Política de Seguridad y Gestión de Incidentes
1. Objeto y alcance
Esta Política establece las medidas técnicas y organizativas que PetRecord aplica para proteger la confidencialidad, integridad y disponibilidad de los datos personales y de la información que trata, así como el protocolo para gestionar y notificar incidentes de seguridad. Aplica a todos los sistemas, bases de datos, aplicaciones y personas (internas y proveedores) que intervienen en la operación del servicio.
2. Marco normativo
- Ley N° 19.628, modificada por la Ley N° 21.719: principio de seguridad, deber de adoptar medidas adecuadas y obligación de notificar brechas a la Agencia de Protección de Datos Personales y, cuando corresponda, a los titulares.
- Ley N° 21.663 (Ley Marco de Ciberseguridad): buenas prácticas de gobernanza, gestión de riesgos y gestión de incidentes. PetRecord no ha sido calificada como Operador de Importancia Vital; no obstante, adopta voluntariamente estas prácticas y, si fuera calificada como tal por la Agencia Nacional de Ciberseguridad (ANCI), cumplirá las obligaciones y plazos de notificación al CSIRT Nacional que correspondan.
3. Gobernanza de la seguridad
PetRecord designa a un responsable de seguridad de la información (Christian Alejandro Sprüngli, Administrador de Madys SpA) encargado de mantener esta Política, coordinar la respuesta a incidentes y velar por su cumplimiento. Las políticas de seguridad son aprobadas por la administración de Madys SpA y se revisan al menos una vez al año.
4. Medidas técnicas
- Cifrado en tránsito: todas las comunicaciones entre los clientes y los servidores viajan cifradas mediante TLS.
- Cifrado en reposo: la información clínica y otros datos sensibles del servicio se almacenan cifrados.
- Gestión de credenciales: las contraseñas se almacenan con funciones de hashing robustas; no se almacenan en texto plano.
- Control de acceso: acceso bajo el criterio de mínimo privilegio, autenticación de los usuarios y revocación de sesiones cuando corresponde.
- Respaldos: respaldos periódicos y verificados, con capacidad de restauración.
- Registros y monitoreo: registros de acceso y de eventos de seguridad, con monitoreo y alertas.
- Gestión de vulnerabilidades: actualización de componentes, endurecimiento de la configuración y corrección oportuna de vulnerabilidades.
- Segmentación: separación de entornos y de los datos de producción respecto de los de prueba.
5. Medidas organizativas
- Confidencialidad: todo el personal y los proveedores con acceso a datos quedan sujetos a deberes de confidencialidad.
- Gestión de proveedores (encargados): los proveedores que tratan datos por cuenta de PetRecord lo hacen bajo contrato, con instrucciones, obligaciones de seguridad y, en transferencias internacionales, garantías adecuadas conforme a la Ley N° 21.719.
- Accesos mínimos: asignación de permisos según funciones y revisión periódica de los accesos.
- Concientización: formación básica en seguridad y privacidad para quienes operan el servicio.
- Minimización: se recopilan y conservan solo los datos necesarios, por el tiempo necesario.
6. Gestión de incidentes
Un incidente de seguridad es todo evento que comprometa o pueda comprometer la confidencialidad, integridad o disponibilidad de los datos o sistemas. El protocolo contempla las siguientes etapas:
- Detección y registro: identificación del incidente y su registro inicial.
- Contención: medidas inmediatas para limitar el impacto (por ejemplo, revocar sesiones o accesos comprometidos).
- Evaluación: análisis del alcance, datos afectados y nivel de riesgo para los titulares.
- Erradicación y recuperación: eliminación de la causa y restauración del servicio desde respaldos verificados.
- Documentación y lecciones aprendidas: registro del incidente y de las medidas adoptadas para prevenir su repetición.
7. Notificación de brechas
Cuando una brecha afecte datos personales y suponga un riesgo razonable para los derechos de los titulares, PetRecord notificará el incidente a la Agencia de Protección de Datos Personales sin dilación indebida, en lo posible dentro de las 72 horas siguientes a su conocimiento. Cuando la brecha pueda generar un perjuicio relevante o afecte categorías de datos que lo ameriten, también se informará a los titulares afectados, describiendo la naturaleza del incidente, sus posibles consecuencias y las medidas adoptadas o recomendadas. Si PetRecord estuviera sujeta a la Ley N° 21.663 respecto de un incidente con efectos significativos, se cumplirán además los plazos de alerta temprana (3 horas) y reporte (72 horas) ante el CSIRT Nacional.
Se mantiene un registro interno de los incidentes, su evaluación y las notificaciones realizadas.
8. Continuidad y respaldo
PetRecord mantiene respaldos y procedimientos de recuperación orientados a restablecer el servicio y los datos en un plazo razonable ante incidentes, fallas o pérdidas.
9. Revisión y mejora continua
Esta Política se revisa al menos anualmente y cada vez que ocurra un cambio relevante en los sistemas, los proveedores o el marco normativo aplicable, incorporando las mejoras que resulten de la evaluación de incidentes y de las auditorías o pruebas que se realicen.
10. Contacto
Responsable de seguridad de la información: Christian Alejandro Sprüngli, Administrador de Madys SpA. Reportes de seguridad o incidentes: seguridad@petrecord.cl.
