Protección de Datos Personales Carozzi
El objetivo de esta Política Corporativa de Protección de Datos Personales es establecer los principios y reglas generales que deben regir el tratamiento de los datos personales en Empresas Carozzi S.A. (en adelante, “Carozzi” o la “Compañía”) y subsidiarias nacionales e internacionales, sean estos datos de clientes, trabajadores, proveedores, candidatos, o cualquier individuo que se relacione o haya relacionado con la Compañía.
De esta manera, la presente Política tiene como propósito orientar las políticas, procesos y, en general, las actividades que Carozzi lleva a cabo y que se relacionan con la protección de datos personales.
El régimen de protección de datos que se implementa en Carozzi a través de esta Política deberá ser traspuesto e implementado en los diferentes instrumentos que regulan la relación con los titulares de datos personales, así como en el Modelo de Cumplimiento Normativo de Protección de Datos que la Compañía implemente, el que deberá describir y asignar las responsabilidades de los encargados de las actividades de prevención, detección, respuesta y supervisión que se deberán ejecutar para darle cumplimiento.
Asimismo, esta Política deberá ser implementada en conjunto con las políticas del área de Gobierno de Datos de Carozzi, incluyendo especialmente la Política de Ciclo de Vida del Dato, para mantener una aplicación armónica de las políticas y procesos aplicables al manejo de datos por la Compañía.
Alcance
Esta Política aplica a Carozzi, así como a terceros que presten servicios y accedan a los sistemas de información de la Compañía.
De esta manera, esta Política es de aplicación general y es vinculante para toda la organización, incluyendo directores, ejecutivos, trabajadores, colaboradores, estudiantes en práctica, proveedores, contratistas, subcontratistas y personal externo, independientemente de su rango, función o localización.
Se regirá por la presente Política todo tratamiento de datos personales realizado por Carozzi, con independencia de quiénes sean sus titulares, los tipos de datos personales tratados, la forma en que sean recolectados y el medio en que se almacenen.
Las infracciones a esta Política y sus consecuencias se encuentran reguladas en este instrumento, en las demás normas internas de la Compañía y en Reglamento Interno de Orden, Higiene y Seguridad.
Marco Normativo
La Política se enmarca dentro del siguiente marco normativo, el cual constituye su principal referencia, sin perjuicio de la aplicación de otras disposiciones que pudieran resultar igualmente pertinentes.
• Constitución Política de la República, artículo 19 N°4.
• Ley N°19.628, sobre protección de la vida privada, y la Ley N° 21.719, que regula la Protección y Tratamiento de los Datos Personales y crea la Agencia de Protección de Datos Personales, que la modifica.
• Ley N°20.575, que establece el principio de finalidad en el tratamiento de datos personales. • Reglamento Interno de Orden, Higiene y Seguridad de Carozzi.
• Política Corporativa de Seguridad de la Información.
• Modelo de Prevención de Delitos de Carozzi.
• Política de Gobierno de Datos de Carozzi.
• Política de Ciclo de Vida del Dato de Carozzi.
En caso de cualquier conflicto entre esta Política y una norma legal obligatoria, prevalecerá esta última, caso en el cual esta Política se tendrá por no escrita en la parte contradictoria.
Diccionario
Agencia de Protección de Datos: La Agencia de Protección de Datos Personales, creada en virtud de la Ley N° 21.719.
Anonimización: tratamiento de datos personales irreversible que busca la eliminación del nexo entre el titular y el dato resultante, de modo tal que la información que se obtenga como producto de la anonimización no pueda asociarse a una persona natural identificada o identificable, dejando de ser un dato personal.
Base de Datos Personales: Conjunto organizado de datos de carácter personal, sea automatizado o no, y cualquiera sea la forma o modalidad de su creación u organización, que permita relacionar los datos entre sí, así como realizar todo tipo de tratamiento de datos personales.
Dato Caduco: El que ha perdido actualidad por disposición de la ley, por el cumplimiento de la condición o la expiración del plazo señalado para su vigencia o, si no hubiese norma expresa, por el cambio de los hechos o circunstancias que consigna. Por ejemplo, constituiría un dato caduco, una deuda que se extingue por el pago o por algún otro modo de extinguir las obligaciones.
Datos Estadísticos: Los datos que, en su origen, o como consecuencia de su tratamiento, no pueden ser asociados a un titular, identificado o identificable. Por ejemplo, son datos de esta naturaleza los que recoge el instituto nacional de estadísticas a través del censo poblacional.
Datos Personales: Los datos relativos a cualquier información concerniente a personas naturales, identificadas o identificables. Los datos personales incluyen información que puede ser usada por sí misma, pero también en combinación con otra información para identificar a una persona.
Datos Personales Biométricos o Datos Biométricos: Aquellos obtenidos a partir de un tratamiento técnico específico, relativos a las características físicas, fisiológicas o conductuales de una persona que permitan o confirmen la identificación única de ella, tales como la huella digital, el iris, los rasgos de la mano o faciales y la voz.
Datos Sensibles: Aquellos datos personales que se refieren a las características físicas o morales de las personas o a hechos o circunstancias de su vida privada o intimidad, que revelen el origen étnico o racial, la afiliación política, sindical o gremial, situación socioeconómica, las convicciones ideológicas o filosóficas, las creencias religiosas, los datos relativos a la salud, al perfil biológico humano, los datos biométricos, y la información relativa a la vida sexual, a la orientación sexual y a la identidad de género de una persona natural.
Delegado de Protección de Datos: La persona designada por el Directorio de Carozzi para supervisar el cumplimiento de la normativa de protección de Datos Personales, asesorar en el cumplimiento de sus obligaciones legales, monitorear las prácticas internas de tratamiento, actuar como punto de contacto con la Agencia de Protección de Datos Personales, atender consultas o solicitudes de los titulares y, en general, las responsabilidades que le atribuya la Regulación Aplicable y normativa interna de Carozzi. Mientras no sea designado un Delegado de Protección de Datos, todas las responsabilidades y atribuciones que esta Política establece para aquel corresponderán al Gerente de Asuntos Legales.
Derechos de los Titulares: Los derechos que la Regulación Aplicable reconoce a todo titular para controlar el tratamiento de sus datos personales, incluyendo acceder a ellos, rectificarlos, eliminarlos, oponerse a su tratamiento, portarlos, y solicitar revisión humana frente a ciertas decisiones automatizadas.
Eliminación o Cancelación de Datos: La destrucción de datos almacenados en registros o bases de datos, cualquiera fuere el procedimiento empleado para ello. La eliminación de datos personales debe realizarse de manera segura, siguiendo procedimientos que aseguren su completa destrucción.
Fuentes Accesibles al Público: Los registros o recopilaciones de datos personales, públicos o privados, que puedan ser accedidos de manera lícita por los solicitantes como, por ejemplo, medios de comunicación y registros públicos.
Política: Esta Política de Protección de Datos Personales de Carozzi.
Regulación Aplicable: Normativa vigente en Chile relativa a protección y tratamiento de datos personales y que sea aplicable a la compañía, incluyendo leyes, decretos, tratados internacionales ratificados por Chile y que se encuentren vigentes, directivas, instrucciones, y cualquier otra normativa que tenga carácter obligatorio.
Responsable del Tratamiento o Responsable: La persona natural o jurídica, pública o privada, a quien compete las decisiones sobre los fines (el “para qué”) y medios (el “qué”: qué datos, durante cuánto tiempo y qué terceros pueden acceder legítimamente a los datos) del tratamiento de los datos personales, independientemente de si los datos son tratados directamente por ella o a través de un encargado para el tratamiento.
Retención de Datos: El período durante el cual los datos deben ser conservados para cumplir con las finalidades para las que fueron recopilados, así como con las obligaciones legales, contractuales y regulatorias aplicables.
Seudonimización: Tratamiento de datos personales que busca que estos no puedan atribuirse a un titular sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona natural identificada o identificable.
Tercero Mandatario o Encargado: Cualquier tercero, ya sea persona natural o jurídica, que trate datos personales por mandato o encargo del responsable del tratamiento, siguiendo las instrucciones de este último.
Titular: Las personas naturales, identificadas o identificables, a quien conciernen o a que se refieren los datos personales.
Tratamiento de Datos o Tratamiento: Cualquier operación o conjunto de operaciones o procedimientos técnicos, de carácter automatizado o no, que permitan recolectar, almacenar, grabar, organizar, elaborar, seleccionar, extraer, confrontar, interconectar, disociar, comunicar, ceder, transferir, transmitir o cancelar datos personales, o utilizarlos en cualquier otra forma. Por ejemplo, son formas de tratamiento de datos personales las siguientes:
• Almacenamiento: la conservación de datos personales en un registro o banco de datos.
• Bloqueo: la suspensión temporal de cualquier operación de tratamiento de los datos almacenados.
• Cesión: la transferencia de datos personales de un responsable de datos personales a un tercero, quien los recibe y actúa respecto de ellos como responsable directo.
• Comunicación: dar a conocer de cualquier forma los datos de carácter personal a personas distintas del titular, sean determinadas o indeterminadas.
• Eliminación o Cancelación: la destrucción de datos almacenados en registros o bancos de datos, cualquiera fuere el procedimiento empleado para ello.
• Modificación: todo cambio en el contenido de los datos almacenados en registros o bancos de datos.
Principios del Tratamiento de Datos Personales
Los principios señalados a continuación son directrices, con pretensión de carácter universal, que inspiran y orientan la forma y oportunidad en la que se desarrolla el tratamiento de datos personales. De esta manera, cualquier tratamiento de datos personales realizado por la Compañía deberá respetar los siguientes principios:
Principio de licitud y lealtad del tratamiento. La Compañía sólo puede tratar datos personales con sujeción a la Regulación Aplicable y de manera leal con los titulares. En este sentido, el tratamiento de datos personales deberá estar amparado en una base o fuente de licitud suficiente, esto es, en una justificación o hipótesis contemplada en la Regulación Aplicable que permita a Carozzi tratar los datos personales. Carozzi debe ser capaz de acreditar la licitud del tratamiento de datos personales.
Principio de finalidad. La Compañía debe recoger datos personales con fines específicos, explícitos y lícitos. El tratamiento de los datos personales debe limitarse al cumplimiento de estos fines.
En consecuencia, la Compañía sólo podrá utilizar los datos personales para los fines informados, salvo que la Regulación Aplicable autorice el tratamiento con una finalidad distinta.
Principio de proporcionalidad. Los datos personales que la Compañía recolecte y use de cualquier forma deben limitarse a aquellos que resulten necesarios, adecuados y pertinentes en relación con los fines del tratamiento que justificaron su recolección.
Con tal objeto, previo a iniciar una nueva actividad de tratamiento, se deberá analizar si es posible alcanzar el mismo objetivo mediante la utilización de datos anonimizados o datos estadísticos, o mediante un tratamiento diferente que implique tratar una menor cantidad de datos personales, o en una menor intensidad, en cuyo caso se deberán privilegiar estas opciones. Una necesidad eventual o mera conveniencia no justificará el tratamiento de los datos personales. Adicionalmente, la Compañía sólo debe conservar los datos personales por el período de tiempo que sea necesario para cumplir con los fines del tratamiento, luego de lo cual deben ser eliminados o anonimizados, en concordancia con lo establecido en la Política de Ciclo de Vida del Dato y la Política de Gobierno de Datos. Los períodos de retención de datos personales serán definidos por cada área de la Compañía, en coordinación con el Líder de Gobierno de Datos, Contraloría y el Delegado de Protección de Datos, debiendo ser revisados regularmente y ajustados para cumplir con las actualizaciones de normativas legales, contractuales y regulatorias.
Principio de calidad. Los datos personales deben ser exactos, completos y actuales, en relación con los fines del tratamiento realizado por la Compañía.
En este sentido, Carozzi adoptará las medidas razonables para suprimir o rectificar, según sea necesario, los datos personales inexactos o desactualizados, y para permitir que los titulares puedan ejercer sus derechos de cancelación y rectificación.
Principio de responsabilidad. Respecto de las actividades de tratamiento que realice, Carozzi es legalmente responsable del cumplimiento de los principios, obligaciones y deberes de conformidad a la Regulación Aplicable.
Principio de seguridad. En el tratamiento de los datos personales, sea que estén almacenados en bases de datos administradas por la Compañía o por terceros, la Compañía debe garantizar estándares adecuados de seguridad, protegiéndolos contra el tratamiento no autorizado o ilícito, y contra su pérdida, filtración, daño accidental o destrucción. Las medidas de seguridad deben ser apropiadas y acordes con el tratamiento que se vaya a efectuar y con la naturaleza de los datos.
Principio de transparencia e información: Carozzi debe dar acceso a los titulares, gratuita y permanentemente a los avisos sobre el tratamiento de los datos personales y a cualquier otra información exigida por la Regulación Aplicable.
Toda comunicación a los titulares debe estar escrita en un lenguaje claro, preciso e inequívoco. En conformidad con este principio y el deber de información y transparencia, los avisos que regulen e informen el tratamiento de datos personales a los titulares (denominados comúnmente como "Avisos de Privacidad”) deberán contener, al menos, la siguiente información:
a. La fecha y versión del aviso;
b. Identificación de la Compañía, su representante legal y el Delegado de Protección de Datos, una vez que sea nombrado;
c. La identificación de punto de contacto para que los titulares puedan enviar sus solicitudes de ejercicio de derechos;
d. Las bases de licitud del tratamiento de datos y, en el caso que corresponda al interés legítimo de Carozzi o un tercero, la identificación del aquel interés;
e. La descripción genérica del universo de titulares que comprende el aviso;
f. Los tipos de datos personales que son objeto de tratamiento y la fuente de la cual provienen, indicando si se han obtenido de fuentes accesibles al público;
g. La comunicación o cesión de datos personales a terceros en el extranjero; h. Las finalidades del tratamiento de datos;
i. Los destinatarios específicos o tipos de destinatarios a los que se prevé comunicar o ceder los Datos Personales, y el propósito de tal comunicación o cesión;
j. Los derechos que reconoce la legislación a los titulares de datos personales, incluyendo el derecho a revocar el consentimiento cuando esta sea la base de licitud para el tratamiento, y el derecho de recurrir a la Agencia de Protección de Datos;
k. El plazo de conservación de los datos personales.
l. La identificación genérica de las medidas de seguridad adoptadas para proteger los datos personales;
m. La transferencia internacional de datos personales, señalando si el país al cual se transfieren los datos ofrece un nivel adecuado de protección de los datos y, en caso de negativa, informar las garantías que justifiquen tal transferencia; y
n. La existencia de decisiones automatizadas, incluyendo la elaboración de perfiles, e información significativa sobre la lógica aplicada a tales decisiones, así como las consecuencias para el titular.
Asimismo, en conformidad con la siguiente tabla, se deberá entregar información adicional a los titulares respecto del tratamiento de los tipos de datos personales señalados:
Categoría de Dato Personal
Información adicional
Datos biométricos
La identificación del sistema biométrico usado.
La finalidad específica para la cual serán utilizados los datos recolectados por el sistema biométrico.
El período durante el cual serán utilizados los datos biométricos.
Datos de geolocalización
El tipo de datos de geolocalización que serán tratados.
La finalidad y duración del tratamiento.
Si los datos se comunicarán o cederán a un tercero para la prestación de un servicio con valor añadido.
Los Avisos de Privacidad deberán mantenerse permanente accesibles y a disposición de los titulares de datos, de manera precisa, clara, inequívoca y gratuita.
Los medios específicos de publicación de cada Aviso de Privacidad serán determinados por Carozzi considerando, entre otros factores, las categorías de titulares involucrados y los canales de contacto habituales con tales titulares. Entre los medios de publicación se podrá incluir, por ejemplo, el sitio web corporativo de Carozzi, plataformas internas de la compañía o u otros medios tecnológicos de uso común y fácil acceso que resulten adecuados para garantizar que los titulares puedan consultar los Avisos de Privacidad en todo momento.
Será responsabilidad de cada área de Carozzi que genere o administre un Aviso de Privacidad velar por que este se encuentre debidamente publicado, actualizado y accesible, en coordinación con el Delegado de Protección de Datos.
Carozzi mantendrá actualizados sus Avisos de Privacidad y establecerá procesos determinados para que aquellos sean revisados en caso de modificaciones al contenido informado en ellos, al menos, una vez cada dos años.
Principio de confidencialidad. La Compañía y destinatarios de esta Política deberán guardar secreto o confidencialidad acerca de los Datos Personales a los que puedan acceder. Carozzi establecerá controles y medidas adecuadas para preservar el secreto o confidencialidad. Este deber subsistirá aún después de concluida la relación con el titular.
Roles y Responsabilidades
La determinación de los roles y responsabilidades específicos en materia de protección de datos personales que corresponderán al interior de la Compañía serán establecidos con precisión en el Programa de Cumplimiento de Protección de Datos que implemente la Compañía, el que podrá considerar roles adicionales a los aquí señalados. Sin perjuicio de lo anterior, a continuación, se establecen los roles y responsabilidades generales.
Directorio
Nombrar al Delegado de Protección de Datos en atención a sus cualidades profesionales y conocimiento en la normativa y prácticas de protección de Datos Personales, garantizando la independencia que corresponda a sus funciones.
Proporcionar los recursos necesarios dentro del presupuesto disponible de la Compañía para que se puedan desempeñar las funciones asociadas a la protección de datos personales.
Promover y supervisar la implementación y cumplimiento de esta Política y los procesos dictados conforme a ella.
Conocer los informes que emita el Delegado de Protección de Datos sobre las actuaciones de protección de datos personales realizadas en el último año, incluyendo estadísticas sobre el ejercicio de derechos de los titulares, demandas, incidentes y brechas de seguridad que afecten Datos Personales, nuevos proyectos, y el plan de acción para el año siguiente.
Gerente General
Aprobar esta Política Corporativa de Protección de Datos Personales.
Delegado de Protección de Datos Personales
Supervisar el cumplimiento de la Regulación Aplicable y toda la normativa de la Compañía en materia de protección deDatos Personales.
Elaborar un plan anual de trabajo en materia de protección de datos personales, y presentar al Directorio un informe anual de gestión que dé cuenta de los resultados de aquel plan, incluyendo el estado de cumplimiento de la Regulación Aplicable.
Reportar, al menos semestralmente, al Directorio acerca del estado del Programa de Cumplimiento en Protección de Datos que implemente Carozzi, incluyendo avances en su implementación, brechas detectadas y recomendaciones de mejora.
Asesorar a la Compañía sobre sus obligaciones en materia de protección de datos personales de acuerdo con laRegulación Aplicable.
Velar por la concientización y formación del personal que participa en las operaciones de tratamiento de datospersonales.
Compartir mejores prácticas sobre protección de datos personales con los destinatarios de esta Política.
Proponer al Líder de Gobierno de Datos la implementación de los controles de cumplimiento pertinentes para el cumplimiento de la Regulación Aplicable.
Participar en los análisis de cumplimiento de la Regulación Aplicable previo a la implementación de nuevos proyectos.
Asistir a las áreas relevantes de la Compañía en la implementación de procesos y controles para el cumplimiento de laRegulación Aplicable.
Asesorar en la revisión y actualización de los contratos que impliquen comunicaciones de datos de o a terceros, cualquiera que sea su forma (acceso remoto o transferencia), y que de conformidad con esta política o con la Regulación Aplicable, requieren cláusulas de protección de datos.
Mantener comunicaciones con la Agencia de Protección de Datos en los casos contemplados por la RegulaciónAplicable.
Asesorar a otras áreas de la Compañía con relación a solicitudes de los titulares de datos personales; en la identificación de los riesgos asociados a la actividad de tratamiento, y las medidas a adoptar para resguardar los derechos de los titulares de datos personales.
Coordinar la notificación a la Agencia de Protección de Datos y a los titulares por brechas o incidentes que afectendatos personales.
Estar disponible como punto de contacto para los titulares de datos personales respecto a las consultas que puedantener relativas al ejercicio de sus derechos o, en general, el tratamiento de sus datos personales.
Gerente de Informática
Disponibilizar la arquitectura que facilite la implementación de procesos de gestión de datos personales, además de habilitar las herramientas tecnológicas idóneas para estos efectos y apoyar con la definición de estándares adecuados para el tratamiento de datos personales.
Apoyar diligentemente en la resolución de incidencias técnicas relacionadas con los procesos de tratamiento de datos personales de la Compañía.
Gerente de Asuntos Legales
Revisar y aprobar las cláusulas de contratos relacionados con el manejo o tratamiento de datos personales para asegurar que se incluyan temas de protección de datos adecuadas.
Apoyar al Delegado de Protección de Datos en cuestiones normativas relacionadas con el tratamiento de datos personales, incluyendo la respuesta a incidentes de seguridad y la gestión de riesgos legales.
Jefe de Seguridad Informática
Implementar y mantener las medidas técnicas y organizativas de seguridad necesarias para asegurar la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas de tratamiento de datos personales de Carozzi, considerando el estado actual de la técnica, los costos de aplicación, la naturaleza, alcance, contexto y fines del tratamiento, así como la probabilidad de los riesgos y la gravedad de sus efectos.
Establecer y ejecutar un proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas implementadas para garantizar la seguridad del tratamiento de datos personales.
Colaborar con el Delegado de Protección de Datos Personales en la evaluación de vulneraciones a las medidas de seguridad, proporcionando la información técnica necesaria.
Supervisar que los proveedores externos que presten servicios de infraestructura o almacenamiento y que accedan o gestionen datos personales de Carozzi cumplan con los controles de seguridad establecidos en la Política General de Seguridad de la Información y con las obligaciones de seguridad previstas en la Regulación Aplicable.
Coordinar con el Líder de Gobierno de Datos y el Delegado de Protección de Datos Personales la definición e implementación de medidas de protección desde el diseño y por defecto en los nuevos sistemas, plataformas o procesos automatizados que impliquen tratamiento de datos personales, aplicando medidas técnicas y organizativas adecuadas desde antes y durante el tratamiento.
Gestionar las capacitaciones en materia de seguridad de la información que tengan relación con la protección de datos personales, incluyendo cursos, charlas, ejercicios de concientización y simulaciones de incidentes, asegurando que los colaboradores conozcan y cumplan con los controles de seguridad aplicables al tratamiento de datos personales.
Monitorear el cumplimiento de la Política de Seguridad de la Información en lo que respecta al tratamiento de datospersonales.
Líder de Gobierno de Datos
Asegurar que todas las actividades relacionadas con la gestión de datos cumplan con la Regulación Aplicable, respecto a las actividades relacionadas con la gestión de datos personales.
Velar por la correcta clasificación de los datos que contengan datos personales, asegurando que las reglas diferenciadas de almacenamiento, accesos, transferencias y eliminación se apliquen de manera proporcional al nivel de sensibilidad, especialmente para información confidencial o datos personales que requieran mayores resguardos.
Supervisar que en cada fase del ciclo de vida de los datos que tengan el carácter de datos personales se consideren las obligaciones de la Regulación Aplicable y las disposiciones de esta Política.
Establecer criterios para la retención y eliminación de datos personales, asegurando consistencia normativa y operativa, en coordinación con el Delegado de Protección de Datos Personales, y validando que los períodos de retención cumplan con las obligaciones legales aplicables.
Promover la formación y capacitación de los Data Owners, Data Stewards y Usuarios de Datos en materia de protección de datos personales, en coordinación con el Delegado de Protección de Datos Personales.
Data Owners y Data Stewards
En materia de datos personales contenidos en los Dominios de Datos bajo su responsabilidad:
Administrar los conjuntos de datos personales, asegurando su calidad, integridad y disponibilidad, estableciendo directrices respecto de acceso, seguridad y utilización.
Asegurar, por medio de su colaboración con el Delegado de Protección de Datos, en la implementación de la estrategia de protección de datos en el Dominio al que pertenecen.
Gestionar los permisos de acceso a datos personales clasificados como "Confidencial".
Responsabilizarse de la correcta gestión y protección de los datos personales dentro de su Dominio durante todas las fases del ciclo de vida, promocionando en sus áreas la correcta aplicación de las definiciones de protección de datos en sus procedimientos.
Evaluar y gestionar las solicitudes de acceso o transferencia de datos personales contenidos en sus Dominios.
Definir, en coordinación con el Líder de Gobierno de Datos y el Delegado de Protección de Datos, los períodos de retención aplicables a los datos personales de su Dominio.
Responsables dentro de cada área operativa
Asegurar que las operaciones de tratamiento de datos personales realizadas en el marco de sus funciones se ajusten a esta Política y demás instrumentos aplicables.
Adoptar las medidas técnicas y organizativas necesarias para evitar tratamientos excesivos o innecesarios.
Coordinar con el Delegado de Protección de Datos la adecuada atención de las solicitudes de los titulares de datospersonales.
Comunicar al Delegado de Protección de Datos la identificación de incidentes de seguridad que puedan afectar datospersonales.
Colaborar en la gestión y resolución de incidentes relacionados con la protección de datos personales.
Promover buenas prácticas en materia de protección de datos personales entre los miembros de su equipo.
Participar activamente en las capacitaciones y procesos de sensibilización sobre protección de datos personales.
Colaboradores internos y externos de Carozzi
Cumplir las políticas y procesos en materia de protección de datos, incluyendo esta Política.
Reportar al Delegado de Protección de Datos Personales, a su correo institucional, o por cualquier otro medio idóneo, y en el menor tiempo posible, cualquier anomalía o evento que pueda significar una afectación, real o potencial, de los datos personales tratados por Carozzi.
Recolección y Tratamiento de los Datos Personales
La recolección y cualquiera otra forma de tratamiento de datos personales siempre se realizará dando pleno cumplimiento a los principios para el tratamiento de datos personales señalados precedentemente y deberá estar amparada en una base o fuente de legalidad.
Las bases de licitud o fuentes de legalidad corresponden a los supuestos o hipótesis contemplados en la Regulación Aplicable y que autorizan a realizar un tratamiento de datos personales. Las bases de licitud pueden corresponder a: la autorización legal, el consentimiento del titular, y otras señaladas en la Regulación Aplicable.
Deberán observarse las siguientes reglas dependiendo de la base de licitud que se emplee:
Tratamiento autorizado por el titular: La regla general para poder tratar datos lícitamente es contar con el consentimiento del titular. De esta forma, para todo acto de tratamiento debe recogerse el consentimiento del titular, salvo que exista otra base de licitud que permita llevar a cabo el tratamiento.
Para contar con el consentimiento, Carozzi deberá asegurarse de que este siempre haya sido otorgado:
a. De manera libre, informado y específico con relación a la finalidad.
b. Por el titular o su representante legal o mandatario.
c. De manera previa e inequívoca.
d. Mediante una declaración verbal, escrita o expresada a través de un medio electrónico equivalente, o mediante un acto afirmativo que dé cuenta con claridad de la voluntad del titular.
e. Habiendo informado al titular de manera clara y debida, acerca de la identidad del responsable, los propósitos del tratamiento de sus datos y la cesión de estos a terceros.
El consentimiento es un acto esencialmente revocable y, por tanto, la Compañía debe contar y poner a disposición de los titulares los medios o canales para que puedan revocar un consentimiento previamente otorgado.
En cualquier caso, la Compañía deberá implementar los mecanismos necesarios para que el consentimiento se encuentre debidamente documentado, permitiéndole identificar y probar la existencia de la autorización y sus alcances.
Otras fuentes de legalidad: Carozzi podrá tratar datos personales sin consentimiento de los titulares, justificado dicho tratamiento en otras fuentes de legalidad, cuando:
i. El tratamiento sea sobre datos relacionados a obligaciones económicas, financieras, bancarias o comerciales, incluyendo los datos socioeconómicos. Lo anterior se deberá realizar en cumplimiento de la Regulación Aplicable.
ii. El Tratamiento sea necesario para la ejecución o cumplimiento de obligaciones legales, o dispuesto por la ley. Esta fuente de licitud será aplicable cuando un tratamiento de datos personales esté expresamente autorizado por ley, o sea imprescindible para ejecutar o cumplir una obligación de carácter legal y que no se encuentre contemplada en las fuentes de licitud anteriores. Si la obligación legal puede cumplirse sin el tratamiento de datos personales, esta base legal no se aplicará.
iii. Al aplicar esta base de licitud, la Compañía debe identificar claramente la(s) obligación(es), disposición(es) o autorización(es) legal(es) que sirven de fundamento.
iv. El Tratamiento de datos sea necesario para la celebración o ejecución de un contrato entre el Titular y Carozzi, o para la ejecución de medidas precontractuales adoptadas a solicitud del Titular.
v. Al aplicar esta base de licitud, la Compañía debe verificar si, atendido el objeto del contrato, el tratamiento que pretende llevar a cabo es efectivamente necesario para su celebración o cumplimiento, o la adopción de medidas precontractuales.
vi. El Tratamiento se realice en virtud de intereses legítimos de Carozzi o de un tercero, siempre que no se afecten los derechos y libertades del titular.
vii. Para aplicar esta base de licitud, la Compañía debe ponderar de forma previa al tratamiento de los datos, por un lado, los intereses legítimos, propios o de un tercero, y, por el otro, los intereses, derechos y libertades de los titulares.
viii.En virtud del deber de información y transparencia, los Avisos de Privacidad puestos a disposición de los titulares, deben especificar cuáles son los intereses legítimos, y los titulares de datos, amparándose en el derecho de acceso, pueden exigir a Carozzi ser informado sobre tales intereses.
ix. El Tratamiento sea necesario para la formulación, ejercicio o defensa de un derecho ante tribunales de justicia u órganos públicos.
x. Para el tratamiento de datos sensibles, la Compañía deberá verificar la existencia de una base de licitud especial que la Regulación Aplicable contemple especialmente para el tratamiento de tales datos, o categorías de datos sensibles.
Para el tratamiento de datos sensibles, la Compañía deberá verificar la existencia de una base de licitud especial que la Regulación Aplicable contemple especialmente para el tratamiento de tales datos, o categorías de datos sensibles.
Seguridad y Confidencialidad
Seguridad de los Datos Personales
Carozzi debe diseñar, implementar, ejecutar y mantener las medidas de seguridad técnicas y organizativas que sean necesarias para garantizar que el tratamiento y la protección de los datos personales, con independencia de su formato -físico o electrónico-, se lleve a cabo en cumplimiento de las exigencias que impone la Regulación Aplicable. Estas medidas estarán destinadas a:
a. Proteger la confidencialidad, integridad, disponibilidad y resiliencia de los datos personales y, en general, de los sistemas de información de la Compañía;
b. Evitar la alteración, destrucción o pérdida de los datos, o el tratamiento o acceso no autorizado de ellos.
Antes de la introducción de nuevas formas de tratamiento, especialmente nuevos productos, servicios, o sistemas tecnológicos, se deberá hacer una evaluación de las medidas de seguridad implementadas con el objeto de verificar si son adecuadas a tales formas de tratamiento o si deben ser modificadas.
Las medidas de seguridad de la Compañía estarán determinadas en conformidad con la Política Corporativa de Seguridad de la Información de Carozzi, así como sus procesos complementarios, en coherencia con la Política de Ciclo de Vida del Dato, conforme a la cual las medidas de seguridad deberán aplicarse en cada fase de ciclo de vida de los datos. Sin perjuicio de lo anterior, las medidas de seguridad destinadas a velar por la seguridad de datos personales deberán considerar, al menos, lo siguiente:
a. El estado actual de la técniaca y los costos de aplicación;
b. La naturaleza, alcance, contexto y fines del tratamiento; y
c. La probabilidad de los riesgos y la gravedad de sus efectos en relación con el tipo de datos personales tratados.
Asimismo, cuando el tratamiento involucre datos sensibles, Carozzi deberá aplicar medidas de seguridad reforzadas y proporcionales al mayor nivel de riesgo asociado a este tipo de información. Estas medidas deberán revisarse y evaluarse periódicamente en conjunto con el Delegado de Protección de Datos, atendida la especial protección que la Regulación Aplicable otorga a esta categoría de datos y el impacto que puede producir para los titulares una vulneración de seguridad que afecte a este tipo de datos.
Gestión de vulneraciones a medidas de seguridad
Todo trabajador y destinatario de esta Política que advierte o tome conocimiento de una vulneración a las medidas de seguridad que afecte o pueda afectar datos personales tratados por la Compañía, deberá dar aviso al Delegado de Protección de Datos en el menor tiempo posible.
Asimismo, aquellos de incidentes que, conforme a la Política General de Seguridad de la Información de Carozzi, deban ser notificados a la mesa de ayuda, email: mesadeayuda@carozzi.cl , incidentes de ciberseguridad, email: Seguridad_TI@carozzicorp.com, al jefe de Seguridad Informática o al Encargado de Ciberseguridad; también deberán ser comunicados al Delegado de Protección de Datos en el menor tiempo posible, cuando se estime que afectan o puedan afectar datos personales.
Esta obligación de reporte interno será exigible a todos los destinatarios de esta Política, esto es, colaboradores, Directores, trabajadores, socios comerciales, proveedores, y personas que actúen como terceros mandatarios para el tratamiento de datos personales de Carozzi.
Adicionalmente, cuando la vulneración de seguridad ocasione un riesgo razonable para los derechos y libertades de los titulares el Delegado de Protección de Datos deberá reportar tal vulneración, sin dilaciones indebidas, a la Agencia de Protección de Datos o a los titulares. Cuando las vulneraciones se refieran a datos personales sensibles, datos relativos a niños y niñas menores de catorce años, o datos relativos a obligaciones de carácter económico, financiero, bancario o comercial, el Delegado de Protección de Datos deberá además efectuar la comunicación correspondiente a los titulares afectados o a sus representantes, según corresponda, en un lenguaje claro y sencillo.
Confidencialidad
La información y los datos recolectados y tratados por Carozzi se deben conservar con la máxima confidencialidad y secreto. Los datos personales, en especial los datos sensibles, se tratarán como información Clasificada ‘Confidencial’, aplicando controles de acceso basados en roles definidos por los Data Owners/Stewards y los estándares de la Política de Gobierno de Datos
Carozzi implementará medidas destinadas a velar por la confidencialidad de los Datos Personales, incluyendo obligaciones de confidencialidad en los contratos con trabajadores y terceros. Las medidas se ajustarán a la Política Corporativa de Seguridad de la Información de Carozzi y sus procesos complementarios, incluyendo, como mínimo, clasificación y etiquetado, control de acceso basado en roles, cifrado en tránsito y reposo, y monitoreo continuo.
Evaluaciones de Impacto en Protección de Datos Personales
Cuando un tratamiento pueda implicar un alto riesgo para los derechos de los titulares, la Compañía realizará, previo a iniciar las actividades de tratamiento, una evaluación de impacto en protección de datos personales, que incluirá, al menos, la descripción de las operaciones de tratamiento, su finalidad, la evaluación de la necesidad y proporcionalidad con respecto a su finalidad, la evaluación de los riesgos y medidas de mitigación.
Con este propósito, la Compañía elaborará un cuestionario de evaluación preliminar para establecer la necesidad de realizar una evaluación de impacto en protección de datos personales de un proyecto o iniciativa, y un modelo de evaluación de impacto en protección de datos para aquellos proyectos o iniciativas que sí lo necesiten.
Cesión y Comunicación de Datos Personales
Cesión de Datos Personales desde un tercero: Si un tercero cede datos personales a la Compañía, se deberán tomar las medidas para asegurar que ésta pueda usar los datos lícitamente para el propósito deseado. En este contexto, la transferencia y sus especificaciones deberán constar por escrito y se deberán incluir los resguardos contractuales que al efecto haya elaborado la Compañía.
Cesión de Datos Personales a un tercero: La Compañía deberá informar a los titulares y -cuando sea requerido en conformidad a la Regulación Aplicable- obtener su consentimiento, sobre la existencia de cesiones de datos personales a terceros. Los datos personales que tenga la Compañía podrán ser cedidos en los siguientes casos:
• Con el consentimiento del titular y para el cumplimiento de los fines del tratamiento.
• Cuando la cesión sea necesaria para el cumplimiento y la ejecución de un contrato en que es parte el Titular;
• Cuando exista un interés legítimo de Carozzi o del cesionario, y
• Cuando lo disponga la ley.
En particular, a propósito del principio y deber de transparencia e información, los Avisos de Privacidad de la Compañía deberán informar acerca de la identidad o tipos de estos terceros y los propósitos asociados a la transferencia.
La cesión de datos deberá constar por escrito o a través de cualquier medio electrónico idóneo. En ella se deberá individualizar a las partes, los datos personales que son objeto de la cesión, las finalidades previstas para el tratamiento y los demás antecedentes o estipulaciones que acuerden Carozzi y el cesionario.
Comunicación de datos personales a un tercero mandatario: La contratación de terceros mandatarios que, en virtud de la actividad o servicio a prestar a la Compañía, pudieran tener acceso o usar los datos personales cuyo responsable es Carozzi, deberá encontrarse regulada debidamente en un mandato para el tratamiento de datos personales, que conste por escrito, ya sea en el contrato de prestación de servicios, un anexo al contrato, u otro documento o control independiente.
El mandato para el tratamiento de datos (comúnmente denominado DPA por la sigla en inglés de Data Processing Agreement) deberá considerar, al menos, los siguientes elementos: el objeto del encargo, la duración de éste, la finalidad del tratamiento de los datos personales, el tipo de datos personales que serán tratados, las categorías de titulares a quienes se refieren los datos personales, los derechos y obligaciones de las partes, incluyendo las facultades para subdelegar, obligaciones de confidencialidad, deber de adoptar medidas de seguridad a ser implementadas, regulación de ámbitos de responsabilidad y la forma en que esta Política le será aplicable. La forma en que el tratamiento de datos sea realizado por el tercero mandatario deberá ser verificada durante la vigencia de la relación contractual
La aptitud del tercero mandatario deberá ser confirmada, asegurándose que reúne las cualidades necesarias para evitar que los derechos de los titulares puedan ser afectados por la forma en que éste realiza el tratamiento y, en consecuencia, pueda convertirse en una fuente de riesgo para Carozzi.
Transferencia Internacional de Datos Personales
La comunicación o cesión de datos personales efectuada por la Compañía a un tercero en el extranjero deberá realizarse en cumplimiento con la Regulación Aplicable.
La Compañía informará a los titulares, según lo indicado a propósito del deber de transparencia e información, si sus datos personales serán transferidos fuera de Chile en los Avisos de Privacidad respectivos.
En la medida que sea adecuado bajo la Regulación Aplicable, se privilegiarán las transferencias internacionales a terceros que tengan políticas adecuadas de tratamiento de datos personales, y a países que cuenten con una normativa obligatoria para la protección de datos personales, de igual o mejor estándar que aquella establecida en Chile. Asimismo, cuando el país de destino no cuente con un nivel adecuado de protección, la Compañía deberá implementar mecanismos jurídicos válidos conforme a la Regulación Aplicable, tales como cláusulas contractuales tipo, reglas corporativas vinculantes (Binding Corporate Rules o BCRs), u otras garantías apropiadas que aseguren un nivel de protección esencialmente equivalente al chileno.
Privacidad Desde el Diseño y por Defecto
Con el objeto de tomar, desde el inicio, las medidas de resguardo que sean necesarias para la protección de los datos personales y el cumplimiento de la Regulación Aplicable en general, para el desarrollo o puesta en marcha de productos, servicios, sistemas, aplicaciones, procesos o proyectos que involucren tratamiento de datos personales, Carozzi deberá realizar un análisis documentado del cumplimiento de los requerimientos de la Regulación Aplicable en cumplimiento de la norma de privacidad desde el diseño y por defecto que elabore al efecto.
Derechos de los Titulares
En conformidad con la Regulación Aplicable, los titulares pueden ejercer los siguientes derechos respecto de los datos que Carozzi trata en calidad de responsable de datos:
Derecho de acceso: para solicitar a la Compañía confirmación acerca de si está tratando sus datos y, en la afirmativa, acceder a información sobre:
Los datos personales relativos a su persona que la Compañía esté tratando; I. Su procedencia;
II. Los propósitos del tratamiento;
III. Las categorías o individualización de los destinatarios a los cuales los datos son comunicados o cedidos;
IV. El tiempo de conservación y tratamiento de los datos;
V. Los intereses legítimos de Carozzi (o un tercero) respecto de los propósitos del tratamiento que justifica en tal base de licitud; y
VI. La información sobre la lógica aplicada para decisiones automatizadas que produzcan efectos jurídicos o afecten significativamente al titular.
Derecho de rectificación: para solicitar a la Compañía la modificación de sus datos personales cuando ellos sean erróneos, inexactos, desactualizados o incompletos.
Derecho de supresión: para solicitar a la Compañía la eliminación de sus datos personales cuando:
I. Los datos no sean necesarios en relación con los fines del tratamiento;
II. El titular revoque el consentimiento y no haya otro fundamento legal para conservarlos o tratarlos;
III. Los datos hayan sido obtenidos o tratados ilícitamente por Carozzi;
IV. Los datos hayan caducado;
V. Los datos deban suprimirse para el cumplimiento de una sentencia judicial, de una resolución de la Agencia de Protección de Datos o de una obligación legal; y
VI. El titular haya ejercido su derecho de oposición al tratamiento fundado en intereses legítimos (o un tercero), o al tratamiento para comunicaciones de carácter comercial, sin que exista otro fundamento legal para su tratamiento.
Derecho de bloqueo: para solicitar a la Compañía la suspensión temporal del tratamiento, excepto por el almacenamiento, en los siguientes casos:
I. Los escenarios en que la Regulación Aplicable permite al Titular ejercer su derecho de supresión; y
II. Cuando el Titular presente una solicitud de rectificación, supresión u oposición, puede solicitar el bloqueo temporal mientras tal solicitud no se resuelva.
Derecho a la portabilidad de los datos personales: para solicitar y obtener de la Compañía, una copia de sus datos personales en un formato electrónico estructurado, genérico y de uso común, que permita ser operado por distintos sistemas, y poder comunicarlos o transferirlos a otro responsable de datos. Asimismo, el titular tiene derecho a que sus datos personales se transmitan directamente desde la Compañía a otro responsable cuando sea técnica, legal y normativamente posible.
Este derecho procede cuando se cumplen dos requisitos copulativos:
I. El tratamiento se realice en forma automatizada por la Compañía (no manual); y II. La base de legalidad del tratamiento sea el consentimiento del titular.
Derecho a revocar el consentimiento: para revocar el consentimiento que haya otorgado para el tratamiento de sus datos, en cualquier momento y sin necesidad de expresar el motivo de la revocación.
La revocación del consentimiento por parte del titular no afectará las actividades de tratamiento ya realizadas por Carozzi.
Derecho relativo a decisiones automatizadas y elaboración de perfiles: para solicitar a Carozzi información sobre la existencia de decisiones que se adopten exclusivamente en base al tratamiento automatizado de sus datos personales, incluida la elaboración de perfiles, y que produzcan efectos jurídicos o afecten significativamente al titular. El titular tendrá derecho a:
I. Obtener información clara sobre los parámetros y lógica aplicada en dicho tratamiento; II. Solicitar la revisión humana de la decisión; e
III. Impugnar la decisión automatizada cuando corresponda, en conformidad con Regulación Aplicable.
El ejercicio de los derechos de los titulares no es de aplicación absoluta y se deberá analizar caso a caso si la Compañía puede negar su ejercicio en conformidad a la Regulación Aplicable, existiendo la posibilidad de generar respuestas automáticas o scripts para facilitar la tramitación del ejercicio de tales derechos. Por ejemplo, si la Compañía está tratando un dato en conformidad a una obligación legal, no será aplicable una solicitud de ejercicio de derecho de supresión.
Carozzi deberá informar a los titulares, y mantenerlos permanentemente informados a través de la publicación de Avisos de Privacidad, acerca de:
a. Los derechos que le asisten en conformidad con la Regulación Aplicable;
b. El medio por el cual pueden ejercer sus derechos. Por ejemplo, la Compañía podría informar a los titulares de una casilla de correo electrónico a la cual pueden dirigir sus solicitudes; y
c. La necesidad de verificar su identidad para poder tramitar sus solicitudes.
La Compañía implementará mecanismos y herramientas tecnológicas adecuadas para permitir a los titulares el ejercicio de sus derechos.
Con independencia de los mecanismos y herramientas utilizadas, los procesos de gestión de derechos de los titulares deberán ser:
a. Por regla general, gratuitos. No obstante, en aquellos escenarios en que la Regulación Aplicable lo permita expresamente, la Compañía podrá cobrar al titular por la entrega de determinados comprobantes o certificados;
b. Expeditos, permitiendo acusar recibo del requerimiento de derechos de los titulares, y otorgar respuesta dentro del plazo más pronto posible y siempre dentro de los términos establecidos por la Regulación Aplicable.
La Compañía elaborará y mantendrá procesos específicos que permitan la recepción y tramitación de las solicitudes de derechos que presenten los titulares.
Realización de auditorías
De conformidad con el Modelo de Cumplimiento Normativo de Protección de Datos, se deberán realizar auditorías periódicas que tengan por objeto verificar el cumplimiento de dicho modelo y de la presente Política. La periodicidad y alcance de las auditorías serán determinados por la Compañía en cumplimiento de las exigencias establecidas en la Regulación Aplicable.
Capacitación y sensibilización
La Compañía debe promover y generar los mecanismos para que esta Política sea adecuada a su propósito. Carozzi implementará mecanismos para que esta Política y sus procesos asociados, sean conocidos, comprendidos y considerados permanentemente por todos los integrantes de la organización.
Para cumplir con tal objeto, la Compañía deberá considerar la realización de capacitaciones en materia de protección de datos personales, las cuales podrán ser de carácter general - dirigidas a todos sus colaboradores y, si se estima adecuado y conveniente, a Directores, proveedores, u otros terceros que traten datos personales por cuenta de la Compañía-, o de carácter específico - dirigidas a aquellas áreas y/o personas que, en virtud de su actividad, podrían requerir de una mayor profundidad en uno o más temas determinados.
El plan anual de capacitación se coordinará con el Líder de Gobierno de Datos para integrar contenidos de clasificación, ciclo de vida y seguridad, evitando duplicidades.
Incumplimiento
Los destinatarios de esta Política actuarán conscientes de que el incumplimiento de esta Política y procesos asociados, o la Regulación Aplicable, puede generar consecuencias para la Compañía en su calidad de Responsable de datos o mandatario de un tercero (p.ej. consecuencias legales, pérdidas asociadas a negocios y daño reputacional); para los colaboradores (p.ej. medidas disciplinarias); y para los titulares de datos personales (p.ej. daño patrimonial y moral).
Ante la ocurrencia de algún incumplimiento de esta Política, o los procesos dictados conforme a ella, o la Regulación Aplicable, el destinatario de esta Política que detecte tal incumplimiento deberá informarlo a la brevedad al Delegado de Protección de Datos Personales, quien deberá analizar el incumplimiento y gestionar y coordinar las medidas necesarias para minimizar los potenciales daños a la empresa con el objeto de reestablecer el cumplimiento integral de esta Política, procurando evitar que se reiteren situaciones similares. A su vez, y de acuerdo a los criterios de criticidad establecidos en el Programa de Cumplimiento de Protección de Datos que dicte la Compañía, el Delegado de Protección de Datos deberá informar del incumplimiento detectado, en los casos que corresponda, al Gerente General y al Directorio de Carozzi.
Los colaboradores que contravengan lo indicado en esta Política y/o normas asociadas, se les aplicará las sanciones que correspondan según lo establecido en el Reglamento Interno de Orden, Higiene y Seguridad de Carozzi. En relación con el personal externo y/o proveedores, se deberán considerar los mecanismos contemplados en los respectivos contratos y/o legislación aplicable y, en cualquier caso, dependiendo de la magnitud del incumplimiento, podrán considerar la resolución del contrato respectivo.
Vigencia
Esta Política Corporativa de Protección de Datos Personales entra en vigor a contar del mes de Mayo de 2026, permaneciendo vigente hasta su próxima revisión y actualización.
La revisión de esta Política se realizará de manera periódica cada dos años, o cuando se produzcan cambios significativos a nivel normativo, tecnológico o de seguridad que afecten su contenido.
Cualquier modificación a esta Política será comunicada a todos los empleados y partes interesadas con antelación a su entrada en vigor para asegurar su cumplimiento. La versión vigente de esta Política estará disponible en el repositorio central de documentos de la Compañía
CONTROL DE CAMBIO
N° 1.0
Fecha: 04-05-26
Descripción de la modificación : Versión inicial
Autores: Matías Ríos - Claudio González
Aprobado por: Ximena Gallardo - Cristián Aguilar