Alineamiento a la Ley N.º 29733

Ley de Protección de Datos Personales y su Reglamento aprobado por Decreto Supremo
N.º 016-2024-JUS (Perú)

Rankmi, como plataforma SaaS, asegura su alineación con el Reglamento de la Ley N.º 29733, Ley de Protección de Datos Personales, aprobado mediante Decreto Supremo N.º 016-2024-JUS. El nuevo Reglamento moderniza el marco peruano de protección de datos personales, incorporando figuras como el Oficial de Datos Personales (ODP), la notificación de brechas de seguridad en 48 horas, la aplicación extraterritorial, la privacidad desde el diseño y por defecto, y la evaluación de impacto en protección de datos (EIPD), acercando el estándar peruano al Reglamento General de Protección de Datos (RGPD) europeo.

I. Principios del Tratamiento de Datos Personales

El Título Preliminar y el Título II del Reglamento desarrollan los principios rectores que gobiernan todo tratamiento de datos personales en Perú. Nuestro SGIP, basado en ISO 27701, garantiza su cumplimiento:

1.1. Principio de Legalidad y Lealtad.

Todo tratamiento de datos personales debe efectuarse con arreglo a lo establecido en la Ley y su Reglamento, con una base legal identificable y de forma leal hacia el titular.

En Rankmi. Nuestra Política de Privacidad documenta las finalidades específicas, explícitas y lícitas del tratamiento, principalmente la ejecución del contrato de prestación de servicios y el funcionamiento de la plataforma como Encargado del Tratamiento de nuestros clientes.

1.2. Principio de Consentimiento y Finalidad.

Los datos deben recolectarse para fines determinados, explícitos y lícitos, con consentimiento libre, previo, expreso, inequívoco e informado, y su tratamiento debe limitarse al cumplimiento de dichos fines.

En Rankmi. Entregamos a nuestros clientes el detalle exacto del tratamiento de los datos personales de sus colaboradores (especificados y clasificados campo a campo). El cliente, como Titular del Banco de Datos, obtiene de sus colaboradores el consentimiento explícito para el uso y tratamiento de su información, y Rankmi mantiene registro técnico de las aceptaciones (fecha, versión del documento y trazabilidad de la acción) para sustentar la demostrabilidad exigida por el Reglamento.

1.3. Principio de Proporcionalidad y Calidad.

Los datos tratados deben ser pertinentes, adecuados y no excesivos en relación con las finalidades para las que se recaben, y deben conservarse solo por el período necesario.

En Rankmi. Nuestro Procedimiento del Ciclo de Vida de la Información establece tiempos de retención específicos por tipo de dato:

  • Base de Datos de Clientes Activos. Hasta 10 años en línea, con borrado posterior de la BDD y conservación solo en respaldos históricos.
  • Logs. Respaldados luego de 6 meses en línea, y hasta por 3 años en frío.
  • Información Secundaria (Archivos/Buckets). Hasta 10 años en línea y 4 años en históricos.

1.4. Principio de Seguridad.

El responsable y el encargado del tratamiento deben adoptar las medidas técnicas, organizativas y legales necesarias para garantizar la seguridad de los datos personales y evitar su alteración, pérdida, tratamiento o acceso no autorizado.

En Rankmi. Contamos con certificación ISO 27001:2022 y medidas de seguridad técnicas y organizativas razonables, incluyendo cifrado de datos (SHA-256 para almacenamiento y SSL/TLS ≥ 1.2 para transferencia), segmentación de accesos por rol y monitoreo continuo de nuestra infraestructura en AWS.

1.5. Principio de Responsabilidad Proactiva (Accountability).

El titular del banco de datos debe ser capaz de demostrar documentadamente el cumplimiento de la Ley y su Reglamento, no bastando la sola afirmación de cumplimiento.

En Rankmi. La función del DPO en Rankmi es la de mantener, revisar y actualizar los procedimientos, políticas y evidencias de cumplimiento del SGSI/SGIP, así como de coordinar cualquier requerimiento de la Autoridad Nacional de Protección de Datos Personales (ANPD).

1.6. Principio de Transparencia.

El tratamiento debe ser informado al titular de manera permanente, clara, fácil de entender y accesible.

En Rankmi. Nuestra Política de Privacidad y los avisos de privacidad en los puntos de recolección detallan de forma clara las finalidades, la base legal, el plazo de conservación y los canales para el ejercicio de derechos.

II. Derechos de los Titulares de Datos Personales (ARCOP)

El Reglamento reconoce y fortalece los derechos ARCO clásicos e incorpora expresamente el derecho de Portabilidad (ARCOP): Acceso, Rectificación, Cancelación (Supresión), Oposición y Portabilidad.


En Rankmi.. Nuestra Política de Privacidad garantiza explícitamente el ejercicio de los derechos de Acceso, Rectificación, Cancelación, Oposición y Portabilidad de los datos personales.

  • Mecanismo de Ejercicio. Las solicitudes para el ejercicio de estos derechos pueden realizarse directamente en la plataforma o solicitarse a un administrador de la misma.
  • Plazos de Respuesta. Rankmi da curso a la solicitud dentro de los plazos establecidos por el Reglamento, no superando los 10 días hábiles.
  • Portabilidad. Ante una solicitud válida, Rankmi entrega la información en un formato estructurado y de uso común, permitiendo su traspaso a otro prestador de servicios.


SLA de Supresión (Baja de Cliente). Nuestro SLA de Seguridad establece un tiempo objetivo de eliminación total e irreversible de los datos de un cliente: 15 días hábiles para Datos en Producción y 45 días calendario para Datos en Backups y Logs. El cliente mantiene además la facultad de realizar supresiones de datos de forma autónoma a través de la consola de administración durante la vigencia del servicio.

III. Seguridad, Notificación de Incidentes y Transferencia Internacional de Datos

3.1. Transferencia Internacional de Datos.

Transferimos datos de clientes desde nuestros países de operación (Chile, Perú, Colombia, México, Argentina, Uruguay y otros mercados de Latinoamérica) hacia Amazon Web Services (AWS), con infraestructura primaria en la región de Virginia (us-east-1, EE. UU.) y secundaria en Oregón (us-west-2, EE. UU.).

  • Mecanismos de Cumplimiento:
    • Contamos con certificación ISO 27701, que acredita nuestro Sistema de Gestión de la Privacidad de la Información.
    • Aseguramos el cumplimiento mediante Cláusulas Contractuales y acuerdos de tratamiento de datos (DPA) con AWS y con nuestros clientes, garantizando un nivel de protección adecuado conforme a los criterios que exige el Reglamento (art. 129 y siguientes) cuando el país de destino no cuenta con nivel adecuado declarado por la ANPD.
    • Todos los datos transferidos son cifrados en tránsito con SSL/TLS ≥ 1.2 y en reposo con cifrado SHA-256.
    • Rankmi actúa como Encargado del Tratamiento frente a sus clientes peruanos (Titulares del Banco de Datos), documentando el detalle del tratamiento mediante DPA específico.

3.2. Notificación de Incidentes de Seguridad (Brechas).

El artículo 34 del Reglamento exige notificar a la ANPD toda vulneración de seguridad que ocasione la destrucción, pérdida, alteración ilícita, comunicación o acceso no autorizado a datos personales, dentro de un plazo de 48 horas desde su detección.

En Rankmi. Nuestro Procedimiento de Respuesta a Incidentes (P16) establece que, ante un incidente crítico que involucre una vulneración de la privacidad de datos de titulares peruanos, se ejecutan las siguientes etapas dentro del plazo regulatorio:

  • Detección y documentación de la hora exacta del incidente.
  • Contención inmediata para evitar la propagación del incidente.
  • Evaluación del alcance: categorías y volumen de datos y titulares afectados.
  • Notificación a la ANPD dentro de las 48 horas siguientes a la detección, incluyendo naturaleza del incidente, categorías y número aproximado de titulares y datos afectados, contacto del responsable, consecuencias probables y medidas de mitigación adoptadas.
  • Notificación directa a los titulares afectados cuando el incidente les genere un riesgo significativo.

3.3. Oficial de Datos Personales (ODP) y Gobernanza.

En Rankmi. La función de Head of Security / DPO de Rankmi asume las responsabilidades equivalentes a las del Oficial de Datos Personales previsto en el Reglamento: asesorar a la organización sobre sus obligaciones, supervisar el cumplimiento de la normativa y de las políticas internas, actuar como punto de contacto con la ANPD y participar en las evaluaciones de impacto en protección de datos que corresponda realizar sobre nuestra plataforma.

3.4. Privacidad desde el Diseño y por Defecto.

En Rankmi. El desarrollo de nuevas funcionalidades de la plataforma incorpora controles de privacidad desde las etapas de diseño (minimización de campos, permisos granulares por rol, configuración de visibilidad restrictiva por defecto), conforme al procedimiento de gestión de cambios de desarrollo (RKM-PRO-14) y a las revisiones de seguridad aplicables a cada release.

3.5. Evaluación de Impacto en Protección de Datos (EIPD).

En Rankmi. Para tratamientos de mayor riesgo, Rankmi documenta una evaluación de riesgos e impacto en protección de datos, alineada con nuestro proceso de gestión de riesgos ISO 27001 y evaluada por la función de Seguridad y Privacidad antes de su puesta en producción.

3.6. Borrado Seguro.

La Política de Seguridad de la Información en el Trabajo y el Procedimiento del Ciclo de Vida de la Información exigen el borrado seguro y definitivo (irrecuperable) de la información en equipos de cómputo y dispositivos personales una vez finalizado su uso.

Rankmi garantiza que, tras la solicitud explícita de eliminación total de la información o la terminación del contrato, el borrado definitivo en sistemas de producción se realiza en un plazo de 15 días hábiles, y en respaldos (backups) en un plazo de 45 días calendario.

Compromiso

El Comité Directivo y la Dirección de Seguridad y Privacidad de Rankmi están comprometidos con la implementación total de los requisitos de la Ley N.º 29733 y su Reglamento aprobado por Decreto Supremo N.º 016-2024-JUS, asegurando que nuestra plataforma continúe siendo un referente de confianza en la gestión de talento humano en el mercado peruano y en Latinoamérica.

 


 

Borrado Seguro de la Información ↗

La política y los detalles del cumplimiento para la eliminación total de la información de nuestros clientes posterior al cierre de contrato.

Vista previa del video Cámbiate a Rankmi