Política global de privacidad
1. Descripción general y objetivos
La protección de datos personales, así como el cumplimiento de las leyes y normativas de privacidad y protección de datos, es importante para nuestra organización y sus filiales («nosotros», «nos», la «Empresa»). Es una cuestión que nos tomamos en serio y nuestro objetivo es garantizar los derechos de privacidad de nuestros empleados, contactos comerciales y clientes cuando manejamos información que les incumbe.
Esta Política global de privacidad (la «Política») establece un marco de gobernanza integral para gestionar los riesgos de privacidad y protección de datos. Específicamente, los Anexos A y B de esta Política abordan ciertos requisitos en virtud de la legislación colombiana y mexicana, respectivamente, según lo dispuesto en dichos Anexos.
Esta Política, junto con cualquier Anexo, y los documentos justificativos establecen procesos y herramientas que ofrecen un enfoque coherente de la gestión de riesgos de privacidad en toda la organización. La protección de los datos personales de los empleados, contactos comerciales y clientes es fundamental para preservar la confianza de los empleados, socios comerciales y clientes.
En particular, esta Política:
- establece los principios de protección de datos que sustentan nuestro marco de privacidad global;
- identifica y explica las funciones y responsabilidades de protección de datos;
- establece el Programa de privacidad;
- identifica las políticas, los procedimientos y las normas de carácter interno que respaldan esta Política y, junto con esta Política, constituyen el marco de privacidad de nuestra organización; y
- establece una lista (no exhaustiva) de los requisitos que los empleados, contratistas, consultores y cualquier persona que nos preste apoyo o servicios deben cumplir para preservar la confidencialidad y seguridad de los datos personales que manejan.
Esta Política no proporciona una lista exhaustiva de conductas permitidas o prohibidas ni establece todas las reglas. Esta Política no sustituye la responsabilidad de ejercer un buen juicio comercial y un cuidado adecuado. Las personas deben buscar igualmente asesoramiento adecuado a través de los canales oportunos en relación con cualquier inquietud y problema específico que no se aborde específicamente en esta Política.
2. Alcance y aplicación
Esta Política se aplica a todos los consejeros, gerentes, empleados, contratistas, consultores y cualquier otra persona que preste apoyo o servicios en nuestra organización con respecto a todas nuestras operaciones en todo el mundo que impliquen el tratamiento de datos personales.
Es responsabilidad de todos los consejeros, gerentes, empleados, contratistas, consultores y cualquier otra persona que preste apoyo o servicios a nuestra organización cumplir con esta Política. Se requiere el reconocimiento y el entendimiento de esta Política a través de contratos y capacitación obligatoria. El incumplimiento de esta Política puede constituir un incumplimiento de las condiciones de empleo y puede dar lugar a medidas disciplinarias que pueden incluir el despido o la rescisión de contratos de servicios.
La alta dirección es responsable en última instancia de garantizar el cumplimiento de esta Política. El Departamento Jurídico, en coordinación con Auditoría Interna, es responsable de supervisar el cumplimiento de esta Política.
Definiciones
3. Principios de la protección de datos
Las operaciones comerciales de nuestra organización deben ser en todo momento coherentes con los Principios de protección de datos establecidos a continuación. Estos principios son vinculantes en todos nuestros negocios.
-
Tratamiento lícito, justo y transparente
Nuestra organización solo utiliza datos personales de manera legal, justa y transparente.
Cumplimos con las leyes de protección de datos y privacidad en cada una de las jurisdicciones en las que operamos. Cuando lo exija la ley, también nos comprometemos a ayudar a las personas a comprender qué información recogemos, cómo la utilizamos y qué opciones tienen. Lo explicamos a empleados, contratistas, consultores y otros trabajadores, consumidores y contactos comerciales de una manera simple y clara en nuestras declaraciones de privacidad. Revisamos nuestras declaraciones de privacidad con regularidad para mantenerlas actualizadas y asegurarnos de que se correspondan con nuestras prácticas internas. -
Limitación de la finalidad
Solo recogemos datos personales para fines específicos, claros y legítimos, y solo recogemos la cantidad de datos personales necesaria para lograr esos fines. Aunque los datos personales nos ayudan a mejorar los servicios que prestamos, solo los utilizamos de forma proporcional a unos objetivos claros. -
Precisión de los datos
Tomamos medidas para garantizar que los datos personales que conservamos sean precisos, estén actualizados y sean pertinentes para los fines para los que se recogen. -
Conservación de los datos
Solo conservamos los datos personales de forma identificable durante el tiempo estrictamente necesario para los fines para los que los utilizamos. -
Derechos de las personas
Nos comprometemos plenamente a facilitar el ejercicio de los derechos de privacidad de las personas con respecto a nuestro tratamiento de sus datos personales, de acuerdo con las leyes aplicables. -
Seguridad de la información
Utilizamos las medidas físicas, técnicas y organizativas adecuadas para mantener seguros los datos personales y garantizar su integridad, confidencialidad y disponibilidad en todos los sistemas en todo momento.
Asimismo, nos comprometemos a garantizar que nuestros proveedores que puedan tratar datos personales en nuestro nombre preserven la confidencialidad, integridad y disponibilidad de dichos datos. -
Transferencias internacionales de datos personales
Nuestra organización es una empresa global y, como tal, debemos transferir información internacionalmente. Nos comprometemos plenamente a garantizar la aplicación de medidas de seguridad adecuadas, según lo exijan las leyes aplicables, para proteger los datos personales que transferimos a los países que no tienen leyes de protección de datos adecuadas. -
Responsabilidad
Todos somos responsables de defender los Principios de la protección de datos y de respetar los derechos de privacidad de las personas. Tenemos el deber colectivo e individual de proteger los datos personales de nuestros empleados, contratistas, consultores y otros trabajadores, consumidores y socios comerciales. Con el fin de crear un entorno de confianza y cumplir con las leyes de protección de datos aplicables, todas las personas que ejerzan dentro o en nombre de nuestra organización deben cumplir con nuestras políticas de privacidad y ayudar a la organización a mantener sus compromisos con la protección de datos personales.
4. Cargos y responsabilidades
Dentro de nuestra organización, diferentes partes interesadas pertenecientes a distintos niveles corporativos desempeñan algún papel al garantizar la gestión general de riesgos de privacidad y el cumplimiento de la protección de datos. Se ha identificado que las oficinas y los empleados siguientes tienen funciones y responsabilidades específicas:
- El Departamento Jurídico es responsable de promover y garantizar el cumplimiento de la privacidad, supervisar la gestión general de la privacidad y el programa de cumplimiento, responder a las consultas y solicitudes de los interesados, atender las solicitudes reglamentarias sobre protección de datos, y ponerse en contacto con el Departamento de TI cuando sea necesario para garantizar la seguridad de la información, que es una parte fundamental de la protección de datos personales.
- El Departamento de TI es responsable de salvaguardar y supervisar nuestras redes y nuestros sistemas internos y, en particular, de garantizar que los datos personales almacenados, transferidos, consultados y utilizados a través de estas redes y estos sistemas estén adecuadamente protegidos contra violaciones de la seguridad de los datos. El Departamento de TI también es responsable de participar en algunas actividades importantes de protección de datos, como la Evaluación del impacto de la protección de datos (Data Protection Impact Assessment, DPIA).
- El Departamento de RR. HH. es responsable de gestionar de forma adecuada los datos personales de empleados, contratistas, consultores y cualquier otra persona que preste soporte y servicios, de conformidad con las leyes aplicables. El Departamento de RR. HH. también es responsable de atender las solicitudes de empleados, contratistas, consultores y otros trabajadores que deseen ejercer sus derechos de protección de datos, y de remitir cualquier consulta o queja adicional al Departamento Jurídico. El Departamento de RR. HH. también debe informar al Departamento Jurídico sobre nuevas actividades de tratamiento que afecten a los datos personales de empleados, contratistas, consultores y otros trabajadores. El Departamento de RR. HH. debe participar en la realización de las DPIA de nuevas actividades de tratamiento de RR. HH., actualizar los avisos de privacidad para empleados, contratistas, consultores y otros trabajadores, y darles a conocer sus deberes y responsabilidades en relación con la protección de datos personales (incluida esta Política).
Además, cualquier función empresarial que trate datos personales es responsable de lo siguiente:
- gestionar el riesgo de privacidad relacionado con el tratamiento llevado a cabo por la función;
- consultar al Departamento Jurídico cuando lo requieran las políticas y los procedimientos internos;
- garantizar la seguridad de los datos personales que trata; y
- gestionar y derivar cualquier incidente de privacidad a instancias superiores según sea necesario.
Todos los consejeros, gerentes, empleados, contratistas, consultores y trabajadores son responsables de preservar la confidencialidad de los datos personales que utilizan y de manejar esta información de forma segura y de acuerdo con esta Política y cualquier otra política, procedimiento y norma de apoyo (según se identifican a continuación en el «Marco de políticas»).
5. Programa de privacidad
Nuestro Departamento Jurídico supervisará nuestro Programa de privacidad, que proporciona un enfoque integral y coordinado para gestionar el riesgo de privacidad mientras satisface las necesidades y estrategias comerciales. Nuestro Programa de privacidad consta, como mínimo, de los siguientes componentes:
- Marco de políticas
- Cumplimiento legal
- Ventanilla única
- Documentación del cumplimiento de la protección de datos (decisiones, implementación y auditoría)
- Registros de actividades de tratamiento
- Evaluación del impacto de la protección de datos
- Gestión de riesgos de privacidad de los proveedores
- Formación sobre protección de datos
- Gestión de violaciones de la seguridad de los datos
- Derechos del interesado
-
Marco de políticas
Nuestra organización debe operar en todo momento de conformidad con esta Política, el Código de conducta y ética empresarial y la totalidad de las políticas, los procedimientos y las normas de carácter interno relacionados con la privacidad, como la Política de tecnología de la información de uso aceptable, la Política de clasificación y manejo de datos, la Política de respuesta ante incidentes y los avisos de privacidad para el personal, los usuarios en línea y otras personas. Tenga en cuenta que lo anterior puede actualizarse o sustituirse ocasionalmente y que el alcance de la lista siguiente puede ampliarse con políticas adicionales. -
Cumplimiento legal
El Departamento Jurídico mantendrá en todo momento unos procesos que permitan a nuestra organización comprender y cumplir con los requisitos legales en materia de protección de datos, como proporcionar avisos de privacidad a los interesados y obtener su consentimiento para el tratamiento de datos cuando sea necesario. El Departamento Jurídico se asegurará de que las leyes de privacidad se aborden de forma coherente en toda la región donde se apliquen dichas leyes. -
Ventanilla única
El Departamento Jurídico, junto con la alta dirección, determinará dónde podría ubicarse nuestro establecimiento principal en función de nuestras actividades de tratamiento de datos para identificar la autoridad de control principal dentro de la Unión Europea a efectos del tratamiento transfronterizo. La decisión debe documentarse. El Departamento Jurídico supervisará escrupulosamente la autoridad de control principal para obtener orientación y otros resultados emitidos, y conocerá las prioridades de aplicación. -
Documentación del cumplimiento de la protección de datos (decisiones, implementación y auditoría)
El Departamento Jurídico, respaldado por las funciones empresariales pertinentes, creará y mantendrá registros de las decisiones y acciones adoptadas para la gestión de riesgos de privacidad y el cumplimiento de las leyes de protección de datos. Esto también permitirá una colaboración eficaz con los reguladores en el supuesto y en el momento en que sea necesario y permitirá a nuestra organización documentar y demostrar su cumplimiento de la privacidad en todo momento.
Cuando se aprueben decisiones y acciones relacionadas con la privacidad a escala regional o empresarial, las políticas y los procedimientos pertinentes establecerán la propiedad y la responsabilidad para el mantenimiento de los registros adecuados.
El Departamento Jurídico también será responsable de garantizar y supervisar el desarrollo de cualquier registro adicional que pueda ser necesario para demostrar el cumplimiento de las leyes de protección de datos aplicables (p. ej., formularios de consentimiento, avisos a los interesados o registro de violaciones de la seguridad de los datos personales). -
Registros de actividades de tratamiento
El Departamento Jurídico recopilará en un documento activo la lista de todas las actividades de tratamiento producidas dentro de nuestra organización en un momento dado; este documento se actualizará periódicamente para reflejar los cambios en las operaciones comerciales. El Departamento de TI, el Departamento de RR. HH. y cualquier otra función empresarial implicada en el tratamiento de datos personales deben contribuir al registro de las actividades de tratamiento (proporcionando información pertinente, como las finalidades del uso de los datos y las transferencias de datos). -
Evaluaciones de impacto de la protección de datos
El Departamento Jurídico establecerá directrices y procedimientos para realizar las Evaluaciones de impacto de la protección de datos en relación con nuevos productos, tecnologías y operaciones comerciales, cuando lo exijan las leyes aplicables o cuando se estime apropiado para gestionar el riesgo de privacidad. Las Evaluaciones de impacto de la protección de datos requerirán la aportación y participación de las funciones comerciales pertinentes. - Gestión de riesgos de privacidad de los proveedores
La gestión de riesgos al contratar a los proveedores externos que traten datos personales en nuestro nombre (los «encargados del tratamiento») es crucial para garantizar nuestro cumplimiento de la protección de datos. El Departamento Jurídico proporcionará directrices y cualquier contenido de privacidad necesario para la evaluación de riesgos de terceros, y lo mantendrá actualizado según sea necesario para abordar los riesgos de privacidad emergentes. Los riesgos asociados con terceros deben remitirse al Departamento Jurídico.
En particular, el Departamento Jurídico se asegurará de lo siguiente:- que cualquier encargado del tratamiento de datos esté sujeto a la diligencia debida adecuada sobre sus medidas de seguridad de la información antes de ser seleccionado como socio comercial;
- que se ha establecido un acuerdo de tratamiento adecuado con cualquier encargado del tratamiento, en el que se impongan obligaciones de protección de datos a dicho encargado del tratamiento; y
- que el cumplimiento del acuerdo de tratamiento por parte del encargado del tratamiento de datos y la legislación aplicable se supervisen periódicamente.
-
Formación sobre protección de datos
La formación sobre protección de datos formará parte del plan anual de formación sobre cumplimiento y será obligatoria para el personal pertinente al incorporarse a la empresa y de forma periódica a partir de entonces. El Departamento Jurídico se asegurará de que el contenido de la formación permanezca actualizado y sea adecuado para las operaciones comerciales de nuestra organización, y de que se actualice de forma regular. Las tasas de participación en la formación se supervisarán y documentarán (p. ej., con un registro de formación). -
Gestión de violaciones de la seguridad de los datos
Todas las funciones comerciales son responsables de supervisar las operaciones comerciales para detectar incidentes relacionados con la seguridad de los datos personales, recogerlos de forma oportuna y coherente, y ejecutar estrategias de reducción de riesgos adecuadas.
Todos los empleados y funciones comerciales son responsables de derivar inmediatamente a instancias superiores cualquier violación de la seguridad de los datos real o presunta de acuerdo con nuestra Política de respuesta a incidentes. Cualquier oficina o función comercial pertinente debe participar en la gestión de filtraciones de acuerdo con dicha política.
El Departamento Jurídico colabora con el Departamento de TI para garantizar que los incidentes y eventos de riesgo conocidos se identifiquen, evalúen y corrijan adecuadamente, y para estudiar las tendencias de modo que se puedan abordar las causas raíz. El Departamento Jurídico también gestionará las denuncias de incumplimiento ante el regulador competente o los interesados según lo exijan las leyes aplicables. -
Derechos de los interesados
El Departamento Jurídico proporcionará directrices y asistencia al Departamento de RR. HH. y a cualquier otra oficina para abordar cualquier solicitud de ejercicio de derechos por parte de los interesados (p. ej., la solicitud de una persona de acceso a los datos personales que tenemos de conformidad con la legislación aplicable), así como para informar a cualquier interesado de sus derechos en virtud de la legislación aplicable, lo que incluye el derecho a presentar una reclamación ante los reguladores gubernamentales de privacidad de datos pertinentes en caso de que la Empresa infrinja cualquier ley de privacidad de datos aplicable en el tratamiento de los datos personales y sensibles de un interesado.
-
Marco de políticas
6. Qué deben hacer los empleados, contratistas, consultores y trabajadores
Aplicar los Principios de protección de datos a la recogida y el uso de datos personales y seguir las políticas, los procedimientos y las normas relativos a la privacidad.
En particular, se requiere el cumplimiento de las siguientes políticas:
- Política de uso aceptable y tecnología de la información
- Política de datos confidenciales
- Política de clasificación y manejo de los datos
- Política de correo electrónico
- Política de cifrado
- Política de contraseñas
- Política de acceso remoto
- Política de programas informáticos de terceros
- Política de conservación de los datos
También se espera que sigan toda la formación necesaria sobre protección de datos.
El incumplimiento de los términos de esta Política puede dar lugar a medidas disciplinarias que pueden incluir el despido o el fin de la relación comercial, así como acciones legales
7. Denuncias y preguntas
El Personal de ICU Medical puede denunciar cualquier inquietud a través de una línea directa anónima y confidencial, en el 1-844-330-0007. También se pueden presentar denuncias anónimas y confidenciales por correo electrónico a reports@lighthouse-services.com (debe incluir el nombre de la Empresa en el informe), a través del envío confidencial desde la web http://www.lighthouse-sercies.com/icumed o a través de la sección de Denuncias de gobernanza en nuestro sitio web de gobernanza corporativa en https://ir.icumed.com/governance.cfm. Un Representante de la Empresa también puede presentar denuncias confidenciales a su supervisor, a RR. HH., al Responsable de cumplimiento o al Asesor jurídico.
8. Enmiendas a la Política
El Departamento Jurídico revisará esta Política al menos una vez al año y recomendará los cambios adecuados.
Le advertiremos de cualquier cambio cuando sea apropiado o necesario
9. Excepciones y derivación a instancias superiores
Cualquier excepción a esta Política debe ser revisada y aprobada por el Departamento Jurídico. Todas las excepciones a esta Política deben aprobarse por escrito antes de implementarse.
El Departamento Jurídico es responsable de resolver las preguntas sobre la interpretación adecuada de esta Política, a la luz de los requisitos legales y normativos. El Departamento Jurídico es responsable de responder a las preguntas sobre la interpretación de esta Política.
Anexo A
Política global de privacidad – Anexo para Colombia
ICU MEDICAL COLOMBIA LIMITADA («ICU COLOMBIA»), con domicilio en Colombia, es una filial de ICU MEDICAL, INC (la «Empresa») con sede en los Estados Unidos.
Este Anexo tiene por objeto complementar la Política global de privacidad global («PGP») de la Empresa con el fin de incluir ciertos elementos que solo son aplicables en la medida en que se aplique la Ley colombiana de protección de datos. La Ley colombiana de protección de datos solo se aplica al tratamiento de datos personales en Colombia y al tratamiento de datos personales de Interesados en el extranjero que tengan su sede en Colombia, en determinadas circunstancias.
Los términos utilizados en el presente documento tendrán el significado que se les atribuye en la PGP, a menos que se defina otra cosa en el presente documento.
Anexo B
Política de privacidad global – Anexo para México
En la medida en que se apliquen las leyes o normativas mexicanas de protección de datos, se aplicarán los siguientes elementos y disposiciones básicos adicionales específicos de México, que prevalecerán sobre las disposiciones contradictorias de la Política global de privacidad existente.