Política de Seguridad de la Información
INSTANET-EC S.A.S. | RUC: 1391933578001
INSTANET-EC S.A.S. implementa medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo en el tratamiento de datos personales de nuestros clientes, cumpliendo estrictamente con los artículos 37 y 38 de la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador.
Puntos Clave
~6 min de lectura- Marco legal: Arts. 37-38 LOPDP + alineado a ISO/IEC 27001:2022
- Cifrado: SSL/TLS en tránsito, AES-256 en reposo
- Acceso: Contraseñas 12+ caracteres, 2FA en sistemas críticos, VPN remoto
- Backups: Diarios, cifrados, en ubicación separada
- Incidentes: Notificación a SPDP en máximo 5 días (Art. 38 LOPDP)
- Capacitación: Personal entrenado en protección de datos
- Auditoría: Revisión interna semestral, externa anual
- Contacto: seguridad@instanet.ec
1. Introducción
Esta Política de Seguridad de la Información establece el marco de actuación de INSTANET-EC S.A.S. para proteger la confidencialidad, integridad y disponibilidad de los datos personales que tratamos en nuestra actividad como proveedor de servicios de internet por fibra óptica en Paján, Manabí, Ecuador.
0 Brechas
Sin incidentes de seguridad reportados
SSL/TLS
Cifrado en todas las transmisiones
Ecuador
Datos alojados localmente
LOPDP
100% Cumplimiento normativo
1.1 Objetivo
Establecer las directrices, controles y procedimientos necesarios para:
- Proteger los datos personales de clientes, empleados y terceros
- Garantizar la continuidad del servicio de internet
- Cumplir con la normativa de protección de datos vigente en Ecuador
- Mantener la confianza de nuestros clientes
1.2 Marco Normativo
Esta política se fundamenta en:
- Ley Orgánica de Protección de Datos Personales (LOPDP) - Ecuador
- Artículo 37 - Medidas de seguridad del responsable y encargado
- Artículo 38 - Notificación de brechas de seguridad
- ISO/IEC 27001:2022 - Sistema de Gestión de Seguridad de la Información
- Ley de Comercio Electrónico - Ecuador
2. Alcance
2.1 Ámbito de Aplicación
Esta política aplica a:
Personal
Todos los empleados, contratistas y colaboradores de INSTANET
Datos
Todos los datos personales tratados por INSTANET
Sistemas
Todos los sistemas de información y equipos
Instalaciones
Oficinas, sala de servidores y puntos de presencia
2.2 Datos Protegidos
Los datos personales sujetos a esta política incluyen:
- Datos identificativos de clientes (nombre, cédula, dirección)
- Datos de contacto (teléfono, email)
- Datos de facturación y pago
- Datos técnicos del servicio (IP, MAC address, consumo)
- Datos de empleados y colaboradores
3. Principios de Seguridad
INSTANET basa su estrategia de seguridad en los siguientes principios fundamentales:
Confidencialidad
Garantizar que los datos personales solo sean accesibles por personas autorizadas.
Integridad
Asegurar que los datos sean exactos y no hayan sido alterados sin autorización.
Disponibilidad
Garantizar acceso a los datos cuando sea necesario y autorizado.
Trazabilidad
Registrar todas las acciones sobre datos para auditoría.
Mínimo Privilegio
Otorgar solo los accesos estrictamente necesarios para cada función.
Defensa en Profundidad
Implementar múltiples capas de seguridad complementarias.
4. Medidas Técnicas de Seguridad
4.1 Seguridad en Transmisión de Datos
Todo el sitio web www.instanet.ec opera bajo HTTPS con certificado SSL válido.
Conexiones remotas a sistemas administrativos mediante túneles VPN cifrados.
Gestión de equipos de red mediante SSH. Prohibido uso de Telnet y otros protocolos no cifrados.
Información sensible transmitida por correo electrónico con cifrado cuando corresponde.
4.2 Control de Acceso
Mínimo 12 caracteres, combinación de mayúsculas, minúsculas, números y símbolos.
Contraseñas de sistemas críticos deben cambiarse cada 90 días.
Doble factor de autenticación habilitado para sistemas críticos y accesos administrativos.
Desactivación inmediata de cuentas cuando un empleado deja la empresa.
4.3 Seguridad de Bases de Datos
Datos personales cifrados con algoritmo AES-256 en almacenamiento.
Copias de seguridad diarias, cifradas y almacenadas en ubicación segura separada.
Registro de todos los accesos y modificaciones a bases de datos con datos personales.
Aplicación de técnicas de pseudonimización cuando sea técnicamente posible.
4.4 Protección de Red
Firewall configurado con reglas restrictivas y actualizaciones periódicas.
Separación de red administrativa de red de producción/clientes.
Detección de tráfico anómalo y posibles intrusiones en tiempo real.
Parches y actualizaciones aplicados de forma prioritaria.
4.5 Gestión de Equipos
Software de protección actualizado en todas las estaciones de trabajo.
Cifrado de disco completo en equipos que manejan datos personales.
Pantallas bloqueadas automáticamente tras 5 minutos de inactividad.
Registro actualizado de todos los equipos con acceso a datos personales.
5. Medidas Organizativas
5.1 Políticas y Procedimientos
- Política de Privacidad y Protección de Datos publicada
- Política de Uso Aceptable para empleados
- Procedimiento de respuesta ante brechas de seguridad
- Procedimiento de gestión de solicitudes ARCO
- Política de retención y eliminación de datos
- Política de gestión de contraseñas
5.2 Capacitación del Personal
Todo el personal recibe formación anual sobre protección de datos personales.
Entrenamiento sobre reconocimiento de ataques de phishing e ingeniería social.
Todos los empleados firman acuerdos de confidencialidad al incorporarse.
5.3 Gestión de Terceros
- Cláusulas de protección de datos en todos los contratos con proveedores
- Verificación de medidas de seguridad de proveedores de hosting
- Acuerdos de procesamiento de datos (DPA) con encargados del tratamiento
- Evaluación periódica de proveedores críticos
5.4 Control de Acceso Físico
- Acceso restringido a sala de servidores (solo personal autorizado)
- Registro de visitas con control de entrada/salida
- Cámaras de vigilancia en instalaciones críticas
- Destrucción segura de documentos físicos mediante trituración
6. Gestión de Incidentes de Seguridad
6.1 Procedimiento de Respuesta ante Brechas
FASE 1: Detección y Contención
- Identificar naturaleza y alcance de la brecha
- Contener inmediatamente el incidente
- Preservar evidencias para investigación
- Notificar al Responsable de Protección de Datos
FASE 2: Evaluación
- Determinar si hay riesgo para derechos y libertades de titulares
- Identificar categorías de datos personales comprometidos
- Evaluar número aproximado de titulares afectados
- Documentar consecuencias probables
FASE 3: Notificaciones
- Si hay riesgo alto: Notificar a SPDP en máximo 5 días término (Art. 38 LOPDP)
- Notificar a titulares afectados en máximo 3 días término tras notificar a SPDP
- Informar a autoridades competentes si aplica (CNT, ARCOTEL)
- Documentar todas las notificaciones realizadas
FASE 4: Remediación
- Implementar medidas correctivas inmediatas
- Restaurar servicios afectados de forma segura
- Verificar eliminación de la vulnerabilidad
- Documentar todo el incidente en registro interno
FASE 5: Lecciones Aprendidas
- Análisis post-incidente detallado
- Actualizar procedimientos de seguridad
- Capacitar personal sobre lecciones aprendidas
- Mejorar controles preventivos
6.2 Registro de Incidentes
INSTANET mantiene un registro interno de todos los incidentes de seguridad, incluyendo aquellos que no requirieron notificación. Este registro contiene:
- Fecha y hora de detección
- Descripción del incidente
- Datos personales afectados
- Acciones tomadas
- Notificaciones realizadas
- Medidas correctivas implementadas
7. Responsabilidades
7.1 Responsable de Protección de Datos
George Andrés Sánchez Pozo
Cargo: Responsable de Protección de Datos
Email: protecciondedatos@instanet.ec
- Supervisar cumplimiento de esta política
- Gestionar solicitudes ARCO
- Coordinar respuesta ante incidentes
- Contacto con autoridades de protección de datos
7.2 Gerencia
- Aprobar políticas de seguridad
- Asignar recursos para implementación
- Promover cultura de seguridad
- Tomar decisiones en incidentes críticos
7.3 Todo el Personal
- Cumplir con las políticas de seguridad
- Reportar incidentes o vulnerabilidades detectadas
- Completar capacitaciones obligatorias
- Proteger credenciales de acceso
- No compartir información confidencial sin autorización
8. Auditoría y Revisión
8.1 Evaluaciones Periódicas
| Tipo de Evaluación | Frecuencia | Responsable |
|---|---|---|
| Revisión de accesos | Trimestral | Responsable de Protección de Datos |
| Auditoría interna LOPDP | Anual | Gerencia / Consultor externo |
| Pruebas de vulnerabilidad | Semestral | Área técnica |
| Revisión de políticas | Anual o ante cambios | Responsable de Protección de Datos |
| Verificación de backups | Mensual | Área técnica |
8.2 Evaluación de Impacto (EIPD)
INSTANET realizará Evaluaciones de Impacto en Protección de Datos (EIPD) antes de implementar nuevos tratamientos que puedan suponer un alto riesgo para los derechos y libertades de los titulares, conforme al Artículo 31 LOPDP.
8.3 Mejora Continua
Esta política será revisada y actualizada:
- Al menos una vez al año
- Cuando haya cambios significativos en el tratamiento de datos
- Cuando cambie la normativa aplicable
- Tras incidentes de seguridad significativos
- Cuando se implementen nuevas tecnologías
9. Contacto de Seguridad
9.1 Reportar Vulnerabilidades
Divulgación Responsable
Si ha detectado una vulnerabilidad de seguridad en nuestros sistemas, le agradecemos que nos lo comunique de forma responsable.
Email: protecciondedatos@instanet.ec
Asunto: [SEGURIDAD] Reporte de Vulnerabilidad
INSTANET agradece y reconoce la divulgación responsable de vulnerabilidades.
9.2 Reportar Uso Indebido de Datos
Sospecha de Uso Indebido
Si sospecha que sus datos personales han sido utilizados de forma indebida o sin su consentimiento:
Email: protecciondedatos@instanet.ec
Formulario: www.instanet.ec/derechos-arco
9.3 Contacto General de Protección de Datos
Responsable
George Andrés Sánchez Pozo
Responsable de Protección de Datos
Cédula: 0930491162
Dirección
Barrio 27 de Septiembre
Calle María Josefa Ponce Morán
Cascol, Paján, Manabí