Política de tratamiento de datos
El propósito de esta política es establecer los lineamientos que permitan a LOSYTEC S.A.S.
asegurar el tratamiento adecuado, seguro y legal de los datos personales (PII – Personally
Identifiable Information) que recolecta, almacena, transmite, utiliza o elimina en el desarrollo de sus
actividades. La política se formula en cumplimiento de las disposiciones legales vigentes en materia
de protección de datos personales, así como de los controles A.5.34 (Privacidad y protección de la
información personal) y A.5.31 (Requisitos legales, reglamentarios y contractuales) del Anexo A de
la norma ISO/IEC 27001:2022.
LOSYTEC se compromete a cumplir con todas las disposiciones legales vigentes en Colombia
(como la Ley 1581 de 2012, el Decreto 1377 de 2013 y la Circular 002 de la SIC), así como con
cualquier norma internacional o contractual relacionada con la protección de datos personales. Se
establece como principio rector el consentimiento informado del titular, la finalidad legítima del
tratamiento y la confidencialidad de los datos gestionados. Toda actividad que involucre datos
personales será soportada por un análisis legal previo y el respectivo registro en el inventario de
activos de información y matriz de riesgos.
2.1 Deberes de los Clientes como responsables del Tratamiento de Datos Personales
Los clientes de LOSYTEC S.A.S. que utilizan los servicios tecnológicos de la organización, tales
como Hermes SW, Zeus Backup, o cualquier otro servicio de infraestructura, almacenamiento o
procesamiento, actúan como responsables del tratamiento de los datos personales que recolectan,
almacenan o gestionan a través de las plataformas provistas.
En ese sentido, y conforme a lo establecido en la Ley 1581 de 2012, el Decreto 1377 de 2013, y
demás normas relacionadas en Colombia, así como a las mejores prácticas en protección de la
privacidad (ISO/IEC 27701 e ISO/IEC 27001:2022), los clientes deben cumplir con los siguientes
deberes fundamentales:
● Obtener autorización previa, expresa e informada de los titulares de los datos personales
para su tratamiento.
● Informar a los titulares sobre la finalidad del tratamiento, sus derechos, los mecanismos
para ejercerlos, y los canales de atención disponibles.
● Proteger la confidencialidad, integridad y disponibilidad de los datos personales
tratados, aplicando controles técnicos, organizacionales y jurídicos adecuados.
● Asegurar que los datos recolectados sean veraces, completos, actualizados y
pertinentes para los fines autorizados.
● Respetar y garantizar el ejercicio de los derechos de los titulares, como el acceso,
actualización, rectificación, cancelación y oposición.
● Gestionar incidentes de seguridad que involucren datos personales, notificando
oportunamente a LOSYTEC S.A.S. cuando los sistemas o plataformas de la organización
estén implicados.
● Formalizar acuerdos contractuales que incluyan cláusulas de confidencialidad y
protección de datos cuando haya encargados del tratamiento involucrados (ej. LOSYTEC
como proveedor).
● No usar los datos personales para finalidades distintas a las previamente informadas y
autorizadas por los titulares.
LOSYTEC S.A.S., en su calidad de encargado del tratamiento cuando aplica, presta sus servicios
bajo los principios de seguridad, confidencialidad y legalidad, pero recuerda a sus clientes que el
cumplimiento legal recae principalmente sobre ellos como responsables del tratamiento.
Gestión del Ciclo de Vida de los Datos Personales
La información personal será gestionada de forma segura durante todo su ciclo de vida: desde la
recolección hasta su disposición final. Se deben aplicar medidas técnicas y administrativas para
proteger la PII contra accesos no autorizados, modificaciones indebidas, pérdida, divulgación o
destrucción. En particular, se deberá garantizar la aplicación de controles de clasificación, cifrado,
acceso restringido y monitoreo en los sistemas donde se procesen datos personales.
Derechos del Titular y Procedimientos de Atención
LOSYTEC garantiza el derecho de los titulares de datos personales a acceder, rectificar, actualizar,
suprimir o revocar el consentimiento sobre su información. Para ello, dispone de canales de atención
definidos y procedimientos documentados que aseguran una respuesta efectiva, oportuna y
conforme con la legislación aplicable. Estos procedimientos están alineados con el marco normativo
colombiano y se comunican de forma clara en los términos y condiciones publicados en el sitio web
oficial de la organización.
Obligaciones del Personal y Confidencialidad
Todo colaborador de LOSYTEC que, por la naturaleza de su cargo, tenga acceso a información
personal, deberá firmar y cumplir un acuerdo de confidencialidad específico. La alta dirección, las
áreas operativas y el personal de tecnología tienen la responsabilidad de proteger y asegurar el uso
ético de la información personal, aplicando los controles definidos en esta política y participando
activamente en procesos de concienciación, capacitación y auditoría.
Política del Sistema de Gestión Integrado (SIG)
LOSYTEC establece, implementa, mantiene y mejora continuamente un Sistema Integrado de
Gestión (SIG) que articula los requisitos de la Norma ISO 9001:2015 (Sistema de Gestión de la
Calidad) y la Norma ISO/IEC 27001:2022 (Sistema de Gestión de la Seguridad de la Información),
con el propósito de garantizar la calidad en la prestación de servicios y la protección de la
información en términos de confidencialidad, integridad y disponibilidad.
El SIG de LOSYTEC se orienta a la prestación de servicios tecnológicos de respaldo,
almacenamiento y gestión de información mediante soluciones como Hermes y Zeus, asegurando la
satisfacción del cliente, el cumplimiento de requisitos legales, contractuales y regulatorios, y la
mejora continua de los procesos organizacionales.
Alcance
Esta política aplica a todos los procesos, personas, tecnologías y activos de información bajo el
control de LOSYTEC S.A.S, tanto en sus instalaciones físicas (como el Storage Center Zeus) como
en sus servicios de soluciones de backup (Zeus Backup), replicación y servicios gestionados.
El alcance del Sistema de Gestión de Seguridad de la Información (SGSI) y los controles aplicables
están definidos y documentados en la Declaración de Aplicabilidad (SG-MTZ-001 Matriz de Riesgos
del SGSI, Hoja “DA-SOA”), la cual identifica los controles seleccionados del Anexo A de la norma
ISO/IEC 27001 y su implementación, según la naturaleza de las operaciones, el contexto
organizacional, los requisitos legales y contractuales, y la evaluación de riesgos realizada por la
organización.
Límites del SGSI
Se establece este alcance formal del SGSI, donde se determinan claramente los límites y la
aplicabilidad del mismo. Dentro de este alcance se han considerado las cuestiones internas y
externas documentados en el SG-MN-001 Manual del SGSI, así como los requisitos de las partes
interesadas igualmente, se incluyen las interfaces y dependencias entre las actividades realizadas
directamente por LOSYTEC y aquellas que son responsabilidad de terceros u otras organizaciones,
definidas en la caracterización de los procesos. Finalmente, este alcance se encuentra disponible
como información documentada, asegurando su consulta y aplicación en el marco del SGSI.
Alcance SIG: Desarrollo y operación de soluciones especializadas en respaldo, almacenamiento y
recuperación de información, utilizando infraestructura y software propios como Hermes y Zeus.
Declaración de compromiso
LOSYTEC se compromete a:
Garantizar la confidencialidad, integridad y disponibilidad de la información de los clientes y de la
propia organización.
Cumplir con todos los requisitos legales, reglamentarios y contractuales aplicables.
Implementar y mantener controles definidos y documentados en la Declaración de Aplicabilidad (SG-
MTZ-001 Matriz de Riesgos del SGSI) sobre sus sistemas y servicios.
Desarrollar una cultura de seguridad en todos los niveles de la organización.
Establecer objetivos medibles para la mejora continua del SGSI.
Gestionar los riesgos asociados a la seguridad de la información de manera proactiva.
Asegurar la continuidad del negocio mediante mecanismos de respaldo confiables, redundantes y
auditables.
Responsabilidades
Todos los colaboradores, contratistas y partes interesadas tienen la responsabilidad de cumplir esta
política y reportar cualquier incidente de seguridad.
La Alta Dirección es responsable de proporcionar los recursos necesarios y liderar el compromiso
con la seguridad de la información.
Seguridad por diseño
Los servicios y soluciones de LOSYTEC, incluyendo Hermes Backup y Zeus Backup, son diseñados
con enfoque de seguridad desde la etapa inicial, aplicando buenas prácticas de cifrado, control de
acceso, replicación segura y respaldo automatizado.
Revisión y actualización
Esta política será revisada al menos una vez al año o cuando ocurran cambios significativos en el
entorno legal, contractual o tecnológico que puedan afectar la seguridad de la información.
LOSYTEC S.A.S reafirma su compromiso con la protección de los datos y el cumplimiento de los
más altos estándares en seguridad de la información para preservar la confianza de sus clientes,
aliados y colaboradores.
La Alta Dirección de LOSYTEC S.A.S exige el cumplimiento estricto de los requisitos establecidos en
el Sistema de Gestión de Seguridad de la Información (SGSI), así como en la normativa legal,
contractual y regulatoria aplicable. Además, exhorta a todo su personal a asumir su responsabilidad
de informar sobre el desempeño del sistema y de realizar aportes estratégicos para su mejora
continua.
En coherencia con este compromiso, se dispone que esta política sea comunicada, divulgada y
comprendida por todos los colaboradores y partes interesadas pertinentes, asegurando así una
cultura organizacional orientada a la protección de la información como un activo crítico para la
continuidad y confianza en los servicios prestados por la organización.