplica.
- Descripción de los Hechos: Exposición clara y pormenorizada de los hechos que dan lugar al reclamo.
- Pretensión Concreta: Indicación precisa de si se requiere actualización, rectificación, supresión, bloqueo, oposición, portabilidad o revocación de la autorización.
- Datos de Contacto: Dirección física o correo electrónico para recibir notificaciones.
- Soportes: Documentos y pruebas probatorias que se pretenda hacer valer.
- Subsanación de Reclamos Incompletos y Traslado Si el reclamo resulta incompleto, Netdata requerirá al interesado dentro de los cinco (5) días hábiles siguientes a la recepción para que subsane las fallas. Transcurridos dos (2) meses desde la fecha del requerimiento sin que el solicitante presente la información requerida, se entenderá que ha desistido del reclamo. En caso de que el receptor del reclamo carezca de competencia para resolverlo, dará traslado a quien corresponda en un término máximo de dos (2) días hábiles e informará oportunamente de la situación al interesado.
- Registro y Etiquetado: Recibida la solicitud completa, Netdata registrará y catalogará internamente el requerimiento bajo la leyenda "en trámite" dentro de los dos (2) días hábiles siguientes.
- Plazos Legales de Respuesta (Art. 11 Ley 21.719):
- Netdata acusará recibo y resolverá la solicitud en un plazo máximo de treinta (30) días corridos contados desde su ingreso.
- Este plazo podrá ser prorrogado, por una sola vez, por hasta treinta (30) días corridos adicionales, cuando la complejidad de la solicitud lo justifique, informando al titular los motivos de la prórroga antes del vencimiento del primer término.
- En caso de denegación total o parcial, la respuesta será fundada e informará expresamente al titular que dispone de un plazo de treinta (30) días hábiles para formular una reclamación de tutela ante la Agencia de Protección de Datos Personales (APDP).
RECTIFICACIÓN Y ACTUALIZACIÓN DE DATOS
Netdata tiene la obligación de rectificar y actualizar, a solicitud del Titular, la información de éste que resulte ser incompleta o inexacta de conformidad con el procedimiento y los términos antes señalados. Al respecto, Netdata tendrá en cuenta lo siguiente:
- En las solicitudes de rectificación y actualización de datos personales, el Titular debe indicar las correcciones a realizar y aportar la documentación que avale su petición.
- Netdata tiene plena libertad de habilitar mecanismos que le faciliten el ejercicio de este derecho, siempre y cuando beneficien al Titular de los datos. En consecuencia, se podrán habilitar medios electrónicos u otros que Netdata considere pertinentes.
- Netdata podrá establecer formularios, sistemas y otros métodos, que se pondrán a disposición de los interesados en la página web o solicitándolos mediante correo electrónico a la dirección info@netdatanetworks.com
SUPRESIÓN DE DATOS
El Titular de datos personales tiene el derecho, en todo momento, a solicitar a Netdata la supresión (eliminación) de sus datos personales cuando:
- Considere que los mismos no están siendo tratados conforme a los principios, deberes y obligaciones previstas en la normativa vigente.
- Hayan dejado de ser necesarios o pertinentes para la finalidad para la cual fueron recabados.
- Se haya superado el periodo necesario para el cumplimiento de los fines para los que fueron recabados.
La supresión implica la eliminación total o parcial de la información personal de acuerdo a lo solicitado por el Titular en los registros, archivos, bases de datos o tratamientos realizados por Netdata El derecho de supresión no es un derecho absoluto y el responsable del Tratamiento de datos personales puede negar el ejercicio del mismo cuando:
- El Titular de los datos tenga un deber legal o contractual de permanecer en la base de datos.
- La eliminación de datos obstaculice actuaciones judiciales o administrativas vinculadas a obligaciones fiscales, la investigación y persecución de delitos o la actualización de sanciones administrativas.
- Los datos sean necesarios para proteger los intereses jurídicamente tutelados del Titular para realizar una acción en función del interés público o para cumplir con una obligación legalmente adquirida por el Titular.
REVOCATORIA DE LA AUTORIZACIÓN
Todo Titular de datos personales puede revocar, en cualquier momento, el consentimiento al tratamiento de estos siempre y cuando no lo impida una disposición legal o contractual. Para ello, Netdata establecerá mecanismos sencillos que le permitan al Titular revocar su consentimiento.
Existen dos modalidades en las que la revocación del consentimiento puede darse:
- Sobre la totalidad de finalidades consentidas, esto es, que Netdata debe dejar de tratar por completo los datos del Titular.
- Sobre ciertas finalidades consentidas como por ejemplo para fines publicitarios o de estudios de mercado. En este caso, Netdata deberá dejar de tratar parcialmente los datos del Titular. Se mantienen entonces otros fines del Tratamiento que el responsable, de conformidad con la autorización otorgada, puede llevar a cabo y con los que el Titular está de acuerdo.
TRANSFERENCIA Y TRANSMISIÓN INTERNACIONAL DE DATOS PERSONALES
Netdata, en el marco de sus operaciones comerciales, administrativas y la prestación de servicios especializados de ciberseguridad, gestión de eventos de seguridad (SOC/MDR), consultoría tecnológica y cumplimiento, podrá realizar transferencias o transmisiones internacionales de datos personales hacia sus compañías filiales, clientes corporativos y proveedores tecnológicos estratégicos (incluyendo proveedores de infraestructura multi-nube, plataformas SaaS y herramientas de ciberseguridad tales como Amazon Web Services, Palo Alto Networks, Microsoft, Vanta, entre otros).
Toda operación de flujo transfronterizo de datos personales se sujetará estrictamente a los siguientes lineamientos:
Marco Normativo Aplicable:
- Para Colombia: Se observará lo dispuesto en el artículo 26 de la Ley 1581 de 2012 y el artículo 25 del Decreto Reglamentario 1377 de 2013 (o normas que los modifiquen o sustituyan). Las transmisiones de datos a encargados ubicados fuera de Colombia no requerirán autorización del titular cuando medie un contrato de transmisión de datos personales debidamente celebrado.
- Para Chile: Se dará estricto cumplimiento a los artículos 27 a 32 de la Ley N° 19.628 (modificada por la Ley N° 21.719). La transferencia internacional será lícita cuando el país receptor proporcione niveles adecuados de protección reconocidos por la Agencia de Protección de Datos Personales (APDP), cuando esté amparada bajo Cláusulas Contractuales Tipo (SCC), Normas Corporativas Vinculantes (BCR), Acuerdos de Tratamiento de Datos (DPA), o cuando cuente con la autorización previa, expresa e informada del titular.
Garantías de Seguridad y Confidencialidad:
Netdata adoptará las medidas contractuales, técnicas y organizativas necesarias para que los terceros receptores o encargados internacionales conozcan y se comprometan formalmente a cumplir los estándares de seguridad, privacidad y confidencialidad definidos en esta política y en el Sistema de Gestión de Seguridad de la Información (SGSI) bajo la norma ISO/IEC 27001.
Limitación de la Finalidad:
Los datos personales transferidos o transmitidos únicamente podrán ser tratados para las finalidades legítimas, específicas y previamente informadas al Titular, relacionadas directamente con la ejecución contractual, la operación de las plataformas de seguridad, el soporte técnico y el cumplimiento de obligaciones legales de Netdata. Queda expresamente prohibido su uso para propósitos distintos a los autorizados.
REGLAS GENERALES APLICABLES
Netdata establece las siguientes reglas generales para la protección de datos personales y sensibles, como en el cuidado de bases de datos, ficheros electrónicos e información personal:
- Garantizará la autenticidad, confidencialidad e integridad de la información.
- Tomará todas las medidas técnicas necesarias para garantizar la protección de las bases de datos existentes. En los casos que la infraestructura dependa de un tercero, se cerciorará que la disponibilidad de la información como el cuidado de los datos personales y sensibles sea un objetivo fundamental.
- Se realizarán auditorías y controles de manera periódica para garantizar la correcta implementación de la ley 1581 de 2012 y sus decretos reglamentarios.
- Es responsabilidad de los empleados y colaboradores de Netdata reportar cualquier incidente de fuga de información, daño informático, violación de datos personales, comercialización de datos, uso de datos personales de niños, niñas o adolescentes, suplantación de identidad o conductas que puedan vulnerar la intimidad de una persona.
- Para garantizar la protección de la información personal, adoptará, en sus portales transaccionales, todos los mecanismos para garantizar la confidencialidad de la información.
- La formación y capacitación de los funcionarios, proveedores y contratistas será un complemento fundamental de estas Políticas.
REGISTRO NACIONAL DE BASES DE DATOS
De acuerdo con lo establecido en el Decreto 886 de 2014, que reglamenta el artículo 25 de la Ley 1581 de 2012, Netdata inscribirá de manera independiente en el Registro Nacional de Base de Datos, cada una de las bases de datos que contengan datos personales y cuyo tratamiento se realice por parte de la Compañía (artículos 2 y 3 del Decreto 886 de 2014), identificando cada una de esas bases de datos de acuerdo con la finalidad para la cual fue creada (artículo 9 Decreto 886 de 2014). En el registro que se efectúe de las bases de datos, Netdata indicará su razón social, número de identificación tributaria, así como sus datos de ubicación y contacto. Netdata indicará en el Registro Nacional de Base de Datos la razón social, número de identificación tributaria, ubicación y contacto de los Encargados del tratamiento de sus bases de datos (artículo 7 del Decreto 886 de 2014). Finalmente, Netdata deberá actualizar en el Registro Nacional de Bases de Datos la información inscrita cuando se presenten cambios sustanciales a la misma.
PRIVACIDAD, CONFIDENCIALIDAD Y SEGURIDAD DE LA INFORMACIÓN
Netdata no venderá sus datos personales a otras compañías y garantizará a los Titulares de la información, la seguridad, privacidad y confidencialidad de los datos entregados, evitando la adulteración, pérdida, consulta, uso o acceso no autorizado o fraudulento por parte de terceros. Netdata puede estar obligado a revelar y/o compartir información personal suya a las autoridades judiciales que lo soliciten en cuyo caso no se solicitará su autorización.
Pondremos nuestros mejores esfuerzos para evitar que la información suministrada a través de Internet sea objeto de consultas o manipulación malintencionada por terceros, sin embargo, la transmisión de datos a través de Internet o cualquier red inalámbrica no puede catalogarse en todo momento como segura y, por ende, no podemos garantizar al Titular que lo anterior no suceda.
Adicionalmente, algunos de nuestros portales pueden contener vínculos a páginas web de terceros, sobre las cuales no tenemos manejo ni control alguno, por tal motivo, no nos hacemos responsables por el contenido, políticas de privacidad, seguridad y/o manejo de datos personales que se establezcan en las mismas, siendo su obligación conocer en los respectivos portales, las políticas relacionadas con la protección y el tratamiento de su información.
ACUERDOS DE CONFIDENCIALIDAD
CONFIDENCIALIDAD DE LA INFORMACIÓN: Bajo el principio de confidencialidad, todas las personas que intervengan en el tratamiento de datos personales que no tengan la naturaleza de públicos, están obligadas a garantizar la reserva de la información, inclusive después de finalizada su relación con alguna de las labores que comprende el tratamiento de la información, por lo tanto, Netdata firma acuerdos de confidencialidad con sus colaboradores.
Todo empleado, contratista y/o tercero vinculado a Netdata. debe firmar un compromiso de confidencialidad y no divulgación de la información. Lo anterior implica guardar reserva cuando lo determine la ley o que la información conocida por todo funcionario, contratista y/o tercero, bajo ninguna circunstancia deberá ser revelada por ningún medio electrónico, verbal, escrito u otro, ni total ni parcialmente, sin contar con previa autorización de la Gerencia. La firma del compromiso de confidencialidad y no divulgación de información se realiza antes de la firma del contrato.
GESTIÓN DE INCIDENTES DE SEGURIDAD Y NOTIFICACIÓN DE BRECHAS DE DATOS PERSONALES
Gestión Operativa de Incidentes de Seguridad (SGSI - ISO/IEC 27001)
La gestión de incidentes de seguridad de la información es fundamental para garantizar la confidencialidad, integridad y disponibilidad de los activos de información y los datos personales tratados por Netdata.
Todo empleado, contratista o tercero vinculado que detecte o sospeche de un evento, debilidad o incidente de seguridad (incluyendo pérdida de dispositivos, accesos no autorizados, infecciones por malware o fugas de información) tiene el deber de reportarlo inmediatamente a través de los canales internos establecidos por el equipo de Seguridad de la Información, de conformidad con el procedimiento SI-P-04 Procedimiento de Gestión de Incidentes de Seguridad de la Información y Ciberseguridad.
Netdata mantendrá procedimientos formales de respuesta y responsabilidades asignadas para asegurar una contención rápida, efectiva y ordenada, garantizando que el análisis de causa raíz y las lecciones aprendidas se incorporen en el ciclo de mejora continua del SGSI.
Protocolo de Notificación de Brechas de Datos Personales (Data Breach Protocol)
En caso de confirmarse una vulneración a las medidas de seguridad que ocasione la destrucción, filtración, pérdida, alteración accidental o ilícita, o la comunicación y acceso no autorizado a datos personales (brecha de privacidad), Netdata activará de inmediato las siguientes acciones y notificaciones legales:
Notificación a las Autoridades de Control:
- En Chile (Agencia de Protección de Datos Personales - APDP): De conformidad con el artículo 14 sexies de la Ley N° 19.628 (modificada por la Ley N° 21.719), Netdata reportará a la APDP por los medios más expeditos posibles y sin dilación indebida toda vulneración de seguridad cuando exista un riesgo razonable para los derechos y libertades de los titulares.
- En Colombia (Superintendencia de Industria y Comercio - SIC):
En cumplimiento del artículo 17 literal k) de la Ley 1581 de 2012, Netdata reportará la brecha de seguridad a la SIC a través del aplicativo del Registro Nacional de Bases de Datos (RNBD) dentro de un término máximo de quince (15) días hábiles contados a partir del momento en que se detecte el incidente.
Notificación a los Titulares de la Información:
Cuando la vulneración de seguridad involucre datos sensibles, datos de menores de catorce (14) años, datos financieros o crediticios, o cuando entrañe un alto riesgo para los derechos de las personas, Netdata comunicará el suceso a los titulares afectados en un lenguaje claro y sencillo. Dicha comunicación incluirá la naturaleza de la brecha, las medidas de mitigación adoptadas y recomendaciones prácticas para que los titulares protejan su información.
Notificación a Clientes en Servicios Gestionados (Netdata como Encargado del Tratamiento):
Cuando Netdata preste servicios de ciberseguridad, monitoreo SOC/MDR o consultoría tecnológica y la brecha de seguridad afecte datos personales de los cuales el Cliente es el Responsable del Tratamiento:
- Netdata notificará al Cliente de forma inmediata y a más tardar dentro de las veinticuatro (24) a cuarenta y ocho (48) horas siguientes a la confirmación de la brecha.
- Netdata entregará un informe preliminar con la descripción del incidente, los sistemas involucrados, el volumen estimado de datos afectados y las medidas técnicas de contención implementadas, colaborando activamente con el Cliente para que este cumpla sus propias obligaciones de reporte ante la autoridad correspondiente.
Registro Formal de Brechas de Privacidad:
Netdata documentará y mantendrá un registro histórico de todas las vulneraciones a la seguridad de los datos personales, detallando la fecha, la naturaleza del incidente, sus efectos, las categorías de datos, el número aproximado de titulares afectados y las acciones correctivas aplicadas, el cual estará disponible para las auditorías internas del SGSI y los requerimientos de la autoridad de protección de datos competente.
VIGENCIA Y ACTUALIZACIÓN
La presente Política Unificada rige a partir de la fecha de su publicación oficial y estará vigente por el tiempo en que Netdata ejerza su objeto social, o hasta el término que la sociedad decida de acuerdo con sus lineamientos corporativos.
Los datos personales sujetos a tratamiento serán conservados única y exclusivamente durante el tiempo razonable y necesario para cumplir con las finalidades descritas. No obstante, por obligaciones derivadas de los Modelos de Cumplimiento (Compliance), la normatividad laboral, y el sistema de Seguridad y Salud en el Trabajo (SST), Netdata conservará la información relacionada con accidentes de trabajo, enfermedades laborales, registros de nómina y prevención de riesgos por los plazos máximos exigidos en las legislaciones especiales aplicables (tales como la Ley 16.744 y el Decreto Supremo 594 en Chile, y la Ley 1562 en Colombia). Cumplidos estos plazos legales de retención perentoria, los datos serán suprimidos o anonimizados de manera irreversible.
Esta política podrá ser modificada en cualquier momento y de forma unilateral por parte de Netdata para adaptarse a novedades legislativas, jurisprudenciales o corporativas. En garantía del principio de transparencia y libertad, Netdata se compromete a que, en caso de ser modificada de manera sustancial (especialmente frente a la identificación de los Responsables o la finalidad del tratamiento), hará llegar a todos sus usuarios, clientes y personas de las que tenga información las nuevas políticas antes de su entrada en vigor.
Las revisiones y actualizaciones periódicas serán auditadas por el Delegado de Protección de Datos (DPO) para asegurar que se mantengan alineadas con el Modelo de Prevención de Infracciones y la normativa vigente de ambos países
CONTACTO
Para conocer lo relacionado con nuestra política de protección de datos, usted puede comunicarse mediante el correo electrónico: info@netdatanetworks.com, donde podrá realizar la respectiva solicitud.
OBLIGATORIEDAD DE LA POLÍTICA
Esta Política es de obligatorio cumplimiento para Netdata.