A.5.34Privacy and protection of personal identifiable information (PII)
Identify and meet your obligations to protect personal data, in line with applicable privacy laws and regulations. Mishandling personal data carries both legal and reputational cost.
El mapeo de un vistazo
A.5.34Privacy and protection of personal identifiable information (PII)ISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Aviso de privacidad y registros de consentimiento
La información de privacidad que la empresa muestra a las personas antes de recoger sus datos (aviso legal / política de privacidad) y cómo se recoge y respeta su consentimiento.
Procedimiento de derechos de los interesados (RGPD)
El procedimiento para que las personas ejerzan sus derechos sobre sus datos (acceso, rectificación, supresión) y cómo se atienden esas solicitudes en plazo.
Evaluaciones de impacto (DPIA) y transferencias internacionales
Las evaluaciones de impacto en privacidad que se hacen antes de nuevos tratamientos de datos y los registros de transferencias de datos personales a otros países.
Del catálogo de evidencias de Sekit
En la práctica
El cumplimiento de privacidad suele romperse en los puntos de traspaso: un consentimiento capturado en un formulario que marketing nunca revisa antes de enviar un correo, o una solicitud de acceso que queda en una bandeja más allá del plazo de un mes del RGPD. Un procedimiento funcional de derechos del titular nombra quién verifica la identidad, quién extrae los datos y cómo se controla el plazo. La privacidad desde el diseño significa responder las preguntas de minimización y retención antes de la primera línea de código, no agregar una revisión después. Las transferencias transfronterizas necesitan una salvaguarda vigente, cláusulas contractuales tipo o certificación del Data Privacy Framework, verificada al incorporar al proveedor y periódicamente después.
Brechas habituales
El consentimiento se captura en el formulario de registro, pero las herramientas de marketing envían campañas sin comprobar si la persona dio su consentimiento.
Las solicitudes de acceso del titular de datos se atienden de manera informal por quien recibe el correo, sin registro del plazo de respuesta de un mes.
Nunca se comprobó si los proveedores que reciben datos personales fuera del EEE tenían una salvaguarda de transferencia válida al momento de la incorporación.
Preguntas que hará tu auditor
¿Cómo verifican la identidad de alguien antes de atender una solicitud del titular de datos?
El procedimiento de derechos del titular exige verificar la identidad mediante un método definido antes de tramitar cualquier solicitud de acceso, corrección o eliminación.
¿Qué pasa si una solicitud del titular de datos no se responde dentro de un mes?
Las solicitudes se registran con su fecha de recepción y se controlan frente al plazo del RGPD, con escalamiento si una respuesta corre riesgo de llegar tarde.
¿Se considera la privacidad antes de que una herramienta o proceso nuevo entre en operación?
Una revisión de privacidad desde el diseño se realiza como paso rutinario en la incorporación de proyectos o proveedores, produciendo un registro completo antes del lanzamiento.
¿Qué salvaguarda aplica cuando se envían datos personales fuera del EEE?
Los proveedores se comprueban al incorporarse, y de forma periódica después, para verificar una salvaguarda vigente como una cláusula contractual tipo firmada o una certificación válida del Data Privacy Framework.
Dónde lo exige la regulación
NIS2 2.1 exige un marco de gestión de riesgos, que las evaluaciones de impacto en la privacidad extienden para cubrir específicamente el tratamiento de datos personales.
ENS mp.info.1 aborda directamente los datos personales, exigiendo las protecciones que este control de privacidad está construido para entregar.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.