Ir al contenido principal

Política de Tratamiento de la Información [27701]

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a establecer los lineamientos que debe seguir tu empresa para tratar información y datos personales de forma segura durante todo su ciclo de vida.

Esta política define cómo se protege la información cuando se comparte con terceros, cuando se recibe o carga en sistemas, cuando se almacena y cuando se elimina cuando ya no es necesaria.

Este documento es importante porque permite demostrar que la empresa cuenta con medidas operativas para evitar accesos no autorizados, pérdidas, modificaciones indebidas o divulgaciones de información por medios electrónicos, físicos o verbales.

¿Qué tengo que hacer? 🚀

💡El template editable contiene lineamientos generales pero recuerda que este documento debe reflejar los medios, sistemas y prácticas reales que utiliza tu empresa para intercambiar, almacenar y eliminar información.

Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Define el objetivo y alcance de la política.

    • Verifica que el objetivo se enfoque en proteger la información y los datos personales durante todo su ciclo de vida.

    • Asegúrate de que el alcance incluya la información que la empresa intercambia, transfiere, almacena o elimina por cualquier medio dentro del alcance del SGPI.

    • Evita ampliar el alcance a procesos o canales que la empresa no utiliza en la práctica.

  • Completa los lineamientos generales.

    • Revisa los acuerdos formales que la empresa utiliza al compartir información con terceros.

    • Define responsabilidades para la entrega, recepción, custodia y protección de la información.

    • Verifica que los receptores conozcan la clasificación de la información y los controles de acceso que deben aplicar.

    • Mantén las referencias a acuerdos de confidencialidad y protección de datos únicamente cuando correspondan al tipo de relación y a la información compartida.

⚖️ Recomendación legal: Si un tercero trata datos personales por cuenta de tu empresa, un acuerdo de confidencialidad por sí solo puede no ser suficiente. Revisa que exista un acuerdo de procesamiento de datos o cláusulas equivalentes que regulen las instrucciones, medidas de seguridad, notificación de incidentes y devolución o eliminación de la información al finalizar el servicio.

  • Regula el intercambio de información.

    • Revisa los medios que la empresa utiliza para compartir información: electrónicos, físicos o verbales.

    • Mantén únicamente los controles técnicos y físicos que la empresa realmente pueda aplicar y demostrar.

    • Para intercambios electrónicos, identifica los canales autorizados, los responsables, las medidas de autenticación, cifrado y protección frente a malware, cuando correspondan.

    • Para medios físicos, define cómo se controla la entrega, recepción, identificación de destinatarios y registro de la transferencia.

    • Para intercambios verbales, verifica que el personal conozca las restricciones para no divulgar información confidencial en espacios o canales inseguros.

  • Define la carga de información.

    • Esta sección aplica cuando la empresa recibe, importa o carga información en bases de datos, sistemas o plataformas.

    • Revisa que el template refleje cómo se valida la integridad de los datos y qué medidas se aplican cuando se carga información sensible.

    • Mantén los controles sobre cifrado, separación de procesos y protección de bases de datos solo si son coherentes con la operación real de la empresa.

    • Si la empresa no realiza procesos propios de extracción, transformación y carga, adapta esta sección a la forma concreta en que recibe o incorpora información a sus sistemas.

  • Completa los lineamientos de almacenamiento.

    • Verifica que el almacenamiento de la información esté alineado con otras de tus políticas y documentos, como por ejemplo la Política de Seguridad de la Información, el Inventario de Activos y las reglas de clasificación y control de acceso definidas.

    • Define quién puede acceder a la información y durante cuánto tiempo debe conservarse.

    • Revisa que el almacenamiento de copias de seguridad esté alineado también con el Procedimiento de Gestión de Backups de la empresa.

    • No declares periodos de retención que la empresa no pueda cumplir o justificar.

  • Define la eliminación segura de la información.

    • Revisa los métodos de eliminación que utiliza la empresa para datos, documentos, dispositivos, medios extraíbles o equipos dados de baja.

    • Mantén solo los mecanismos que la empresa realmente puede aplicar, como borrado criptográfico, sobreescritura, formateo, destrucción de medios o trituración de documentos.

    • Verifica que se conserve evidencia de las eliminaciones realizadas y, cuando intervengan proveedores, de sus procedimientos o certificados de destrucción.

⚖️ Recomendación legal: Una solicitud de eliminación no siempre implica borrar la información de inmediato. Si existe una obligación legal, contractual o regulatoria de conservación, puede corresponder restringir el uso de los datos y conservarlos solo durante el plazo necesario antes de eliminarlos de forma segura.

  • Completa el versionado del documento.

    • Al finalizar el documento, completa la sección de versionado para identificar quién elaboró el documento, quién lo aprobó, la fecha y la clasificación de la información.

    • También ayuda a demostrar que la política fue revisada, aprobada y comunicada formalmente dentro de la organización.

    • Todos los puntos anteriores aportan al cumplimiento normativo, ya que permite tener una trazabilidad adecuada y un control de los cambios realizados al documento.

Nuestro template está estructurado con lineamientos para regular el intercambio, carga, almacenamiento y eliminación de información. Recuerda que debe reflejar las prácticas reales de tu empresa y mantenerse alineado con otros de los documentos relacionados del SGPI.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Alinea esta política con los acuerdos vigentes con proveedores que reciban o procesen información de la empresa.

  • Capacita al personal sobre el uso de los canales autorizados para compartir información, especialmente respecto de archivos adjuntos, enlaces externos, dispositivos extraíbles y cuentas personales.

  • Revisa esta política cuando se incorporen nuevos canales de comunicación, plataformas de almacenamiento, proveedores tecnológicos o procesos que impliquen intercambios relevantes de información.

  • Conserva evidencia de los acuerdos con terceros, registros de transferencias físicas relevantes y certificados de destrucción emitidos por proveedores externos.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?