Privacidad y LGPD
LGPD en la práctica: el control técnico que sostiene la política
Casi toda empresa ya tiene una política de privacidad escrita. Pocas logran demostrar, con evidencia, dónde están los datos personales, quién accedió y qué ocurre cuando hay una filtración. Inove se ocupa de la mitad técnica de la LGPD (la ley brasileña de protección de datos), que es justamente la que el área jurídica no puede producir sola.
Qué tratamos en privacidad
El documento es del área jurídica. La prueba de que es cierto es de TI. Estos son los frentes que producen esa prueba.
Dónde están los datos
Mapeo de los datos personales en sistemas, bases, archivos y nube — incluso en el fileserver que nadie abre desde hace años.
Quién accede
Acceso por función, revisión periódica y traza de uso. «Solo quien lo necesita» tiene que ser verificable, no declarado.
Retención y descarte
El dato que pasó del plazo es riesgo sin contrapartida. Regla de retención aplicada de verdad, con registro del descarte.
Dato sensible y especial
Salud, biometría y otros datos de categoría especial exigen un tratamiento propio — y es donde la multa duele más.
Terceros y operadores
Quién procesa datos por usted, con qué base y por cuánto tiempo. Un contrato sin control técnico no protege a nadie.
Respuesta a incidentes
Quién detecta, quién evalúa, quién comunica y en cuánto tiempo. Ensayado antes, porque el plazo legal corre desde el hecho.
Cómo se sale del papel
Sin inventario, todo lo demás es intención. La secuencia siguiente produce evidencia en lugar de promesas.
- 01
Inventariar
Dónde están hoy los datos personales, en qué volumen y bajo qué responsabilidad. Siempre aparece más de lo esperado.
- 02
Clasificar
Qué es personal, qué es sensible y qué ya podría haberse descartado. La clasificación define el esfuerzo del resto.
- 03
Aplicar controles
Acceso, cifrado, retención y registro — implantados donde están los datos, no donde sería conveniente.
- 04
Probar y repetir
Informe de evidencia y rutina de revisión. La privacidad no es un proyecto: es un estado que se mantiene.
Lo que esto evita
Respuesta lista al titular de datos
Un pedido de acceso o de eliminación tiene plazo legal. Sin saber dónde están los datos, el plazo se vuelve riesgo.
Incidente sin improvisación
La peor hora para descubrir quién comunica es durante la filtración. El procedimiento existe antes.
Exposición reducida
Descartar el dato antiguo y ciclar los accesos reduce, al mismo tiempo, el riesgo jurídico y la superficie de ataque.
Auditoría sin pánico
El mapa, la traza y el registro de descarte ya existen cuando los piden — porque nacieron durante la operación.
Materiales y lecturas relacionados
¿Sabe usted dónde están los datos personales de su empresa?
Si la respuesta empieza con «creo que», ese es el punto de partida. Solicite un diagnóstico de privacidad: inventario, accesos, retención y plan de respuesta.