Política de Seguridad y Conservación de Datos
1. Gobernanza
Vortoc mantiene un programa escrito de seguridad de la información basado en riesgo y adecuado a su tamaño, sistemas, datos y obligaciones legales. Un responsable de seguridad designado informa de los riesgos materiales a la dirección, revisa el programa al menos anualmente y tras cambios sustanciales, y realiza el seguimiento de la remediación hasta su cierre.
2. Controles mínimos
El programa incluye inventario, clasificación, titularidad y mapeo de flujos de datos y sistemas; minimización y limitación de finalidad, incluida la exclusión de campos innecesarios de alto riesgo; mínimo privilegio basado en roles, cuentas únicas, autenticación multifactor para accesos privilegiados y remotos, y revisión periódica de accesos; cifrado en tránsito y en reposo con métodos actuales y apropiados; gestión segura de secretos, claves, dispositivos, copias de seguridad y configuraciones; registro de accesos administrativos, exportaciones, entregas de datos, acciones de privacidad y eventos de seguridad; gestión de vulnerabilidades, parcheo, desarrollo seguro, control de cambios, revisión de código y pruebas basadas en riesgo; diligencia de proveedores, salvaguardas contractuales, límites de acceso, aviso de incidentes y verificación de eliminación; confidencialidad del personal, incorporación, formación recurrente y desvinculación oportuna; copias de seguridad resilientes, pruebas de restauración, continuidad de negocio y recuperación ante desastres; detección, clasificación, contención, investigación, preservación de evidencia, evaluación de notificación y lecciones aprendidas de incidentes; y eliminación segura o desidentificación irreversible al finalizar la conservación.
La información personal en reposo se protege mediante cifrado a nivel de base de datos junto con cifrado en tránsito, en lugar de cifrado de campo a nivel de aplicación. Todo cambio en un campo sensible, incluidos números de teléfono, direcciones de correo, direcciones postales, estado de no contacto y consentimiento, se registra en un registro de auditoría.
Los detalles de arquitectura, proveedores, claves, umbrales y configuraciones no se publican deliberadamente, porque publicarlos aumentaría el riesgo de ataque.
3. Calendario base de conservación
Instantáneas de fuentes en bruto: de 30 a 180 días, o menos cuando la fuente o los derechos lo exijan.
Datos de Leads activos: mientras estén vigentes y sean necesarios, en general de 90 a 365 días según la categoría.
Registros de cuenta y transacciones de Clientes: la vigencia del contrato más 7 años por necesidades fiscales, contables, de controversias y legales.
Evidencia de consentimiento: la vida del uso más el periodo de reclamación y conservación más largo aplicable, y nunca menos de 5 años. Los registros de consentimiento se archivan de forma inmutable, sobreviven a la eliminación del registro relacionado y no se eliminan mediante una purga de conservación. La ventana de prescripción de la TCPA es de aproximadamente cuatro años, y ninguna regla de conservación puede eliminar evidencia de consentimiento o de contacto dentro de ella.
Registros de no llamar, exclusión y supresión: mientras sean necesarios para atender la solicitud, almacenados de forma minimizada y aislados de los datos activos de marketing.
Evidencia de identidad de solicitudes de privacidad: se elimina con prontitud tras la verificación, conservando el registro de solicitud y respuesta durante 24 meses o más si se requiere.
Datos de auditoría de campañas de telemarketing y correo: al menos el periodo federal o estatal aplicable más largo, con 5 años como línea base contractual por defecto.
Registros de seguridad: de 12 a 24 meses, ajustados al riesgo y a la capacidad.
Copias de seguridad: un ciclo rotativo de 35 a 90 días, con eliminaciones que caducan a lo largo del ciclo.
Datos de candidatos o prospectos no exitosos: de 12 a 24 meses.
Retenciones legales: hasta que la asesoría jurídica las levante.
La conservación es un techo, no una promesa de conservar. Vortoc puede eliminar antes cuando sea lícito.
4. Respuesta a incidentes
El personal debe informar de inmediato de los incidentes sospechados a [email protected]. Vortoc activará un equipo de incidentes; contendrá sin destruir evidencia; determinará los sistemas, personas, estados y datos afectados; coordinará asesoría y análisis forense; cumplirá los deberes contractuales y legales de notificación; documentará las decisiones; remediará; y revisará las lecciones aprendidas. Los Clientes deben notificar a Vortoc dentro de un día hábil los incidentes que afecten a datos de Vortoc.