Privacidad y LGPD

LGPD en la práctica: el control técnico que sostiene la política

Casi toda empresa ya tiene una política de privacidad escrita. Pocas logran demostrar, con evidencia, dónde están los datos personales, quién accedió y qué ocurre cuando hay una filtración. Inove se ocupa de la mitad técnica de la LGPD (la ley brasileña de protección de datos), que es justamente la que el área jurídica no puede producir sola.

Qué tratamos en privacidad

El documento es del área jurídica. La prueba de que es cierto es de TI. Estos son los frentes que producen esa prueba.

Dónde están los datos

Mapeo de los datos personales en sistemas, bases, archivos y nube — incluso en el fileserver que nadie abre desde hace años.

Quién accede

Acceso por función, revisión periódica y traza de uso. «Solo quien lo necesita» tiene que ser verificable, no declarado.

Retención y descarte

El dato que pasó del plazo es riesgo sin contrapartida. Regla de retención aplicada de verdad, con registro del descarte.

Dato sensible y especial

Salud, biometría y otros datos de categoría especial exigen un tratamiento propio — y es donde la multa duele más.

Terceros y operadores

Quién procesa datos por usted, con qué base y por cuánto tiempo. Un contrato sin control técnico no protege a nadie.

Respuesta a incidentes

Quién detecta, quién evalúa, quién comunica y en cuánto tiempo. Ensayado antes, porque el plazo legal corre desde el hecho.

Cómo se sale del papel

Sin inventario, todo lo demás es intención. La secuencia siguiente produce evidencia en lugar de promesas.

  1. 01

    Inventariar

    Dónde están hoy los datos personales, en qué volumen y bajo qué responsabilidad. Siempre aparece más de lo esperado.

  2. 02

    Clasificar

    Qué es personal, qué es sensible y qué ya podría haberse descartado. La clasificación define el esfuerzo del resto.

  3. 03

    Aplicar controles

    Acceso, cifrado, retención y registro — implantados donde están los datos, no donde sería conveniente.

  4. 04

    Probar y repetir

    Informe de evidencia y rutina de revisión. La privacidad no es un proyecto: es un estado que se mantiene.

Lo que esto evita

Respuesta lista al titular de datos

Un pedido de acceso o de eliminación tiene plazo legal. Sin saber dónde están los datos, el plazo se vuelve riesgo.

Incidente sin improvisación

La peor hora para descubrir quién comunica es durante la filtración. El procedimiento existe antes.

Exposición reducida

Descartar el dato antiguo y ciclar los accesos reduce, al mismo tiempo, el riesgo jurídico y la superficie de ataque.

Auditoría sin pánico

El mapa, la traza y el registro de descarte ya existen cuando los piden — porque nacieron durante la operación.

¿Sabe usted dónde están los datos personales de su empresa?

Si la respuesta empieza con «creo que», ese es el punto de partida. Solicite un diagnóstico de privacidad: inventario, accesos, retención y plan de respuesta.