¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a definir los lineamientos generales que debe seguir tu empresa para gestionar datos personales de forma segura y ordenada dentro de su Sistema de Gestión de Privacidad de la Información (SGPI), funcionando como una guía base para entender cómo debe actuar tu organización según el rol que tenga en cada tratamiento de datos personales.
En algunos casos, tu empresa podrá actuar como Responsable o Controlador, es decir, cuando decide para qué y cómo se tratan los datos (define cuál debe ser el tratamiento y sus finalidades). En otros casos, podrá actuar como Encargado o Procesador, cuando trata datos personales siguiendo instrucciones de un cliente o tercero responsable.
¿Qué tengo que hacer? 🚀
💡Esta metodología debe estar alineada a las operaciones reales de tu empresa. El template editable contiene la estructura base para documentar los lineamientos, pero debes completarlo considerando tus procesos internos, tus clientes, tus proveedores, tus sistemas, tus transferencias de datos y la normativa aplicable a tu organización.
Al trabajar en el template te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Identifica el rol de tu empresa en cada tratamiento.
Deberás revisar tus actividades de tratamiento y determinar si tu empresa actúa como responsable/controlador, encargado/procesador o ambos, según el caso.
⚖️ Recomendación legal: Identificar correctamente el rol es clave. No es lo mismo decidir para qué se usan los datos que tratarlos siguiendo instrucciones de un cliente. Si este punto queda mal definido, pueden generarse obligaciones contractuales, legales o regulatorias incorrectas.
Usa la metodología como criterio general.
Este documento no reemplaza al Inventario de Datos Personales ni a los contratos con clientes o proveedores. Su función es definir reglas generales para que todas las áreas sepan cómo gestionar datos personales según el rol de la empresa y el tipo de tratamiento.
El detalle de cada actividad, sistema, finalidad, categoría de datos o proveedor debe mantenerse actualizado en los registros correspondientes.
Revisa los lineamientos cuando actúas como encargado (procesador).
Si tu empresa trata datos personales por cuenta de un cliente, asegúrate de que el template refleje que el tratamiento se realiza siguiendo instrucciones documentadas.
También debes revisar si existen acuerdos de procesamiento de datos, reglas sobre subcontratistas, asistencia al cliente, gestión de auditorías, atención de derechos y notificación de incidentes o brechas.
⚖️ Recomendación legal: Cuando tu empresa actúa como encargado/procesador, no debería usar los datos del cliente para finalidades propias, como marketing, análisis comercial o campañas internas, salvo que exista una base legal válida y esté permitido por el contrato aplicable.
Revisa los lineamientos cuando actúas como responsable (controlador).
Si tu empresa decide las finalidades y medios del tratamiento, debe asegurarse de contar con una base legal, informar adecuadamente a los titulares y definir mecanismos para que puedan ejercer sus derechos.
También debe aplicar criterios de minimización, exactitud, retención, eliminación, seguridad y evaluación de impacto cuando corresponda.
⚖️ Recomendación legal: Evita recolectar datos personales “por si acaso”. Mientras más datos innecesarios conserve la organización, mayor será el riesgo en caso de incidente, reclamo o revisión de autoridad.
Alinea la metodología con proveedores y contratos.
Revisa si tu empresa comparte datos personales con proveedores, subcontratistas, plataformas tecnológicas, servicios cloud u otros terceros.
Si estos terceros tratan datos personales por cuenta de tu empresa, deben existir acuerdos o cláusulas que definan obligaciones de privacidad, seguridad, confidencialidad, atención de derechos, incidentes, auditorías y eliminación o devolución de datos.
El template incluye anexos con modelos de Acuerdo de Procesamiento de Datos (DPA). Úsalos como base, pero adaptados siempre al servicio contratado, al rol de cada parte y a la normativa aplicable.
Revisa transferencias y divulgaciones de datos personales.
Si tu empresa transfiere datos personales a terceros o a otros países, debes documentar la base legal, los países destino, las organizaciones receptoras y las medidas de protección aplicables.
También debes revisar cómo se gestionan las solicitudes legales de divulgación y quién debe aprobar o validar este tipo de entregas.
⚖️ Recomendación legal: No toda transferencia de datos es igual. Compartir datos con un proveedor tecnológico, con una empresa del mismo grupo o con una autoridad puede requerir análisis distintos. Lo importante es que la transferencia tenga fundamento, esté documentada y se limite a lo necesario.
Define canales y puntos de contacto.
Completa los correos, áreas o responsables que recibirán comunicaciones sobre privacidad, derechos de titulares, instrucciones de clientes, auditorías, brechas o requerimientos relacionados con datos personales.
Asegúrate de que estos canales estén activos, sean monitoreados y coincidan con lo informado en avisos de privacidad, contratos o acuerdos de procesamiento de datos.
Completa el versionado del documento.
Al finalizar la metodología, completa la sección de versionado. Esta sección permite identificar quién elaboró el documento, quién lo aprobó, la fecha de aprobación y la clasificación de la información.
También ayuda a demostrar que la metodología fue revisada y aprobada formalmente dentro de la organización.
💡 Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Verifica que el rol de tu empresa esté correctamente definido para cada tratamiento de datos personales.
Alinea esta metodología con otros documentos de tu SGPI como avisos de privacidad, contratos, políticas internas y procedimientos de atención de derechos.
No uses datos personales tratados por cuenta de clientes para finalidades propias, salvo que exista una base legal válida y respaldo contractual suficiente.
Revisa que los proveedores y subcontratistas que tratan datos personales estén regulados mediante contratos o acuerdos adecuados.
Mantén actualizados los canales de comunicación de privacidad y asegúrate de que sean monitoreados por las áreas responsables.
Documenta las transferencias de datos personales, especialmente cuando involucren terceros, otros países o proveedores tecnológicos.
Revisa los anexos de DPA (Data Processing Agreement) antes de usarlos y adáptalos a la relación contractual concreta, al país aplicable y al rol de cada parte.
Actualiza esta metodología cuando cambien tus procesos, proveedores, subcontratistas, flujos internacionales de datos, canales de atención, normativa aplicable o estructura interna.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
