1. IDENTIFICACIÓN
2. OBJETO
La presente Política establece los principios y lineamientos generales que VIMASISTEM CÍA. LTDA. aplicará para proteger los datos personales que trate en el desarrollo de sus actividades y servicios.
Su finalidad es asegurar que los datos personales sean tratados de manera lícita, transparente, segura, proporcional y únicamente para finalidades legítimas, conforme a la Ley Orgánica de Protección de Datos Personales, su Reglamento General y la normativa vigente emitida por la Superintendencia de Protección de Datos Personales.
Esta Política constituye el documento marco del Sistema de Gestión de Protección de Datos Personales de VIMASISTEM.
3. ALCANCE
Esta Política es obligatoria para directivos, trabajadores, contratistas, proveedores y terceros que tengan acceso a datos personales bajo responsabilidad o custodia de VIMASISTEM.
Comprende información tratada en sistemas y aplicaciones, bases de datos, infraestructura en Oracle Cloud Infrastructure (OCI), instalaciones on-premise de clientes, equipos corporativos, correo electrónico, archivos físicos y digitales, respaldos, videovigilancia, biometría y herramientas de soporte y comunicaciones.
VIMASISTEM integra la protección de datos personales con sus sistemas de gestión y controles de seguridad existentes, incluyendo los relacionados con sus certificaciones ISO/IEC 27001 e ISO 9001.
4. ROLES DE VIMASISTEM
4.1. Como Responsable del Tratamiento
VIMASISTEM actúa como Responsable del Tratamiento cuando determina directamente las finalidades y medios del tratamiento. Esto comprende, entre otros, la gestión de trabajadores, proveedores, relaciones comerciales y contractuales, seguridad de instalaciones, control de asistencia y acceso, videovigilancia, seguridad de la información y cumplimiento de obligaciones legales y administrativas.
4.2. Como Encargado del Tratamiento
VIMASISTEM actúa principalmente como Encargado del Tratamiento cuando presta servicios tecnológicos a cooperativas de ahorro y crédito y otros clientes, tratando datos personales por cuenta de dichas instituciones.
Estos servicios pueden comprender alojamiento de sistemas, administración tecnológica, mantenimiento, soporte, desarrollo, bases de datos, infraestructura cloud, respaldos, migraciones, integraciones y atención de incidentes. En estos casos, VIMASISTEM tratará la información conforme a las instrucciones legítimas del cliente responsable, las condiciones contractuales y la normativa aplicable.
El rol deberá determinarse para cada tratamiento y no se presumirá de manera general.
5. PRINCIPIOS
VIMASISTEM aplicará en sus tratamientos los principios establecidos en la normativa ecuatoriana, especialmente:
Los datos personales únicamente serán utilizados para finalidades legítimas y relacionadas con el propósito que justificó su tratamiento.
6. TITULARES Y DATOS PERSONALES
Dependiendo del tratamiento, VIMASISTEM podrá gestionar información de trabajadores, proveedores, representantes y contactos de clientes, visitantes, usuarios de sistemas y, cuando actúe como encargado, de socios, clientes, garantes, codeudores, beneficiarios y otros titulares vinculados con las instituciones atendidas.
Las categorías de información podrán incluir, según corresponda, datos de identificación y contacto, información laboral y académica, contractual, financiera, económica, crediticia, transaccional, técnica, registros de acceso, fotografías, información médica necesaria, biometría e imágenes de videovigilancia. No todas estas categorías se utilizan en todos los tratamientos.
7. FINALIDAD Y LEGITIMACIÓN
VIMASISTEM tratará datos personales únicamente para finalidades determinadas, explícitas y legítimas, entre ellas: gestión laboral, contractual y comercial; gestión de proveedores; facturación y contabilidad; seguridad física; soporte técnico; desarrollo y mantenimiento de software; alojamiento y administración tecnológica; seguridad de la información; auditoría; continuidad operativa; gestión de incidentes y cumplimiento legal.
Cada tratamiento deberá contar con una base de legitimación válida y documentada. Cuando VIMASISTEM actúe como encargado, la finalidad y legitimación principal del tratamiento serán determinadas por el cliente responsable, sin perjuicio de las obligaciones propias de VIMASISTEM como encargado.
8. SOPORTE Y ACCESO A INFORMACIÓN DE CLIENTES
El acceso de VIMASISTEM a infraestructura o bases de datos de clientes deberá limitarse a las actividades necesarias para prestar los servicios contratados y estará relacionado con tickets, solicitudes, incidentes, proyectos, mantenimientos u otras actividades documentables.
VIMASISTEM utiliza VIMAGEST para la gestión y trazabilidad de solicitudes y soporte. Los accesos podrán realizarse, según la arquitectura de cada cliente, mediante VPN y herramientas técnicas de administración de bases de datos.
Cuando una cooperativa administre y suministre directamente sus mecanismos de acceso, VIMASISTEM mantendrá controles internos de trazabilidad sobre las actuaciones de su personal. Los accesos observarán los principios de mínimo privilegio, necesidad de conocer, revocación y trazabilidad.
9. SEGURIDAD Y PRIVACIDAD DESDE EL DISEÑO
VIMASISTEM mantendrá medidas administrativas, técnicas, físicas, organizativas y jurídicas apropiadas al riesgo. Estas medidas incluyen, según corresponda, gestión de usuarios y permisos, protección de equipos, cifrado, respaldos, protección endpoint, registros de auditoría, monitoreo, gestión de vulnerabilidades, control de accesos, gestión de incidentes, separación de ambientes, capacitación y confidencialidad.
La protección de datos será considerada durante todo el ciclo de vida del software: requerimiento, diseño, desarrollo, pruebas, implementación, operación, soporte, mantenimiento y retiro.
Los ambientes de desarrollo, pruebas y producción deberán mantenerse separados. Cuando excepcionalmente se requiera utilizar información procedente de producción en DEV/QA, se aplicarán medidas como anonimización, seudonimización, ofuscación o enmascaramiento. Las copias temporales deberán eliminarse al cumplir su finalidad.
10. BIOMETRÍA Y VIDEOVIGILANCIA
VIMASISTEM utiliza mecanismos de huella y reconocimiento facial para actividades relacionadas con control de asistencia y acceso físico. Estos tratamientos deberán someterse a evaluación de necesidad, proporcionalidad, riesgos y demás requisitos establecidos por la normativa aplicable a datos biométricos. El acceso a esta información estará limitado al personal autorizado.
VIMASISTEM utiliza videovigilancia para seguridad, monitoreo, control de ingreso y gestión de incidentes. Las cámaras no graban audio. Como criterio interno, las grabaciones ordinarias tendrán una conservación máxima de seis meses, salvo que una grabación específica deba preservarse como evidencia de un incidente, requerimiento o procedimiento debidamente justificado.
11. CONSERVACIÓN Y ELIMINACIÓN
Los datos personales serán conservados únicamente durante el tiempo necesario para cumplir su finalidad o durante los plazos exigidos por obligaciones legales, contractuales o instrucciones legítimas del responsable.
Una vez terminada la necesidad del tratamiento se aplicará, según corresponda, eliminación, devolución, bloqueo, anonimización o destrucción segura. Los archivos, reportes y exportaciones temporales utilizados para una actividad deberán eliminarse cuando hayan cumplido su finalidad, salvo justificación válida para conservarlos.
Los plazos específicos serán definidos en la Matriz de Conservación y Eliminación de Datos Personales.
12. PROVEEDORES, TRANSFERENCIAS E INTELIGENCIA ARTIFICIAL
Los proveedores que intervengan en tratamientos de datos personales deberán ser evaluados de acuerdo con el riesgo y estarán sujetos a las obligaciones contractuales y de seguridad que correspondan.
Las transferencias o comunicaciones nacionales e internacionales de datos personales deberán identificarse y gestionarse conforme a la normativa vigente.
El uso corporativo de herramientas de inteligencia artificial estará sujeto a controles de seguridad y confidencialidad. No deberán introducirse en herramientas externas no autorizadas contraseñas, credenciales, bases de datos productivas, datos personales de clientes sin autorización, secretos o información confidencial no evaluada previamente.
13. DERECHOS DE LOS TITULARES
Los titulares podrán ejercer los derechos reconocidos por la legislación ecuatoriana que resulten aplicables, incluyendo información, acceso, rectificación y actualización, eliminación, oposición, suspensión y demás derechos previstos legalmente.
Las solicitudes podrán dirigirse a [email protected]. Cuando VIMASISTEM actúe como Responsable del Tratamiento, verificará la identidad y legitimidad del solicitante y tramitará la solicitud conforme a los plazos y requisitos legales aplicables.
Cuando VIMASISTEM actúe como Encargado del Tratamiento y reciba directamente una solicitud relacionada con datos tratados por cuenta de un cliente, informará al Responsable dentro de un máximo de dos (2) días y prestará la colaboración necesaria. VIMASISTEM no modificará, rectificará, eliminará ni ejecutará otras acciones sobre dichos datos por iniciativa propia, salvo instrucción documentada del Responsable u obligación legal aplicable.
14. DELEGADO DE PROTECCIÓN DE DATOS PERSONALES
VIMASISTEM cuenta con un Delegado de Protección de Datos Personales formalmente designado y registrado ante la Superintendencia de Protección de Datos Personales.
Delegado: Ing. Paul Andres Villalta Heredia. Correo: [email protected].
El DPD asesorará y supervisará el cumplimiento de la normativa de protección de datos, incluyendo la gestión de riesgos y las Evaluaciones de Impacto en Protección de Datos Personales, y actuará como punto de contacto con los titulares y la autoridad de protección de datos. El DPD no asumirá funciones ejecutivas que correspondan al Responsable o Encargado del Tratamiento y ejercerá sus funciones con la independencia exigida por la normativa aplicable.
15. INCIDENTES Y VULNERACIONES
Toda persona que detecte un incidente que pueda afectar datos personales deberá comunicarlo inmediatamente mediante los mecanismos internos establecidos.
VIMASISTEM gestionará los incidentes considerando, según corresponda: detección, registro, contención, análisis, evaluación del riesgo, notificación, remediación y cierre.
Cuando VIMASISTEM actúe como Encargado del Tratamiento, comunicará al Responsable cualquier vulneración de seguridad que afecte los datos tratados por su cuenta tan pronto como sea posible y, en todo caso, dentro de un máximo de dos (2) días desde que tenga conocimiento de ella. Los incidentes relevantes deberán conservar evidencia de su análisis, decisiones y tratamiento.
16. RESPONSABILIDADES Y CONFIDENCIALIDAD
Todo trabajador o tercero autorizado deberá utilizar los datos únicamente para las funciones autorizadas, mantener confidencialidad, proteger sus credenciales, respetar los controles de acceso, evitar copias innecesarias, comunicar incidentes y cumplir las políticas y procedimientos establecidos.
Las obligaciones de confidencialidad continuarán incluso después de terminar la relación laboral o contractual.
Gerencia proporcionará los recursos necesarios para el cumplimiento de esta Política; el DPD asesorará y supervisará en materia de protección de datos; y las áreas responsables implementarán los controles que correspondan dentro de sus procesos.
17. IMPLEMENTACIÓN Y MEJORA CONTINUA
VIMASISTEM se encuentra en un proceso progresivo de implementación, fortalecimiento y mejora de su Sistema de Gestión de Protección de Datos Personales, integrado con sus procesos, controles de seguridad y sistemas de gestión existentes.
La presente Política será de cumplimiento obligatorio desde su aprobación. El Sistema de Gestión será complementado progresivamente mediante el Registro de Actividades de Tratamiento, inventarios, matrices, análisis de riesgos, Evaluaciones de Impacto en Protección de Datos Personales, procedimientos específicos, controles tecnológicos, revisión contractual, capacitación, auditorías, planes de remediación y evidencias de responsabilidad proactiva. Los análisis de riesgos y las evaluaciones de impacto se realizarán conforme a los requisitos legales vigentes y podrán integrarse con la metodología corporativa de gestión de riesgos basada en ISO/IEC 27001, siempre que se cubran adecuadamente los riesgos para los derechos y libertades de los titulares.
Las brechas identificadas serán gestionadas mediante planes de acción según su nivel de riesgo. La implementación progresiva del Sistema de Gestión no suspende ni limita las obligaciones legales de VIMASISTEM como responsable o encargado del tratamiento.
18. REVISIÓN, DISPONIBILIDAD Y VIGENCIA
Esta Política será revisada al menos una vez al año o cuando existan cambios relevantes en la normativa, los tratamientos, los sistemas, la infraestructura, los riesgos o la estructura organizacional.
VIMASISTEM mantendrá esta Política disponible para los titulares y demás interesados mediante los canales que determine. Su publicación no sustituye los avisos de privacidad, cláusulas, contratos ni procedimientos específicos que correspondan.
La Política entrará en vigencia desde su aprobación por la Gerencia General.