Ir al contenido

POLÍTICA LPDP

Conozca nuestro compromiso con la privacidad y el tratamiento responsable de sus datos en Ecuaminerales.

Contáctanos

LEY DE PROTECCIÓN DE DATOS PERSONALES

1. Introducción

El GRUPO BRAVO, conformado por ECUAMINERALES / KEIKO / MINMETEC ECUADOR / TRANSVICTORIA, mediante este documento dispone las políticas adoptadas para garantizar la seguridad y confidencialidad de la información, acceso controlado y la protección específica de datos personales.

2. Marco Legal

Nuestra política se basa en la Ley Orgánica de Protección de Datos Personales (Registro Oficial Suplemento 459 del 26 de mayo de 2021).

Así también, constituye base legal toda la normativa pertinente de vigencia actual en el ordenamiento jurídico ecuatoriano, incluyendo el Reglamento a la Ley Orgánica de Protección de Datos Personales, resoluciones vinculantes emitidas por la Superintendencia de Protección de Datos y demás instrumentos jurídicos aplicables.

3.  Políticas

3.1. Política de Control Lógico

Objetivo: Limitar el acceso a personas autorizadas, según su función y bajo el principio de mínimo privilegio.

CÓDIGO

DEFINICIÓN

GESTION DE ACCESO/CONTROL DE ACCESOS

PDP-CL-01

Acceso a sistemas y redes

  • ​Cuando se requiera acceso temporal a los sistemas, será con autorización documentada y revocación al vencer el plazo (Bitácora de accesos).
  • Acceso permanente: para empleados, basado en perfiles de acceso definidos por rol (Inventario de cuentas y accesos).
  • Segregación de redes: implementar VLANs para separar servicios críticos de red administrativa, empleados y WIFI de visitantes.

PDP-CI-02

Acceso a sistemas críticos

  • Implementación de autenticación multifactor (MFA) para acceso a sistemas críticos.
  • Prohibición de compartir credenciales.
  • Cambio periódico de contraseñas: usuarios administrativos cada 3 meses y usuarios finales cada 6 meses.

3.2. Política de gestión de la información

Objetivo: Proteger la información mediante respaldos y garantizar la confidencialidad.

CÓDIGO

DEFINICIÓN

RESPALDOS DE INFORMACIÓN / CONFIDENCIALIDAD

PDP-GI-01  

Respaldo de información

  • Los respaldos de sistemas críticos se ejecutarán periódicamente de forma automática.
  • Se realizará verificación periódicas de validez de respaldos. 
  • Cada empleado es responsable de su información 
  • Existirán al menos dos copias de las bases de datos, una en ubicación externa y otra en almacenamiento local/interno. 
  • Los respaldos que contengan datos personales o sensibles se protegerán mediante cifrado.

PDP-GI-02  

2 Confidencialidad de la información

  • Todos los empleados firmarán un ACUERDO DE CONFIDENCIALIDAD (NDA) al inicio de la relación laboral.
  • Todo proveedor o tercero que acceda a datos personales deberá firmar un ACUERDO DE CONFIDENCIALIDAD (NDA) y/o un CONVENIO PARA EL ENCARGO DE TRATAMIENTO DE DATOS PERSONALES (DPA) antes de recibir acceso.

3.3. Política de Protección de Datos Biométricos

Objetivo: Establecer lineamientos de seguridad para datos biométricos tratados, conforme a la LOPDP.

CÓDIGO

DEFINICIÓN

MEDIDAS ESPECÍFICAS

PDP-DB-01

Control de accesos a datos biométricos

  • Acceso al equipo biométrico solo a personal autorizado (previa firma de ACUERDO DE CONFIDENCIALIDAD (NDA) y CONVENIO PARA EL ENCARGO DE TRATAMIENTO DE DATOS PERSONALES (DPA).
  • Registro obligatorio de todos los accesos. (Bitácora de accesos).

PDP-DB-02

 Cifrado de datos biométricos

  • Las bases de datos que contengan plantillas biométricas deberán estar cifradas mediante algoritmos seguros (AES-256 o superior).
  • Las comunicaciones entre lectores biométricos y servidores deberán ir cifradas.

PDP-DB-03

Seguridad física

  • Seguridad a los equipos que almacenan o procesan datos biométricos.
  • Protección física de los lectores biométricos.

PDP-DB-04

Minimización de datos

  • Los equipos biométricos deben almacenar únicamente plantillas (hash numérico) no imagen.

PDP-DB-05

Retención y eliminación

  • Al desvincular al empleado, el dato biométrico debe ser eliminado de forma segura (máximo 30 días después de la salida).

3.4. Política de Acceso y Control de la Información

Objetivo: Limitar el acceso a los recursos de información mediante gestión de usuarios, privilegios y autenticación robusta.

CÓDIGO

DEFINICIÓN

ACCESO / PRIVILEGIOS / AUTENTICACIÓN / TERMINACIÓN

PDP-AC-01

Cuentas de usuario

  • Se mantendrá un inventario de cuentas de usuario (Inventario de cuentas y accesos).
  • Queda prohibido el uso de cuentas personales para gestiones de la empresa.
  • Queda prohibido compartir cuentas.  

PDP-AC-02

Principio de menor privilegio

  • Los privilegios de acceso serán asignados según las funciones del puesto (Definición de privilegios).
  • Se realizará una revisión anual de los privilegios asignados para verificar su necesidad.
  • Todo cambio en privilegios deberá ser documentado y autorizado.  

PDP-AC-03

Autenticación (contraseñas)

  • Complejidad de contraseñas será con un mínimo 8 caracteres, incluyendo mayúsculas, minúsculas, números y caracteres especiales.
  • Prohibición de contraseñas en blanco o por defecto.
  • Activar la AUTENTICACIÓN MULTIFACTOR (MFA) siempre que sea posible.

PDP-AC-04

Terminación de la relación laboral o contractual

  • Revocación inmediata de todos bitácora de accesos.
  • Actualización del inventario de cuentas.

3.5. Política para Dispositivos Móviles (BYOD y MDM)

Objetivo: Regular el uso de dispositivos móviles personales para fines laborales, mitigando el riesgo de fuga de datos.

CÓDIGO

DEFINICIÓN

MEDIDAS ESPECÍFICAS

PDP-DM-01

Dispositivos móviles

  • Todos los dispositivos móviles (personales o de empresa) que accedan a datos personales o correo corporativo deberán tener solución MDM (MOBILE DEVICE MANAGEMENT).
  • Borrado remoto en caso de pérdida o robo.

PDP-DM-02

WhatsApp

  • No compartir por WhatsApp información sensible de (datos financieros, crediticios, contraseñas).
  • Obtener consentimiento previo del cliente para contacto comercial.
  • Al finalizar la relación con el cliente, eliminar los chats que contengan datos personales.  

PDP-DM-03

Política general para EQUIPO PERSONAL USADO PARA EL TRABAJO (BYOD)

  • Permitir, en caso necesario, el borrado remoto de información corporativa si el dispositivo se pierde o al finalizar la relación laboral.
  • Mantener las últimas actualizaciones de seguridad del sistema operativo.
  • Tener activado el bloqueo.  

3.6. Política de Consentimientos y Base Legal

Objetivo: Garantizar que todo tratamiento de datos personales cuente con una base legal válida, priorizando el consentimiento informado, explícito y revocable.

CÓDIGO

DEFINICIÓN

MEDIDAS ESPECÍFICAS

PDP-CS-01

Consentimiento para empleados

  • Todo empleado deberá firmar un formulario de consentimiento.

PDP-CS-02

Consentimiento para clientes

  • Para clientes se obtendrá un consentimiento para servicios de postventa, seguimiento comercial, marketing, uso de imagen y geolocalización para logística. 
  • Para clientes de crédito a más de consentimiento general de clientes, se obtendrá consentimiento para consulta a burós, gestión de cobranza y verificación de referencias.
  • El consentimiento se obtendrá mediante un formulario físico o digital al momento del primer contacto con el cliente o en la solicitud de compra.

PDP-CS-03

Consentimiento para prospectos y hojas de vida

  • Al recibir una hoja de vida o en la entrevista, se solicitará al candidato la firma de un consentimiento para evaluar y almacenar sus datos durante 180 días y posterior eliminación segura de no es seleccionado.

PDP-CS-04

Consentimiento para uso de imagen en redes sociales

  • Antes de publicar cualquier foto o video de clientes, se obtendrá una autorización expresa de uso de imagen.
  • No se publicarán imágenes de menores sin autorización de sus padres o tutores.

PDP-CS-05

Derecho de revocación

  • Todos los formularios de consentimiento incluirán un explicación clara que indique al titular la forma revocar su consentimiento en cualquier momento.

3.7. Política de Atención a Derechos ARCO

Objetivo: Establecer procedimientos claros para que los titulares puedan ejercer sus derechos (Acceso, Rectificación, Cancelación, Oposición, Portabilidad).

CÓDIGO

DEFINICIÓN

PROCEDIMIENTO

PDP-ARCO-0 1

Canal de atención

  • Se habilitará el correo datos.personales@ecuamineralesgb.com como canal de atención exclusivo.
  • También se aceptarán solicitudes físicas en las oficinas de la empresa

PDP-ARCO-0 2

Plazos de respuesta

  • Toda solicitud será respondida en un plazo máximo de 15 días hábiles.

PDP-ARCO-0 3

Procedimiento interno

  • El DELEGADO DE PROTECCIÓN DE DATOS (DPD/DPO) recibirá la solicitud, verificará la identidad del titular, y coordinará con el área correspondiente para recabar la información o ejecutar la acción.
  • Se mantendrá un registro de todas las solicitudes ARCO con sus fechas y resoluciones. 

PDP-ARCO-0 4

Obligación del personal

  • Todo empleado que reciba o atienda de cualquier manera una consulta sobre datos personales deberá dirigirla a RESPONSABLE o DELEGADO DE PROTECCIÓN DE DATOS (DPD/DPO)

3.8. Política de Gestión de Incidentes

Objetivo: Establecer procedimientos claros gestionar vulneraciones de seguridad.

CÓDIGO

DEFINICIÓN

PROCEDIMIENTO

PDP-INC-01

Detección y reporte interno

  • Todo empleado que detecte una posible vulneración (pérdida de dispositivo, acceso no autorizado, filtración, robo de información) debe reportarlo inmediatamente al RESPONSABLE o DELEGADO DE PROTECCIÓN DE DATOS (DPD/DPO).

PDP-INC-02

Evaluación y contención

  • Se evaluará la naturaleza de la vulneración, datos afectados, número de titulares involucrados, riesgo para los derechos y libertades.
  • Se implementarán medidas de contención inmediatas.

PDP-INC-03

Notificación a la Autoridad

  • Si la vulneración constituye un riesgo para los derechos de los titulares, se notificará a la Superintendencia de Protección de Datos en un plazo máximo de 5 días desde que se tuvo constancia (Art. 43 LOPDP).

PDP-INC-04

Notificación al titular afectado

  • Si el riesgo es alto, se notificará al titular afectado en un plazo máximo de 3 días (Art. 46 LOPDP).
  • La notificación incluirá: naturaleza de la vulneración, datos afectados, medidas adoptadas, recomendaciones.

PDP-INC-05

Registro y medidas correctivas

  • Todo incidente será registrado en el formulario de Gestión de Incidentes (Doc. Gestión de incidentes).
  • Se implementarán medidas correctivas para evitar recurrencia.

3.9. Política de Relación con Encargados de Tratamiento (Proveedores)

Objetivo: Regular contractualmente el acceso a datos personales por parte de proveedores y terceros, cerrando las brechas identificadas en el GAP.

CÓDIGO

DEFINICIÓN

MEDIDAS

PDP-EC-01

Identificación de encargados

Se mantendrá un listado actualizado de todos los proveedores que actúan como ENCARGADOS de tratamiento.

PDP-EC-02

Contratos con encargados (DPA)

Todo encargado de tratamiento deberá firmar un CONVENIO PARA EL ENCARGO DE TRATAMIENTO DE DATOS PERSONALES (DPA) y un ACUERDO DE CONFIDENCIALIDAD (NDA).

PDP-EC-03

Transferencias internacionales

Cualquier transferencia de datos a servidores en el extranjero deberá contar con garantías adecuadas. Y conocer la ubicación exacta de los servidores.

3.10. Tiempos de Retención y Eliminación de Datos

Objetivo: Establecer plazos máximos de conservación de datos personales y procedimientos de destrucción segura.

TIPO DE DATO

TIEMPO DE RETENCIÓN

Hojas de vida de candidatos no seleccionados

180 días

Datos laborales de empleados activos

Vigencia de la relación laboral

Datos laborales de empleados desvinculados

Según Normativas aplicables

Datos de salud ocupacional (exámenes médicos)

10 años (normativa de seguridad y salud)

Plantillas biométricas (huella)

Hasta finalizar la relación laboral

Datos de clientes inactivos

Según Normativas aplicables

Datos crediticios (buró, deudas)

Según Normativas aplicables

Grabaciones de videovigilancia

30 días (salvo vinculación a una investigación legal)

Datos de navegación web (cookies)

Según Política de Cookies