¿Para qué me sirve esta actividad? 📚
Esta actividad te ayudará a crear un registro ordenado de los datos personales que tu empresa recopila, utiliza, almacena, consulta, comparte o elimina a través de sus distintos procesos.
El Inventario de Datos Personales permite documentar qué datos se tratan, para qué finalidad, quién es responsable del proceso, dónde se almacenan, quién puede acceder a ellos, cuánto tiempo se conservan y si se transfieren a terceros.
Este documento es importante porque permite que tu empresa conozca cómo circulan los datos personales dentro de la organización y pueda demostrar control sobre sus tratamientos frente a auditorías, revisiones internas o requerimientos relacionados con privacidad. También sirve como base para otros documentos del SGPI, como los avisos de privacidad, las Evaluaciones de Impacto a la Privacidad, la gestión de consentimiento, los acuerdos con proveedores y el análisis de riesgos.
¿Qué tengo que hacer? 🚀
💡Este documento debe reflejar de manera exacta y actualizada la realidad operativa de tu empresa. El template editable cuenta con dos pestañas operativas: “Inventario de DP” y “Registro”, que debes completar considerando los procesos y movimientos reales de datos personales dentro de tu organización.
Al trabajar en el template, te recomendamos primero leerlo en su totalidad para así comprender la información que deberás documentar posteriormente. Y para completarlo de forma adecuada, te recomendamos considerar lo siguiente:
Identifica cada tratamiento o proceso.
Completa una fila por cada proceso que implique tratamiento de datos personales, por ejemplo: contratación de personal, atención de clientes, facturación, marketing, gestión de proveedores o administración de beneficios.
Asigna un responsable interno para cada proceso. Puede ser un área, puesto o persona que conozca y gestione la actividad.
⚖️ Recomendación legal: El responsable indicado en esta columna debe ser quien administra internamente el proceso. Esto no necesariamente significa que esa persona sea el responsable legal del tratamiento frente a los titulares o la autoridad.
Describe los datos personales y su finalidad.
Indica qué datos personales se recopilan realmente en cada proceso.
Clasifica los datos según las categorías previstas en el template, especialmente cuando se traten datos sensibles o información que requiera mayor protección. Puedes ajustar las opciones, si los consideras necesario.
Define una finalidad concreta y comprensible. Por ejemplo, si el proceso es contratación de personal, la finalidad podría ser evaluación de candidatos, gestión de entrevistas o formalización de la relación laboral.
⚖️ Recomendación legal: Aplica el principio de minimización. No incluyas datos “por si acaso” ni mantengas categorías que no sean necesarias para la finalidad del proceso. Mientras más información innecesaria se trate, mayor será el riesgo para la organización y para los titulares.
Define el método de obtención, la base legal y el consentimiento.
Indica si los datos se obtienen directamente del titular, mediante una transferencia, de fuentes públicas u otro mecanismo aplicable.
Registra la base legal o de licitud que justifica el tratamiento según la normativa aplicable y el contexto del proceso.
Completa el tipo de consentimiento, el mecanismo de obtención y la evidencia correspondiente cuando el tratamiento realmente dependa del consentimiento del titular.
⚖️ Recomendación legal: No todos los tratamientos requieren consentimiento. Por ejemplo, la gestión de nómina puede basarse en una relación contractual u obligación legal. Elegir correctamente la base legal evita depender innecesariamente de un consentimiento que luego podría revocarse.
Revisa decisiones automatizadas y tiempos de retención.
Indica si el proceso incluye decisiones automatizadas, como filtrado de currículums, evaluación de candidatos, segmentación publicitaria, aprobación de créditos u otros procesos similares.
Si existe una decisión automatizada, describe brevemente cómo funciona e indica si interviene una persona en la revisión final.
Define cuánto tiempo conservarás los datos personales conforme a la finalidad, obligaciones legales, necesidades contractuales o plazos de defensa ante posibles reclamos.
⚖️ Recomendación legal: Los datos no deberían conservarse indefinidamente. Una vez cumplida la finalidad o el plazo legal aplicable, corresponde evaluar su eliminación, anonimización o restricción de uso.
Identifica dónde se almacenan los datos y quién tiene acceso.
Registra los sistemas, plataformas, archivos físicos, bases de datos, servicios cloud u otros medios donde se almacenan los datos personales.
Indica qué puestos o áreas tienen acceso y para qué finalidad.
Asegúrate de que los accesos respondan a una necesidad real de trabajo y sean coherentes con las funciones asignadas.
Registra transferencias y terceros involucrados.
Indica si los datos personales se transfieren a terceros y si esa transferencia es nacional, internacional o no aplica.
Registra la finalidad de la transferencia, el país de destino, la base legal, el tipo de consentimiento cuando corresponda y el tercero involucrado.
Revisa especialmente los proveedores tecnológicos, plataformas cloud, bancos, aseguradoras, asesores externos, empresas relacionadas o entidades públicas que puedan recibir o acceder a datos personales.
⚖️ Recomendación legal: El uso de una plataforma extranjera no siempre implica automáticamente una transferencia internacional en todos los países, pero sí exige revisar dónde se alojan los datos, quién puede acceder a ellos, qué contrato existe y qué normativa resulta aplicable.
Evalúa el impacto sobre los titulares.
Completa la sección de Evaluación de Impacto a la Privacidad indicando si el tratamiento lo requiere, indicando cuál es el nivel o tipo de impacto asociado.
Esta evaluación debe considerar cómo podría afectar a las personas un evento adverso relacionado con sus datos personales.
Los tratamientos que involucren datos sensibles, menores de edad, grandes volúmenes de información, decisiones automatizadas, perfilamiento o transferencias internacionales suelen requerir una revisión más detallada.
Utiliza correctamente la pestaña “Registro”.
La pestaña “Registro” debe utilizarse para documentar movimientos específicos de datos personales, como transferencias a terceros, transferencias recibidas de terceros o divulgaciones.
Registra la fecha, los datos involucrados, el tercero relacionado, la justificación del movimiento y el tiempo de retención del registro.
Completa el versionado del documento.
Recuerda completar la información de código, elaboración, aprobación, fecha y clasificación de la información.
Considera clasificar este documento como confidencial o sensible, ya que contiene detalles sobre procesos, sistemas, terceros y flujos de datos personales.
Nuestro template está estructurado con ejemplos y campos para registrar los tratamientos, sistemas, accesos, transferencias, consentimiento y evaluación de impacto, pero recuerda que debes ajustarlo al contexto real de tu empresa.
💡Los pasos a seguir para terminar la actividad dentro de la plataforma son los siguientes:
Una vez que nuestro equipo haya aprobado la actividad, debes subir el documento final en versión PDF (no editable).
Posteriormente, debes subir la evidencia de su aprobación.
Recomendamos que esta evidencia sea a través de una minuta de sesión de comité (en ese caso, debes subir el documento en PDF de la minuta), o con una captura de pantalla de la respuesta explícita de quién o quiénes lo aprobaron.
Esto debe realizarse por algún medio de comunicación interno de la empresa, como Slack, Teams o el correo electrónico organizacional.
Y por último, debes subir la evidencia de su comunicación.
Al igual que la aprobación, la comunicación del documento puede ser por cualquier medio formal interno de la empresa. Y para esto, debes subir una captura de pantalla donde se muestre que el documento fue comunicado a todos los colaboradores interesados.
Recomendaciones ✅
Designa un responsable de mantener el inventario actualizado y establece una revisión periódica, además de revisiones extraordinarias ante cambios relevantes.
Usa nombres consistentes para procesos, sistemas, áreas y proveedores, para facilitar la trazabilidad con contratos, análisis de riesgos, avisos de privacidad y otros documentos del SGPI.
Limita los permisos de edición del archivo, ya que el inventario puede contener información sensible sobre sistemas, accesos y terceros.
Conserva versiones anteriores cuando se realicen cambios relevantes, para demostrar la evolución de los tratamientos y las decisiones tomadas.
Realiza validaciones periódicas mediante entrevistas breves con las áreas responsables para confirmar que la información registrada continúa siendo correcta.
Verifica que las finalidades, datos recopilados y transferencias registradas coincidan con los avisos de privacidad, formularios, contratos y configuraciones reales de la empresa.
¡Califica este artículo 👇, esto nos ayudará a mejorar nuestro contenido para ti! También puedes contactarnos por correo electrónico o a través de la plataforma, y te brindaremos la atención que necesites.
