Política de Retención de Datos

Aprobada por Resolución 532/026 de Dirección General, de 08/07/2026

Objetivo
Establecer los criterios y plazos para la conservación y deshabilitación de cuentas de usuario del Directorio Activo (AD) y sus respectivas casillas de correo institucional, en cumplimiento con la normativa vigente en Uruguay, garantizando la seguridad,
confidencialidad, integridad y disponibilidad de la información institucional.

Alcance
La presente política aplica a todas las cuentas de usuario creadas en el Directorio Activo de la Fiscalía General de la Nación (FGN) y sus casillas de correo institucional correspondientes, incluyendo las asociadas a:

  • Funcionarios permanentes y Contratados.
  • Pasantes y becarios.
  • Usuarios externos o terceros con acceso temporal a Sistemas institucionales.

Definiciones
Directorio Activo (AD): Sistema centralizado utilizado para la gestión de identidades digitales, autenticación de usuarios y control de accesos a recursos dentro de la infraestructura tecnológica de la FGN, tales como el correo institucional, sistemas de gestión como APIA, Payroll, entre otros.
Retención de datos: Conservación controlada de datos personales o institucionales por un plazo definido, con el fin de cumplir con obligaciones legales, operativas o de auditoría.
Deshabilitación de cuenta de usuario: Inhabilitación temporal o permanente del acceso de un usuario a su cuenta y recursos asociados.
Eliminación de datos: Supresión definitiva de los datos almacenados en sistemas informáticos institucionales.
Datos personales: Toda información referida a personas físicas identificadas o identificables, en cualquiera de sus formas (nombre, cédula de identidad, correo electrónico, entre otros). Su tratamiento está regulado por la Ley N. º 18.331 de 11.08.2008 de Protección de Datos Personales y su Decreto Reglamentario N.º 414/009.

Responsabilidades

Responsable de Seguridad de la Información: supervisar y asegurar el cumplimiento de la presente política y promover mecanismos de revisión, auditoría y mejora continua.
Dirección de Tecnología de la Información (TI): 

  • Implementar y mantener la política.
  • Ejecutar las acciones técnicas necesarias para deshabilitar, conservar o eliminar los datos según los plazos establecidos.
  • Mantener trazabilidad mediante revisiones periódicas y controles de cumplimiento.
  • Notificar mensualmente al Responsable de Seguridad de la Información sobre las actualizaciones en la planilla de cuentas deshabilitadas, con copia al Director del área.

Jerarcas Institucionales: facilitar el cumplimiento de la política en sus respectivas áreas, autorizar solicitudes y comunicar al personal los lineamientos definidos.
Equipo de Gestión Documental: comunicar las resoluciones y notificaciones de desvinculación mediante el sistema de tickets.
Departamento de Gestión Humana: completar y mantener la información en el sistema de GRPU y RRHH.
Todo el personal: utilizar los accesos institucionales de manera responsable y exclusiva para fines laborales. Reportar de inmediato cualquier incidente, irregularidad o acceso indebido.

Descripción
Lineamientos de Retención de Datos

1. Cuentas de Usuario en Directorio Activo (AD)

  • El Departamento de Sistemas de Información y Tecnología deberá deshabilitar de forma inmediata toda cuenta de usuario en AD una vez recibida la resolución correspondiente.
  • La cuenta deshabilitada será conservada en ese estado de forma indefinida por el Departamento de Sistemas de Información y Tecnología, hasta que una versión posterior de esta política establezca su plazo de eliminación formal.
  • El Departamento de Sistemas de Información y Tecnología dejará constancia de la fecha de desvinculación en una planilla compartida con el Responsable de Seguridad de la Información, que servirá como mecanismo de trazabilidad y control documental.
  • Será responsabilidad obligatoria del Departamento de Sistemas de Información y Tecnología mantener dicha planilla actualizada y remitir mensualmente un informe por correo electrónico al Responsable de Seguridad de la Información, con copia al Director de Sistemas de Información y Tecnología. Esta notificación deberá indicar las desvinculaciones registradas, el estado de las cuentas afectadas y cualquier observación relevante para el seguimiento de la política.
  • El Responsable de Seguridad de la Información verificará semestralmente la consistencia de esta planilla como parte de las tareas de auditoría y cumplimiento.

2. Casillas de Correo Institucional
La casilla de correo institucional será deshabilitada por el Departamento de Sistemas de Información y Tecnología, siguiendo el mismo procedimiento aplicado para las cuentas del Directorio Activo.
El contenido permanecerá conservado, sin acceso por parte del usuario, y únicamente disponible para el Departamento de Sistemas de Información y Tecnología ante requerimientos fundados.
La eliminación de casillas no está contemplada en esta versión de la política y podrá ser definida en futuras revisiones.

Cumplimiento Normativo 
Esta política se basa en lo establecido por el principio de limitación temporal previsto en la Ley N. º 18.331 de 11.08.2008, conservando los datos durante el tiempo necesario para atender fines institucionales, legales o de auditoría, sin proceder aún a su eliminación.

Revisión y Actualización
Esta política deberá revisarse al menos una vez al año, o cuando se produzcan cambios regulatorios, tecnológicos o de estructura organizativa que lo justifiquen. En futuras versiones podrá incorporarse una política formal de eliminación de datos, previo análisis
legal y operativo.

Cumplimiento
El incumplimiento de la presente política aumenta la exposición de la información y el riesgo de tener un incidente de seguridad de la información. Ante la verificación de un incumplimiento y efectuada la información de urgencia correspondiente se elevará los
recaudos obtenidos a Dirección General, quien tomará las medidas que considere pertinentes, a efectos de darle el debido cumplimiento.

Descargas

Etiquetas