¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a formalizar la estructura, integrantes y responsabilidades del Comité de Privacidad de la Información de tu empresa.
Esta política define quiénes participan en las decisiones relevantes del SGPI, cómo se reemplazan sus integrantes ante una ausencia y qué funciones deben cumplir para supervisar la protección de datos personales dentro de la organización.
Este documento es importante porque demuestra que la privacidad no depende únicamente de una persona o un área aislada. Permite evidenciar que la Alta Dirección y los roles clave participan en la toma de decisiones, supervisan riesgos, aprueban recursos y dan seguimiento a la mejora continua del sistema.
¿Qué tengo que hacer? 🚀
💡Este documento debe reflejar la estructura real de liderazgo de tu empresa. El template editable establece funciones principales recomendadas para el Comité de Privacidad de la Información, pero debes personalizar sus integrantes y adaptar la redacción a la realidad operativa de tu organización.
Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Define el objetivo y alcance de la política.
El objetivo del documento debe indicar que la política establece las directrices para el correcto funcionamiento del comité.
El alcance del documento debe incluir a los integrantes del Comité y a los procesos, servicios, sistemas y actividades alcanzados por el SGPI.
Verifica que el alcance sea coherente con la estructura de privacidad, el Descriptivo de Roles y Responsabilidades y el alcance general del SGPI.
Designa a los integrantes del comité.
Completa los puestos o perfiles que integrarán el Comité según la estructura real de tu empresa.
El template incluye al DPO u Oficial de Protección de Datos Personales y otros perfiles relevantes para la toma de decisiones.
Puedes incluir integrantes de Alta Dirección, Tecnología, Seguridad de la Información, Legal, Recursos Humanos, Operaciones u otras áreas, según el tamaño y actividad de la organización.
De ser posible, indica tanto los nombres de los cargos / puestos como los nombres personales de los colaboradores que los ocupan y que participarán en el comité para facilitar la continuidad del documento ante cambios de personal.
💡El Comité debe contar con integrantes que puedan tomar decisiones o gestionar recursos. No basta con incluir perfiles que conozcan la operación si no tienen capacidad para impulsar, aprobar o escalar acciones relevantes.
Define los suplentes de cada integrante.
El template contempla la designación de un suplente para cada miembro del Comité, incluido el DPO u Oficial de Protección de Datos Personales. Si esto no fuera posible dentro de tu organización, no hay problema, solo recomendamos ampliamente que por lo menos la persona con mayor jerarquía o poder de decisión sí cuente con alguien que pueda suplirlo en caso de ausencia para evitar bloqueantes, cuellos de botella o retrasos.
Cada suplente debe conocer las responsabilidades del puesto que reemplaza y tener acceso a la información necesaria para participar cuando corresponda.
Asegúrate de que los suplentes puedan actuar ante ausencias, incidentes, solicitudes urgentes o decisiones que no puedan esperar a la siguiente sesión ordinaria.
💡La designación de suplentes ayuda a evitar demoras cuando se requiere una decisión o validación relevante. Sin embargo, sus atribuciones deben quedar claras y ser coherentes con la estructura interna de la empresa.
Adapta las funciones del comité.
Revisa las funciones incluidas en el template y conserva aquellas que sean aplicables a tu empresa.
Entre otras, el comité debe supervisar el cumplimiento de los lineamientos de privacidad, revisar y aprobar documentación del SGPI, participar en auditorías, impulsar mejoras y dar seguimiento a los riesgos y planes de tratamiento asociados.
También se recomienda que pueda supervisar la adecuada asignación de roles, la disponibilidad de recursos, los programas de capacitación, la atención de solicitudes de titulares, la gestión de incidentes o vulnerabilidades que puedan afectar datos personales, monitorear cambios legislativos aplicables, aprobar iniciativas de mejora continua e impulsar la privacidad desde el diseño y por defecto en proyectos, sistemas o cambios relevantes.
💡El comité no reemplaza a las áreas operativas responsables de ejecutar una respuesta. Su función principal es supervisar, aprobar decisiones relevantes, asignar recursos y verificar que las acciones necesarias se realicen.
Documenta reuniones y decisiones.
El comité debe sesionar periódicamente y documentar sus reuniones, discusiones y decisiones mediante minutas.
Recomendamos utilizar nuestro formato para la Minuta de Sesión de Comité de Privacidad para registrar acuerdos, responsables, riesgos revisados, resultados de auditorías, métricas, iniciativas y próximos pasos.
Conserva la evidencia de las decisiones tomadas, especialmente cuando impliquen aprobar recursos, aceptar riesgos, priorizar acciones o modificar procesos relevantes.
Completa el versionado del documento.
Al finalizar, completa la información de elaboración, aprobación, fecha y clasificación de la información.
Considera clasificar esta política como información organizacional o confidencial, según el nivel de detalle que incluya sobre estructura, funciones y decisiones internas.
Nuestro template ya está estructurado para formalizar la gobernanza de privacidad de forma clara y ordenada, pero recuerda que debes ajustarlo al contexto real de tu empresa.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Define una periodicidad de reuniones y condiciones para convocar sesiones extraordinarias, por ejemplo ante incidentes relevantes, riesgos altos, cambios normativos o decisiones urgentes.
También si te es posible, puedes establecer un quórum o criterio interno mínimo para validar decisiones relevantes, especialmente cuando impliquen aceptación de riesgos, aprobación de recursos o cambios críticos.
Mantén coherencia entre los integrantes del comité, el organigrama, el Descriptivo de Roles y Responsabilidades y la Matriz SoD.
Asegúrate de que el DPO u Oficial de Protección de Datos Personales tenga acceso directo a los niveles de decisión cuando deba escalar riesgos, incidentes o incumplimientos relevantes.
Conserva las minutas y evidencias de aprobación en una ubicación con acceso controlado, ya que pueden contener información estratégica sobre riesgos, incidentes o decisiones internas.
Revisa esta política cuando exista una reestructuración, cambio de integrantes, rotación de puestos clave, expansión de operaciones o modificación relevante del alcance del SGPI.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
