Biblioteca de prompts para la gestión de privacidad ISO 27701
Esta biblioteca de prompts ayuda a las organizaciones a implementar la norma ISO/IEC 27701:2019, el estándar internacional para los Sistemas de Gestión de Información de Privacidad (PIMS). ISO…
Acerca de esta biblioteca de prompts
Esta biblioteca de prompts ayuda a las organizaciones a implementar la norma ISO/IEC 27701:2019, el estándar internacional para los Sistemas de Gestión de Información de Privacidad (PIMS). ISO 27701 amplía las normas ISO 27001 e ISO 27002 con requisitos y orientación específicos sobre privacidad para los responsables y encargados del tratamiento de datos personales (PII).
ISO 27701 se alinea con el GDPR, la CCPA y otras regulaciones de privacidad, lo que la convierte en un marco valioso para el cumplimiento de la privacidad en múltiples jurisdicciones. Requiere un Sistema de Gestión de Seguridad de la Información (ISMS) basado en ISO 27001 como fundamento.
Establecimiento del PIMS
Alcance y aplicabilidad de la privacidad
Determinar el alcance de ISO 27701 y nuestro rol como responsable y/o encargado del tratamiento de PII:
Visión general de la organización:
- Nombre e industria: [detalles de la organización]
- Datos personales procesados: [PII de clientes, datos de empleados, contactos de proveedores, datos de salud, datos financieros]
- Alcance geográfico: [países/regiones donde operamos y donde se encuentran los interesados]
- Regulaciones de privacidad aplicables: [GDPR, CCPA, LGPD, PIPEDA, APPI, etc.]
Determinación del rol:
Responsable del tratamiento de PII:
- ¿Determinamos los fines y medios del tratamiento de PII? [Sí/No]
- Ejemplos: [procesamiento de datos de clientes para nuestros servicios, datos de RRHH de empleados, bases de datos de marketing]
- Controles aplicables de ISO 27701: Cláusulas 6.2-6.16 (requisitos para responsables)
Encargado del tratamiento de PII:
- ¿Procesamos PII en nombre de otros según sus instrucciones? [Sí/No]
- Ejemplos: [provisión de alojamiento en la nube, servicios de análisis de datos, procesamiento de nóminas para clientes]
- Controles aplicables de ISO 27701: Cláusulas 7.2-7.5 (requisitos para encargados)
Rol dual:
- Muchas organizaciones son tanto responsables (para su propio procesamiento) como encargados (para datos de clientes)
- Documentar cada actividad de procesamiento y el rol para esa actividad
Alcance del PIMS:
- Departamentos/funciones dentro del alcance: [RRHH, marketing, ventas, soporte al cliente, TI, producto]
- Actividades de procesamiento de PII dentro del alcance: [listar actividades clave de procesamiento]
- Sistemas y aplicaciones: [CRM, sistemas de RRHH, automatización de marketing, bases de datos, servicios en la nube]
- Exclusiones: [cualquier procesamiento fuera del alcance]
Crear Registros de Actividades de Tratamiento (RoPA) según el Artículo 30 del GDPR, mapeando cada actividad al rol de responsable/encargado y a los controles de ISO 27701.Integración del PIMS con el ISMS
Integrar el Sistema de Gestión de Información de Privacidad con el ISMS existente basado en ISO 27001:
Estado del ISMS según ISO 27001:
- Certificado: [Sí/No, organismo de certificación, fecha de certificación]
- Implementado pero no certificado: [nivel de madurez]
- No implementado aún: [ISO 27701 requiere un ISMS basado en ISO 27001 - implementar el ISMS primero]
Enfoque de integración del PIMS:
1. Contexto del ISMS (Cláusula 4): Extender para incluir la privacidad
- Partes interesadas: Añadir interesados, autoridades de protección de datos (DPA), delegado de protección de datos (DPO)
- Requisitos legales y regulatorios: Añadir GDPR, CCPA y otras leyes de privacidad
- Alcance: Extender para cubrir actividades de procesamiento de PII
2. Liderazgo (Cláusula 5): Gobernanza de la privacidad
- Compromiso de la alta dirección con la privacidad
- Política de privacidad integrada con la política de seguridad de la información
- Roles y responsabilidades: Designar DPO o responsable de privacidad, campeones de privacidad
- Privacidad en la gestión de riesgos y objetivos
3. Planificación (Cláusula 6): Evaluación de riesgos de privacidad
- Identificar riesgos de privacidad (divulgación no autorizada, recolección excesiva, falta de consentimiento, violaciones de derechos de los interesados)
- Evaluaciones de impacto en la privacidad (PIA/DPIA) para procesamientos de alto riesgo
- Objetivos y métricas de privacidad
4. Soporte (Cláusula 7): Concienciación y competencia en privacidad
- Formación en privacidad para todo el personal que maneje PII
- Formación especializada para roles (DPO, desarrolladores, marketing)
- Concienciación sobre protección de datos por diseño y por defecto
5. Operación (Cláusula 8): Implementación de controles de privacidad
- Implementar el Anexo A de ISO 27701 (controles para responsables) y el Anexo B (controles para encargados)
- Privacidad por diseño en nuevos sistemas y procesos
- Procedimientos de derechos de los interesados (acceso, supresión, portabilidad, objeción)
- Gestión del consentimiento, avisos de privacidad
- Gestión de proveedores para encargados
6. Evaluación del desempeño (Cláusula 9): Monitoreo de la privacidad
- Métricas y KPI de privacidad (solicitudes de derechos de los interesados gestionadas a tiempo, tasas de consentimiento, incidentes de privacidad)
- Auditorías de privacidad (internas, externas, inspecciones de la DPA)
- Revisión de la dirección incluyendo el desempeño en privacidad
7. Mejora (Cláusula 10): Gestión de incidentes de privacidad y mejora
- Respuesta y notificación de brechas de datos personales (72 horas a la DPA, sin demora indebida a los interesados)
- Acciones correctivas derivadas de auditorías e incidentes de privacidad
- Mejora continua de la privacidad
Crear estructura de documentación del PIMS extendiendo la documentación existente del ISMS: adenda de política de privacidad, procedimientos específicos de privacidad, mapeo de controles de privacidad con el Anexo A/B de ISO 27701.Requisitos para responsables del tratamiento de PII (Cláusulas 6.2-6.16)
Avisos de privacidad y transparencia (Cláusulas 6.2-6.4 de ISO 27701)
Desarrollar avisos de privacidad y mecanismos de transparencia según los requisitos para responsables del tratamiento de ISO 27701:
6.2 - Identificar y documentar el propósito:
- Para cada actividad de procesamiento, documentar: propósito, base legal, datos recopilados, período de retención, destinatarios
6.3 - Identificar la base legal (Artículo 6 del GDPR):
- Consentimiento: [cuándo nos basamos en el consentimiento]
- Contrato: [procesamiento necesario para la ejecución del contrato]
- Obligación legal: [cumplimiento de leyes]
- Intereses vitales: [situaciones de vida o muerte]
- Tarea pública: [funciones de autoridad pública]
- Intereses legítimos: [prueba de equilibrio, evaluación de intereses legítimos]
6.4 - Obtener y registrar el consentimiento (cuando sea aplicable):
- El consentimiento debe ser: libremente otorgado, específico, informado, inequívoco, demostrable
- Mecanismos de consentimiento: [casillas de verificación, formularios de opt-in, plataformas de gestión de consentimiento]
- Registros de consentimiento: quién, cuándo, qué, cómo, método de retirada
- Consentimiento para datos de categorías especiales (consentimiento explícito para datos sensibles: salud, biométricos, etc.)
- Datos de menores: Consentimiento de los padres para menores de 13/16 años (dependiendo de la jurisdicción)
Requisitos del aviso de privacidad (transparencia):
- Identidad y datos de contacto del responsable del tratamiento
- Datos de contacto del Delegado de Protección de Datos (si aplica)
- Finalidades y base legal para cada finalidad
- Categorías de PII recopiladas
- Destinatarios o categorías de destinatarios (terceros, encargados, transferencias internacionales)
- Períodos de retención o criterios
- Derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad, objeción, retirada del consentimiento)
- Derecho a presentar una reclamación ante la autoridad de supervisión
- Si la provisión de PII es un requisito contractual/legal o necesario para el contrato
- Toma de decisiones automatizada incluyendo la elaboración de perfiles (lógica, importancia, consecuencias)
- Transferencias internacionales y garantías (SCC, decisiones de adecuación, BCR)
Formatos del aviso de privacidad:
- Enfoque por capas: Aviso breve (puntos clave) + política de privacidad completa (detalles completos)
- Avisos en el momento oportuno: Información contextual de privacidad en los puntos de recolección
- Formatos accesibles: Lenguaje claro, traducciones, accesible para personas con discapacidad
Crear plantillas de avisos de privacidad para:
- Visitantes del sitio web y clientes
- Empleados y solicitantes de empleo
- Proveedores y contactos comerciales
- Categorías especiales (menores, interesados en datos de salud, etc.)
Mapear con los Artículos 13-14 del GDPR, requisitos de divulgación de la CCPA y otras leyes de privacidad aplicables.Procedimientos de derechos de los interesados (Cláusulas 6.5-6.10 de ISO 27701)
Implementar procedimientos para el cumplimiento de los derechos de los interesados según ISO 27701:
6.5 - Privacidad por diseño y por defecto:
- Integrar la privacidad en el diseño del sistema y el ciclo de vida del desarrollo
- Configuraciones por defecto: Recopilar solo la PII necesaria, limitar el procesamiento al propósito, limitar el acceso, limitar la retención
- Tecnologías de mejora de la privacidad: Cifrado, seudonimización, anonimización
6.6 a 6.10 - Procedimientos de derechos de los interesados:
Derecho de acceso (Artículo 15 del GDPR):
- Método de solicitud: [portal en línea, correo electrónico, solicitud escrita]
- Verificación de identidad (evitar divulgación no autorizada)
- Plazo de respuesta: 1 mes (prorrogable por 2 meses si es complejo)
- Información a proporcionar: Copia de la PII, finalidades del procesamiento, categorías, destinatarios, retención, derechos, decisiones automatizadas
- Formato: Estructurado, de uso común, legible por máquina (ej. JSON, CSV)
Derecho de rectificación (Artículo 16 del GDPR):
- Procedimiento para corregir PII inexacta o incompleta
- Notificación a los destinatarios si la PII fue divulgada
- Plazo: 1 mes
Derecho de supresión / Derecho al olvido (Artículo 17 del GDPR):
- Motivos para la supresión: Ya no es necesario, consentimiento retirado, objeción, procesamiento ilícito, obligación legal
- Excepciones: Reclamaciones legales, libertad de expresión, obligaciones legales, interés público
- Procedimientos técnicos: Eliminación de datos, borrado de copias de seguridad (o marcado para eliminación al restaurar)
- Notificación a destinatarios y motores de búsqueda (si se divulgó públicamente)
Derecho a la limitación del procesamiento (Artículo 18 del GDPR):
- Motivos: Exactitud impugnada, procesamiento ilícito, ya no es necesario pero el interesado lo necesita para reclamaciones legales, objeción pendiente
- Marcar la PII como restringida, limitar el procesamiento solo al almacenamiento (excepto con consentimiento o reclamaciones legales)
Derecho a la portabilidad de los datos (Artículo 20 del GDPR):
- Alcance: Procesamiento automatizado basado en consentimiento o contrato
- Proporcionar PII en formato estructurado, legible por máquina
- Transmitir directamente a otro responsable si es técnicamente factible
Derecho de oposición (Artículo 21 del GDPR):
- Motivos: Procesamiento basado en intereses legítimos o interés público
- Detener el procesamiento a menos que existan motivos legítimos imperiosos que prevalezcan
- Marketing directo: Derecho absoluto de oposición, sin prueba de equilibrio
- Exclusión de la toma de decisiones automatizada
Derecho a no ser objeto de decisiones automatizadas, incluida la elaboración de perfiles (Artículo 22 del GDPR):
- Prohibición de decisiones totalmente automatizadas con efectos legales o significativos (a menos que haya consentimiento, contrato o ley)
- Mecanismo de revisión humana para decisiones automatizadas
- Explicación de la lógica, importancia y consecuencias
Infraestructura de derechos de los interesados:
- Recepción de solicitudes: [formulario web, dirección de correo electrónico, línea telefónica]
- Sistema de seguimiento de solicitudes: [sistema de tickets, plataforma de DSAR]
- Proceso de verificación de identidad
- Plantillas de respuesta por tipo de derecho
- Escalamiento para solicitudes complejas
- Métricas: Volumen de solicitudes, tipo, tiempo de respuesta, tasa de cumplimiento
Crear procedimientos de DSAR, formularios de solicitud, plantillas de respuesta y materiales de formación para los equipos que gestionan las solicitudes.Gestión del ciclo de vida de la PII (Cláusulas 6.11-6.16 de ISO 27701)
Gestionar el ciclo de vida de la PII según los requisitos para responsables del tratamiento de ISO 27701:
6.11 - Limitar la recolección:
- Minimización de datos: Recopilar solo la PII necesaria para el propósito especificado
- Limitación de propósito: Procesar solo para el propósito original (o propósito compatible)
- Evaluación de limitación de recolección para cada actividad de procesamiento
6.12 - Exactitud y calidad:
- Procesos para garantizar que la PII sea exacta, completa y esté actualizada
- Revisión y validación periódica (ej. confirmación anual de correo electrónico, revisiones de perfiles de clientes)
- Rectificación a solicitud o al detectar errores
- Eliminación o restricción de datos inexactos
6.13 - Retención y eliminación de PII:
- Calendario de retención: Especificar el período de retención para cada categoría de PII y propósito
- Justificación de la retención: Requisitos legales, necesidades comerciales, duración del consentimiento
- Eliminación o anonimización automatizada al final de la retención
- Métodos de eliminación segura: [borrado, limpieza, anonimización, destrucción]
- Retención de copias de seguridad alineada con la política de retención
Ejemplo de calendario de retención:
- Datos de cuentas de clientes: Conservados mientras la cuenta esté activa + [X años] para obligaciones legales/garantías
- Consentimientos de marketing: Hasta que se retire el consentimiento o [X años] de inactividad
- Datos de empleados: Duración del empleo + [X años] para obligaciones legales (fiscal, derecho laboral)
- Grabaciones de CCTV: [30 días] a menos que haya una investigación de incidentes
6.14 - Desidentificación, seudonimización y anonimización de PII:
- Seudonimización: Reemplazar campos identificativos con seudónimos, conservar la capacidad de reidentificar con una clave
- Anonimización: Desidentificación irreversible, sin posibilidad de reidentificación (fuera del alcance del GDPR)
- Casos de uso: Análisis, entornos de prueba, investigación, divulgación pública
- Técnicas: Hashing, tokenización, generalización, enmascaramiento de datos
6.15 - Gestión de archivos temporales:
- Archivos temporales, cachés, registros que contengan PII
- Límites de retención y eliminación para archivos temporales
- Eliminación segura de almacenamiento temporal
6.16 - Eliminación:
- Eliminación segura al final del período de retención o a solicitud de supresión
- Métodos: Borrado seguro, desmagnetización, trituración, sobrescritura
- Verificación y registros de eliminación
- Eliminación de PII en sistemas y medios dados de baja
Crear política de retención de datos, procedimientos de eliminación y registros de eliminación para auditoría.Requisitos para encargados del tratamiento de PII (Cláusulas 7.2-7.5)
Obligaciones del encargado (Cláusulas 7.2-7.5 de ISO 27701)
Implementar controles para encargados del tratamiento de PII según ISO 27701:
7.2 - Procesamiento de acuerdo con las instrucciones del cliente (responsable):
- Procesar PII solo según instrucciones documentadas del cliente
- Instrucciones documentadas en el contrato/acuerdo de procesamiento de datos (DPA)
- Alertar al cliente si la instrucción viola las leyes de privacidad (evaluación legal)
- No procesar para fines propios (a menos que sea un requisito legal o con consentimiento del cliente)
7.3 - Seguridad del procesamiento de PII:
- Implementar medidas de seguridad según ISO 27001/27002
- Seguridad adicional específica para encargados: Cifrado, seudonimización, controles de acceso, registros de auditoría
- Obligaciones de seguridad en contratos
- Derechos de auditoría del cliente y provisión de información
- Notificar al cliente las brechas de datos personales sin demora indebida
7.4 - Contratación de subencargados:
- Obtener autorización del cliente para subencargados (autorización específica o general)
- Notificación al cliente y oportunidad de objeción para nuevos subencargados
- Imponer las mismas obligaciones de protección de datos a los subencargados (cláusulas de flujo descendente)
- El encargado sigue siendo responsable del cumplimiento del subencargado
- Registro y gestión de subencargados
7.5 - Asistencia al cliente (responsable):
- Ayudar al cliente a responder a solicitudes de derechos de los interesados (acceso, supresión, etc.)
- Asistir en la respuesta a incidentes de seguridad y notificación de brechas
- Ayudar con las Evaluaciones de Impacto en la Protección de Datos (DPIA) del cliente
- Proporcionar información para las actividades de cumplimiento del cliente
- Devolver o eliminar la PII al finalizar el contrato (a elección del cliente)
- Demostrar el cumplimiento mediante auditorías, certificaciones, declaraciones
Documentación específica para encargados:
- Plantilla de Acuerdo de Procesamiento de Datos (DPA) con cláusulas conformes al GDPR
- Lista de subencargados y proceso de aprobación
- Registro de instrucciones (registro de instrucciones del cliente recibidas y ejecutadas)
- Procedimiento de asistencia para DSAR (cómo ayudamos al cliente a cumplir con las solicitudes de los interesados)
- Procedimiento de notificación de brechas al cliente
- Procedimiento de devolución/eliminación de PII al finalizar el contrato
Crear marco de cumplimiento para encargados: plantillas de DPA, gestión de subencargados, procedimientos de asistencia al cliente, materiales de apoyo para auditorías.Transferencias internacionales y cumplimiento transfronterizo
Mecanismos de transferencia internacional de PII
Implementar mecanismos de transferencia internacional de PII conformes según ISO 27701:
Nuestras transferencias internacionales de datos:
- Tipos de PII transferidos: [datos de clientes, datos de empleados, etc.]
- Países de origen de la transferencia: [EEE, Reino Unido, EE.UU., etc.]
- Países de destino de la transferencia: [EE.UU., India, Filipinas, etc.]
- Propósitos de la transferencia: [alojamiento en la nube, servicios de soporte, desarrollo, análisis]
- Métodos de transferencia: [almacenamiento en la nube, APIs, correo electrónico, transferencias de archivos]
Mecanismos de transferencia del Capítulo V del GDPR:
1. Decisiones de adecuación (Artículo 45 del GDPR):
- Las transferencias a países con decisión de adecuación no tienen restricciones: [Reino Unido, Suiza, Japón, Canadá (comercial), Israel, etc.]
- Transferencias a EE.UU.: Marco de Privacidad de Datos (DPF) para empresas estadounidenses certificadas
- Verificar que el destinatario esté en un país adecuado o certificado en el DPF
2. Cláusulas Contractuales Tipo (SCC) (Artículo 46 del GDPR):
- SCC aprobadas por la Comisión de la UE (SCC de 2021 para responsables/encargados)
- Ejecutar el módulo de SCC apropiado: C2C (responsable a responsable), C2P (responsable a encargado), P2P (encargado a encargado), P2C (encargado a responsable)
- Evaluación de Impacto de la Transferencia (TIA): Evaluar las leyes del país de destino, riesgos de acceso gubernamental, medidas suplementarias necesarias
- Medidas suplementarias si las leyes del país socavan las SCC: Cifrado, seudonimización, minimización de datos, desafíos legales
3. Normas Corporativas Vinculantes (BCR) (Artículo 47 del GDPR):
- Políticas internas vinculantes para grupos multinacionales que transfieren PII dentro del grupo
- Requiere autorización de la DPA (proceso de aprobación largo)
- Alternativa a las SCC para grandes organizaciones con transferencias frecuentes dentro del grupo
4. Derogaciones para situaciones específicas (Artículo 49 del GDPR):
- Consentimiento explícito para transferencias ocasionales (no para transferencias sistemáticas)
- Necesidad contractual, reclamaciones legales, intereses vitales, interés público
- Usar con moderación, no para transferencias comerciales regulares
Implementación:
- Inventario de todas las transferencias internacionales (mapeo de datos)
- Clasificar por mecanismo de transferencia (adecuación, SCC, derogaciones)
- Ejecutar SCC con todos los destinatarios en países no adecuados
- Realizar Evaluaciones de Impacto de la Transferencia para destinos de alto riesgo
- Implementar medidas suplementarias (cifrado en tránsito y en reposo, controles de acceso)
- Monitorear cambios en las decisiones de adecuación y fallos judiciales (implicaciones de Schrems II)
Crear registro de transferencias internacionales, repositorio de SCC, documentación de TIA y plan de implementación de medidas suplementarias.
Abordar los requisitos de transferencia transfronteriza de la CCPA, LGPD, APPI y otras jurisdicciones aplicables si corresponde.Gestión de incidentes de privacidad
Respuesta y notificación de brechas de datos personales
Desarrollar la respuesta a brechas de datos personales según los Artículos 33-34 del GDPR e ISO 27701:
Definición de brecha de datos personales (GDPR):
- Brecha de seguridad que conduce a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilícito a PII
Tipos de brechas:
- Brecha de confidencialidad: Acceso o divulgación no autorizados
- Brecha de integridad: Alteración no autorizada o corrupción de datos
- Brecha de disponibilidad: Pérdida de acceso o destrucción de datos
Procedimiento de respuesta a brechas:
1. Detección y evaluación inicial:
- Fuentes de detección de brechas: Monitoreo de seguridad, informes de empleados, notificación de terceros, quejas de interesados
- Triage inicial: ¿Es una brecha de datos personales? ¿Qué PII está afectada? ¿Cuántos interesados?
- Contención: Detener la brecha en curso, prevenir mayor exposición
2. Evaluación de la brecha y decisión:
- Riesgo para los interesados: Probabilidad y gravedad del daño (robo de identidad, pérdida financiera, discriminación, daño a la reputación, daño físico, pérdida de control sobre la PII)
- Factores de riesgo: Sensibilidad de los datos (datos de categorías especiales = mayor riesgo), volumen, identificabilidad, facilidad de identificación, consecuencias para los interesados, interesados vulnerables (menores)
- Decisión de notificación:
- Notificar a la DPA si hay riesgo para los derechos y libertades (Artículo 33 del GDPR) → Dentro de las 72 horas de tener conocimiento
- Notificar a los interesados si hay alto riesgo (Artículo 34 del GDPR) → Sin demora indebida
- Documentar la decisión (incluyendo si no se notifica, documentar el motivo)
3. Notificación a la DPA (dentro de las 72 horas) - Artículo 33 del GDPR:
- Descripción de la brecha: Naturaleza, categorías de interesados y registros, números aproximados
- Punto de contacto: DPO o persona de contacto
- Consecuencias probables de la brecha
- Medidas tomadas o propuestas para abordar la brecha y mitigar el daño
Si la notificación supera las 72 horas, explicar las razones del retraso. Se permite la notificación por fases si no se dispone inicialmente de toda la información.
4. Notificación a los interesados (si hay alto riesgo) - Artículo 34 del GDPR:
- Descripción clara y sencilla de la brecha
- Punto de contacto para más información
- Consecuencias probables
- Medidas tomadas o propuestas para mitigar el daño
Excepciones a la notificación a los interesados:
- Se han aplicado medidas técnicas/organizativas de protección adecuadas (ej. cifrado que hizo ininteligibles los datos)
- Medidas posteriores eliminan el alto riesgo
- Esfuerzo desproporcionado (comunicación pública en su lugar)
5. Investigación y remediación:
- Análisis de la causa raíz (¿cómo ocurrió la brecha?)
- Acciones de remediación (parchear vulnerabilidades, mejorar controles, revocar accesos)
- Preservación de evidencia (forense, registros)
- Consideraciones legales y regulatorias (otras leyes de notificación de brechas: leyes estatales de notificación de brechas en EE.UU., etc.)
6. Documentación:
- Registro de brechas: Fecha, hechos, efectos, acción correctiva (Artículo 33(5) del GDPR)
- Registros de notificación: Qué se reportó, cuándo, a quién
- Informe de investigación interna
- Correspondencia con la DPA
7. Revisión post-brecha:
- Lecciones aprendidas
- Mejora de controles
- Actualización de políticas y procedimientos
- Formación basada en las causas de la brecha
Crear plan de respuesta a brechas, plantillas de notificación (DPA e interesados), registro de brechas y materiales de formación.
Integrar con la gestión de incidentes de ISO 27001, asegurar la coordinación entre los equipos de seguridad y privacidad.Privacidad por diseño y DPIA
Evaluación de Impacto en la Protección de Datos (DPIA)
Realizar Evaluaciones de Impacto en la Protección de Datos según el Artículo 35 del GDPR e ISO 27701:
Disparadores de DPIA (cuándo es requerida):
- Perfilado sistemático y extenso con efectos significativos
- Procesamiento a gran escala de datos de categorías especiales (salud, biométricos, etc.) o condenas penales
- Monitoreo sistemático de áreas de acceso público a gran escala (ej. CCTV)
- Nuevas tecnologías con alto riesgo para la privacidad
- Procesamiento que impide a los interesados ejercer derechos o utilizar servicios
- Combinación de múltiples criterios del Artículo 35(3) del GDPR
DPIA no requerida pero recomendada para:
- Cualquier nuevo procesamiento con riesgo para la privacidad
- Cambios significativos en el procesamiento existente
Proceso de DPIA:
1. Alcance y descripción del procesamiento:
- Descripción de la actividad de procesamiento (sistemática, propósito, contexto, naturaleza, alcance, volumen)
- Flujos de datos y ciclo de vida (recolección, uso, almacenamiento, compartición, retención, eliminación)
- Categorías de PII y interesados
- Tecnologías y sistemas involucrados
- Encargados y terceros
- Transferencias transfronterizas
2. Evaluación de necesidad y proporcionalidad:
- ¿Es necesario el procesamiento para el propósito? (Minimización de datos)
- ¿Es legítimo y específico el propósito?
- ¿Existen alternativas menos intrusivas?
- Proporcionalidad: Beneficios vs. impacto en la privacidad
3. Identificación de riesgos:
- Riesgos para los interesados (no riesgos para la organización): Discriminación, robo de identidad, pérdida financiera, daño a la reputación, pérdida de confidencialidad, daño físico, pérdida de control sobre la PII
- Gravedad del impacto si el riesgo se materializa (mínimo, limitado, significativo, severo)
- Probabilidad del riesgo (despreciable, posible, probable, cierto)
4. Medidas de mitigación de riesgos:
- Medidas técnicas: Cifrado, seudonimización, anonimización, controles de acceso, monitoreo
- Medidas organizativas: Políticas, formación, supervisión del DPO, gestión de proveedores, límites de retención de datos
- Salvaguardas para los interesados: Transparencia, consentimiento, mecanismos de derechos, revisión humana de decisiones automatizadas
- Riesgo residual después de la mitigación
5. Consulta a partes interesadas:
- Consultar al Delegado de Protección de Datos (obligatorio si se ha designado un DPO)
- Consultar a los interesados o sus representantes (cuando sea apropiado)
- Documentar las opiniones obtenidas y cómo se abordaron
6. Consulta a la DPA (si hay alto riesgo residual):
- Si el riesgo residual sigue siendo alto a pesar de la mitigación, consultar a la autoridad de supervisión (DPA) antes de procesar
- La DPA proporciona asesoramiento sobre mitigación o prohíbe el procesamiento
7. Resultados y decisiones de la DPIA:
- Decisión: Proceder con el procesamiento, proceder con salvaguardas adicionales o no proceder
- Aprobación y firma (dirección, DPO)
- Disparadores de revisión continua (anual, cambio en el procesamiento, incidente)
Documentación de la DPIA:
- Descripción sistemática del procesamiento y los propósitos
- Evaluación de necesidad y proporcionalidad
- Evaluación de riesgos para los interesados
- Medidas para abordar los riesgos y demostrar el cumplimiento
- Registros de consulta a partes interesadas
- Opinión del DPO
- Aprobación de la dirección
Crear plantilla de DPIA, metodología de evaluación de riesgos y registro de DPIA que rastree todas las evaluaciones y fechas de revisión.
Integrar la DPIA en el ciclo de vida del proyecto: Disparar la DPIA durante la fase de planificación para nuevos sistemas/procesamientos, no después de la implementación.La certificación ISO 27701 demuestra una gestión robusta de la privacidad y puede servir como evidencia de cumplimiento con el GDPR, la CCPA y otras leyes de privacidad. Genera confianza en clientes y reguladores respecto a sus prácticas de privacidad.