Política de Privacidad de la Información

Alcance

La presente Privacidad de la Información y del Sistema de Gestión de Privacidad de la Información (SGPI) se aplica a toda la organización, socios comerciales, clientes, proveedores, accionistas y/o cualquier organización o persona que acceda a la información de DLYA.

Para DLYA la Privacidad de la Información y del Sistema de Gestión Privacidad de la Información (SGPI) es el eje central en el que se debe integrar la privacidad en los métodos de administración de proyectos de la organización de forma de asegurar la identificación y el abordaje de los riesgos de privacidad de la información como parte de los proyectos, sin importar su carácter, todas las políticas de más bajo nivel, procedimientos, instructivos y planes desarrollados a partir de este documento deben comunicarse y aplicarse en todas las fases del ciclo de vida de la información asegurando así todos los sistemas e infraestructuras tecnológicas implícitas y las instalaciones que los soportan.

Responsabilidades

Responsable Descripción de las Responsabilidades
Directorio Corresponde al Gerente General, por delegación del Directorio, aprobar la política de referencia.

Gerencia General

Definir los lineamientos y comunicar la obligatoriedad de cumplimiento de las políticas de Seguridad de la Información y privacidad, sus estándares y procesos asociados.
Área de Seguridad y la Privacidad de la información. 

Gestionar el Sistema de Gestión de Seguridad y Privacidad de la Información (SGSPI), cumplir y hacer cumplir la presente política y documentos relacionados, interna y externamente.

Establecer y mantener la Política de Seguridad y Privacidad de la Información, sus estándares y procesos asociados y verificar su efectivo cumplimiento, informando al Representante de la Dirección, e implementar las auditorías correspondientes.

 

Responsable Descripción de las Responsabilidades
Oficial de Privacidad de Datos Asegurar la existencia, actualización y mejora del conjunto de normas requeridas para el resguardo del patrimonio de la organización y el cumplimiento de procedimientos privacidad conforme a requisitos internos y externos.

Definir acciones de control sobre los sistemas de información de la organización, controlar y acompañar su efectiva implementación en conjunto con el área de Soporte e infraestructura Operativa.

Definir estándares de seguridad y privacidad sobre los activos de información y ejecutar acciones de control y monitoreo sobre los mismos acordes a la criticidad de cada uno, asignando diferentes periodicidades de control según la criticidad identificada para cada activo de la organización.

Notificar los desvíos identificados durante las acciones de control y monitoreo al responsable del activo involucrado y definir acciones de remediación de forma de evitar futuros desvíos.

Gestionar el proceso de administración de los riesgos informáticos en conjunto con los Dueños de los activos de información, elevar al directorio las posibles acciones de mitigación de cada uno, y acompañar con las áreas responsables los planes de mitigación aprobados por la alta gerencia.

Soporte e Infraestructura Operativa Asegurar la conformidad de las tecnologías de información con las políticas y procesos de DLYA.

Investigar, resolver y documentar los incidentes de Seguridad Y Privacidad en conjunto con el Área de Seguridad y Privacidad de la información.

Implementar las distintas soluciones de Seguridad de la información y privacidad en la organización en conjunto con el Área de Seguridad y Privacidad de la información, asegurando su buen funcionamiento.

Administrar y colaborar con la actividad de los operadores, administradores y especialistas de las plataformas tecnológicas.

Poner en conocimiento al Área de Seguridad y Privacidad de la información del incumplimiento de esta política.

Ingeniería de Sistemas Apoyar las acciones efectuadas por el departamento de Soporte e Infraestructura Operativa y asesorar a la Gerencia General.
Gerentes Conocer, cumplir y hacer cumplir la presente política interna y externamente.

Asegurar que los procesos de operación del negocio cumplan con esta política.

Asegurar la existencia, actualización y mejora del conjunto de normas requeridas para el resguardo del patrimonio de la organización y el cumplimiento de procedimientos de seguridad y privacidad conforme a requisitos internos y externos.

 

Responsable Descripción de las Responsabilidades
Dueño de los Activos de Información Los propietarios de la información deben verificar su integridad y velar por que se mantenga la disponibilidad y confidencialidad de la misma. Además, éstos serán los encargados de clasificar la información y autorizar su acceso a terceros en caso de ser necesario.

Clasificar los riesgos informáticos dentro del marco de administración de riesgos estipulado por el responsable de Seguridad y Privacidad de la Información, acompañar/defender ante el directorio las posibles acciones de mitigación.

Gerentes, jefes y Responsables Conocer, cumplir y hacer cumplir la presente política interna y externamente.
Personal y Colaboradores Cumplir con las políticas de Seguridad y Privacidad de la Información y promover en sus pares la conciencia de seguridad y privacidad para que sea aplicada por todo el personal.

Informar a su superior y al responsable del Sistema de Gestión de Seguridad y Privacidad de la Información del incumplimiento de esta política por parte de uno de sus pares.

 

Definiciones Generales

La Privacidad de la Información se entiende como la preservación de las siguientes características:

 

Principios de la Política de Privacidad de la Información

La presente Política responde a las recomendaciones de las mejores prácticas de Seguridad de la Información recogidas en el Estándar Internacional ISO/IEC 27001 y su Anexo A, así como ISO/IEC 27002, el marco de referencia para operar de acuerdo con las regulaciones globales de privacidad de datos brindados por la norma ISOIEC 27701 y al cumplimiento de la legislación vigente en materia de protección de datos personales.

Además, establece los siguientes principios básicos como directrices fundamentales de privacidad de la información que han de tenerse siempre presentes en cualquier actividad relacionada con el tratamiento de información y protección de datos personales:

 

Derechos según ISO 27701

 

Derechos según GDPR