🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl programa de privacidad y las normas de referencia
5 tareas · 45 min · Principiante
Un inventario, unas respuestas a titulares y una evaluación de impacto no hacen un programa si nadie los mantiene vivos. Un programa de privacidad es un ciclo con dueños, calendario y evidencia que se puede enseñar a quien pregunte. Aquí lees el plan anual de Cardiolar y sus roles, cuentas lo que falta y ubicas, a nivel de lectura, dos normas internacionales que se citan mucho: ISO/IEC 29100 y ISO/IEC 27701. No vas a certificar nada; vas a poder entender de qué hablan cuando alguien las nombra en un comité. Es formación y no asesoría legal.
Objetivo de la sala
Un inventario, unas respuestas a titulares y una evaluación de impacto no hacen un programa si nadie los mantiene vivos. Un programa de privacidad es un ciclo con dueños, calendario y evidencia que se puede enseñar a quien pregunte. Aquí lees el plan anual de Cardiolar y sus roles, cuentas lo que falta y ubicas, a nivel de lectura, dos normas internacionales que se citan mucho: ISO/IEC 29100 y ISO/IEC 27701. No vas a certificar nada; vas a poder entender de qué hablan cuando alguien las nombra en un comité. Es formación y no asesoría legal.La Superintendencia de Industria y Comercio describe la responsabilidad demostrada como la capacidad de probar que se tomaron medidas apropiadas y efectivas para cumplir la ley, en proporción al tamaño, el tipo de datos y los riesgos de la organización; en la práctica, diseñar y activar un programa integral de gestión de datos, con un plan de revisión, supervisión, evaluación y control. La palabra importante es demostrar: una política firmada es un papel; el programa es lo que se hace con ella cada trimestre y lo que queda como rastro.
Responde para continuar
Una auditora pregunta si el programa de privacidad de una empresa funciona. ¿Qué le muestra GRC para sostener que sí?
Ver pista de ayuda
Pregunta qué se puede comprobar: una promesa, o una actividad con rastro.
El plan anual de Cardiolar lista las actividades con su evidencia, su estado y su fecha. Un estado «hecho» sin evidencia es la peor combinación para un auditor: afirma algo que nadie puede enseñar. GRC lo trata como hallazgo, no como un descuido de captura.
Responde para continuar
¿Qué actividad del plan figura como hecha y no tiene evidencia?
Ver pista de ayuda
Recorre la columna de evidencia y mira solo las filas con estado «hecho».
El programa se sostiene en roles: quien responde por él ante la gerencia, quien vigila el cumplimiento (el oficial de protección de datos), y los dueños de cada tratamiento, que son quienes conocen para qué se usan los datos. Un rol sin persona designada es un tratamiento que nadie responde por él: cuando llegue una pregunta, no habrá a quién llamar.
Responde para continuar
¿Qué rol del programa figura sin persona designada?
Ver pista de ayuda
Abre el archivo de roles.
Dos nombres aparecen siempre en las conversaciones de privacidad con vocabulario de normas internacionales. ISO/IEC 29100 es un marco de privacidad: define el vocabulario, los actores y un conjunto de principios de privacidad para quien diseña o gestiona sistemas que tratan datos personales. No es una norma contra la que se audite ni se certifique. ISO/IEC 27701 es la norma de requisitos y guía para un sistema de gestión de la información de privacidad, y sí se puede auditar y certificar; nació como extensión de la ISO/IEC 27001 y sus ediciones han cambiado, de modo que cuál rige y cómo se relaciona con la 27001 se confirma en la fuente oficial de ISO antes de decir nada en un informe.
Lo que importa a nivel de lectura es la diferencia de naturaleza.
Responde para continuar
Un cliente le pide a Cardiolar «el certificado de ISO 29100». ¿Cómo responde GRC?
Ver pista de ayuda
Un marco no se certifica; un sistema de gestión con requisitos, sí.
Un indicador útil del programa es la cobertura de evaluaciones de impacto: de los tratamientos que según el tamizaje las requieren, cuántas están aprobadas. El estado está en el archivo de evaluaciones, y la regla de «requiere» es la del tamizaje interno de la sala anterior.
Responde para continuar
¿Cuántos tratamientos requieren evaluación de impacto y todavía no la tienen aprobada?
Formato esperado: _
Ver pista de ayuda
Filtra las filas con «sí» en «requiere evaluación» y descarta las que ya dicen «aprobada».
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.