Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La evaluación de impacto paso a paso

5 tareas · 55 min · Principiante

Cardiolar quiere compartir con una aseguradora un puntaje de riesgo cardíaco de sus pacientes, y el desarrollo ya va por la mitad. Una evaluación de impacto en protección de datos es el documento que se hace antes de tratar datos cuando el tratamiento puede dañar a las personas: describe qué se hará, mide los riesgos para los titulares, decide qué medidas bastan y deja quién aceptó lo que queda. Aquí recorres el borrador de la evaluación de ese proyecto paso a paso y encuentras lo que está mal planteado. Es formación sobre el método y no asesoría legal.

0 de 5 · 0%

Objetivo de la sala

Cardiolar quiere compartir con una aseguradora un puntaje de riesgo cardíaco de sus pacientes, y el desarrollo ya va por la mitad. Una evaluación de impacto en protección de datos es el documento que se hace antes de tratar datos cuando el tratamiento puede dañar a las personas: describe qué se hará, mide los riesgos para los titulares, decide qué medidas bastan y deja quién aceptó lo que queda. Aquí recorres el borrador de la evaluación de ese proyecto paso a paso y encuentras lo que está mal planteado. Es formación sobre el método y no asesoría legal.

El reglamento europeo exige la evaluación de impacto cuando un tipo de tratamiento, sobre todo si usa tecnologías nuevas, pueda entrañar por su naturaleza, alcance, contexto o fines un alto riesgo para los derechos y libertades de las personas, y la pide antes del tratamiento (artículo 35, apartado 1). En Colombia la Superintendencia de Industria y Comercio la recomienda en sus guías de responsabilidad demostrada, dentro del desarrollo del principio que recoge el artículo 26 del Decreto 1377 de 2013, hoy compilado en el Decreto 1074 de 2015: se sugiere hacerla antes de diseñar y desarrollar el proyecto cuando sea probable un alto riesgo. Lo que importa para el oficio es el orden: la evaluación puede cambiar el diseño, y si el diseño ya está hecho es más difícil que lo cambie.

Lee el estado del proyecto RT-09 en el expediente.

Responde para continuar

¿Qué problema de tiempo tiene la evaluación de impacto de RT-09?

Ver pista de ayuda

Mira la primera línea de la descripción del tratamiento.

Antes de hacer una evaluación completa se hace un tamizaje: una lista corta de criterios que dicen si hace falta. La regla del programa de Cardiolar es una regla interna de la empresa, no el texto de una ley: dos o más criterios, o el de datos de salud junto con cualquier otro. Un tamizaje bien hecho deja cada criterio con su respuesta y su razón, y deja el conteo a la vista.

Abre el tamizaje de RT-09 y cuenta cuántos criterios se cumplen.

Responde para continuar

¿Cuántos criterios del tamizaje de RT-09 se cumplen?

Formato esperado: _

Ver pista de ayuda

Cuenta las filas con «sí» en la columna de cumplimiento.

El error más frecuente de un primer borrador es medir el riesgo equivocado. La evaluación de impacto mide los riesgos para los derechos y libertades de los titulares: que los reidentifiquen, que les nieguen algo, que otro use su información para algo que no pactaron. Los riesgos de la empresa —una multa, una pérdida de contratos— son reales y van en el registro de riesgos corporativo, pero no son lo que esta evaluación mide. La descripción detallada del tratamiento y la evaluación de los riesgos específicos para los titulares son, según las guías de la autoridad colombiana, el contenido mínimo.

Responde para continuar

¿Qué riesgo del registro describe un daño a la propia organización y no a los titulares?

Ver pista de ayuda

Lee la columna «riesgo» de cada fila y pregunta a quién le pasa lo que describe.

Cada medida baja la probabilidad o el impacto de un riesgo, y lo que queda se llama riesgo residual. La regla interna de Cardiolar lo calcula multiplicando la probabilidad residual por el impacto en una escala de uno a cinco, y no acepta, sin decisión escrita del responsable y concepto del oficial, ningún valor desde doce. El trabajo de GRC es el cálculo y la lectura crítica: no basta con que exista una medida, hay que ver si baja lo suficiente.

Responde para continuar

¿Qué riesgo queda por encima del umbral de aceptación tras sus medidas?

Ver pista de ayuda

Multiplica la probabilidad residual por el impacto en cada fila y compara con el umbral del encabezado.

La evaluación termina con una decisión: seguir, seguir con cambios o no seguir. El oficial de protección de datos da su concepto y el responsable decide. Las guías de la autoridad colombiana recomiendan que, si el responsable no sigue el consejo del oficial, deje por escrito la justificación. Eso protege a la empresa y le deja un rastro a quien audite después.

Lee la decisión sobre RT-09.

Responde para continuar

¿Qué falta en el registro de la decisión de RT-09?

Ver pista de ayuda

Compara el concepto del oficial con la decisión y mira la última línea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad