7 hábitos de un programa de cumplimiento de la privacidad altamente eficaz

Michael Rasmussen explica los pasos necesarios para poner en marcha una iniciativa exitosa.

7 hábitos de privacidad Encabezado de la entrada del blog

Michael Rasmussen

La privacidad se ha convertido en un riesgo de cumplimiento normativo prioritario en organizaciones de todo el mundo. El RGPD (Europa), la CCPA (California), la APP (Australia), la PIPEDA (Canadá), la PDO (Hong Kong), la PIPA (Japón), la ECTA (Sudáfrica)... El mundo del cumplimiento normativo en materia de privacidad es como un plato de sopa de letras, pero esta lista solo destaca algunasde las muchas normativas de privacidad que afectan a las organizaciones.

El reto que plantea el cumplimiento de la normativa de privacidad es que los negocios son dinámicos. Cambian minuto a minuto y segundo a segundo. Los datos personales están omnipresentes en los datos y procesos de una organización (por ejemplo, datos de empleados, datos de clientes y datos de ventas). Es posible que a finales de 2019 estuviera al día con sus obligaciones en materia de privacidad, pero la organización ha cambiado significativamente en las últimas semanas y ahora también tiene que preocuparse por el cumplimiento de la CCPA. Los procesos han cambiado, el negocio ha cambiado, los empleados han cambiado, los terceros han cambiado, sus clientes han cambiado.

La gestión del cumplimiento de la privacidad debe gestionarse y supervisarse de forma continua en las organizaciones. No se trata de un esfuerzo puntual, sino de algo que debe abordarse en el contexto del cambio organizativo continuo. El cumplimiento de la privacidad consiste en identificar y mitigar los riesgos de cumplimiento, de marca y empresariales asociados al tratamiento de datos personales. Se trata de gestionar los riesgos a lo largo de todo el ciclo de vida de los datos en una organización y su red de procesos, transacciones, relaciones e interacciones.

A continuación, le presentamos siete hábitos de los programas de cumplimiento de la privacidad altamente eficaces que le ayudarán a mantenerse al día:

.vc_do_cta3{padding-top:28px;padding-right:28px;padding-bottom:28px;padding-left:28px;margin-bottom:35px;}.vc_custom_1631891849000{background-image: url(https://mitratech.com/wp-content/uploads/Green-A-Page-Header.png?id=42780) !important;background-position: center !important;background-repeat: no-repeat !important;background-size: cover !important;border-radius: 2px !important;}

Infografía: Directrices para la incorporación eficaz de proveedores

Mitigar los riesgos al tiempo que se establecen sólidas relaciones con los proveedores.

1. Nombrar a un director de privacidad.

En el RGPD, esta figura se denomina «responsable de la protección y el tratamiento de datos». Es necesario que haya alguien a cargo de garantizar que se aborden los riesgos para la privacidad y el cumplimiento normativo en todas las organizaciones y sus jurisdicciones. En el caso de las grandes organizaciones distribuidas, esto puede requerir la designación de responsables regionales de privacidad que rindan cuentas al responsable global de privacidad de la organización.

2. Flujos de procesos de datos de documentos

Para cumplir con las normas de privacidad, ya sea el RGPD, la CCPA o muchas otras, es fundamental documentar los flujos de trabajo del procesamiento de datos y cómo la información personal (por ejemplo, de empleados o clientes) entra y circula por la organización, cómo se usa y se accede a ella en la organización, la disposición y los controles en estas etapas, y la interacción de estos flujos de trabajo en las relaciones con terceros.

3. Definir y comunicar las políticas de privacidad.

Al fin y al cabo, son los empleados (y terceros) de todos los niveles de la organización los que interactúan con la información personal. El cumplimiento de la normativa de privacidad tiene más que ver con la parte visible de la organización que con la función administrativa del cumplimiento. Las organizaciones deben asegurarse de que cuentan con las políticas adecuadas de privacidad y protección de datos y de que las personas las comprenden en el contexto de su función en la organización. El cumplimiento de la normativa de privacidad exige que las organizaciones dispongan de un registro claro y defendible de la gestión de políticas, comunicaciones, certificaciones, recordatorios y actividades de formación.

4. Realizar evaluaciones del impacto sobre la privacidad de los datos.

Las organizaciones deben tener una comprensión clara del estado del cumplimiento de la normativa de privacidad y del riesgo que corre la información personal en sus entornos dinámicos. Para ello, es necesario realizar evaluaciones periódicas del impacto de la privacidad de los datos, así como activar evaluaciones entre las evaluaciones periódicas cuando determinados eventos o indicadores de riesgo alarmen a la organización.

5. Supervisar los controles y el uso de la información personal.

La supervisión continua del entorno es fundamental para garantizar que se apliquen los controles y se proteja la información personal en el entorno. Para ello, es necesario que la organización conozca dónde se almacenan y utilizan los datos personales, supervise su filtración y uso inadecuado, y disponga de registros de auditoría completos de las interacciones con los datos personales.

6. Establecimiento de procedimientos de respuesta ante incidentes.

Los planes mejor trazados de ratones y hombres fracasarán. Incluso las mejores organizaciones, con la cultura y el compromiso más sólidos con la privacidad y la integridad, tendrán problemas. Ya sean maliciosas o involuntarias, las violaciones de la privacidad ocurrirán. Es fundamental que la organización cuente con procedimientos claros de notificación de problemas y gestión de casos para manejar las violaciones de la privacidad, desde las más pequeñas hasta las más grandes. Se deben identificar las medidas y los planes de respuesta adecuados antes de que se produzca un incidente, para que la organización sepa cómo manejarlo y no cometa errores costosos.

7. Regule las relaciones con terceros.

Más de la mitad de las violaciones de datos provienen de terceros: contratistas, consultores, subcontratistas, proveedores, trabajadores temporales, proveedores de servicios y otros. Las organizaciones deben asegurarse de que sus terceros también cumplan con la normativa y sigan políticas y controles estrictos que estén en consonancia con las políticas y controles de privacidad de las organizaciones. Los encargados del tratamiento de datos (por ejemplo, terceros) tienen responsabilidad legal en virtud del RGPD y otras normativas, y tienen obligaciones legales directas de cumplimiento. Un requisito adicional es que el encargado del tratamiento de datos no puede utilizar a un «cuarto» para tratar cualquier información personal identificable sin obtener la autorización previa de su cliente (es decir, el responsable del tratamiento).

¿El próximo reto en materia de cumplimiento de la normativa de privacidad?

Una vez que estos 7 hábitos se hayan implementado para lograr un programa de cumplimiento de la privacidad altamente eficaz, el siguiente reto será mantenerlo actualizado. El cumplimiento de la privacidad (y todos sus elementos) es un proceso que debe gestionarse de forma continua en las organizaciones distribuidas y dinámicas de hoy en día. No se trata de un esfuerzo puntual, sino de uno que debe estar en sintonía con la evolución, adaptación, cambios y transformaciones de la empresa.

Los negocios cambian minuto a minuto y segundo a segundo. Esto requiere una función continua que garantice que cada nuevo servicio o proceso empresarial que utilice información de identidad personal dentro de la organización tenga en cuenta la protección de los datos personales al diseñar nuevos procesos operativos o actualizar los existentes.

Para lograr un cumplimiento sostenible de la privacidad, las organizaciones deben contar con tecnologías de cumplimiento de la privacidad que sean eficientes, eficaces y ágiles para adaptarse a un entorno empresarial dinámico. No se trata de un esfuerzo puntual, sino que requiere una diligencia continua para trabajar en pro del cumplimiento. Hacerlo mediante procesos manuales con documentos, hojas de cálculo y correos electrónicos solo dará lugar a lagunas, errores y, en última instancia, a importantes problemas de incumplimiento que pueden acarrear sanciones.