1. Introducción
INITCHANGE S.A.C. (RUC 20608084691), en adelante "nosotros" o "la Empresa", es titular y operadora de SSOMAPRO®, plataforma digital para la gestión de Seguridad, Salud Ocupacional y Medio Ambiente (SSOMA), disponible en ssomapro.com, en sus subdominios por empresa y en la aplicación móvil SSOMAPRO publicada en Google Play y App Store.
Esta Política describe qué datos personales tratamos, con qué finalidad, con qué base legal, con quién los compartimos y cómo puede usted ejercer sus derechos. Se aplica a todos los usuarios de la plataforma web y móvil.
1.1 Nuestros dos roles
Según el tipo de dato, actuamos con un rol distinto y eso cambia a quién debe usted dirigirse:
- Como responsable del tratamiento: respecto de los datos de la cuenta de nuestros clientes y de quienes nos contactan (registro, facturación, soporte, marketing). Aquí decidimos nosotros las finalidades del tratamiento.
- Como encargado del tratamiento: respecto de la información que cada empresa cliente carga en su espacio de trabajo (trabajadores, incidentes, inspecciones, exámenes, capacitaciones, asistencia). Esos datos son de la empresa cliente, que decide qué se registra y por cuánto tiempo; nosotros solo los procesamos siguiendo sus instrucciones.
Si usted es trabajador de una empresa cliente
Para ejercer sus derechos sobre los datos de SSOMA registrados en la plataforma, diríjase primero al área de Seguridad y Salud en el Trabajo o de Recursos Humanos de su empleador, que es el responsable primario de esa información. Si aun así necesita nuestra ayuda, escríbanos a ssomapro@initchange.com.
2. Información que recopilamos
Recopilamos únicamente la información necesaria para prestar el servicio. No vendemos datos personales ni los cedemos con fines publicitarios de terceros.
2.1 Información de registro y cuenta
- Nombres y apellidos, cargo y área dentro de la organización.
- Correo electrónico corporativo y número de teléfono.
- Contraseña, almacenada siempre cifrada (nunca en texto plano).
- Razón social, RUC, domicilio fiscal y datos de contacto de la empresa contratante.
- Rol y permisos asignados dentro del espacio de trabajo.
2.2 Datos operativos de SSOMA
Es el núcleo del servicio. La empresa cliente registra, y nosotros almacenamos por cuenta de ella:
- Reportes de incidentes, accidentes y actos o condiciones subestándar, con sus evidencias.
- Matrices IPERC, mapas de riesgo, permisos de trabajo y ATS.
- Inspecciones, checklists, auditorías y planes de acción con sus responsables y plazos.
- Capacitaciones, charlas de cinco minutos, inducciones y sus listas de asistencia.
- Entrega de EPP, exámenes médicos ocupacionales y su vigencia.
- Documentos, fotografías, firmas gráficas y demás evidencias adjuntas.
- Indicadores y reportes derivados de todo lo anterior.
Parte de esta información puede constituir dato sensible (por ejemplo, resultados de exámenes médicos ocupacionales o lesiones derivadas de un accidente). La tratamos con medidas de seguridad reforzadas y acceso restringido por rol, y únicamente para las finalidades de gestión de la seguridad y salud en el trabajo.
2.3 Datos de uso, dispositivo y seguridad
- Dirección IP, tipo de navegador, sistema operativo y modelo de dispositivo.
- Fecha y hora de acceso, páginas visitadas y acciones realizadas dentro de la plataforma.
- Registros de auditoría (quién creó, modificó o eliminó un registro y cuándo).
- Identificadores técnicos necesarios para mantener la sesión iniciada.
2.4 Permisos de la aplicación móvil
La aplicación SSOMAPRO solicita los siguientes permisos. Todos son opcionales, se piden en el momento en que se necesitan y pueden revocarse desde los ajustes del sistema operativo. Denegarlos solo limita la función asociada, no el acceso a la aplicación.
- Cámara y fotografías: para adjuntar evidencia fotográfica a incidentes, inspecciones, checklists y planes de acción. Las imágenes se suben al espacio de trabajo de su empresa; no accedemos a su galería más allá de los archivos que usted seleccione.
- Ubicación (GPS): para georreferenciar inspecciones, reportes de campo y marcaciones de asistencia. Se captura únicamente en el momento del registro; no realizamos seguimiento continuo ni en segundo plano.
- Biometría (huella o rostro): para el módulo de Asistencia y Control de Acceso, y para desbloquear la aplicación con el sensor del dispositivo. Ver la sección 2.5.
- Notificaciones push: para avisar de incidentes reportados, tareas asignadas, vencimientos de documentos y exámenes médicos. Puede desactivarlas en cualquier momento.
2.5 Datos biométricos
El módulo de Asistencia y Control de Acceso es opcional y solo se activa si la empresa cliente lo contrata. Cuando se usa, la plantilla biométrica se almacena cifrada y asociada exclusivamente al registro de asistencia o control de acceso; no se emplea para ninguna otra finalidad, no se comparte con terceros y se elimina junto con el resto de datos del trabajador cuando corresponde. La empresa cliente es responsable de recabar el consentimiento expreso de sus trabajadores y de informarles sobre este tratamiento, así como de ofrecer un método alternativo de marcación cuando la normativa lo exija.
2.6 Datos de pago
Los pagos de la suscripción se procesan a través de pasarelas de pago autorizadas. No almacenamos el número completo de su tarjeta, su fecha de vencimiento ni su código de seguridad: esos datos viajan cifrados directamente al procesador de pagos. Nosotros conservamos únicamente el resultado de la operación, los últimos dígitos de la tarjeta, la marca y los datos de facturación necesarios para emitir el comprobante.
3. Cómo usamos su información
Tratamos sus datos personales para las siguientes finalidades, cada una amparada en una base legal:
- Prestar el servicio (ejecución del contrato): crear y mantener su cuenta, habilitar los módulos contratados, generar reportes e indicadores y dar soporte.
- Seguridad y prevención de fraude (interés legítimo): detectar accesos no autorizados, registrar auditoría de acciones y proteger la integridad de la plataforma.
- Cumplir obligaciones legales: conservar información contable y tributaria, y atender requerimientos de autoridades competentes.
- Mejorar el producto (interés legítimo): analizar de forma agregada y estadística cómo se usa la plataforma. Estos análisis no se usan para tomar decisiones individuales sobre personas.
- Comunicaciones comerciales (consentimiento): enviarle novedades, invitaciones a demostraciones o promociones. Puede retirarlo en cualquier momento desde el enlace de baja de cada correo o escribiéndonos.
No realizamos decisiones automatizadas que produzcan efectos jurídicos sobre usted ni elaboramos perfiles con fines distintos a los descritos.
4. Almacenamiento y seguridad
La información se aloja en centros de datos de proveedores de infraestructura en la nube con certificaciones internacionales de seguridad. Aplicamos medidas técnicas y organizativas razonables y proporcionales al riesgo:
- Cifrado en tránsito mediante TLS y cifrado en reposo de la base de datos y los archivos.
- Contraseñas almacenadas con funciones de derivación de clave (hash con sal), nunca reversibles.
- Control de acceso por roles y permisos granulares, con principio de mínimo privilegio.
- Separación lógica de la información de cada empresa cliente.
- Copias de seguridad periódicas y procedimientos de restauración probados.
- Registros de auditoría de accesos y cambios.
- Ambientes separados de desarrollo, pruebas y producción.
Ningún sistema es absolutamente infalible. Usted también es responsable de mantener la confidencialidad de sus credenciales, usar contraseñas robustas y no compartir su cuenta.
4.1 Incidentes de seguridad
Si detectamos una brecha de seguridad que afecte datos personales, la contendremos, la investigaremos y notificaremos a la empresa cliente afectada sin dilación indebida, indicando el alcance conocido, los datos comprometidos y las medidas adoptadas. Comunicaremos también a la Autoridad Nacional de Protección de Datos Personales cuando la normativa lo exija.
5. Compartición de información
No vendemos ni alquilamos sus datos personales. Solo los compartimos en estos supuestos:
- Proveedores de servicio (encargados): infraestructura en la nube y almacenamiento, envío de correo transaccional y mensajería, notificaciones push, analítica de uso y procesamiento de pagos. Todos actúan bajo contrato, con obligaciones de confidencialidad y seguridad, y únicamente siguiendo nuestras instrucciones.
- Dentro de su organización: los usuarios de su empresa acceden a la información según el rol y los permisos que su propio administrador les asigne.
- Autoridades competentes: cuando exista una orden judicial, un requerimiento fiscal o una obligación legal, incluida la fiscalización de SUNAFIL en materia de seguridad y salud en el trabajo, previa verificación de la legitimidad del requerimiento.
- Reorganizaciones societarias: en caso de fusión, adquisición o transferencia de activos, informando previamente y manteniendo el mismo nivel de protección.
6. Sus derechos
Como titular de datos personales, la Ley N° 29733 le reconoce los derechos de información, acceso, actualización, rectificación, inclusión, supresión (cancelación), oposición y a impedir el suministro de sus datos, así como el derecho a un tratamiento objetivo y a la tutela.
6.1 Plazos de atención
- Derecho de información y acceso: hasta veinte (20) días hábiles.
- Actualización, inclusión, rectificación y supresión: hasta diez (10) días hábiles.
- Oposición: hasta diez (10) días hábiles.
Los plazos se cuentan desde el día siguiente a la recepción de la solicitud y pueden ampliarse de forma justificada, comunicándoselo a usted.
6.2 Reclamo ante la autoridad
Si considera que no atendimos adecuadamente su solicitud, puede presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos. Ello no le impide acudir además a las vías administrativas o judiciales que correspondan.
6.3 Cómo ejercerlos
Envíe su solicitud a ssomapro@initchange.com indicando su nombre completo, número de documento de identidad, el derecho que desea ejercer, una descripción clara de su pedido y, de corresponder, el RUC de la empresa en cuyo espacio de trabajo se encuentran sus datos. Podremos solicitarle acreditar su identidad antes de atender el pedido. El ejercicio de estos derechos es gratuito.
8. Menores de edad
SSOMAPRO® es una herramienta de uso empresarial y no está dirigida a menores de edad. No recopilamos deliberadamente datos de menores de catorce (14) años. Si detectamos que se ha registrado información de un menor sin la autorización de sus padres o tutores, la eliminaremos. Si usted es padre, madre o tutor y advierte esta situación, escríbanos a ssomapro@initchange.com.
9. Transferencias internacionales
Algunos de nuestros proveedores de infraestructura, correo y analítica operan servidores fuera del Perú. Ello implica un flujo transfronterizo de datos personales, que realizamos con las garantías que exige la Ley N° 29733 y su Reglamento: contratos con cláusulas de protección de datos, obligaciones de confidencialidad y niveles de seguridad equivalentes a los descritos en esta Política.
10. Retención y eliminación
Conservamos los datos personales mientras la cuenta esté activa y, después, por el tiempo necesario para cumplir obligaciones legales, contables y tributarias, o para la defensa frente a posibles reclamaciones. En particular:
- Datos operativos de SSOMA: mientras dure la suscripción, más el plazo de respaldo indicado en la Política de Cancelación y Devolución.
- Documentación con plazo legal de conservación en materia de seguridad y salud en el trabajo: por el periodo que exige la normativa aplicable.
- Comprobantes de pago y registros contables: por el plazo que exige la normativa tributaria.
- Registros de auditoría y seguridad: por un periodo razonable y proporcional a su finalidad.
Vencidos esos plazos, eliminamos la información de forma segura o la anonimizamos de manera irreversible. Para solicitar la eliminación anticipada de los datos de una empresa, escriba a ssomapro@initchange.com desde el correo del titular de la cuenta, indicando el RUC de la empresa. Consulte también nuestra Política de Cancelación y Devolución.
11. Cambios en esta política
Podemos actualizar esta Política para reflejar cambios normativos o nuevas funcionalidades. La versión vigente estará siempre publicada en esta página con su fecha de actualización. Si el cambio es significativo, se lo comunicaremos por correo electrónico o mediante un aviso dentro de la plataforma con una antelación razonable.
12. Información de contacto
Para cualquier consulta sobre privacidad o el ejercicio de sus derechos puede escribirnos a ssomapro@initchange.com, llamarnos al (+51) 982082692 o acudir a cualquiera de nuestras sedes, cuyos datos figuran al pie de este documento.
13. Consentimiento
Al crear una cuenta, contratar el servicio o utilizar la plataforma web o móvil, usted declara haber leído esta Política y consiente el tratamiento de sus datos personales en los términos aquí descritos. Cuando la ley exija un consentimiento expreso adicional —por ejemplo, para datos sensibles o comunicaciones comerciales— lo solicitaremos de forma separada e inequívoca, y usted podrá revocarlo en cualquier momento sin efecto retroactivo.
14. Ley aplicable
Esta Política se rige por la legislación de la República del Perú, en particular la Ley N° 29733, Ley de Protección de Datos Personales, y su Reglamento aprobado por Decreto Supremo N° 003-2013-JUS. Cualquier controversia se someterá a los jueces y tribunales del Cercado de Lima, con renuncia expresa a cualquier otro fuero.