Política de Privacidad de Datos Personales Brasil
1. Objeto
EdgeUno, en cumplimiento con la Ley 13.709/2018 (Ley General de Protección de Datos, aquí denominada solo LGPD), se compromete a actuar con cuidado y sensibilidad en sus operaciones de tratamiento de datos personales. Esta Política establece las directrices para que EdgeUno y sus afiliadas (colectivamente “EdgeUno” o “Empresa”) puedan realizar el tratamiento de Datos Personales, reforzando su compromiso con el cumplimiento de las reglas y principios de privacidad y protección de datos personales aplicables.
2. Alcance
Esta política debe ser seguida por todos los empleados y colaboradores de EdgeUno que tengan acceso a información personal de clientes, proveedores y afiliados de EdgeUno. Y de la misma manera se dirige a todas las personas que comparten información personal con EdgeUno para conocimiento de sus derechos.
3. Definiciones
AGENTES DE TRATAMIENTO DE DATOS PERSONALES: El controlador y el operador de datos personales.
ANONIMIZACIÓN: Uso de medios técnicos razonables y disponibles en el momento del tratamiento de datos personales, mediante los cuales un dato pierde la posibilidad de asociación, directa o indirecta, con un individuo. Los datos anonimizados no se consideran datos personales para los fines de la LGPD.
AUTORIDAD NACIONAL DE PROTECCIÓN DE DATOS (“ANPD”): Órgano de la administración pública, sujeto a un régimen autónomo especial, responsable de velar, implementar y fiscalizar el cumplimiento de la LGPD en todo el territorio nacional.
CONTROLADOR DE DATOS PERSONALES: Persona física o jurídica, de derecho público o privado, a quien le competen decisiones relativas al tratamiento de datos personales.
COMPARTICIÓN DE DATOS PERSONALES: Comunicación, difusión, transferencia nacional o internacional, interconexión de datos personales o tratamiento compartido de bases de datos personales por organismos, entidades, entre otros, para una o más modalidades de tratamiento.
CONSENTIMIENTO: Manifestación libre, informada e inequívoca mediante la cual el titular de los datos personales consiente con el tratamiento de sus datos para una finalidad predeterminada.
DATOS PERSONALES: Información relacionada con una persona física identificada o identificable. También se consideran datos personales aquellos utilizados para la formación del perfil conductual de una determinada persona física.
DATOS PERSONALES SENSIBLES: Datos personales sobre origen racial o étnico, convicción religiosa, opinión política, afiliación sindical u organización de carácter religioso, filosófico o político, datos referentes a la salud o a la vida sexual, datos genéticos o biométricos cuando están vinculados a una persona física.
ENCARGADO DE DATOS PERSONALES: Persona física o jurídica indicada por el Agente de Tratamiento para actuar como canal de comunicación entre el Controlador, los titulares de datos y la Autoridad Nacional de Protección de Datos. LEY GENERAL DE PROTECCIÓN DE DATOS (“LGPD”): Diploma normativo (Ley nº 13.709, de 14 de agosto de 2018) que dispone sobre el tratamiento de datos personales en medios digitales o físicos realizados por persona física o jurídica, de derecho público o privado, teniendo como objetivo defender a los titulares de datos personales y al mismo tiempo permitir el uso de los datos para diversas finalidades, equilibrando intereses y armonizando la protección de la persona humana con el desarrollo tecnológico y económico.
OPERADOR DE DATOS PERSONALES: Persona física o jurídica, de derecho público o privado, que realiza el tratamiento de datos personales en nombre del Controlador.
TITULAR DE DATOS PERSONALES (“TITULAR”): Persona física a quien se refieren los datos personales tratados.
TRATAMIENTO DE DATOS PERSONALES (“TRATAMIENTO”): Toda operación realizada con datos personales, como las que se refieren a la recolección, producción, recepción, clasificación, utilización, acceso, reproducción, transmisión, distribución, procesamiento, archivo, almacenamiento, eliminación, evaluación, control de la información, modificación, comunicación, transferencia, difusión o extracción.
TRANSFERENCIA INTERNACIONAL DE DATOS PERSONALES: Es la transferencia de datos personales a un país extranjero u organismo internacional del cual el país sea miembro que implica el uso compartido de datos (Art. 5º, XV e XVI LGPD). El mero transporte de información por la red no se caracteriza como transferencia internacional de datos, de modo que, por ejemplo, el proveedor de internet no será caracterizado como Operador. Sin embargo, cuando agentes situados en los puntos “A” y “B”, en países diversos, desean realizar uso compartido de información de personas naturales identificadas o identificables para la consecución de determinadas finalidades, esto implicará transferencia internacional y solo podrá ser realizada cuando cumpla determinados requisitos legales (o regulatorios) para ello.
VIOLACIÓN DE DATOS PERSONALES: Ocurre cuando los datos personales son accedidos de alguna forma por personas o entidades no autorizadas pudiendo ocasionar destrucción, pérdida, alteración, divulgación accidental o ilegal, o acceso a datos personales transmitidos, almacenados o procesados de otra forma, resultando de un incidente de seguridad.
4. Políticas y directrices
4.1. POLÍTICA DE PRIVACIDAD DE DATOS PERSONALES Y SUS DESTINATARIOS
Edgeuno (“EdgeUno” o “Empresa”) otorga gran importancia a la protección de datos personales y con el objetivo de reforzar el principio de transparencia, esta política tiene como fin informar a sus destinatarios sobre el procesamiento de datos personales realizado por EdgeUno en calidad de “controlador de datos” de acuerdo con LGPD.
La Política está destinada: (i) a los empleados de la Empresa (ii) a todos los terceros, ya sean personas físicas o jurídicas que actúan para o en nombre de la Empresa en operaciones que involucren el tratamiento de datos personales realizadas en el ámbito de las actividades llevadas a cabo por la Empresa; (iii) a los agentes de tratamiento de datos personales externos a la Empresa que de cualquier forma se relacionen con la Empresa; y (iv) a los titulares de datos personales, cuyos datos son tratados por la Empresa.
La adhesión a esta Política de leyes de protección de datos personales es obligatoria para todos los destinatarios arriba indicados en la medida en que se relacionan con la Empresa. Política publicada por la Empresa en su sitio web y declarada al público. La Empresa se reserva el derecho de alterar la Política en cualquier momento.
PRINCIPIOS PARA EL TRATAMIENTO DE DATOS PERSONALES
El tratamiento de datos personales se regirá por los siguientes principios:
• Licitud: El tratamiento se realizará de manera lícita, justa y transparente con respecto al titular de los datos personales.
• Finalidad: La empresa realizará el tratamiento de datos personales solo para fines legítimos, específicos, explícitos y comunicados al titular de los datos personales, sin posibilidad de un tratamiento posterior incompatible con estas finalidades;
• Adecuación: La empresa realizará el tratamiento de datos personales de forma compatible con las finalidades comunicadas al titular de los datos, y de acuerdo con el contexto del tratamiento;
• Necesidad: El tratamiento de datos personales se limitará al mínimo necesario para la realización de sus finalidades, con cobertura de los datos pertinentes, proporcionales y no excesivos en relación con las finalidades del tratamiento;
• Libre Acceso: La empresa garantizará a los titulares de datos personales la consulta fácil y gratuita sobre la forma y duración del tratamiento, así como sobre la integridad de sus datos;
• Calidad de los datos: La empresa garantizará a los titulares de datos personales la exactitud, claridad, relevancia y actualización de los datos, de acuerdo con la necesidad y para el cumplimiento de la finalidad de su tratamiento;
• Transparencia: La empresa garantizará a los titulares de datos personales información clara, precisa y fácilmente accesible sobre la realización del tratamiento y los respectivos agentes de tratamiento de datos personales, respetando los secretos comerciales e industriales;
• Seguridad:
• Prevención: la empresa adoptará medidas para prevenir la ocurrencia de daños en virtud del tratamiento de datos personales;
• No discriminación: la empresa actuará de forma para impedir la realización del tratamiento de datos personales para fines discriminatorios, ilícitos o abusivos;
• Responsabilidad y rendición de cuentas: la empresa se compromete a demostrar la adopción de medidas eficaces y capaces de comprobar el cumplimiento y la observación de las normas de protección de datos personales, así como la eficacia de estas medidas.
4.2. CATEGORÍAS DE DATOS PERSONALES
EdgeUno puede procesar las siguientes Categorías de datos personales:
• Datos de Identidad: Esta categoría de datos se refiere a tipos de datos como Número de Identificación, nombre completo, lugar y fecha de nacimiento, estado civil, género, datos bancarios.
• Datos de contacto: Grupo de datos que pueden usarse para contactar a una persona como teléfono, dirección postal, correo electrónico, número de fax, dirección IP
• Datos Personales Sensibles: Esta categoría de datos tipos de datos tales como (i) datos sobre origen racial o étnico, (ii) afiliación sindical, (iii) datos referentes a la salud (iv) datos biométricos para seguridad laboral, tales como huellas dactilares, (v) registros criminales relativos condenas penales de personas.
• Datos Visuales: Se refiere a imágenes recibidas después del reclutamiento de miembros del equipo o imágenes de personas, grabaciones de video con el propósito de seguridad en entornos físicos EdgeUno.
• Datos EdgeUno.
• Datos del Empleado: Tipo de datos que contienen profesión, educación, información financiera, además de identidad y detalles de contacto de los empleados archivados en una carpeta personal del empleado creada legalmente a partir de contratos de trabajo celebrados con miembros del personal.
• Información sobre productos adquiridos: son datos ingresados en bases de datos EdgeUno bajo la responsabilidad y garantía del fabricante, además del cumplimiento del servicio técnico o servicio de instalación a productos y servicios adquiridos por las personas.
• Datos contractuales: significa todos los datos relativos a la calificación de una persona natural, su firma, ya sea electrónica o no, círculo de firma o incluso información de sociedad unipersonal ingresada en la base de datos por EdgeUno como resultado de una relación contractual que establece con socios comerciales, proveedores y terceros con quienes EdgeUno tiene relaciones legales o comerciales.
4.3. PROPÓSITOS PARA EL PROCESAMIENTO DE DATOS PERSONALES
Los datos personales de los titulares pueden procesarse para los siguientes fines, entre otros, de acuerdo con la legislación relativa a la protección de datos personales:
a. Datos de Clientes (personas naturales que se benefician de productos y servicios ofrecidos por la Empresa):
• Realización de procesos de compra de mercancías/servicios
• Ejecución de servicios / servicios posventa o servicios de soporte de ventas
• Realización de procesos de venta de bienes/servicios
• Realización de procesos de gestión de relación con el cliente
• Realización de actividades destinadas a la satisfacción del cliente
• Realización de Estudios de Análisis de Marketing
• Realización de Publicidad/ Campaña / Procesos de Promociones
• Garantía de seguridad del lugar físico
• Realización de transacciones y operaciones bajo relaciones Comerciales/Contractuales y cumplimiento de obligaciones financieras y legales
• Suministro de pedidos on-line y prestación de servicios
• Promoción y comercialización de productos y servicios, entrando en contacto con usted para tanto
• Solicitudes/Reclamaciones
• Cumplimiento de las obligaciones de garantía bajo responsabilidad del fabricante.
b. Datos de Empleados (personas naturales que prestan servicio en la Empresa bajo un contrato de trabajo y vínculo laboral):
• Realización de Procesos y Encuestas de Satisfacción y Compromiso de los Empleados
• Cumplimiento de obligaciones derivadas de contratos laborales y legislación
• Realización de Procesos de Beneficios para Empleados
• Realización de Auditoría/Operaciones Éticas
• Realización de Operaciones de Capacitación
• Autorizaciones de Acceso
• Realización de Operaciones en Cumplimiento con la Legislación
• Realización de trabajos financieros y contables
• Procesos de Planificación de Recursos Humanos
• Realización/Auditoría de Operaciones de Negocios
• Operaciones de Salud/Seguridad Ocupacional
• Procesos de seguridad de la información
• Operaciones de Gestión
• Realización de operaciones para garantizar la continuidad del negocio y asegurar la seguridad del lugar físico
• Para atender notificaciones/inspecciones de organismos gubernamentales, para beneficiarse de incentivos ante agencias gubernamentales, para proporcionar información a las autoridades competentes y para el cumplimiento de auditorías de órganos reguladores
• Realización de operaciones de recursos humanos y actividades de empleados en particular
• Garantizar la auditoría de los empleados y la participación en operaciones necesarias de procesamiento de datos bajo su derecho de gestión.
c. Datos de candidatos a empleo (personas naturales que se postularon a un trabajo enviando un CV a la Empresa o mediante otros métodos):
• Realización regular del Proceso de Reclutamiento y Selección
• Realización de Procesos de Inscripción de Candidatos
• Realización de procesos y encuestas de satisfacción y compromiso de los empleados
• Realización de operaciones para garantizar la continuidad del negocio y la seguridad del lugar físico.
d. Datos de proveedores/socios comerciales
Proveedores y Socios se entienden como las Partes que establecen una asociación comercial con fines como la realización de operaciones comerciales, suministrando bienes o servicios a la Empresa de acuerdo con las instrucciones de la Empresa y basándose en un contrato, así como los empleados de dichas Partes. Bajo esta relación comercial, los datos personales de las Partes, sus representantes y empleados pueden ser procesados bajo los propósitos enumerados a continuación, de acuerdo con los principios básicos previstos en LGPD y dentro del plazo de procesamiento necesario para el desempeño de Contratos, cumplimiento de obligaciones legales e intereses legítimos de la empresa.
• Realización de Operaciones en Cumplimiento con la Legislación
• Realización de trabajos Financieros y Contables
• Ejecución de procesos judiciales
• Realización de Operaciones Internas de la Empresa
• Planificación estratégica y gestión de negocios, socios y proveedores
• Garantía de seguridad del lugar físico;
e. Datos de visitantes (personas naturales que visitan la Empresa, tienda, campus o sitio web):
Durante sus visitas a la empresa, el sitio y otras instalaciones de trabajo, las imágenes de vigilancia en entornos
físicos y los registros de visitantes son procesados conforme a las finalidades enumeradas a continuación,
sujetos a los intereses legítimos de la empresa:
• Cumplimiento de obligaciones legales y reglamentarias
• Realización de auditorías u otras operaciones éticas
• Realización de procesos de seguridad de la información
• Realización de operaciones de Salud/Seguridad Ocupacional
• Creación y Ejecución de registros de visitantes
• Garantía de seguridad del lugar físico
• Suministro de información a Personas, Agencias y Organizaciones Autorizadas
• Garantía de la seguridad de empleados, terceros y visitantes
• Garantía de seguridad de las operaciones del controlador de datos
• Suministro de acceso a Internet y garantía de seguridad del acceso
f. Datos de clientes potenciales (personas naturales que demuestren interés en utilizar productos y servicios ofrecidos por la Empresa, con potencial para convertirse en clientes):
• Las visitas a los sitios y locales de la empresa, publicaciones en redes sociales, solicitudes y reclamaciones transmitidas al call center de la empresa y datos de identificación obtenidos directamente de los titulares mediante formularios con expreso consentimiento, podrán ser procesados con finalidad de marketing y presentación de los productos y servicios prestados por la empresa.
4.4. MÉTODO DE RECOLECCIÓN Y BASE LEGAL PARA EL PROCESAMIENTO DE DATOS PERSONALES
Los datos personales podrán ser recopilados por cualquier tipo de medio físico y electrónico automatizado total o parcialmente no automatizados, mediante el llenado de contratos de compra de bienes o servicios, suministro de bienes o servicios, contratos de trabajo, entre otros, o de información insertada en términos, fichas o formularios físicos o digitales, en compras en los sitios web de la empresa o de socios, call center, visitas a sitios, procesos de reclutamiento, visitas a las instalaciones comerciales, entre otros medios.
Los datos personales serán recopilados y procesados conforme a bases legales para ello o por su consentimiento expreso, siempre en conformidad con los principios de la LGPD y demás legislaciones aplicables. Los datos personales serán recopilados y tratados en conformidad con bases legales que legitimen su realización, pudiendo ser procesados y transferidos para los fines establecidos en este documento.
La realización de operaciones de tratamiento de datos personales por parte de la Empresa podrá realizarse:
• Mediante el suministro del consentimiento por parte del titular de los datos personales;
• Para el cumplimiento de una obligación legal o regulatoria;
• Para la realización de estudios por un organismo de investigación;
• Cuando sea necesario para la ejecución de un contrato o de procedimientos preliminares relacionados con un contrato del cual sea parte el titular de datos personales;
• Para el ejercicio regular de derechos en proceso judicial, administrativo o arbitral;
• Para la protección de la vida o de la integridad física del titular de datos personales o de terceros;
• Para la tutela de la salud, exclusivamente, en procedimiento realizado por profesionales de la salud, servicios de salud o autoridad sanitaria;
• Cuando sea necesario para atender a los intereses legítimos de la Empresa o de terceros;
• Para la protección del crédito;
• Según lo estipulado por legislación local o extranjera a la que EdgeUno esté sujeta.
Las operaciones de tratamiento de datos personales sensibles que realice la Empresa pueden llevarse a cabo:
I. Cuando el titular de datos personales o su responsable legal consienta, de forma específica y destacada, para fines específicos;
II. Sin el suministro del consentimiento del titular de los datos personales, en los casos en que el tratamiento sea indispensable para:
a. El cumplimiento de una obligación legal o regulatoria por parte de la Empresa;
b. El ejercicio regular de derechos, incluido en contratos y en procesos judiciales, administrativos y arbitrales;
c. Protección de la vida o de la integridad física del titular de los datos personales o de terceros;
d. Garantía de prevención de fraude y seguridad del titular de los datos personales, en los procesos de identificación y autenticación de registro en sistemas electrónicos.
4.5. COMPARTICIÓN DE DATOS PERSONALES
EdgeUno puede compartir datos personales con las entidades enumeradas a continuación, observando las medidas de seguridad indicadas por el área de gestión de seguridad de la información.
• Sus afiliadas subsidiarias y/o otras empresas con las que tenga interés económico o derechos de propiedad o como parte de una reestructuración corporativa;
• Socios y proveedores autorizados y sujetos a esta Política o que sigan prácticas al menos tan protectoras como las descritas en este documento y para fines aquí informados;
• A Terceros y Autoridades (1) si hay motivos para creer que hubo una violación de políticas internas o de la legislación aplicable; (2) si hay razones para creer que alguien puede estar causando daños a los derechos o propiedad de la empresa, otros usuarios o cualquier otra persona; (3) dentro de las hipótesis de cumplimiento de obligación legal o regulatoria; (4) cumplimiento del contrato; o (5) seguridad del cliente/usuario. EdgeUno
4.6. MEDIDAS DE SEGURIDAD
Los sistemas de EdgeUno están diseñados pensando en la seguridad y privacidad de los datos, aplicando medidas técnicas, administrativas y físicas destinadas a proteger su información personal contra acceso, divulgación, uso y modificación no autorizados, y exigimos que nuestros proveedores sigan estos mismos estándares de seguridad, basándose en las mejores prácticas del mercado y el uso de:
• Protocolos y software de cifrado;
• Firewall;
• Uso de VPN para acceso a las instalaciones de la empresa;
• Controles de acceso físico y lógico;
• Registros de log y rastros de auditoría del ciclo de vida del dato personal;
• Uso de autenticación de dos factores;
• Implementación de seguridad de endpoint;
• Auditorías de seguridad regulares de nuestros sistemas y redes;
• Implementación y aplicación de políticas de seguridad de la información;
• Mantenemos salvaguardas físicas, electrónicas y procesales relacionadas con la recopilación, almacenamiento y divulgación de datos personales de los clientes. Aunque nos esforzamos por mantener su información personal segura, ninguna medida de seguridad es absoluta y no podemos garantizar que ninguna medida de seguridad será 100% efectiva.
efectiva.
4.7. DERECHOS DEL TITULAR DE DATOS PERSONALES
EdgeUno, en el contexto de actividades de tratamiento de datos personales, refuerza su compromiso con el respeto a los derechos de los titulares de datos personales. El titular de datos personales podrá solicitar, a través de nuestros canales de atención:
• La confirmación de la existencia del tratamiento;
• El acceso y exhibición de sus datos personales;
• La corrección de datos personales que estén incompletos, inexactos o desactualizados;
• La eliminación de datos personales de las bases de datos gestionadas por EdgeUno, salvo que exista un motivo legítimo para su mantenimiento, como una obligación legal o regulatoria eventual de retención de datos. En caso de eliminación, la empresa se reserva el derecho de elegir el procedimiento de eliminación empleado, comprometiéndose a utilizar medios que garanticen seguridad y eviten la recuperación de los datos. La solicitud de eliminación del dato personal por parte del titular no será posible cuando el dato ya haya sido anonimizado;
• La limitación o anonimización del uso de datos personales, que hayan sido reconocidos por una autoridad competente como innecesarios, LGPD.
• Oposición a un tratamiento y datos personales, que será analizada según los criterios de la LGPD;
• La portabilidad de los datos personales a otro proveedor de servicios o productos, mediante solicitud expresa, respetando el secreto comercial e industrial de la empresa, así como las regulaciones de la Autoridad Nacional y los límites técnicos de la infraestructura de la empresa.
• La revocación del consentimiento. Sin embargo, se destaca que esto no afectará la legalidad de cualquier tratamiento realizado antes de la retirada del consentimiento. En caso de revocación del consentimiento, quizás no sea posible proporcionar determinados servicios, situación que será informada al titular de los datos personales. Muchos de nuestros Servicios EdgeUno también incluyen configuraciones que proporcionan opciones sobre cómo pueden usarse las información y el titular podrá optar por no proporcionar ciertas información, lo que puede significar que no sea posible acceder a todos los servicios de EdgeUno.
4.8 TRANSFERENCIA INTERNACIONAL DE DATOS PERSONALES
En caso de que los datos personales tengan previsto ser transferidos a otro país, la posibilidad de compartir con otro controlador deberá someterse al análisis del encargado del tratamiento de datos personales, por el área de gestión de seguridad de la información y el área jurídica, para que puedan evaluar si el país de destino posee un grado de protección de datos adecuado al ordenamiento jurídico brasileño.
Si el controlador receptor ofrezca y compruebe garantías del cumplimiento de los derechos del titular, la transferencia internacional de datos también podrá ser posible mediante:
• cláusulas contractuales específicas para una determinada transferencia;
• cláusulas contractuales tipo;
• normas corporativas globales; y
• sellos, certificados y códigos de conducta emitidos por la Autoridad Nacional de Protección de Datos;
La transferencia internacional de datos personales también puede ocurrir a partir de las finalidades enumeradas a continuación:
• Cuando la transferencia sea necesaria para proteger la vida del titular o de terceros;
• Cuando una Autoridad Nacional autorice la transferencia;
• Cuando la transferencia resulte en un compromiso asumido en un acuerdo de cooperación internacional;
• Cuando el titular haya proporcionado su consentimiento específico y destacado para la transferencia, con información previa sobre el carácter internacional de la operación, distinguiéndolo claramente de otras finalidades;
• Para el cumplimiento de una obligación legal o regulatoria por parte de la empresa;
• Cuando sea necesario para la ejecución de un contrato y procedimientos preliminares relacionados con un contrato del cual el titular sea parte, a petición del titular de los datos.
4.9. ALMACENAMIENTO Y EXCLUSIÓN
Los datos personales recopilados se almacenarán en un entorno seguro y controlado por un plazo mínimo de acuerdo con la finalidad del tratamiento y las obligaciones legales o regulatorias de la empresa, o mientras dure la relación y no haya solicitud de exclusión o revocación del consentimiento.
4.10. DEBERES PARA EL USO ADECUADO DE DATOS PERSONALES
Son deberes de los destinatarios de esta política:
Titulares de datos personales: Corresponde a los titulares de datos personales informar a la empresa sobre cualquier modificación en sus datos personales en su relación con la empresa (ej. cambio de dirección), notificándolo por correo electrónico a: legal@edgeuno.com.
Empleados de EdgeUno: El intercambio de datos personales internamente entre las empresas del Grupo EdgeUno está permitido, siempre que se respete su finalidad y base legal, observando el principio de necesidad, quedando el tratamiento de datos personales siempre restringido al desarrollo de actividades autorizadas por la empresa.
Empleados, agentes de tratamiento y terceros:
• No poner a disposición ni garantizar el acceso a los datos personales a cualquier persona no autorizada o competente según las normas de la empresa.
• Obtener la autorización necesaria para el tratamiento de datos y contar con los documentos necesarios que demuestren la designación de su competencia para llevar a cabo la operación de tratamiento de datos lícito.
• Cumplir las normas, recomendaciones y políticas de seguridad de la información proporcionadas por las áreas de Seguridad de la Información.
Todos los destinatarios de esta Política deberán contactar al área Legal y al Encargado de Datos cuando haya sospecha u ocurrencia efectiva de las siguientes acciones:
• Operación de tratamiento de datos personales realizada sin base legal que justifique y, a los empleados de EdgeUno, les corresponderá reportar también el tratamiento de datos que viole la política interna de seguridad de la información.
• Tratamiento de datos personales sin autorización por parte de la empresa en el ámbito de las actividades que desarrolla;
• Eliminación o destrucción no autorizada de datos personales de plataformas digitales o archivos físicos en todas las instalaciones de la empresa o utilizadas por ella;
• Cualquier otra violación de esta Política o de cualquiera de los principios de protección de datos dispuestos en ella;
• Incidente de seguridad.
4.11. RESPUESTA A LA AUTORIDAD SUPERVISORA
Los empleados, acreditados o proveedores de servicios tienen el deber de notificar al encargado del tratamiento de datos personales y al área jurídica de la empresa, sin demora injustificada, y antes de responder a la Autoridad, sobre cualquier orden o requerimiento relativo a privacidad y protección de datos personales recibido de una autoridad supervisora.
RESPUESTA A LA AUTORIDAD JUDICIAL
Los empleados, acreditados o proveedores de servicios tienen el deber de notificar inmediatamente al encargado del tratamiento de datos personales y al área jurídica de la empresa sobre cualquier orden o determinación de autoridad judicial relativa a datos personales de que tenga conocimiento. Cuando sea requerido mediante una orden judicial, corresponderá al área jurídica proporcionar cualesquiera aclaraciones y entregar la información demandada por la Autoridad, sin demora injustificada, pudiendo solicitar el apoyo del encargado para lo necesario.
VIOLACIÓN DE DATOS PERSONALES
Los procedimientos relativos a las violaciones de datos personales se rigen por el procedimiento de respuesta a incidentes. El área de gestión de seguridad de la información debe implementar controles técnicos apropiados para capacitar a la empresa respecto a posibles violaciones de datos personales en sus entornos lógicos, lo que permite reportarlas de manera oportuna a la autoridad fiscalizadora.
Los empleados, acreditados o proveedores de servicios tienen el deber de notificar al área de gestión de seguridad de la información, a través del correo electrónico csirt@edgeuno.com (EdgeUno Computer Security Incident Response Team) sin demora injustificada, sobre cualquier violación o intento de violación de datos personales de los que tengan conocimiento. Los empleados, acreditados o proveedores de servicios deben, en la medida de sus posibilidades, cooperar para investigar y mitigar incidentes de violación de datos personales. Todos los procedimientos realizados en esta sección deben ser documentados por las partes involucradas, bajo la supervisión del encargado del tratamiento de datos personales.
COTATO
Para ejercer los derechos establecidos anteriormente, los titulares de datos personales podrán enviar una solicitud al correo electrónico. legal@edgeuno.com con documentos que permitan confirmar su identidad y formulario de inscripción disponible en www.edgeuno.com u otro documento escrito que cumpla con las condiciones exigidas por la legislación pertinente. Después del envío de las solicitudes por escrito, se realizarán los procesos necesarios para garantizar que la solicitud sea finalizada lo más rápido posible y en un plazo máximo de 30 (treinta) días.
Con el objetivo de garantizar la seguridad de los datos, la empresa podrá solicitar información para determinar si el solicitante es el titular de los datos personales sujetos a la solicitud. EdgeUno también podrá hacer preguntas sobre la solicitud, con el fin de garantizar que la petición sea concluida de acuerdo con la finalidad del titular de los datos.
Para todos los efectos de tratamiento de datos, EdgeUno cuenta con la figura del encargado de datos para actuar como canal de comunicación entre la empresa, los titulares de los datos y Autoridade Nacional de Proteção de Dados (ANPD). Para obtener más información, escriba a legal@edgeuno.com.