Privacidad y datos
LGPD, privacidad y encargado (DPO)
Desde descubrir dónde está el dato hasta tener a alguien respondiendo por él.
En qué consiste este trabajo
El camino tiene tres estaciones, y tú decides dónde parar. Primero descubrimos dónde entra el dato personal, por dónde pasa, quién accede y cuándo debería borrarse. Después ajustamos lo que la ley exige: bases legales, avisos, contratos con proveedores, canal del titular y la preparación para responder a un incidente. Y, si prefieres, asumimos el papel de encargado.
El mapeo se hace operación por operación, en conversación con cada área: el sistema muestra dónde está el dato, la entrevista muestra por qué se trata. De ahí salen el inventario del tratamiento, las brechas frente a la LGPD y el plan en el orden del riesgo. En la adecuación completa, dejamos en pie documentos, canal del titular y contratos, y capacitamos a las áreas con registro.
Como encargado, DM11 atiende al titular dentro del plazo legal, prepara las respuestas a la ANPD, revisa el programa cuando el tratamiento cambia y reporta a tu dirección en una reunión periódica. La ley exige un encargado nombrado y publicado, y nombrar a alguien que ya tiene otro cargo suele terminar con la función abandonada en la primera semana cargada de trabajo.
De tu lado, el proyecto pide acceso a las áreas que tratan datos, a los contratos con proveedores y a quien responde por los sistemas. La responsabilidad legal por el tratamiento sigue siendo del controlador, eso la ley no deja tercerizar: lo que entregamos es el programa funcionando y alguien respondiendo por él todos los días.
Cómo conducimos, etapa por etapa
Las etapas y los entregables de abajo describen la modalidad Adecuación completa. Las demás modalidades aparecen cuando pides la propuesta.
Entrevistas
Conversamos con TI, seguridad y las áreas de negocio. El documento dice lo que debería pasar; la entrevista dice lo que pasa.
Mapeo de los datos
Descubrimos dónde entra el dato personal, por dónde pasa, quién accede y cuándo debería descartarse.
Diagnóstico de brechas
Comparamos lo que existe hoy con lo que exige la referencia, punto por punto, y clasificamos cada brecha por riesgo y por esfuerzo de corrección. El resultado sale en orden de ataque: qué hacer primero y por qué, en lugar de un inventario de todo lo que está mal.
Implantación de la privacidad
Bases legales definidas, documentos escritos, canal del titular de pie, contratos ajustados y las áreas capacitadas.
Lo que no está incluido
- Las herramientas de descubrimiento y catalogación automática de datos, que pueden entrar por separado
- La defensa judicial o la representación en un proceso administrativo, que es del despacho de abogados contratado por ti
- El ajuste técnico en los sistemas, como anonimizar una base o implantar retención automática, que queda con tu equipo de TI
- La responsabilidad legal por el tratamiento, que sigue siendo del controlador y no se terceriza
- La implantación técnica de las medidas de seguridad que exige la LGPD, que es un proyecto propio de seguridad de la información
- La investigación forense de un incidente en curso: dejamos listo el flujo de respuesta, y la investigación técnica es un trabajo separado
- La preparación para la certificación ISO/IEC 27701, que es un servicio propio del catálogo
Suele venir junto
No es paquete y no cambia lo que ya elegiste. Es lo que suele aparecer justo después, en la experiencia de quien ya pasó por esto.