Ir al contenido principal

Política de Privacidad y Tratamiento de Datos Personales

¿Para qué me sirve esta actividad? 📚

Esta actividad te ayudará a establecer las reglas internas que debe seguir tu empresa para tratar datos personales de clientes, colaboradores, postulantes, proveedores y demás titulares.

Esta política funciona como el documento base de tu Sistema de Gestión de Privacidad de la Información (SGPI), ya que define los principios, responsabilidades y criterios generales que la empresa debe aplicar al recabar, utilizar, almacenar, compartir y eliminar datos personales.

A diferencia del Aviso de Privacidad, que se dirige a los titulares para informarles cómo se usan sus datos, esta política está orientada a la organización y a las personas que intervienen en el tratamiento.

¿Qué tengo que hacer? 🚀

Al trabajar en el template en plataforma, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:

  • Define el objetivo.

    • Verifica que el objetivo esté enfocado correctamente en los principios y directrices reales bajo los cuales la empresa gestiona y protege los datos personales.

  • Define el alcance.

    • Revisa si tu empresa actúa como Responsable, Encargado o ambos, según cada actividad de tratamiento que realice.

    • Asegúrate de que la aplicación de esta política alcance a colaboradores, directivos, contratistas y terceros que intervengan en el tratamiento de datos personales dentro de tu SGPI.

⚖️ Recomendación legal: El rol de Responsable o Encargado no depende del nombre que la empresa se asigne, sino de lo que hace en la práctica. Quien decide para qué y cómo se utilizan los datos suele actuar como Responsable; quien los trata siguiendo instrucciones de un cliente suele actuar como Encargado.

  • Revisa los lineamientos generales.

    • Documenta lineamientos adecuados que aseguren que los datos personales sean tratados únicamente para finalidades autorizadas, con una base legal válida y aplicando medidas de seguridad pertinentes.

    • Verifica que la empresa pueda cumplir realmente con lo que declara sobre inventario de tratamientos, conservación de datos, privacidad desde el diseño, evaluación de riesgos y gestión de terceros.

    • Elimina o adapta referencias que no correspondan a tu operación, o a la normativa aplicable.

⚖️ Recomendación legal: No utilices el consentimiento como única base legal para todos los tratamientos. En algunos casos, la base puede ser un contrato, una obligación legal u otro fundamento previsto por la normativa local. Elegir correctamente la base legal evita depender de un consentimiento que podría ser revocado.

  • Cuáles son las finalidades del tratamiento.

    • Identifica y documenta las finalidades del tratamiento que le das a los datos personales de postulantes, empleados, ex-empleados, clientes y proveedores, ya que generalmente son distintas entre sí. Mantén únicamente las finalidades que realmente correspondan a cada grupo de titulares.

    • Verifica que estas finalidades coincidan con las incluidas en los Avisos de Privacidad correspondientes.

  • Cuáles son las finalidades de las transferencias.

    • Indica para qué fines la empresa comparte o podría compartir datos personales con terceros.

    • Revisa que los terceros receptores estén vinculados mediante contratos, acuerdos de confidencialidad, cláusulas de protección de datos o acuerdos de procesamiento, según la relación aplicable.

    • Si existen transferencias internacionales, adapta la redacción de la política a los países involucrados y a las medidas de protección que realmente utiliza la empresa.

⚖️ Recomendación legal: No todo acceso de un proveedor constituye una transferencia en sentido estricto. Un proveedor que trata datos siguiendo instrucciones de tu empresa puede actuar como Encargado; un tercero que recibe los datos para utilizarlos con fines propios puede requerir un análisis distinto.

  • Principios de protección de datos personales.

    • Los principios de PRIVACIDAD considerados en nuestro template son: licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad. La organización debe poder demostrar cómo aplica estos principios en sus procesos diarios.

    • Revisa especialmente los principios de finalidad y proporcionalidad: los datos deben utilizarse únicamente para fines definidos y ser adecuados, pertinentes y necesarios.

  • Completa la sección de Avisos de Privacidad.

    • Indica qué avisos utiliza la empresa y dónde se encuentran disponibles, por ejemplo, en el sitio web, contratos, formularios, procesos de Recursos Humanos o canales de atención.

    • Verifica que los enlaces, correos, teléfonos y ubicaciones que definas en el documento estén vigentes.

    • Asegúrate de que los avisos se correspondan con las prácticas reales de tratamiento descritas en esta política.

  • Atención de derechos de los titulares.

    • Completa el área o persona responsable de recibir solicitudes y los canales disponibles para que los titulares ejerzan sus derechos.

    • Revisa que los procedimientos internos, los formatos de solicitud y el Registro de Solicitudes sobre Datos Personales sean coherentes con esta sección.

    • Adapta las referencias a derechos ARCO u otros derechos según la legislación aplicable a tu empresa.

  • Completa el versionado del documento.

    • Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.

    • Considera clasificarla como información organizacional, confidencial o sensible, según las reglas internas de la empresa y el tipo de información que incluyas.

Nuestro template está estructurado con lineamientos, finalidades, principios, avisos de privacidad y mecanismos de atención de derechos que te servirán para establecer una política de privacidad de forma clara y ordenada, pero recuerda que debes ajustarla al contexto real de tu empresa.

💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:

  • Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).

  • Posteriormente, debes subir la evidencia de su aprobación.

    • Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.

    • Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.

  • Y por último, debes subir la evidencia de su comunicación.

    • Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.

Recomendaciones ✅

  • Incluye esta política dentro del proceso de inducción y capacitación de los colaboradores que tratan datos personales. Y refuerza su conocimiento comunicándola por lo menos una vez al año.

  • Realiza una revisión legal local antes de aprobarla, especialmente si operas en más de un país, tratas datos personales sensibles o manejas información financiera, laboral o de menores.

  • Revisa la política al menos una vez al año y también cuando cambien las finalidades, los sistemas utilizados, los proveedores, la estructura interna o la normativa aplicable.

  • Conserva las versiones anteriores, junto con la evidencia de aprobación y comunicación, para demostrar la evolución y revisión periódica del documento.

¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.

¿Ha quedado contestada tu pregunta?