¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a identificar y registrar los requisitos legales, regulatorios y contractuales que resulten aplicables a los procesos, activos y áreas incluidos dentro de tu Sistema de Gestión de Privacidad de la Información (SGPI).
Esta matriz permite relacionar cada obligación con su fuente, el artículo, cláusula o requisito normativo que aplica, y la evidencia que demuestra cómo la empresa procura cumplirlo.
Este documento es importante porque ayuda a evitar que el cumplimiento se gestione de forma dispersa. También permite demostrar, frente a una auditoría o revisión interna, que la empresa conoce sus obligaciones relevantes y cuenta con documentos, controles o actividades que las respaldan.
¿Qué tengo que hacer? 🚀
💡Este documento debe estar completamente alineado a los procesos, activos y áreas alcanzadas por tu sistema de gestión, así como a todos los requisitos legales y regulatorios que apliquen a la organización, pensando no solo en temas sobre protección de datos personales sino también en enfoques de seguridad de la información, confidencialidad, propiedad intelectual, regulación del trabajo, entre otros.
El template editable cuenta con una matriz donde debes documentar los requisitos aplicables a la realidad geográfica, sectorial y operativa de tu empresa. Al trabajarlo, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Identifica los requisitos aplicables.
Incluye leyes, reglamentos, normas sectoriales, obligaciones regulatorias, contratos, acuerdos de confidencialidad, acuerdos de procesamiento de datos, acuerdos de nivel de servicio u otros compromisos relevantes.
Recuerda que el listado mostrado en el template no es limitativo. Si una regulación o contrato aplicable a tu organización no aparece ahí, debes ingresarlo manualmente.
Completa el emisor, autoridad o contraparte.
Para requisitos legales o regulatorios, identifica el organismo, autoridad o entidad que emitió la norma.
Para contratos, acuerdos o documentos privados, indica la contraparte contractual o las partes firmantes, según corresponda.
Esto permite conocer con quién debes dirigirte, en caso de que se requiera realizar algún acercamiento, contacto o comunicación con dichas partes.
Identifica el artículo, cláusula, control o requisito específico.
Indica el número de artículo, cláusula contractual, capítulo, sección, control o apartado aplicable.
Si una norma o contrato completo aplica a tu empresa, puedes indicarlo de forma clara, por ejemplo: “Aplicación general” o “Todo es aplicable”.
Evita registrar únicamente el nombre de una ley sin identificar qué obligación concreta debe cumplirse.
⚖️ Recomendación legal: No toda una ley o contrato necesariamente aplica por completo a la empresa. Siempre que sea posible, identifica la obligación concreta que impacta en tu operación, en lugar de registrar normas de forma demasiado general.
Define evidencia de cumplimiento.
Registra los documentos, procedimientos, contratos, controles técnicos, capacitaciones, registros, políticas, reportes o actividades de tu SGPI que permitan demostrar el cumplimiento del requisito.
La evidencia debe ser real, vigente y accesible para las personas responsables de una auditoría o revisión interna.
Puedes referenciar documentos ya existentes dentro de la plataforma, como el Aviso de Privacidad, Inventario de Datos Personales, Declaración de Aplicabilidad, procedimientos de gestión de consentimiento, evaluación de proveedores, análisis de riesgos, planes de remediación, etcétera.
⚖️ Recomendación legal: No declares una evidencia que todavía no existe o que no se aplica en la práctica. Si identificas una obligación sin respaldo suficiente, registra internamente la brecha y define una acción para corregirla.
Considera obligaciones contractuales.
Revisa los contratos con clientes, proveedores, aliados comerciales y terceros relevantes.
Identifica cláusulas vinculadas con confidencialidad, tratamiento de datos personales, medidas de seguridad, notificación de incidentes, auditorías, retención, devolución o eliminación de información y subcontratación.
Esto permite a la organización identificar fácilmente las obligaciones que debe cumplir por relación contractual.
Mantén coherencia con otros documentos del SGPI.
Si una obligación exige un control específico, revisa que efectivamente exista evidencia de su implementación o un plan de acción documentado dentro de tu SGPI.
Completa el versionado del documento.
Al finalizar, completa la información de código de documento, elaboración, aprobación, fecha y clasificación de la información.
Considera clasificar este documento como información confidencial u organizacional, ya que puede incluir obligaciones regulatorias, contratos y evidencias internas.
Nuestro template ya está estructurado con campos para registrar requisitos, autoridades, cláusulas y evidencias de cumplimiento, pero recuerda que debes ajustarlo al contexto real de tu empresa.
💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Realiza una revisión legal local e interna antes de aprobar la matriz, especialmente si la empresa opera en distintos países o pertenece a un sector regulado.
Conserva en una carpeta centralizada las leyes, contratos, anexos y documentos que respaldan cada requisito registrado.
Define una periodicidad de revisión y actualiza la matriz cuando existan cambios normativos, nuevos contratos, nuevos clientes, proveedores críticos o modificaciones relevantes en la operación.
Verifica que la evidencia indicada continúe vigente y corresponda a la última versión aprobada de cada documento.
Designa un responsable para monitorear cambios legales, regulatorios o contractuales que puedan afectar el alcance del SGPI.
Cuando exista una brecha de cumplimiento, vincúlala con el análisis de riesgos, el plan de tratamiento o la acción correctiva correspondiente.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
