← Buscar en los dictámenes
ORD. N°1805
Sistema de registro y control de asistencia digital;
Dictámenes concordantes
- dictamen 2927/58, 28.12.2021
- ordinario 1805, 13.10.2022
Texto
Trabajo Direcciön del
Gobiermo de Chite
Departamento Jurídico y Fiscalía Unidad de Pronunciamientos,
Innovación y Estudios Laborales E148553 (967) 2022 1805
ORDINARIO N°:
ACTUACIÓN:
Aplica doctrina.
MATERIA:
Sistema de registro y control de asistencia digital.
RESUMEN:
El sistema de registro y control de asistencia
denominado "Sesame HR", consultado por la
empresa Sesame Labs S.L., presenta serias
deficiencias que impiden su utilización en el marco
de la relación laboral.
ANTECEDENTES:
1) Instrucciones de 03.10.2022 de Jefa de Unidad de
Pronunciamientos, Innovación y Estudios Laborales.
2) Presentación de 08.07.2022 de Sra.
,en representación de empresa Sesame
Labs S.L.
SANTIAGO,
DE : JEFA (S) DEPARTAMENTO JURÍDICO Y FISCAL 13 OCT 2022
DIRECCIÓN DEL TRABAJO
A : SRA.
EMPRESA SESAME LABS S.L.
Mediante la presentación del antecedente 2), usted ha solicitado un
pronunciamiento de este Servicio, a fin de determinar si el sistema de registro y
control de asistencia que presenta, denominado "Sesame HR", y su respectivo
proceso de verificación, se ajustan a las exigencias que sobre la materia establece
el Dictamen N°2927/58 de 28.12.2021.
Ahora bien, a fin de validar el cumplimiento de las indicadas exigencias, la
empresa señalada, acompañó informe de certificación de la empresa Veltec
Informática y Cía. Ltda., firmado por el Sr.
En tal contexto, es del caso señalar que los antecedentes acompañados
fueron sometidos al pertinente análisis técnico, a fin de verificar el cumplimiento de
la normativa administrativa precitada.
Como resultado de dicho proceso, es dable informar a usted que se han
efectuado las siguientes observaciones:
1-. Respecto 1.1.4, diagrama de arquitectura: Documento que permite dar cuenta de
las interconexiones entre los distintos componentes del sistema, esto es, entre los
dispositivos de registro de marca, los servidores de aplicación, la base de datos, los
eventuales periféricos de seguridad, entre otros. Su finalidad es dar a conocer
gráficamente la forma en la que se encuentran vinculados y conectados dichos
componentes, con el objeto de determinar los niveles de vulnerabilidad a los cuales
pueda estar sujeta la plataforma.
Observación: El documento acompañado es ilegible lo que, evidentemente, impide
evaluar su contenido.
2-. Respecto del N°2.2.3, a fin de poder verificar la validez del comprobante de
marcación, el sistema deberá contemplar una funcionalidad web que permita
consultar la información en línea, a través de la utilización del mismo código hash o
checksum.
Observación: De acuerdo con lo señalado en el informe de certificación, la plataforma
no tiene implementada esta opción.
3-. Respecto del N°2.5, contenido de los comprobantes de marcación.
Observación: Los comprobantes analizados no se ajustan a lo exigido.
4-. Respecto del N°2.5.3, domicilio: El domicilio que se debe indicar en los
comprobantes de marcación debe corresponder al lugar de prestación efectiva de
los servicios, vale decir, a la oficina, local o faena en la que se desempeña el
trabajador. Dicho lugar puede o no coincidir con la casa matriz de la compañía,
pudiendo ser incluso el domicilio del propio dependiente
Observación: Los comprobantes analizados no se ajustan a lo exigido.
5-. Respecto del N°2.6.2, los respaldos de la información deberán contemplar
mecanismos de seguridad, por ejemplo, códigos de “Hash” o firmas electrónicas, que
aseguren la integridad de su contenido, es decir, que la información que se consulte
no haya sufrido alteraciones. En caso de que sí se hayan producido alteraciones
estas deberán ser indicadas de manera destacada en pantalla y en los reportes y/o marcaciones.
6-. Respecto del N°2.6.5, la plataforma deberá asegurar el registro de cada actividad
seguridad. realizada, de forma tal que puedan determinarse los riesgos o incidentes de
7-. Respecto del N°2.7, confidencialidad: La plataforma deberá considerar
componentes y desarrollos tecnológicos que aseguren la visualización de
información de acuerdo con los perfiles de seguridad pertinentes y apropiados para
cada función (empleador, trabajador, fiscalizador, etc.).
La definición de cada perfil, así como la respectiva asignación de personas
a los mismos, deberá quedar registrada en un sistema de auditoría de la plataforma.
Este registro deberá ser automático y sólo será accesible mediante perfiles de
administración
Observación: No adjunta evidencia respecto de la utilización de auditorías en la
plataforma.
8-. Respecto del N°2.8, disponibilidad: La plataforma deberá considerar
componentes y desarrollos tecnológicos que aseguren la permanente disponibilidad
de la información que se mantenga almacenada para su consulta vía Web, por
ejemplo, a través de metodologías o mecanismos como la redundancia o
clusterización, monitorización y auditoría de los componentes o respaldo de recursos críticos.
9-. Respecto del N°2.9, plataforma web: Los sistemas deberán contar con una
plataforma web de acceso permanente para trabajadores, empleadores y
usuario. fiscalizadores de este Servicio. El nivel de acceso dependerá del perfil de cada
El acceso deberá ser dispuesto a través de un nombre de sitio web (en la
forma https://www.nombredelsitio.cl).
solicitada. Observación: No está habilitado el acceso para fiscalización online en la forma
10-. Respecto del N°2.9.6, acceso a la plataforma web.
Observación: El acceso para fiscalización en línea no se ajusta a lo exigido.
11-. Respecto del N°2.9.7, reportes: A fin de permitir el adecuado desarrollo de los
procesos de fiscalización, las plataformas deberán contemplar de manera destacada
en su menú inicial un botón exclusivo para la Dirección del Trabajo, denominado
“Reportes DT" el cual, una vez seleccionado, desplegará un submenú que contendrá,
en el mismo orden y bajo la misma nomenclatura del Dictamen, todos los informes
señalado en este número exhibiendo, en cada caso, solamente las columnas e información requerida.
Observación: Los reportes visualizados no se ajustan a las exigencias vigentes.
12-. Respecto del N°2.9.7.1, parámetros de búsqueda. Las plataformas deben
contemplar todos los filtros de búsqueda indicados en el Dictamen, en el mismo allí
señalado.
Observación: Se constata que el sistema no cuenta con todas las herramientas
exigidas.
13-. Respecto del N°2.10, mensaje de alerta de intentos de marcación: Los sistemas
deberán registrar los intentos fallidos de marcación, aunque no se vinculen con un
trabajador en particular, emitiendo al respectivo empleador un mensaje de alerta de
la operación señalando día, hora y lugar del fallo generando, además, un código de
la operación y un mensaje de error, los que serán almacenados en el sistema. Las
alertas serán enviadas electrónica y automáticamente al empleador, a fin de detectar
fallas a nivel de software o hardware.
Observación: De acuerdo con el informe de certificación la alerta exigida no se
encuentra habilitada en la plataforma.
14-. Respecto del N°2.14, base de datos: La información contenida en los
comprobantes de marcaje deberá ser consistente con aquella contenida en las
respectivas bases de datos.
Observación: No se aprecia consistencia entre las imágenes de evidencia que se
adjuntan.
15-. Respecto del N°2.14.2, las bases de datos deberán estar protegidas con
mecanismos que aseguren la disponibilidad del servicio de almacenamiento de
información y de sus respaldos. En tal sentido se podrán implementar, por ejemplo,
procesos de replicación en línea de los registros entre dos servidores de base de
datos, en la medida que ellos se encuentren distantes unos de otros en, al menos, 5
kilómetros, pudiendo utilizar tecnologías basadas en nube pública privada.
Asimismo, los respaldos no podrán ser almacenamos en el mismo servidor en el que
se registran los eventos del sistema.
16-. Respecto del N°2.14.3, las versiones de los productos que conforman la
aplicación (software de base de datos, sistemas operativos, dispositivos de marcaje,
a 5 años. etc.), no deberán tener una antigüedad superior a 3 años, con una vigencia no inferior
17-. Respecto del N°2.14.4, los sistemas deberán remitir diariamente, y de manera
automática, un reporte con el detalle de todas las acciones del periodo al respectivo
empleador. Lo anterior, con el objeto de garantizar la disponibilidad de la información
en caso de fiscalizaciones presenciales o por cambio del proveedor del servicio. Si
el reporte, atendida la cantidad de trabajadores, resultare demasiado extenso, se
podrá fraccionar por oficinas, locales o faenas, pero manteniendo su carácter diario.
Observación: De acuerdo con el informe de certificación el reporte exigido no se
encuentra habilitado, vale decir, el sistema no cuenta con él.
18-. Respecto del N°2.14.5, tanto el servicio de base de datos, como el servicio de
aplicaciones (sistema o sitio web, por ejemplo) que mantiene funcionando la
solución, tendrá que estar distribuido en más de un servidor (equipo) y/o datacenter,
de manera que el trabajador no pierda la posibilidad de registrar los eventos
asociados con su jornada.
19-. Respecto del N°2.14.6, el servicio de base de datos que mantenga almacenada
la información que se genere con la utilización de la plataforma, deberá encontrarse
replicado y respaldado en dispositivos de almacenamiento externos, de tal forma
que, en caso de algún incidente, se pueda recuperar la información histórica.
Además, las bases de datos deberán tener sistemas de seguridad que impidan el
acceso a personal no autorizado y que prevengan la adulteración de información post
- registro.
20-. Respecto del N°3.13, alertas por falta de marcación: Sin perjuicio de lo señalado
respecto del llenado de marcaciones faltantes, los sistemas deberán contemplar dos
actividad: alertas automáticas relativas a la omisión de un registro de inicio o término de
a) Los sistemas deberán emitir automáticamente un correo electrónico de alerta al
dependiente, con copia al empleador, luego de transcurrido un lapso de 30 minutos
desde que debió realizarse la marcación de inicio de una actividad.
b) Los sistemas deberán emitir automáticamente un correo electrónico de alerta al
dependiente, con copia al empleador, luego de transcurrido un lapso de 30 minutos
desde que debió realizarse la marcación de término de una actividad.
Observación: La evidencia acompañada no resulta concluyente. Sólo se informan
opciones de configuración del sistema.
21-. Respecto del N°3.27, trabajo a distancia. Los trabajadores que presten servicios
a distancia y los teletrabajadores podrán encontrarse sujetos a un sistema de registro
y control de asistencia, el cual, además de los requisitos contenidos en el presente
informe, deberá cumplir las condiciones que a continuación se indican:
a) Contemplar una alerta relacionada con el derecho de desconexión del
dependiente. En efecto, una vez cargadas las jornadas y tomando como punto de
partida la marcación de inicio de jornada, el sistema enviará automáticamente un
correo electrónico a las partes informando que restan 30 minutos para el inicio del derecho a desconexión.
Observación: La evidencia acompañada no resulta concluyente. Sólo se informan
opciones de configuración del sistema.
En conclusión, analizada la información acompañada a la luz de la
jurisprudencia administrativa invocada y consideraciones formuladas, cumplo con
informar a usted que el sistema de registro y control de asistencia denominado
"Sesame HR", consultado por la empresa Sesame Labs S.L., presenta serias
deficiencias que impiden su utilización en el marco de la relación laboral. Lo cual no
obsta a que, una vez corregidas las observaciones indicadas en el cuerpo del
presente informe, la solicitud sea reingresada para su revisión y eventual
autorización.
Saluda atentamente a Ud.,
DEL
NATALIA POZOSANHUEZA
ABOGADA JEFE
DIRECCIÓN DEL TRABAJO
LBP/RCG
Distribución:
Jurídico;
Partes;
Gobiermo de Chite
Departamento Jurídico y Fiscalía Unidad de Pronunciamientos,
Innovación y Estudios Laborales E148553 (967) 2022 1805
ORDINARIO N°:
ACTUACIÓN:
Aplica doctrina.
MATERIA:
Sistema de registro y control de asistencia digital.
RESUMEN:
El sistema de registro y control de asistencia
denominado "Sesame HR", consultado por la
empresa Sesame Labs S.L., presenta serias
deficiencias que impiden su utilización en el marco
de la relación laboral.
ANTECEDENTES:
1) Instrucciones de 03.10.2022 de Jefa de Unidad de
Pronunciamientos, Innovación y Estudios Laborales.
2) Presentación de 08.07.2022 de Sra.
,en representación de empresa Sesame
Labs S.L.
SANTIAGO,
DE : JEFA (S) DEPARTAMENTO JURÍDICO Y FISCAL 13 OCT 2022
DIRECCIÓN DEL TRABAJO
A : SRA.
EMPRESA SESAME LABS S.L.
Mediante la presentación del antecedente 2), usted ha solicitado un
pronunciamiento de este Servicio, a fin de determinar si el sistema de registro y
control de asistencia que presenta, denominado "Sesame HR", y su respectivo
proceso de verificación, se ajustan a las exigencias que sobre la materia establece
el Dictamen N°2927/58 de 28.12.2021.
Ahora bien, a fin de validar el cumplimiento de las indicadas exigencias, la
empresa señalada, acompañó informe de certificación de la empresa Veltec
Informática y Cía. Ltda., firmado por el Sr.
En tal contexto, es del caso señalar que los antecedentes acompañados
fueron sometidos al pertinente análisis técnico, a fin de verificar el cumplimiento de
la normativa administrativa precitada.
Como resultado de dicho proceso, es dable informar a usted que se han
efectuado las siguientes observaciones:
1-. Respecto 1.1.4, diagrama de arquitectura: Documento que permite dar cuenta de
las interconexiones entre los distintos componentes del sistema, esto es, entre los
dispositivos de registro de marca, los servidores de aplicación, la base de datos, los
eventuales periféricos de seguridad, entre otros. Su finalidad es dar a conocer
gráficamente la forma en la que se encuentran vinculados y conectados dichos
componentes, con el objeto de determinar los niveles de vulnerabilidad a los cuales
pueda estar sujeta la plataforma.
Observación: El documento acompañado es ilegible lo que, evidentemente, impide
evaluar su contenido.
2-. Respecto del N°2.2.3, a fin de poder verificar la validez del comprobante de
marcación, el sistema deberá contemplar una funcionalidad web que permita
consultar la información en línea, a través de la utilización del mismo código hash o
checksum.
Observación: De acuerdo con lo señalado en el informe de certificación, la plataforma
no tiene implementada esta opción.
3-. Respecto del N°2.5, contenido de los comprobantes de marcación.
Observación: Los comprobantes analizados no se ajustan a lo exigido.
4-. Respecto del N°2.5.3, domicilio: El domicilio que se debe indicar en los
comprobantes de marcación debe corresponder al lugar de prestación efectiva de
los servicios, vale decir, a la oficina, local o faena en la que se desempeña el
trabajador. Dicho lugar puede o no coincidir con la casa matriz de la compañía,
pudiendo ser incluso el domicilio del propio dependiente
Observación: Los comprobantes analizados no se ajustan a lo exigido.
5-. Respecto del N°2.6.2, los respaldos de la información deberán contemplar
mecanismos de seguridad, por ejemplo, códigos de “Hash” o firmas electrónicas, que
aseguren la integridad de su contenido, es decir, que la información que se consulte
no haya sufrido alteraciones. En caso de que sí se hayan producido alteraciones
estas deberán ser indicadas de manera destacada en pantalla y en los reportes y/o marcaciones.
6-. Respecto del N°2.6.5, la plataforma deberá asegurar el registro de cada actividad
seguridad. realizada, de forma tal que puedan determinarse los riesgos o incidentes de
7-. Respecto del N°2.7, confidencialidad: La plataforma deberá considerar
componentes y desarrollos tecnológicos que aseguren la visualización de
información de acuerdo con los perfiles de seguridad pertinentes y apropiados para
cada función (empleador, trabajador, fiscalizador, etc.).
La definición de cada perfil, así como la respectiva asignación de personas
a los mismos, deberá quedar registrada en un sistema de auditoría de la plataforma.
Este registro deberá ser automático y sólo será accesible mediante perfiles de
administración
Observación: No adjunta evidencia respecto de la utilización de auditorías en la
plataforma.
8-. Respecto del N°2.8, disponibilidad: La plataforma deberá considerar
componentes y desarrollos tecnológicos que aseguren la permanente disponibilidad
de la información que se mantenga almacenada para su consulta vía Web, por
ejemplo, a través de metodologías o mecanismos como la redundancia o
clusterización, monitorización y auditoría de los componentes o respaldo de recursos críticos.
9-. Respecto del N°2.9, plataforma web: Los sistemas deberán contar con una
plataforma web de acceso permanente para trabajadores, empleadores y
usuario. fiscalizadores de este Servicio. El nivel de acceso dependerá del perfil de cada
El acceso deberá ser dispuesto a través de un nombre de sitio web (en la
forma https://www.nombredelsitio.cl).
solicitada. Observación: No está habilitado el acceso para fiscalización online en la forma
10-. Respecto del N°2.9.6, acceso a la plataforma web.
Observación: El acceso para fiscalización en línea no se ajusta a lo exigido.
11-. Respecto del N°2.9.7, reportes: A fin de permitir el adecuado desarrollo de los
procesos de fiscalización, las plataformas deberán contemplar de manera destacada
en su menú inicial un botón exclusivo para la Dirección del Trabajo, denominado
“Reportes DT" el cual, una vez seleccionado, desplegará un submenú que contendrá,
en el mismo orden y bajo la misma nomenclatura del Dictamen, todos los informes
señalado en este número exhibiendo, en cada caso, solamente las columnas e información requerida.
Observación: Los reportes visualizados no se ajustan a las exigencias vigentes.
12-. Respecto del N°2.9.7.1, parámetros de búsqueda. Las plataformas deben
contemplar todos los filtros de búsqueda indicados en el Dictamen, en el mismo allí
señalado.
Observación: Se constata que el sistema no cuenta con todas las herramientas
exigidas.
13-. Respecto del N°2.10, mensaje de alerta de intentos de marcación: Los sistemas
deberán registrar los intentos fallidos de marcación, aunque no se vinculen con un
trabajador en particular, emitiendo al respectivo empleador un mensaje de alerta de
la operación señalando día, hora y lugar del fallo generando, además, un código de
la operación y un mensaje de error, los que serán almacenados en el sistema. Las
alertas serán enviadas electrónica y automáticamente al empleador, a fin de detectar
fallas a nivel de software o hardware.
Observación: De acuerdo con el informe de certificación la alerta exigida no se
encuentra habilitada en la plataforma.
14-. Respecto del N°2.14, base de datos: La información contenida en los
comprobantes de marcaje deberá ser consistente con aquella contenida en las
respectivas bases de datos.
Observación: No se aprecia consistencia entre las imágenes de evidencia que se
adjuntan.
15-. Respecto del N°2.14.2, las bases de datos deberán estar protegidas con
mecanismos que aseguren la disponibilidad del servicio de almacenamiento de
información y de sus respaldos. En tal sentido se podrán implementar, por ejemplo,
procesos de replicación en línea de los registros entre dos servidores de base de
datos, en la medida que ellos se encuentren distantes unos de otros en, al menos, 5
kilómetros, pudiendo utilizar tecnologías basadas en nube pública privada.
Asimismo, los respaldos no podrán ser almacenamos en el mismo servidor en el que
se registran los eventos del sistema.
16-. Respecto del N°2.14.3, las versiones de los productos que conforman la
aplicación (software de base de datos, sistemas operativos, dispositivos de marcaje,
a 5 años. etc.), no deberán tener una antigüedad superior a 3 años, con una vigencia no inferior
17-. Respecto del N°2.14.4, los sistemas deberán remitir diariamente, y de manera
automática, un reporte con el detalle de todas las acciones del periodo al respectivo
empleador. Lo anterior, con el objeto de garantizar la disponibilidad de la información
en caso de fiscalizaciones presenciales o por cambio del proveedor del servicio. Si
el reporte, atendida la cantidad de trabajadores, resultare demasiado extenso, se
podrá fraccionar por oficinas, locales o faenas, pero manteniendo su carácter diario.
Observación: De acuerdo con el informe de certificación el reporte exigido no se
encuentra habilitado, vale decir, el sistema no cuenta con él.
18-. Respecto del N°2.14.5, tanto el servicio de base de datos, como el servicio de
aplicaciones (sistema o sitio web, por ejemplo) que mantiene funcionando la
solución, tendrá que estar distribuido en más de un servidor (equipo) y/o datacenter,
de manera que el trabajador no pierda la posibilidad de registrar los eventos
asociados con su jornada.
19-. Respecto del N°2.14.6, el servicio de base de datos que mantenga almacenada
la información que se genere con la utilización de la plataforma, deberá encontrarse
replicado y respaldado en dispositivos de almacenamiento externos, de tal forma
que, en caso de algún incidente, se pueda recuperar la información histórica.
Además, las bases de datos deberán tener sistemas de seguridad que impidan el
acceso a personal no autorizado y que prevengan la adulteración de información post
- registro.
20-. Respecto del N°3.13, alertas por falta de marcación: Sin perjuicio de lo señalado
respecto del llenado de marcaciones faltantes, los sistemas deberán contemplar dos
actividad: alertas automáticas relativas a la omisión de un registro de inicio o término de
a) Los sistemas deberán emitir automáticamente un correo electrónico de alerta al
dependiente, con copia al empleador, luego de transcurrido un lapso de 30 minutos
desde que debió realizarse la marcación de inicio de una actividad.
b) Los sistemas deberán emitir automáticamente un correo electrónico de alerta al
dependiente, con copia al empleador, luego de transcurrido un lapso de 30 minutos
desde que debió realizarse la marcación de término de una actividad.
Observación: La evidencia acompañada no resulta concluyente. Sólo se informan
opciones de configuración del sistema.
21-. Respecto del N°3.27, trabajo a distancia. Los trabajadores que presten servicios
a distancia y los teletrabajadores podrán encontrarse sujetos a un sistema de registro
y control de asistencia, el cual, además de los requisitos contenidos en el presente
informe, deberá cumplir las condiciones que a continuación se indican:
a) Contemplar una alerta relacionada con el derecho de desconexión del
dependiente. En efecto, una vez cargadas las jornadas y tomando como punto de
partida la marcación de inicio de jornada, el sistema enviará automáticamente un
correo electrónico a las partes informando que restan 30 minutos para el inicio del derecho a desconexión.
Observación: La evidencia acompañada no resulta concluyente. Sólo se informan
opciones de configuración del sistema.
En conclusión, analizada la información acompañada a la luz de la
jurisprudencia administrativa invocada y consideraciones formuladas, cumplo con
informar a usted que el sistema de registro y control de asistencia denominado
"Sesame HR", consultado por la empresa Sesame Labs S.L., presenta serias
deficiencias que impiden su utilización en el marco de la relación laboral. Lo cual no
obsta a que, una vez corregidas las observaciones indicadas en el cuerpo del
presente informe, la solicitud sea reingresada para su revisión y eventual
autorización.
Saluda atentamente a Ud.,
DEL
NATALIA POZOSANHUEZA
ABOGADA JEFE
DIRECCIÓN DEL TRABAJO
LBP/RCG
Distribución:
Jurídico;
Partes;