¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a establecer las reglas internas que debe seguir tu empresa para tratar datos personales de clientes, colaboradores, postulantes, proveedores y demás titulares.
Esta política funciona como el documento base de tu Sistema de Gestión de Privacidad de la Información (SGPI), ya que define los principios, responsabilidades y criterios generales que la empresa debe aplicar al recabar, utilizar, almacenar, compartir y eliminar datos personales.
A diferencia del Aviso de Privacidad, que se dirige a los titulares para informarles cómo se usan sus datos, esta política está orientada a la organización y a las personas que intervienen en el tratamiento.
¿Qué tengo que hacer? 🚀
Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo.
Verifica que el objetivo esté enfocado correctamente en los principios y directrices reales bajo los cuales la empresa gestiona y protege los datos personales.
Define el alcance.
Revisa si tu empresa actúa como Responsable, Encargado o ambos, según cada actividad de tratamiento que realice.
Asegúrate de que la aplicación de esta política alcance a colaboradores, directivos, contratistas y terceros que intervengan en el tratamiento de datos personales dentro de tu SGPI.
⚖️ Recomendación legal: El rol de Responsable o Encargado no depende del nombre que la empresa se asigne, sino de lo que hace en la práctica. Quien decide para qué y cómo se utilizan los datos suele actuar como Responsable; quien los trata siguiendo instrucciones de un cliente suele actuar como Encargado.
Revisa los lineamientos generales.
Documenta lineamientos adecuados que aseguren que los datos personales sean tratados únicamente para finalidades autorizadas, con una base legal válida y aplicando medidas de seguridad pertinentes.
Verifica que la empresa pueda cumplir realmente con lo que declara sobre inventario de tratamientos, conservación de datos, privacidad desde el diseño, evaluación de riesgos y gestión de terceros.
Elimina o adapta referencias que no correspondan a tu operación, o a la normativa aplicable.
⚖️ Recomendación legal: No utilices el consentimiento como única base legal para todos los tratamientos. En algunos casos, la base puede ser un contrato, una obligación legal u otro fundamento previsto por la normativa local. Elegir correctamente la base legal evita depender de un consentimiento que podría ser revocado.
Cuáles son las finalidades del tratamiento.
Identifica y documenta las finalidades del tratamiento que le das a los datos personales de postulantes, empleados, ex-empleados, clientes y proveedores, ya que generalmente son distintas entre sí. Mantén únicamente las finalidades que realmente correspondan a cada grupo de titulares.
Verifica que estas finalidades coincidan con las incluidas en los Avisos de Privacidad correspondientes.
Cuáles son las finalidades de las transferencias.
Indica para qué fines la empresa comparte o podría compartir datos personales con terceros.
Revisa que los terceros receptores estén vinculados mediante contratos, acuerdos de confidencialidad, cláusulas de protección de datos o acuerdos de procesamiento, según la relación aplicable.
Si existen transferencias internacionales, adapta la redacción de la política a los países involucrados y a las medidas de protección que realmente utiliza la empresa.
⚖️ Recomendación legal: No todo acceso de un proveedor constituye una transferencia en sentido estricto. Un proveedor que trata datos siguiendo instrucciones de tu empresa puede actuar como Encargado; un tercero que recibe los datos para utilizarlos con fines propios puede requerir un análisis distinto.
Principios de protección de datos personales.
Los principios de PRIVACIDAD considerados en nuestro template son: licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad. La organización debe poder demostrar cómo aplica estos principios en sus procesos diarios.
Revisa especialmente los principios de finalidad y proporcionalidad: los datos deben utilizarse únicamente para fines definidos y ser adecuados, pertinentes y necesarios.
Completa la sección de Avisos de Privacidad.
Indica qué avisos utiliza la empresa y dónde se encuentran disponibles, por ejemplo, en el sitio web, contratos, formularios, procesos de Recursos Humanos o canales de atención.
Verifica que los enlaces, correos, teléfonos y ubicaciones que definas en el documento estén vigentes.
Asegúrate de que los avisos se correspondan con las prácticas reales de tratamiento descritas en esta política.
Atención de derechos de los titulares.
Completa el área o persona responsable de recibir solicitudes y los canales disponibles para que los titulares ejerzan sus derechos.
Revisa que los procedimientos internos, los formatos de solicitud y el Registro de Solicitudes sobre Datos Personales sean coherentes con esta sección.
Adapta las referencias a derechos ARCO u otros derechos según la legislación aplicable a tu empresa.
Completa el versionado del documento.
Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.
Considera clasificarla como información organizacional, confidencial o sensible, según las reglas internas de la empresa y el tipo de información que incluyas.
Nuestro template está estructurado con lineamientos, finalidades, principios, avisos de privacidad y mecanismos de atención de derechos que te servirán para establecer una política de privacidad de forma clara y ordenada, pero recuerda que debes ajustarla al contexto real de tu empresa.
💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Incluye esta política dentro del proceso de inducción y capacitación de los colaboradores que tratan datos personales. Y refuerza su conocimiento comunicándola por lo menos una vez al año.
Realiza una revisión legal local antes de aprobarla, especialmente si operas en más de un país, tratas datos personales sensibles o manejas información financiera, laboral o de menores.
Revisa la política al menos una vez al año y también cuando cambien las finalidades, los sistemas utilizados, los proveedores, la estructura interna o la normativa aplicable.
Conserva las versiones anteriores, junto con la evidencia de aprobación y comunicación, para demostrar la evolución y revisión periódica del documento.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
