REGLAS VISIBLES · ACCIONES RASTREADAS

Política de transparencia y auditoría

Facilitar la comprensión del monitoreo y la rendición de cuentas del acceso administrativo.

Esta política explica los principios de gobernanza que las organizaciones deben aplicar al utilizar DeskGate: notificación anticipada, propósito documentado, acceso limitado, administración rastreable, revisión periódica y un proceso justo para preguntas o disputas.

DeskGateControl autogestionadoAlcance claro · Acceso responsable · Revisión documentada
Política de gobernanza · Última actualización: 18 de agosto de 2026¿Preguntas? Contacta con DeskGate

La transparencia precede a la recopilación de datos.

Las personas no deberían descubrir por casualidad que se está realizando una vigilancia en el lugar de trabajo.

Antes de la implementación, la organización debe explicar qué es DeskGate, por qué se utiliza, qué empleados y dispositivos están incluidos en su ámbito de aplicación, qué categorías se pueden registrar, cuándo se realiza la monitorización, quién puede revisar la información, cuánto tiempo se conservan los registros y cómo se pueden plantear preguntas o solicitudes de derechos.

Los avisos deben utilizar un lenguaje sencillo y distinguir entre análisis rutinarios de personal, controles de seguridad, soporte técnico, investigación de incidentes y cualquier recopilación excepcional. Los cambios sustanciales en el propósito, el alcance, las pruebas, la retención o los destinatarios requieren una comunicación actualizada antes de que entren en vigor.

La cadena de rendición de cuentas

1

Propósito aprobado

Un propietario designado registra la necesidad del negocio, la revisión legal, el alcance y la medida de éxito.

2

Colección configurada

Los administradores solo habilitan los módulos, grupos, programaciones, alertas y políticas necesarios.

3

Revisión autorizada

El acceso se rige por la responsabilidad laboral, los casos documentados, el principio de mínimo privilegio y la confidencialidad.

4

Acción registrada

Los eventos administrativos relevantes, los hallazgos, las exportaciones, los cambios y los resultados siguen siendo rastreables.

Acceso basado en roles

Los administradores de plataforma, gerentes, técnicos de soporte, revisores de seguridad, auditores y proveedores de servicios deben tener permisos diferentes. El acceso general nunca debe otorgarse simplemente por conveniencia. Las organizaciones deben revisar las cuentas activas, los cambios de rol, los usuarios inactivos, los límites de clientes, la información exportada y la actividad privilegiada según un cronograma definido.

Revisión de auditoría

Las auditorías deben examinar si la recopilación de datos sigue cumpliendo su propósito, si los avisos son precisos, si se aplica la política de retención, si las alertas son útiles, si los administradores están autorizados, si las investigaciones están documentadas y si los informes se interpretan considerando el contexto humano. Los hallazgos requieren un responsable, una fecha límite, evidencia de corrección y seguimiento.

Investigación imparcial

Una captura de pantalla, duración, alerta, URL, clasificación de la aplicación, evento USB o período de inactividad son indicadores, no conclusiones definitivas. Revise el estado del dispositivo, el puesto de trabajo, los descansos autorizados, las reuniones, la accesibilidad, los viajes, las fallas técnicas y demás información relevante. Brinde a las personas afectadas la oportunidad de explicar o corregir la información inexacta.

Excepciones a la política

El acceso de emergencia o para investigación debe tener un plazo limitado, ser aprobado por el nivel correspondiente, restringirse al ámbito pertinente y revisarse posteriormente. Las excepciones no deben convertirse en atajos permanentes. Cualquier sospecha de uso indebido de DeskGate debe ser comunicada a través de los canales de seguridad, privacidad, recursos humanos, legales o éticos, según corresponda.

Evidencia mínima de auditoría

Mantener la política actual y las versiones anteriores; las fechas de aprobación y revisión; los avisos a los empleados; las líneas base de configuración; las asignaciones de roles; las revisiones de acceso; los cronogramas de retención; las evaluaciones de impacto en la protección de datos (DPIA) o las evaluaciones de riesgos cuando sea necesario; los registros de incidentes e investigaciones; la finalización de la capacitación; los acuerdos de procesamiento; las aprobaciones de acceso de soporte; las excepciones; los planes de remediación; y la evidencia de que los propósitos discontinuados dieron como resultado la deshabilitación de la recopilación o la eliminación.

La información de auditoría puede contener datos personales o información confidencial. Protéjala con los mismos controles de acceso, retención, confidencialidad, copias de seguridad e incidentes que se aplican al entorno subyacente de DeskGate.

Normas de comunicación y revisión

El aviso de transparencia debe ser fácil de encontrar antes de que comience el trabajo y permanecer disponible después. Describa ejemplos prácticos en lugar de basarse únicamente en categorías legales: si se muestran los nombres y la duración de las aplicaciones, si se registran las direcciones web visitadas, si se pueden habilitar las capturas de pantalla o la actividad del teclado, si se registran los eventos de los medios extraíbles y cuándo se puede brindar asistencia remota. Explique qué funciones están deshabilitadas y cuáles están habilitadas cuando esta distinción ayude a los empleados a comprender la práctica real.

Los gerentes y administradores necesitan capacitación periódica sobre la limitación de objetivos, la confidencialidad, los límites de las funciones, las limitaciones de los informes, la escalada de problemas y la exportación segura de datos. La capacitación debe incluir ejemplos de curiosidad inapropiada, investigación excesiva, acceso no autorizado a clientes, credenciales compartidas, acceso remoto no autorizado y conclusiones extraídas de información incompleta. Una política firmada por sí sola es insuficiente si el comportamiento diario la contradice.

Revise la política al menos periódicamente y después de incidentes importantes, quejas, cambios legales, nuevos módulos, adquisiciones, subcontratación o cambios en la estructura de personal. Compare las declaraciones escritas con la configuración real y los permisos de administrador. Publique los cambios relevantes y conserve la evidencia de la comunicación. Cuando la ley o los convenios colectivos exijan consulta, complete dicho proceso antes de la activación. Proporcione un canal confidencial para inquietudes y prohíba las represalias por preguntas de buena fe o denuncias de uso indebido.

Las revisiones de transparencia deben generar un informe breve y comprensible para las partes interesadas: qué se verificó, qué deficiencia se detectó, quién es responsable de la corrección, cuándo vence el plazo para la corrección y cómo se verificará su finalización. Los casos de uso indebido grave o excepciones reiteradas deben ser comunicados a instancias superiores al equipo que está siendo revisado.