Política Global de Privacidad
Aviso Política Global de Privacidad
1. Descripción general y objetivos
La protección de los datos personales, como también el cumplimiento de las leyes y las normas de privacidad y protección de datos, es importante para nuestra organización y sus afiliados (“nosotros”, “la Compañía”). Lo tomamos con la máxima seriedad y aspiramos a asegurar los derechos privados de nuestros empleados, de nuestros contactos comerciales y de nuestros clientes cuando manejamos información sobre ellos.
Esta Política global de privacidad (“la Política”) establece un marco de control integral para mitigar los factores de riesgo que afectan la privacidad y la protección de datos. Esta Política, junto con sus documentos de respaldo, detalla procesos y herramientas que sirven específicamente para mitigar los factores de riesgo que afectan la privacidad en toda la organización.
La protección de los datos personales de empleados, contactos comerciales y clientes es fundamental para preservar nuestra confiabilidad.
En particular, esta Política:
- establece los Principios de protección de datos que respaldan nuestro marco de privacidad global;
- identifica y detalla los roles y las responsabilidades en la protección de datos;
- establece el Programa de privacidad;
- identifica políticas, procedimientos y normas internos que respaldan esta Política y, junto con esta Política, constituye nuestro marco de privacidad de la organización; y
- establece una lista (no exhaustiva) de los requisitos que los empleados, contratistas, consultores o cualquier persona que trabaje con nosotros debe cumplir para preservar la confidencialidad y la seguridad de los datos personales que se manejan.
Esta Política no proporciona una lista exhaustiva de conductas permitidas o prohibidas ni establece todas las normativas. Adoptar esta Política no significa dejar de lado la responsabilidad de ejercer un buen criterio comercial con el cuidado que se merece. Ante cualquier cuestión que no esté abordada específicamente en esta Política, rogamos acudir a recursos adecuados para tratar esta materia.
2. Alcance y aplicación
Esta Política se aplica a todos los directores, gerentes, empleados, contratistas, consultores y a cualquier otra persona que brinde apoyo o servicios dentro de nuestra organización con respecto a todas nuestras operaciones en el mundo que involucren el procesamiento de datos personales.
Es responsabilidad de cada director, gerente, empleado, contratista, consultor y de cualquier otra persona que brinde apoyo o servicios a nuestra organización cumplir con esta Política. Se requiere aceptación y comprensión de esta Política a través de contratos y capacitación obligatoria. La falta de cumplimiento de esta Política puede considerarse una violación de los términos de empleo y llevar a la aplicación de medidas disciplinarias, incluso, en una última instancia, el despido y la finalización de los contratos de servicio.
La alta gerencia es la máxima responsable de garantizar el cumplimiento de esta Política. El Departamento legal, en coordinación con la Auditoría interna, es responsable de controlar el cumplimiento de esta Política.
Definiciones
3. Principios de protección de datos
Las operaciones comerciales de nuestra organización deben ser siempre coherentes con los Principios de protección de datos establecidos a continuación. Estos principios son obligatorios para todos nuestros negocios.
- Procesamiento legal, justo y transparente
Nuestra organización solo usa datos personales de una manera legal, justa y transparente.
Cumplimos con las leyes de protección y privacidad de datos dentro de cada una de las jurisdicciones en las que operamos. Cuando la ley lo exija, también nos comprometemos a ayudar a las personas a comprender qué información recopilamos, cómo la usamos y cuáles son sus opciones al respecto. Explicamos esto a empleados, contratistas, consultores y otros trabajadores, consumidores y contactos comerciales en una manera simple y clara en nuestras declaraciones de privacidad. Revisamos las declaraciones de privacidad regularmente para mantenerlas actualizadas y garantizar que coincidan con nuestras prácticas internas. - Limitación de propósitos
Solo recopilamos datos personales para propósitos específicos, claros y legítimos, y solo recopilamos tantos datos personales como necesitemos para alcanzar esos propósitos. Si bien los datos personales nos ayudan a mejorar los servicios que brindamos, solo los usamos para lo que comprenden nuestras metas específicas. - Exactitud de los datos
Tomamos medidas para asegurar que los datos personales que conservamos sean exactos, estén actualizados y sean relevantes para los propósitos para los cuales los recopilamos. - Retención de datos
Solo mantenemos datos personales en una forma identificable durante el tiempo que sea necesario para los propósitos para los cuales los estamos usando. - Derechos de las personas
Estamos plenamente comprometidos con facilitar los derechos de privacidad de las personas con respecto a nuestro procesamiento de sus datos personales, de acuerdo con las leyes aplicables. - Seguridad de la información
Aplicamos medidas físicas, técnicas y organizativas adecuadas para mantener los datos personales seguros y garantizar su integridad, confidencialidad y disponibilidad en todos los sistemas, en todo momento.
También estamos comprometidos con garantizar que nuestros vendedores y proveedores que puedan procesar datos personales en nuestro nombre preserven la confidencialidad, integridad y disponibilidad de aquellos datos. - Transferencia internacional de datos personales
Nuestra organización es un negocio global y, como tal, tenemos que transferir información a nivel internacional. Estamos plenamente comprometidos con garantizar que haya salvaguardas adecuadas en el lugar, conforme a lo requerido por las leyes aplicables, para proteger los datos personales que transferimos a países que no tengan leyes adecuadas de protección de datos. - Responsabilidad
Somos responsables de atenernos a los Principios de protección de datos y respetar los derechos de privacidad individuales. Tenemos una obligación colectiva e individual de proteger los datos personales de nuestros empleados, contratistas, consultores, de otros trabajadores, de nuestros consumidores y de nuestros socios comerciales. Para crear un ambiente de confianza y cumplir con las leyes de protección de datos aplicables, todas las personas que operen dentro o en nombre de nuestra organización deben cumplir con nuestras políticas de privacidad y ayudar a la organización a mantener sus compromisos de protección de datos personales.
4. Funciones y responsabilidades
Las distintas partes interesadas en los distintos niveles corporativos dentro de nuestra organización colaboran para garantizar el cumplimiento general de las políticas de gestión de riesgos para la privacidad y la protección de datos. Los siguientes cargos y empleados han sido identificados con funciones y responsabilidades específicas:
- El Departamento legal es responsable de promover y asegurar el cumplimiento de las normas de privacidad, supervisar la gestión de datos de privacidad en general y del programa de cumplimiento de normas, responder las consultas y solicitudes de los titulares de los datos, responder las solicitudes regulatorias sobre protección de datos, coordinar con el Departamento de TI cuando sea necesario para garantizar la seguridad de información que es una parte central de la protección de datos personales.
- El Departamento de TI es responsable de salvaguardar y monitorear nuestras redes y sistemas internos y, en particular, garantizar que los datos personales almacenados, transferidos, accedidos y utilizados en estas redes y sistemas estén protegidos adecuadamente contra posibles accesos no autorizados. El Departamento de TI también es responsable de participar en algunas actividades importantes de protección de datos, como la Evaluación de Impacto en la Protección de Datos ("EIPD").
- El Departamento de RR. HH. es responsable de manipular adecuadamente los datos personales de empleados, contratistas, consultores o cualquier otra persona que brinde apoyo y servicios, en cumplimiento de las leyes aplicables. El Departamento de RR. HH. también es responsable de atender las solicitudes de empleados, contratistas, consultores y otros trabajadores para ejercer sus derechos de protección de datos y elevar cualquier consulta o queja al Departamento legal. El Departamento de RR.HH. también debe informar al Departamento legal sobre actividades de procesamiento que impacten sobre los datos personales de empleados, contratistas, consultores u otros trabajadores. El Departamento de RR. HH. debe participar en la realización de las EIPD de las nuevas actividades de procesamiento de RR. HH. También debe participar en la actualización de los avisos de privacidad para empleados, contratistas, consultores u otros trabajadores e informarles de sus obligaciones y responsabilidades para con la protección de datos personales (incluso esta Política).
Además, cualquier función comercial que procese datos personales es responsable de:
- gestionar los factores de riesgo que afectan la privacidad relacionados con el procesamiento llevado a cabo por la función;
- consultar al Departamento legal cuando sea requerido por las políticas y los procedimientos internos;
- garantizar la seguridad de los datos personales que se procesan; y
- manejar y derivar cualquier incidente de privacidad cuando sea requerido.
Todos los directores, gerentes, empleados, contratistas, consultores y trabajadores son responsables de preservar la confidencialidad de los datos personales que usan. Deben manejar esta información de manera segura y de acuerdo con esta Política o cualquier política, proceso o normativa pertinente (ver "Marco de la Política").
5. Programa de privacidad
Nuestro Departamento legal supervisará nuestro Programa de Privacidad, que proporciona un enfoque integral coordinado, para gestionar los riegos de privacidad mientras se atienden las necesidades y estrategias comerciales. Nuestro Programa de privacidad comprende, como mínimo, los siguientes componentes:
- marco de la política
- cumplimiento legal
- centralización de servicios comerciales
- cumplimiento con la documentación de protección de datos (decisiones, implementación y auditoría)
- registros de actividades de procesamiento
- evaluación del impacto de la protección de datos
- gestión de riesgos de privacidad para proveedores
- capacitación en protección de datos
- manejo de accesos no autorizados
- derechos del titular de los datos
- marco de la política
Nuestra organización debe operar en todo momento cumpliendo con esta Política, el Código de conducta y ética comercial y todas las políticas, procedimientos y normas internas relativas a la privacidad, tales como la Política de Uso Aceptable de la Tecnología de la Información, la Política de Clasificación y Manipulación de Datos, y la Política de Respuesta a Incidentes y avisos de privacidad al personal, usuarios de Internet y otras personas. Tenga en cuenta que esta lista puede ser actualizada ocasionalmente o reemplazada y que su alcance puede extenderse a otras políticas. - cumplimiento legal
El Departamento legal mantendrá en todo momento procesos que permitan que nuestra organización entienda y cumpla con requisitos legales relacionados con la protección de datos, como el envío de avisos de privacidad a los titulares de los datos o la obtención de su consentimiento al procesamiento de datos cuando sea necesario. El Departamento legal se ocupará de que las leyes de privacidad sean abordadas de manera consistente en toda la región en la que estas tengan vigencia. - centralización de servicios comerciales
El Departamento legal, junto con la alta gerencia, determinará dónde podría estar ubicado nuestro establecimiento principal sobre la base de nuestras actividades de procesamiento de datos para identificar la autoridad de supervisión principal dentro de la Unión Europea para el procesamiento transfronterizo. La decisión debe documentarse. El Departamento legal se mantendrá al corriente de las recomendaciones y otras publicaciones de la autoridad de supervisión principal para comprender las prioridades de aplicación de las normativas. - cumplimiento con la documentación de protección de datos (decisiones, implementación y auditoría)
El Departamento legal, respaldado por las funciones comerciales relacionadas, creará y mantendrá registros de las decisiones y acciones tomadas en pro de la gestión de riesgos de privacidad y en pro del cumplimiento de las leyes de protección de datos. Esto nos permitirá cooperar con los entes reguladores cuando sea necesario. También permitirá que nuestra organización documente y demuestre su cumplimiento de las normas de privacidad en todo momento.Cuando se tomen decisiones y acciones relacionadas con la privacidad a nivel regional o comercial, las políticas y los procedimientos que se adopten determinarán quién será el responsable de llevar los registros adecuados.
El Departamento legal también es responsable de garantizar y supervisar el desarrollo de los registros adicionales que fueran requeridos para demostrar el cumplimiento de las leyes de protección de datos aplicables (por ejemplo, formularios de consentimiento, avisos a los titulares de los datos, registro de accesos no autorizados).
-
registros de actividades de procesamiento
El Departamento legal recopilará en un documento en evolución constante la lista de todas las actividades de procesamiento que ocurran dentro de nuestra organización en un momento determinado; este documento será actualizado periódicamente para reflejar cambios en las operaciones comerciales. El Departamento de TI, el Departamento de RR. HH. y las demás funciones comerciales involucradas en el procesamiento de datos personales deben contribuir al registro de actividades de procesamiento (proporcionando información relevante como los propósitos del uso de datos y transferencia de datos). -
evaluaciones del impacto de la protección de datos
El Departamento legal establecerá pautas y procedimientos para llevar a cabo las EIPD con respecto a nuevos productos, tecnologías y operaciones comerciales, cuando sea requerido por las leyes aplicables o cuando esto parezca apropiado para la gestión de riesgos de privacidad. Las EIPD requerirán el aporte y la participación de las funciones comerciales relevantes. -
gestión de riesgos de privacidad para proveedores
Establecer la gestión de riesgos en lo que involucra a los proveedores de servicios tercerizados que procesan datos en nuestro nombre ("procesadores de datos") es fundamental para garantizar el cumplimiento de las normas de protección de datos. El Departamento legal proporcionará las pautas y los contenidos de privacidad necesarios para la evaluación de riesgos de terceros, manteniéndolos actualizados según sea necesario para abordar los riesgos de privacidad emergentes. Los riesgos asociados con un tercero deben ser elevados al Departamento legal.En particular, el Departamento legal asegurará que:
- se investiguen las prácticas de seguridad informática de los posibles procesadores de datos con debida diligencia, antes de seleccionarlos como socios comerciales;
- se lleguen a acuerdos con los procesadores de datos para establecer sus obligaciones en materia de protección de datos; y
- se monitoree ocasionalmente el cumplimiento de estos acuerdos y las leyes aplicables.
- capacitación en protección de datos
La capacitación en materia de protección de datos formará parte del programa anual de capacitación para el cumplimiento de normas. Esta capacitación será obligatoria para los nuevos empleados que trabajen con estos datos, tanto en el momento de su ingreso como periódicamente mientras permanezcan en la firma. El Departamento legal asegurará que el contenido de la capacitación se mantenga actualizado y sea apropiado para las operaciones comerciales de nuestra organización. Deben asegurarse de que este contenido sea renovado de manera regular. Las tasas de empleados que terminan la capacitación serán supervisadas y documentadas (por ejemplo, en un registro de capacitación). - manejo de accesos no autorizados
Todas la funciones comerciales deberán monitorear sus operaciones para detectar incidentes de seguridad de datos y a tiempo y de manera consistente. También deberán aplicar estrategias adecuadas para mitigar los factores de riesgo.Todos los empleados y funciones comerciales son responsables de derivar inmediatamente cualquier acceso no autorizado real o supuesto, según nuestra Política de respuesta a incidentes. Cualquier cargo o función comercial deberá participar en el manejo de accesos no autorizados, según dicha política.
El Departamento legal, en conjunto con el Departamento de TI, se ocupará de identificar, evaluar, y remediar de manera apropiada los incidentes confirmados y las posibles amenazas. Deberán evaluar las tendencias para descubrir el origen de estos ataques. El Departamento legal también estará a cargo de informar al regulador competente o a los titulares de los datos de los avisos de ataques cuando la ley lo requiera.
- derechos del titular de los datos
El Departamento legal proporcionará pautas y asistencia al Departamento de RR. HH. y a cualquier otra oficina para abordar cualquier solicitud de derecho del titular de los datos (por ejemplo, la solicitud de una persona para acceder a los datos personales que tenemos de acuerdo con la ley aplicable), así como para informar a cualquier titular de los datos de sus derechos en virtud de la ley aplicable, que incluye el derecho a presentar una queja ante los reguladores gubernamentales de privacidad de datos pertinentes en caso de que la Compañía infrinja cualquier ley de privacidad de datos aplicable en el procesamiento de los datos personales y los datos personales confidenciales de un titular de los datos.
- marco de la política
6. Qué deben hacer los empleados, los contratistas, los consultores y los trabajadores
Aplicar los Principios de protección de datos a la recopilación y el uso de datos personales y seguir las políticas, los procedimientos y las normas sobre privacidad. En particular, se exige el cumplimiento con las siguientes políticas:
- Política de uso aceptable y tecnología de la información
- Política de datos confidenciales
- Política de clasificación y manipulación de datos
- Política de correos electrónicos
- Política de encriptación
- Política de contraseñas
- Política de acceso remoto
- Política de software de terceros
- Política de retención de datos
También se espera que usted complete toda capacitación requerida en materia de protección de datos.
La falta de cumplimiento de los términos de esta Política dará lugar a la aplicación de medidas disciplinarias, incluso, en última instancia, el despido o la finalización de la relación comercial, como también una acción legal.
7. Presentación de informes y preguntas
El personal de ICU Medical puede informar cualquier inquietud, incluidas las relacionadas con la privacidad de los datos, a través de una línea directa anónima y confidencial al número 1-844-330-0007. También, el personal puede confeccionar informes confidenciales y anónimos, mediante correo electrónico a reports@lighthouse-services.com (debe incluir el nombre de la Compañía en el informe), mediante una presentación web confidencial en https://www.lighthouse-services.com/icumed o a través de la sección Informes de gestión en nuestro sitio web de gestión corporativa https://ir.icumed.com/corporate-governance. Un representante de la Compañía también puede hacer un informe confidencial a su supervisor, al Departamento de RR.HH., al encargado de cumplimiento o al asesor jurídico general.
8. Enmiendas de la Política
El Departamento legal revisará esta Política al menos una vez por año y recomendará los cambios adecuados.
Llamaremos su atención respecto de cualquier cambio cuando sea apropiado o requerido.
9. Excepciones y derivaciones
Cualquier excepción a esta Política debe ser revisada y aprobada por el Departamento legal. Todas las excepciones a esta Política deben ser aprobadas por escrito antes de su implementación.
El Departamento legal es responsable de resolver dudas sobre la interpretación adecuada de esta Política a la luz de los requisitos legales y regulatorios. El Departamento legal es responsable de abordar preguntas sobre la interpretación de esta Política.
Anexo A
Política global de privacidad. Anexo para Colombia
ICU MEDICAL COLOMBIA LIMITADA ("ICU COLOMBIA"), domiciliada en Colombia, está afiliada a ICU MEDICAL, INC. (la "Compañía") con sede en los Estados Unidos.
Este Anexo tiene como objetivo complementar la Política Global de Privacidad ("GPP") de la Compañía para incluir ciertos elementos que solo corresponden en la medida en que se aplique la Ley de Protección de Datos de Colombia. La Ley de Protección de Datos de Colombia se aplica solo al procesamiento de datos personales en Colombia y al procesamiento de datos personales de los titulares de los datos con sede en Colombia en el extranjero, bajo ciertas circunstancias.
Los términos utilizados en el presente tendrán el significado atribuido en la GPP a menos que se defina lo contrario en este documento.
Anexo B
Política global de privacidad. Anexo para México
En la medida en que se apliquen las leyes o regulaciones mexicanas de protección de datos, se aplicarán los siguientes elementos básicos y disposiciones adicionales específicos de México y prevalecerán sobre las disposiciones contradictorias en la Política global de privacidad existente.