Ir al contenido

Privacidad y protección de datos

Programas de privacidad construidos en torno a cómo utiliza realmente su empresa los datos personales: puestos en funcionamiento, no solo documentados, y defendibles ante las autoridades de control, los clientes y los auditores.

Hablemos de su asunto

Entregables habituales

  • Mapa de datos y registro de actividades de tratamiento
  • Marco completo de políticas y documentación de privacidad
  • EIPD, LIA y evaluaciones de impacto de las transferencias
  • Contratos de encargo del tratamiento y de transferencia de datos
  • Paquete de aseguramiento de la privacidad para clientes
  • Procedimiento de respuesta ante brechas
Un servicio multijurisdiccional, disponible en las jurisdicciones de nuestro registro. Ver jurisdicciones

Panorama

Por qué es importante

Las empresas digitales reguladas tratan datos personales a gran escala: documentos de identidad, datos de pago, datos de comportamiento y, a menudo, datos de clientes vulnerables. Esos mismos datos están en el centro de los procesos de PBC, prevención del fraude y marketing, lo que convierte el cumplimiento en materia de privacidad en una cuestión estructural y no en la mera publicación de una política.

Construimos los programas de privacidad a partir de un mapa de qué datos tiene, por qué los tiene y adónde van, y después le ayudamos a gestionarlos: responsabilidades y gobernanza, el marco de políticas y documentación, las evaluaciones de impacto, la supervisión de proveedores, la formación y las evidencias que piden clientes y auditores.

Cuando se aplica el GDPR, lo implantamos en su totalidad. En los demás casos trabajamos con las leyes de privacidad que rigen su tratamiento —desde el UK GDPR y las leyes estatales de EE. UU. hasta la LGPD, la POPIA y la DPDPA de la India— y coordinamos el asesoramiento local cuando es necesario.

El trabajo en materia de privacidad se coordina con nuestras prácticas de Seguridad de la información y ciberseguridad y Gobernanza de IA, donde intervienen los mismos datos, sistemas y controles.

Servicios clave

Del primer análisis de carencias a la auditoría externa

Identificamos las carencias, diseñamos el programa, ayudamos a implantarlo y le acompañamos durante el escrutinio externo de auditores, clientes y reguladores.

CISO / DPO a tiempo parcial

Liderazgo sénior en seguridad y privacidad con un alcance mensual acordado, para empresas que necesitan un CISO o un responsable de protección de datos pero no necesitan (o aún no tienen) una función interna a tiempo completo.

  • Planificación estratégica, identificación de carencias y hoja de ruta de remediación
  • Gobierno del programa, arquitectura de políticas y supervisión de riesgos
  • Riesgo de proveedores, preparación ante incidentes y formación de concienciación
  • Orientación a los equipos internos e información a la dirección
  • Apoyo en las revisiones de seguridad de clientes y en la preparación de auditorías

CISO y DPO son funciones distintas. El CISO dirige el programa de seguridad; el DPO tiene funciones fijadas por la ley y debe poder actuar con independencia. El apoyo externo o a tiempo parcial como DPO se presta cuando lo permiten los requisitos aplicables de independencia, conflicto de intereses y derecho local.

Apoyo en certificaciones y auditorías externas

Acompañamiento durante todo el proceso de preparación y auditoría —para la certificación ISO/IEC 27001, ISO/IEC 27701 e ISO/IEC 42001, los informes SOC 2 y otras auditorías externas—, desde el primer análisis de carencias hasta el cierre de las observaciones.

  • Creación o mejora del marco que la auditoría va a evaluar
  • Análisis de carencias frente a la norma o los criterios
  • Políticas, procedimientos, registros y evidencias preparados para su revisión
  • Preparación de los equipos para las entrevistas con el auditor
  • Coordinación de la recopilación de evidencias en toda la empresa
  • Punto de coordinación con el auditor externo, también durante las sesiones de auditoría
  • Remediación de las observaciones de la auditoría

Las decisiones de certificación y de atestación corresponden al organismo de certificación o de auditoría independiente. ROZSUD no emite certificaciones ni es un organismo de certificación.

Ventas corporativas y garantías para clientes

Las revisiones de seguridad, de privacidad y, cada vez más, de IA son un paso habitual de las compras corporativas, y un cuestionario sin responder puede frenar una operación. Le ayudamos a responder con precisión y rapidez, eliminando los obstáculos de seguridad y privacidad sin exagerar los controles que respaldan las respuestas.

  • Cuestionarios de seguridad y privacidad de clientes
  • Solicitudes de información (RFI) y apartados de seguridad de las licitaciones (RFP)
  • Diligencia debida y revisiones de seguridad de proveedores
  • Requisitos de seguridad en compras corporativas y contratos
  • Solicitudes de auditoría de clientes
  • Un paquete reutilizable de garantías con políticas, resúmenes y evidencias

Diligencia debida de terceros en seguridad y privacidad

Una evaluación independiente de un proveedor, socio, participada, sociedad objetivo de adquisición u otra contraparte estratégica, antes de confiar en ella o invertir en ella.

  • Alcance acordado en función de la relación y del riesgo que conlleva
  • Revisión documental, entrevistas y muestreo de evidencias
  • Un informe estructurado de carencias de control, riesgos relevantes y problemas de cumplimiento, con recomendaciones de remediación

Se trata de una evaluación de seguridad y privacidad, no de una auditoría legal de cuentas.

Alcance

Qué hacemos

Programa y gobernanza

  • DPO y liderazgo en privacidad a tiempo parcial

    Apoyo de un DPO externo o a tiempo parcial, o liderazgo sénior en privacidad junto a su equipo, cuando lo permitan los requisitos de independencia, conflicto de intereses y de la legislación local.

  • Diseño e implantación del programa de privacidad

    Un programa de privacidad dimensionado para la empresa —responsabilidades, controles y procesos—, diseñado y puesto en funcionamiento, no solo documentado.

  • Gobernanza de la privacidad

    Funciones, facultades de decisión, información a la dirección y un foro que mantiene la coherencia de las decisiones de privacidad entre productos y entidades.

  • Políticas y procedimientos

    Un marco completo de políticas y documentación: avisos de privacidad y de cookies, políticas internas, calendarios de conservación y los procedimientos que siguen los equipos.

  • Formación de concienciación en privacidad

    Formación de concienciación para toda la plantilla y formación por funciones para los equipos de producto, ingeniería, marketing y atención al cliente.

Cumplimiento y evaluaciones

  • GDPR y cumplimiento global en materia de privacidad

    El GDPR para las operaciones en la UE y para las empresas de fuera de la UE que atienden u observan a personas en la UE, junto con las demás leyes de privacidad que le sean aplicables, gestionados como un único programa.

  • Mapeo de datos y registro de actividades de tratamiento

    Los datos personales mapeados en sistemas, proveedores y entidades del grupo, y un registro de actividades de tratamiento (RAT) que su equipo pueda mantener actualizado.

  • EIPD y evaluaciones de impacto en la privacidad

    Evaluaciones de impacto relativas a la protección de datos (EIPD) para tratamientos de alto riesgo, y evaluaciones de impacto en la privacidad (PIA) para nuevos productos, proveedores y cambios.

  • Evaluaciones del interés legítimo (LIA)

    Pruebas de ponderación documentadas para los tratamientos basados en el interés legítimo.

  • Transferencias internacionales de datos y TIA

    Mecanismos de transferencia y evaluaciones de impacto de las transferencias (TIA) para los datos personales que salen del Reino Unido, del EEE o de otras jurisdicciones con restricciones, también dentro del grupo.

  • Contratos de encargo del tratamiento

    Contratos entre responsable y encargado y acuerdos de corresponsabilidad, así como las cláusulas de protección de datos de los contratos comerciales.

Aseguramiento e incidentes

  • Diligencia debida de proveedores en materia de privacidad

    Revisión de privacidad de proveedores y socios antes de su incorporación, y supervisión de los encargados del tratamiento después.

  • Aseguramiento de la privacidad ante clientes

    Respuestas coherentes a cuestionarios de privacidad, negociaciones de contratos de encargo y solicitudes de diligencia debida de clientes corporativos.

  • Preparación para auditorías de privacidad

    Revisión independiente del programa frente a la ley aplicable, y preparación para la certificación ISO/IEC 27701 y las auditorías de clientes.

  • Gobernanza de brechas de datos e incidentes

    Procedimientos de respuesta y toma de decisiones ante brechas, notificaciones a las autoridades de control y a los interesados, y remediación dentro de los plazos legales.

Marcos de referencia

Marcos, normas y regulación

Las normas y los marcos de referencia se eligen: para certificarse, para informar o para dar estructura a un programa. La normativa y la legislación se aplican por imperativo legal, según dónde opere la empresa y a qué se dedique. Trabajamos con ambos y vinculamos un único conjunto de controles a los requisitos aplicables.

Normas

ISO/IEC 27701
Sistemas de gestión de la información de privacidad (PIMS): requisitos y directrices para la gestión de los datos personales.

Normativa y legislación

Europa y Reino Unido

GDPR
Reglamento General de Protección de Datos, Reglamento (UE) 2016/679.
Directiva sobre la privacidad y las comunicaciones electrónicas
Directiva 2002/58/CE relativa a la privacidad en las comunicaciones electrónicas, incluidas las cookies y el marketing electrónico, tal como se ha transpuesto en cada país.
UK GDPR & Data Protection Act 2018
El marco de protección de datos del Reino Unido.

Estados Unidos

CCPA / CPRA
Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California.
VCDPA
Ley de Protección de Datos del Consumidor de Virginia.
CPA
Ley de Privacidad de Colorado.
CTDPA
Ley de Privacidad de Datos de Connecticut.
UCPA
Ley de Privacidad del Consumidor de Utah.
FDBR
Carta Digital de Derechos de Florida.
HIPAA
Requisitos de privacidad y seguridad de la información sanitaria protegida, cuando se apliquen a la empresa o a sus clientes.

Otras jurisdicciones

PIPEDA
Ley de Protección de la Información Personal y los Documentos Electrónicos (Canadá).
LGPD
Lei Geral de Proteção de Dados Pessoais (Brasil).
POPIA & PAIA
Ley de Protección de la Información Personal y Ley de Fomento del Acceso a la Información (Sudáfrica).
DPDPA
Ley de Protección de Datos Personales Digitales de 2023 (India).

Trabajar con nosotros

Modalidades de encargo

El alcance de cada encargo se define por escrito antes de empezar, en una de estas modalidades o en una combinación de ellas.

  • Sesión de asesoramiento específica

    Una consulta preparada sobre una cuestión concreta de seguridad, privacidad o gobernanza de IA, seguida de acciones prácticas.

  • Entregable definido

    Elaboración, revisión o mejora de una política, un procedimiento, una evaluación, un registro, una metodología u otro entregable de gobierno concreto.

  • Apoyo a tiempo parcial

    Apoyo sénior continuo en seguridad, privacidad o gobernanza de IA con un alcance mensual acordado.

  • Creación o remediación de programas

    Creación o mejora de un SGSI (ISMS), un PIMS, un AIMS o un programa de cumplimiento más amplio conforme a un marco acordado.

  • Apoyo en auditorías y revisiones de clientes

    Preparación para auditorías de certificación, auditorías de clientes y revisiones corporativas de seguridad o privacidad, y la remediación posterior.

  • Evaluación de terceros

    Evaluación independiente de la seguridad y la privacidad de un proveedor, socio, participada, sociedad objetivo de adquisición u otro tercero, con conclusiones y recomendaciones.

Los plazos dependen del tamaño de la organización, su madurez actual, su producto y su ámbito geográfico, el marco elegido y el alcance de la auditoría. Los fijamos al definir el trabajo y no prometemos fechas de certificación.

Preguntas

Preguntas frecuentes

¿Se nos aplica el GDPR si no estamos establecidos en la UE?

Puede aplicarse. El GDPR se aplica a las empresas de fuera de la UE que ofrecen bienes o servicios a personas en la UE u observan su comportamiento allí, y esas empresas también pueden tener que designar un representante en la UE. Evaluamos si se aplica y cómo antes de diseñar el programa.

¿Necesitamos un delegado de protección de datos? ¿Pueden ejercer esa función?

El DPO es obligatorio en supuestos definidos —por ejemplo, cuando las actividades principales implican una observación habitual y sistemática de personas a gran escala— y muchas empresas digitales reguladas están incluidas en ellos. Cuando se necesita un DPO, podemos prestar el apoyo de un DPO externo o a tiempo parcial si lo permiten los requisitos aplicables de independencia, conflicto de intereses y de la legislación local, o apoyar al DPO que usted designe.

¿Cómo encajan las obligaciones de PBC con la protección de datos?

Las normas de PBC exigen recoger y conservar datos que la ley de privacidad obliga a minimizar y proteger. Ambas se concilian mediante bases jurídicas claras, calendarios de conservación y controles de acceso, que diseñamos junto con su marco de PBC.

¿Pueden prepararnos para la certificación ISO/IEC 27701?

Sí. Creamos o mejoramos el sistema de gestión de la información de privacidad, preparamos la documentación y las evidencias, y le acompañamos durante la auditoría como su punto de coordinación con el auditor. La decisión de certificación corresponde al organismo de certificación independiente.

Relacionado

Todas las áreas de práctica

Hable de su asunto con un asesor sénior.

Compártanos algunos datos sobre su negocio y sus planes. Nos pondremos en contacto con usted para concertar una primera conversación confidencial.