01Alcance y responsable
Esta política aplica a todas las personas que trabajan con DL Tech en modalidad remota: colaboradores, consultores externos y freelancers con acceso a sistemas, documentación o información de la empresa o de sus clientes. El acceso se limita a los activos necesarios para el servicio, producto o proyecto asignado.
Gobierno y cumplimiento
Definir quién debe cumplir esta política y con qué alcance.
Acceso por proyecto y revisión periódica de permisos.
Ley 21.220 (trabajo a distancia y teletrabajo); ISO/IEC 27002 (control de trabajo remoto).
Accesos excesivos o sin responsable identificado.
02Principios del trabajo remoto
- Orientación a resultados: se privilegian los objetivos y compromisos por sobre la presencia o el control horario.
- Autonomía responsable: cada persona organiza su jornada respetando plazos, hitos y acuerdos de servicio.
- Confidencialidad y soberanía: toda la información es un activo crítico y se trata según su nivel de clasificación.
- Seguridad y privacidad por diseño: las decisiones técnicas deben reducir riesgos desde el origen.
- Supervisión humana: ninguna herramienta ni agente de IA reemplaza la responsabilidad de la persona que firma el trabajo.
03Dispositivos y cuentas
- Usar equipos con sistema operativo y software actualizados y licenciados.
- Mantener activa la protección del equipo (endpoint) y el cifrado de disco.
- Bloquear la pantalla cuando el equipo quede sin supervisión.
- No compartir usuarios ni contraseñas, ni reutilizar contraseñas personales.
- Usar autenticación multifactor en correo, plataformas y servicios críticos.
- Guardar credenciales, llaves y tokens solo en el gestor de secretos autorizado. Nunca en código, repositorios, documentos ni chats.
Gobierno y cumplimiento
Asegurar la integridad de los equipos y la autenticidad de los accesos.
Protección endpoint, cifrado de disco, bloqueo automático, MFA obligatorio y gestor de secretos.
Ley 21.459 (delitos informáticos); ISO/IEC 27001.
Usurpación de cuentas, malware y exposición de credenciales.
04Conexiones y acceso remoto
- Acceder a los sistemas de DL Tech y de clientes solo mediante la identidad corporativa y los túneles cifrados autorizados.
- Evitar redes Wi-Fi públicas. Si es inevitable, usar siempre el túnel corporativo.
- No desactivar firewall, túnel, cifrado ni otros controles definidos por la empresa.
- No exponer servicios internos a internet sin autorización expresa.
- Trabajar con sistemas de clientes solo dentro de los ambientes dinámicos habilitados para cada tarea.
Gobierno y cumplimiento
Proteger el tráfico y los accesos frente a interceptaciones e intrusiones.
Identidad propia con MFA, túneles cifrados y ambientes aislados por tarea.
ISO/IEC 27001; NIST CSF 2.0 (protección).
Intercepción en redes inseguras e intrusión perimetral.
05Manejo de información
- Guardar la documentación en los repositorios autorizados y cifrados, nunca en dispositivos personales sin cifrar.
- No enviar información de la empresa o de clientes a cuentas personales ni a aplicaciones no autorizadas.
- Evitar imprimir documentos con datos de clientes. Si es imprescindible, resguardarlos y destruirlos de forma segura.
- Revisar destinatarios y adjuntos antes de enviar información confidencial.
- No publicar informes, contratos ni evidencias de clientes en sitios, carpetas públicas o repositorios sin autorización escrita del cliente.
Gobierno y cumplimiento
Prevenir fugas y mantener la custodia de la información.
Repositorios cifrados, restricción de envíos externos y destrucción segura.
Deber de secreto y de seguridad (Ley 21.719).
Fuga de información confidencial y pérdida de custodia.
06Uso de inteligencia artificial
El uso de IA en el trabajo remoto sigue la política de modelos de DL Tech:
- Usar solo modelos, agentes y herramientas autorizados por la empresa.
- No ingresar datos personales, sensibles ni información crítica de clientes en modelos por API (Anthropic, OpenAI u otros). Esa información se procesa solo en modelos locales sobre infraestructura propia.
- Los modelos por API se usan únicamente con información pública o no crítica.
- Los agentes operan con identidad propia, nivel de delegación definido y evidencia verificable. Sus resultados los revisa y aprueba una persona.
- Las pruebas ofensivas, incluidas las asistidas por IA, se ejecutan solo con contrato, autorización del dueño del activo y alcance declarado, dentro de ambientes aislados.
Gobierno y cumplimiento
Aprovechar la IA sin exponer información ni perder control humano.
Lista de herramientas autorizadas, enrutamiento por clasificación, gateway con registro y revisión humana.
Ley 21.719; ISO/IEC 42001 y NIST AI RMF como buenas prácticas.
Fuga de datos a proveedores de IA y acciones no supervisadas.
07Protección de datos personales
Cuando el trabajo remoto implique tratar datos personales de clientes, usuarios o colaboradores, se debe cumplir la legislación aplicable y la Política de Privacidad y Protección de Datos de DL Tech, que explica qué datos tratamos, con qué fines y cómo ejercer los derechos del titular.
08Uso aceptable de herramientas
- Las herramientas corporativas (correo, plataformas colaborativas, túneles, agentes) no pueden usarse para actividades ilícitas, discriminatorias o contrarias a la ética profesional.
- Las comunicaciones con clientes se mantienen en canales autorizados y, cuando corresponde, se registran como evidencia.
- El contenido generado en los proyectos pertenece a DL Tech o al cliente, según el contrato.
09Monitoreo y registro
DL Tech puede registrar accesos y monitorear de forma razonable sus sistemas y herramientas para:
- Garantizar la continuidad operativa.
- Detectar incidentes de seguridad o uso indebido.
- Cumplir obligaciones legales, contractuales o de auditoría.
El monitoreo respeta la legislación vigente y los principios de proporcionalidad y minimización, y no se extiende a la vida privada de las personas.
10Reporte de incidentes
Ante un posible incidente, como la pérdida de un equipo, un acceso no autorizado, un correo sospechoso o una fuga de información, se debe:
- Notificar de inmediato a seguridad@dltech.cl.
- No borrar evidencias (correos, archivos, registros) salvo instrucción expresa.
- Colaborar con la investigación entregando la información necesaria.
DL Tech evalúa cada incidente y, cuando corresponde, lo notifica al cliente afectado, a la Agencia de Protección de Datos Personales o a la ANCI según la Ley 21.663.
Gobierno y cumplimiento
Responder rápido y de forma coordinada ante vulneraciones.
Buzón centralizado de incidentes, preservación de evidencia y procedimiento de respuesta.
Ley 21.663 (reporte de incidentes); Ley 21.719; ISO/IEC 27001.
Propagación del incidente y pérdida de trazabilidad.
11Vigencia y actualizaciones
Esta política rige desde su publicación y se actualiza cuando cambian el modelo de trabajo, la infraestructura o la normativa. La versión vigente es la publicada en este sitio, con su código y fecha.
| Versión | Fecha | Cambios principales |
|---|---|---|
| 3.0 | Septiembre 2026 | Uso de inteligencia artificial, gestión de secretos, acceso con identidad propia y ambientes aislados, prohibición de publicar información de clientes y reporte de incidentes según la Ley 21.663. |
| 2.1 | Mayo 2026 | Versión anterior. |