POLÍTICA LPDP
Conozca nuestro compromiso con la privacidad y el tratamiento responsable de sus datos en Ecuaminerales.
LEY DE PROTECCIÓN DE DATOS PERSONALES
1. Introducción
El GRUPO BRAVO, conformado por ECUAMINERALES / KEIKO / MINMETEC ECUADOR / TRANSVICTORIA, mediante este documento dispone las políticas adoptadas para garantizar la seguridad y confidencialidad de la información, acceso controlado y la protección específica de datos personales.
2. Marco Legal
Nuestra política se basa en la Ley Orgánica de Protección de Datos Personales (Registro Oficial Suplemento 459 del 26 de mayo de 2021).
Así también, constituye base legal toda la normativa pertinente de vigencia actual en el ordenamiento jurídico ecuatoriano, incluyendo el Reglamento a la Ley Orgánica de Protección de Datos Personales, resoluciones vinculantes emitidas por la Superintendencia de Protección de Datos y demás instrumentos jurídicos aplicables.
3. Políticas
3.1. Política de Control Lógico
Objetivo: Limitar el acceso a personas autorizadas, según su función y bajo el principio de mínimo privilegio.
CÓDIGO | DEFINICIÓN | GESTION DE ACCESO/CONTROL DE ACCESOS |
PDP-CL-01 | Acceso a sistemas y redes |
|
PDP-CI-02 | Acceso a sistemas críticos |
|
3.2. Política de gestión de la información
Objetivo: Proteger la información mediante respaldos y garantizar la confidencialidad.
CÓDIGO | DEFINICIÓN |
RESPALDOS DE INFORMACIÓN / CONFIDENCIALIDAD
|
PDP-GI-01
| Respaldo de información |
|
PDP-GI-02
| 2 Confidencialidad de la información |
|
3.3. Política de Protección de Datos Biométricos
Objetivo: Establecer lineamientos de seguridad para datos biométricos tratados, conforme a la LOPDP.
CÓDIGO | DEFINICIÓN | MEDIDAS ESPECÍFICAS |
PDP-DB-01 | Control de accesos a datos biométricos |
|
PDP-DB-02 |
Cifrado de datos
biométricos
|
|
PDP-DB-03 | Seguridad física |
|
PDP-DB-04 | Minimización de datos |
|
PDP-DB-05 | Retención y eliminación |
|
3.4. Política de Acceso y Control de la Información
Objetivo: Limitar el acceso a los recursos de información mediante gestión de usuarios, privilegios y autenticación robusta.
CÓDIGO | DEFINICIÓN | ACCESO / PRIVILEGIOS / AUTENTICACIÓN / TERMINACIÓN |
PDP-AC-01 | Cuentas de usuario |
|
PDP-AC-02 | Principio de menor privilegio |
|
PDP-AC-03 | Autenticación (contraseñas) |
|
PDP-AC-04 | Terminación de la relación laboral o contractual |
|
3.5. Política para Dispositivos Móviles (BYOD y MDM)
Objetivo: Regular el uso de dispositivos móviles personales para fines laborales, mitigando el riesgo de fuga de datos.
CÓDIGO | DEFINICIÓN | MEDIDAS ESPECÍFICAS |
PDP-DM-01 | Dispositivos móviles |
|
PDP-DM-02 |
| |
PDP-DM-03 | Política general para EQUIPO PERSONAL USADO PARA EL TRABAJO (BYOD) |
|
3.6. Política de Consentimientos y Base Legal
Objetivo: Garantizar que todo tratamiento de datos personales cuente con una base legal válida, priorizando el consentimiento informado, explícito y revocable.
CÓDIGO | DEFINICIÓN | MEDIDAS ESPECÍFICAS |
PDP-CS-01 | Consentimiento para empleados |
|
PDP-CS-02 | Consentimiento para clientes |
|
PDP-CS-03 | Consentimiento para prospectos y hojas de vida |
|
PDP-CS-04 | Consentimiento para uso de imagen en redes sociales |
|
PDP-CS-05 | Derecho de revocación |
|
3.7. Política de Atención a Derechos ARCO
Objetivo: Establecer procedimientos claros para que los titulares puedan ejercer sus derechos (Acceso, Rectificación, Cancelación, Oposición, Portabilidad).
CÓDIGO | DEFINICIÓN | PROCEDIMIENTO |
PDP-ARCO-0 1 | Canal de atención |
|
PDP-ARCO-0 2 | Plazos de respuesta |
|
PDP-ARCO-0 3 | Procedimiento interno |
|
PDP-ARCO-0 4 | Obligación del personal |
|
3.8. Política de Gestión de Incidentes
Objetivo: Establecer procedimientos claros gestionar vulneraciones de seguridad.
CÓDIGO | DEFINICIÓN |
PROCEDIMIENTO
|
PDP-INC-01 | Detección y reporte interno |
|
PDP-INC-02 | Evaluación y contención |
|
PDP-INC-03 | Notificación a la Autoridad |
|
PDP-INC-04 | Notificación al titular afectado |
|
PDP-INC-05 | Registro y medidas correctivas |
|
3.9. Política de Relación con Encargados de Tratamiento (Proveedores)
Objetivo: Regular contractualmente el acceso a datos personales por parte de proveedores y terceros, cerrando las brechas identificadas en el GAP.
CÓDIGO | DEFINICIÓN |
MEDIDAS
|
PDP-EC-01 | Identificación de encargados | Se mantendrá un listado actualizado de todos los proveedores que actúan como ENCARGADOS de tratamiento. |
PDP-EC-02 | Contratos con encargados (DPA) | Todo encargado de tratamiento deberá firmar un CONVENIO PARA EL ENCARGO DE TRATAMIENTO DE DATOS PERSONALES (DPA) y un ACUERDO DE CONFIDENCIALIDAD (NDA). |
PDP-EC-03 | Transferencias internacionales | Cualquier transferencia de datos a servidores en el extranjero deberá contar con garantías adecuadas. Y conocer la ubicación exacta de los servidores. |
3.10. Tiempos de Retención y Eliminación de Datos
Objetivo: Establecer plazos máximos de conservación de datos personales y procedimientos de destrucción segura.
TIPO DE DATO | TIEMPO DE RETENCIÓN |
Hojas de vida de candidatos no seleccionados | 180 días |
Datos laborales de empleados activos | Vigencia de la relación laboral |
Datos laborales de empleados desvinculados | Según Normativas aplicables |
Datos de salud ocupacional (exámenes médicos) | 10 años (normativa de seguridad y salud) |
Plantillas biométricas (huella) | Hasta finalizar la relación laboral |
Datos de clientes inactivos | Según Normativas aplicables |
Datos crediticios (buró, deudas) | Según Normativas aplicables |
Grabaciones de videovigilancia | 30 días (salvo vinculación a una investigación legal) |
Datos de navegación web (cookies) | Según Política de Cookies |