Blog
Ángulo de sprinto a la derecha
Cumplimiento de la nube
Ángulo de sprinto a la derecha
Marco de privacidad de datos y cómo funciona

Marco de privacidad de datos y cómo funciona

TL, DR:

El Marco de Privacidad de Datos UE-EE. UU. reemplaza al Escudo de Privacidad y regula la transferencia segura de datos personales de residentes de la UE a organizaciones estadounidenses mediante la autocertificación ante el Departamento de Comercio de los Estados Unidos.
El marco se basa en 7 principios fundamentales: notificación, elección, responsabilidad por la transferencia posterior, seguridad, integridad de los datos y limitación de la finalidad, acceso y recurso/aplicación/responsabilidad por infracciones.
El incumplimiento puede infringir la Sección 5 de la Ley de la FTC (15 USC § 45(a)), y las organizaciones deben realizar evaluaciones periódicas del impacto en la privacidad de los datos y mantener una documentación completa del procesamiento para garantizar el cumplimiento.

¿Sabías que el 76% de los usuarios cree que las empresas deberían hacer más para proteger sus datos en línea?

Pero aquí está la gran pregunta: ¿Está haciendo todo lo posible para proteger los datos de sus clientes?

Si tienes dudas, examinar más detenidamente tus prácticas actuales es fundamental. 

A medida que las organizaciones dependen cada vez más de procesos basados ​​en datos, salvaguardar los datos personales y confidenciales se vuelve más crucial que nunca. 

Esta guía explica paso a paso cómo implementar un marco sólido de privacidad de datos desde cero. Las organizaciones que ya saben cómo crear un programa de cumplimiento encontrarán mucho más fácil adaptar sus estructuras de gobernanza existentes a los principios específicos que exige el DPF. Abordaremos todos los aspectos, desde el establecimiento de objetivos claros hasta la definición del alcance, ayudándole a establecer un programa de privacidad sólido y confiable.

Vamos a bucear en ...

¿Qué es un marco de privacidad de datos?

Un marco de privacidad de datos es un conjunto estructurado de directrices alineadas con las normativas de seguridad de datos aplicables para salvaguardar la información personal en distintas jurisdicciones. El software de gestión de la privacidad pone en práctica estas directrices mediante el seguimiento del consentimiento, los flujos de datos, las solicitudes de acceso a datos personales y las confirmaciones de políticas en un sistema único y auditable. El Marco de Privacidad de Datos UE-EE. UU. sustituye al programa Escudo de la Privacidad, que permitía la transferencia segura de datos personales de residentes de la UE a EE. UU. Estas transferencias de datos eran permisibles, ya que cumplían con la normativa de privacidad de la UE.

Las organizaciones que operan bajo el Marco de Protección de Datos UE-EE. UU. y el RGPD deben autocertificar su cumplimiento con el Marco de Protección de Datos y, además, cumplir con los requisitos técnicos más estrictos del RGPD. El software de cumplimiento del RGPD ayuda a gestionar esta superposición mediante el monitoreo continuo de los controles que satisfacen ambas obligaciones.

El incumplimiento puede infringir el artículo 5 de la Ley de la FTC. En la UE, las organizaciones que no cumplan con los requisitos del DPF también se enfrentan a multas y sanciones del RGPD que pueden alcanzar el 4 % de la facturación global anual, lo que hace que el cumplimiento de ambos marcos sea esencial. Para las organizaciones sujetas al RGPD, sumar los costes de cumplimiento del RGPD a los gastos de certificación del DPF ofrece una visión más completa de la inversión total necesaria en materia de privacidad. Un marco de privacidad de datos es una forma organizada de garantizar que su organización cumpla con todas las normativas operativas.

¿Cómo se cumple con el marco de privacidad de datos?

Para cumplir con el Marco de Privacidad de Datos UE-EE. UU., las empresas deben mantener seguros los datos personales cuando los envían a los EE. UU. Para cumplir con el marco del programa de privacidad de datos, su organización debe seguir estos pasos:

Pasos para cumplir con el marco de privacidad de datos

1. Entienda el programa DPF.

Comience por evaluar su entorno de datos para comprender su situación. Si su organización también maneja datos de la UE, utilizar una lista de verificación de cumplimiento del RGPD junto con los requisitos del DPF garantiza que ambos marcos se aborden en una evaluación unificada.

Identifique sus objetivos de privacidad de datos y realice un análisis exhaustivo de su entorno de datos; es decir, descubra los tipos de datos que recopila, almacena, procesa y comparte, así como sus repositorios, clasificaciones y permisos de acceso. 

2. Obtén una autocertificación

Para comenzar, necesita obtener una autocertificación. Puede hacerlo visitando el sitio web del programa DPF, administrado por el Departamento de Comercio de los Estados Unidos (DoC). Allí encontrará todas las instrucciones y detalles necesarios para el proceso de autocertificación.

3. Demostrar compromiso con la privacidad de los datos.

Una vez que obtenga la certificación del programa DPF, demostrará que su empresa está comprometida con la privacidad de los datos y podrá aumentar la confianza. Todas las organizaciones registradas figuran en la Lista del Marco de Privacidad de Datos (DPF).

Existen diferentes conjuntos de requisitos legales según las regiones geográficas. Comprender la lista completa de marcos de privacidad de datos , desde el RGPD y la CCPA hasta la PIPEDA y la PDPA, ayuda a las organizaciones a identificar cuáles se aplican antes de comprometerse con un enfoque de cumplimiento unificado.

  • Para las empresas que actualmente cuentan con la certificación del Escudo de Privacidad UE-EE. UU.:  Si su empresa cuenta con un certificado amparado por el Marco del Escudo de Privacidad UE-EE. UU., su proceso de verificación ya ha finalizado y no necesita obtener otra certificación DPF. Puede cumplir con los requisitos del Escudo de Privacidad, siempre que esté seguro de ello.
  • Para las empresas que buscan la autocertificación bajo el Escudo de Privacidad UE-EE. UU.:  Si desea que su empresa sea reconocida por primera vez en el marco del Escudo de Privacidad UE-EE. UU. en lo que respecta al cumplimiento de los principios del DPF, deberá presentar una solicitud que confirme su cumplimiento con dichos principios.
  • Para empresas con certificación del Escudo de Privacidad UE-EE. UU. caducada: Si su empresa tiene la certificación Privacy Shield caducada o se ha retirado, deberá certificarse bajo el Marco de Protección de Datos UE-EE. UU. Utilizará las mismas credenciales de Privacy Shield para acceder al sitio web del Marco de Protección de Datos UE-EE. UU.

5. Actualizar las políticas de privacidad de datos.

Asegúrese de que sus políticas de privacidad se ajusten a los principios del DPF. Incluya información clara sobre cómo recopila, procesa y comparte datos, así como la identidad de su empresa, sus contactos, los motivos de la recopilación de datos, quién recibe los datos, los derechos de las personas sobre sus datos y cómo pueden ejercerlos. Una plataforma de gestión de políticas ayuda a las organizaciones a controlar las versiones de las actualizaciones de políticas, distribuirlas entre los departamentos y hacer un seguimiento de la confirmación de los empleados, aspectos esenciales para el cumplimiento del DPF.

6. Cumplimiento de los principios de privacidad de datos

Para las empresas, el cumplimiento de los principios de privacidad descritos en el DPF, incluidas las limitaciones en la recopilación de datos, la restricción de la finalidad, la retención de datos, la eliminación cuando ya no sean necesarios y el respeto de los derechos individuales, es de suma importancia.

Aquí tienes 7 principios fundamentales que debes seguir en el DPF:

a) Aviso

Debe compartir avisos de privacidad en línea que detallen su participación en el Marco, como

  • Prácticas de recopilación y procesamiento de datos
  • Derechos individuales sobre el acceso y la rectificación de datos
  • Opciones para limitar el uso de datos 

b) Elección

En este caso, es necesario ofrecer a las personas la opción de no compartir su información personal con terceros ni utilizarla para fines distintos a su propósito original.

c) Integridad de los datos y limitación de la finalidad

Debe limitar el procesamiento de datos únicamente a los fines previstos, garantizar la exactitud de los datos y conservar la información solo durante el tiempo necesario.

d) Seguridad

Si maneja datos personales, debe tomar medidas razonables para protegerlos contra pérdidas, uso indebido y acceso no autorizado.

e) Acceso

Debe proporcionar un mecanismo para que las personas puedan acceder a la información personal que su empresa posee y corregirla.

f) Recurso, ejecución y responsabilidad

El marco normativo abarca tres aspectos cruciales: el recurso, la aplicación y la responsabilidad. En primer lugar, garantiza que las personas afectadas por el incumplimiento cuenten con los medios para buscar reparación y resolver los problemas con prontitud. En segundo lugar, describe las consecuencias que las organizaciones pueden enfrentar en caso de incumplimiento. Por último, establece medidas obligatorias de verificación del cumplimiento.

g) Transferencia posterior

En lo que respecta a compartir información personal, los requisitos dependen de quién reciba los datos.

  1. Para los responsables del tratamiento de datos: Las empresas deben cumplir con los Principios de Notificación y Elección y firmar un contrato con los responsables del tratamiento externos para garantizar la protección de datos.
  2. Para los agentes: Las obligaciones adicionales para los agentes incluyen limitar los fines de la transferencia de datos, garantizar el cumplimiento por parte del agente de las normas de privacidad y proporcionar los detalles del contrato de privacidad al Departamento de Comercio.

Componentes del marco de privacidad de datos

Su marco de cumplimiento de privacidad de datos es una guía dinámica que garantiza una comunicación y un trabajo en equipo seguros. Protege los datos de su empresa contra el acceso no autorizado y el uso indebido.

A continuación, se presentan algunos componentes que debe tener en cuenta al implementar un marco de privacidad de datos:

Componentes del marco de privacidad de datos

1. Seguridad de datos

Proteja su información personal. Almacénela y manéjela de forma segura para evitar el acceso no autorizado, la pérdida o el robo.

2. Privacidad del consumidor

Protección de la información personal sensible que comparten los clientes

El consentimiento implica obtener, organizar y registrar el acuerdo de las personas para recopilar, usar y compartir su información personal.

4. Responsabilidad por la transferencia posterior

En caso de que una empresa comparta datos personales amparados por una política con un tercero que no sea un agente, se asegurará de que esto se haga de conformidad con cualquier notificación entregada a los interesados ​​y cualquier elección que hayan hecho sobre cómo se utilizan y comparten sus datos.

5. Acceso

Los países participantes deben permitir que las personas accedan a sus datos y soliciten correcciones o eliminaciones cuando sea necesario.

6. Integridad de los datos y limitación de la finalidad.

Los datos personales solo deben utilizarse y conservarse para la finalidad para la que fueron recabados y con el consentimiento de las personas. Asimismo, debe garantizar que sus datos sean exactos, estén actualizados y se mantengan de forma segura.

7. darse cuenta

El principio de notificación del DPF implica que una empresa certificada debe informar a las personas cuyos datos personales están protegidos por el DPF sobre dicha obligación.

8. Políticas

Cree políticas y pasos sencillos. La base de cualquier nivel de protección de datos reside en contar con políticas y procedimientos claros.

9. Minimización de datos

Recopilar únicamente los datos necesarios para un fin específico, evitando la información innecesaria.

10. Gobierno de datos

La parte del marco relativa a la gobernanza de datos incluye información sobre cómo recopilar, gestionar y proteger los datos personales.

¿Desea minimizar el esfuerzo y maximizar el éxito del DPF?

¿Cómo implementar un marco de privacidad de datos?

La implementación de un marco de privacidad de datos implica varios pasos clave para garantizar la protección de la información sensible y el cumplimiento de las normativas. A continuación, se describen los pasos con una explicación detallada de cada parte del proceso. 

¿Cómo implementar un marco de privacidad de datos?

1. Comprenda su panorama de datos

Para comprender y evaluar su panorama de datos, analice su entorno de datos. Comience por definir sus objetivos de privacidad de datos y examinar a fondo su panorama de datos. Esto implica identificar los tipos de datos que recopila, almacena, gestiona y comparte, sus ubicaciones de almacenamiento, categorización y permisos de acceso.

Asimismo, investigue los riesgos potenciales, como las filtraciones de datos, el acceso no autorizado o el uso indebido de datos dentro de su organización.
Realizar una evaluación del panorama de datos ayuda a identificar debilidades y oportunidades para mejorar las prácticas de privacidad de datos. Además, proporciona información valiosa sobre la magnitud y la complejidad de los esfuerzos en materia de privacidad de datos.

¿Cómo puede ayudar Sprinto?

Sprinto, una herramienta de automatización del cumplimiento normativo, simplifica este proceso al supervisar continuamente sus controles de seguridad y ofrecer información en tiempo real sobre su estado de cumplimiento y privacidad. 

Con Sprinto, puede recibir alertas oportunas sobre posibles fallos de control y recomendaciones prácticas para abordar las deficiencias de seguridad y privacidad.

2. Cree una declaración de alcance para su programa de privacidad.

El siguiente paso consiste en definir claramente el alcance de sus desafíos en materia de privacidad y asegurarse de que tanto su empresa como sus clientes los comprendan. 

Para ello, considere los principios fundamentales que constituyen la base de sus obligaciones en materia de privacidad de datos. Recuerde que estos principios sirven de fundamento para su marco de privacidad y guían su desarrollo. 

Esto incluye (pero no se limita a) lo siguiente: 

  1. Identificación de datos personales
    2. Actividades de procesamiento de datos
    3. Requisitos de cumplimiento
    4. Formación y sensibilización de los empleados.
    5. Medidas técnicas y organizativas.
    6. Respuesta a incidentes y gestión de brechas de seguridad

¿Cómo puedes hacer esto?

Comience por recopilar información para identificar las obligaciones legales en materia de privacidad, según la ubicación geográfica donde se procesan los datos.
Por ejemplo, en Canadá, las normativas de privacidad varían según el tipo de entidad y la jurisdicción. Es necesario evaluar las jurisdicciones principales, identificar las normativas pertinentes y comprender los requisitos más estrictos para su cumplimiento.

3. Diseñar políticas y procedimientos de privacidad de datos

Una vez definido el alcance del proyecto, concéntrese en crear políticas y procedimientos que rijan la recopilación, el procesamiento y el intercambio de datos. 

Alinee estas prácticas con sus objetivos de privacidad de datos y los estándares del sector. Para ello, puede adoptar principios como la minimización de datos y la limitación de la finalidad. 

Por ejemplo, como parte de la minimización de datos, puede informar a los visitantes sobre la finalidad de la recopilación de datos biométricos para los controles de seguridad. 

4. Realizar un análisis de brechas de privacidad.

Evalúe sus prácticas de privacidad mediante un análisis exhaustivo de las deficiencias en todas las unidades de negocio. Comprenda cómo se gestionan los datos personales en toda la organización para identificar áreas de mejora. 

¿Necesitas un aliado para tu auditoría de seguridad?

5. Implementar y poner en práctica las políticas de privacidad. 

Ahora que ha realizado un análisis de las deficiencias, es hora de solucionar los problemas e implementar sus políticas y procedimientos de privacidad de datos mediante la implementación y la puesta en marcha. 

Esto implica asegurarse de que su personal, socios y proveedores cumplan con las normas y directrices corporativas.

Sin embargo, dependiendo de su marco y entorno específicos de privacidad de datos, es posible que necesite implementar diversas soluciones y herramientas de privacidad de datos. 

Estos podrían incluir:

  • Cifrado de datos
  • Avisos de privacidad en los sitios web
  • Enmascaramiento de datos
  • Anonimización de datos
  • Gobierno de Datos
  • catalogación
  • Gestión de consentimiento
  • Notificación de incumplimiento
  • Gestión de Acceso
  • Herramienta de gestión de cumplimiento
  • Herramienta de monitoreo continuo

La integración de estas soluciones con su infraestructura y sistemas de datos existentes es fundamental para la compatibilidad y la escalabilidad.

6. Realizar capacitaciones periódicas sobre privacidad de datos.

Ahora bien, el siguiente paso es garantizar que se realicen sesiones periódicas de capacitación sobre privacidad de datos para formar al personal sobre el marco de privacidad de datos y sus funciones dentro del mismo. 

Esto implica identificar materiales de capacitación, determinar las necesidades de formación, proporcionar recursos y evaluar la eficacia de todas estas acciones. Asegúrese de asignar responsabilidades claras y brindar las habilidades y los conocimientos necesarios para desempeñar estas funciones de manera efectiva.

¿Cómo puede ayudar Sprinto?

Sprinto es una herramienta de cumplimiento automatizada que ofrece programas de capacitación en seguridad integrados, incluyendo módulos específicos para cada marco de trabajo, sin costo adicional. Sprinto mantiene el contenido de la capacitación actualizado y relevante, a la vez que proporciona visibilidad detallada del progreso de la capacitación de los empleados. Además, Sprinto recopila automáticamente evidencia de privacidad, liberándolo de tareas de seguimiento manual.

Acelera el cumplimiento de la normativa DPF

7. Monitorear y evaluar continuamente

Garantice la correcta implementación del marco de privacidad revisándolo periódicamente y evite verse inmerso en las prisas de última hora y los problemas de cumplimiento normativo. 

Integrar la supervisión del cumplimiento normativo como parte de su práctica habitual es una forma más de prepararse con antelación para poder detectar y resolver cualquier problema que surja de manera oportuna.

Un enfoque manual para el cumplimiento de la privacidad puede ser engorroso y arriesgado. Sin embargo, utilizar una solución de automatización del cumplimiento como Sprinto puede agilizar el proceso. 

¿Cómo puede ayudar Sprinto?

Sprinto se conecta con sus sistemas para supervisar los controles conforme a marcos de privacidad como el RGPD o el Marco de Protección de Datos de la UE. Realiza pruebas de cumplimiento, recopila evidencia y alerta a los equipos de seguridad sobre fallos en los controles, lo que permite tomar medidas correctivas oportunas para mantener el cumplimiento durante todo el año.

Obtén más información sobre cómo funciona la monitorización continua con Sprinto:

Normativas que pueden ayudarle con la privacidad de los datos.

Existen numerosas normativas que pueden ayudarle con la privacidad de los datos. La información que sus clientes confían a su empresa contiene datos muy sensibles y valiosos. Por ello, para salvaguardar la privacidad individual, se han establecido diversas medidas de cumplimiento en materia de privacidad de datos. 

Una vez que su organización cumpla con los marcos que se detallan a continuación, se considerará que cumple con la normativa y estará autorizada para realizar negocios en las regiones especificadas. A continuación, se presenta un resumen de algunos de los más importantes:

1. RGPD (UE)

El Reglamento General de Protección de Datos (RGPD) es una de las leyes de privacidad y seguridad más estrictas a nivel mundial. Originario de la Unión Europea (UE), su impacto se extiende a las empresas de todo el mundo si manejan datos de personas físicas residentes en la UE.

Según el RGPD, las empresas deben recopilar datos personales de forma lícita y bajo condiciones específicas. Además, son responsables de proteger estos datos contra el uso indebido y la explotación, respetando los derechos de sus titulares. El incumplimiento del RGPD puede acarrear sanciones económicas.

2. CCPA (California)

La Ley de Privacidad del Consumidor de California (CCPA, por sus siglas en inglés) es una ley integral de privacidad de datos que se aplica en todo el estado. Su objetivo principal es regular el manejo de la información personal (IP) de los residentes de California.

La CCPA se aplica a las empresas con fines de lucro a nivel mundial si cumplen con alguno de los siguientes criterios:

  • Procesamos información personal de más de 50,000 residentes de California anualmente.
  • Tener unos ingresos brutos anuales superiores a 25 millones de dólares estadounidenses.
  • Generan más del 50% de sus ingresos anuales mediante la venta de información personal de residentes de California.

3. PDPA (Singapur)

La Ley de Protección de Datos Personales (PDPA) de Singapur establece normas para salvaguardar los datos personales. Regula cómo las organizaciones recopilan, utilizan, divulgan y gestionan la información personal.

Según la Ley de Protección de Datos Personales (PDPA, por sus siglas en inglés), las organizaciones deben obtener el consentimiento de las personas antes de recopilar, usar o compartir sus datos. Este consentimiento debe otorgarse voluntariamente, basándose en información clara y para un propósito específico.

4. PDPA (Tailandia)

La Ley de Protección de Datos Personales (PDPA) de Tailandia entró en vigor el 1 de junio de 2022, convirtiéndose en la primera legislación tailandesa sobre privacidad de datos del país. La PDPA tailandesa toma prestada la mayor parte de su contenido del RGPD de la UE, pero también incluye el concepto tailandés de consentimiento.

La Ley de Protección de Datos Personales (PDPA, por sus siglas en inglés) impone medidas de responsabilidad a las organizaciones que procesan datos personales en Tailandia o de ciudadanos tailandeses para garantizar una protección adecuada. Estas obligaciones se aplicarán independientemente de si las organizaciones están constituidas conforme a la legislación tailandesa o tienen presencia en Tailandia.

5. PDPB (India)

El proyecto de ley de protección de datos personales de la India (PDPB, por sus siglas en inglés) es un marco legal propuesto que busca regular el procesamiento de datos personales. Aún se encuentra en fase de borrador y pendiente de ratificación por el Parlamento, y se prevé que se convierta en una de las leyes de protección de datos más estrictas a nivel mundial.

Es posible que el proyecto de ley sufra algunas modificaciones antes de ser presentado al Parlamento; su objetivo es servir de base para la ley definitiva que regule la protección de datos en la India.

6. NDB (Australia)

El esquema de Notificación Obligatoria de Violaciones de Datos es un requisito que el gobierno australiano introdujo para todas las agencias y organizaciones que se encuentran bajo la jurisdicción de la Ley de Privacidad (1988).

Esta legislación establece la obligación legal de que estas entidades informen a las personas afectadas y a la Oficina del Comisionado de Información de Australia (OAIC, por sus siglas en inglés) si es probable que una violación de datos cause daños graves a las personas cuya información personal esté involucrada.

Para cumplir con las directrices de la NDB, las agencias y organizaciones deben prever posibles fugas de datos y contar con estrategias de respuesta rápida que minimicen y controlen los daños. Las entidades deben utilizar el formulario de Notificación Obligatoria de Violaciones de Datos al notificar al Comisionado.

7. PIPEDA (Canadá)

La Ley de Protección de la Información Personal y Documentos Electrónicos (PIPEDA, por sus siglas en inglés) es una ley federal canadiense diseñada para regular la forma en que las organizaciones manejan la información personal durante las actividades comerciales.

Para alinearse con el RGPD de la Unión Europea, Canadá introdujo la Ley de Privacidad de Datos, una enmienda a la PIPEDA, que entró en vigor el 1 de noviembre de 2018. Esta enmienda añadió nuevas regulaciones a la PIPEDA, incluidas normas sobre el consentimiento, la notificación de violaciones de datos y cambios en su alcance.

8. Medidas administrativas de seguridad de datos (China)

En 2022, el gobierno chino adoptó un nuevo marco textual administrativo para garantizar la seguridad de los datos, especialmente en lo que respecta a las transferencias transfronterizas de datos personales.

Demuestran la lista de acciones legales y diseñan los métodos de manejo de datos que son adecuados para todas las tecnologías de la información.

Además, las medidas adoptadas buscan promover el desarrollo y el uso de dichos datos, así como garantizar y cumplir con medidas de seguridad de datos más estrictas.

9. APPI (Japón)

La Ley de Protección de Datos Personales de Japón, conocida como APPI, salvaguarda los datos personales de los ciudadanos japoneses. 

Esta normativa se aplica a todas las empresas que gestionan datos personales dentro de Japón, incluidas aquellas ubicadas en el extranjero pero que prestan bienes o servicios a particulares japoneses. 

Al igual que el RGPD, la APPI extiende su jurisdicción más allá de las fronteras de Japón para garantizar una protección integral de la privacidad.

10. LGPD (Brasil)

LGPD, siglas de “Lei Geral de Proteção de Dados”, es la Ley General de Protección de Datos de Brasil, que abarca diversos aspectos de la protección de datos. Con 65 artículos, se centra en salvaguardar los derechos de los titulares de los datos, es decir, las personas cuyos datos se recopilan o procesan. 

Estos derechos se describen en los artículos 17 a 22. A diferencia del RGPD, la LGPD ofrece 10 bases legales para el tratamiento de datos personales, lo que proporciona mayor flexibilidad.

¿Qué novedades se esperan en materia de privacidad de datos para las empresas de todo el mundo?

Las filtraciones de datos y las nuevas leyes de privacidad han situado la privacidad en lo más alto de la agenda para las empresas y los departamentos de TI a nivel mundial.

Actualmente, los líderes se enfrentan al reto de comprender las normativas de privacidad y cómo implementarlas de forma eficaz.

En este caso, debería implementarse un marco de privacidad de datos. Sin embargo, revisar manualmente todas las regulaciones será un desafío y llevará mucho tiempo.

Para garantizar el éxito, considere integrar Sprinto a sus operaciones actuales. Sprinto está diseñado para simplificar el cumplimiento normativo y proteger la privacidad de sus clientes de forma predeterminada.

Con Sprinto, usted se beneficia de capacidades de monitoreo continuo y recopilación automatizada de evidencia mediante el mapeo de controles comunes. Esto garantiza que sus medidas de cumplimiento se mantengan actualizadas y sean completas.

Además, Sprinto ofrece alertas y notificaciones en tiempo real. Si se detecta alguna deficiencia importante, Sprinto le notifica de inmediato. Esto permite tomar medidas rápidas para garantizar la continuidad de las operaciones comerciales y el cumplimiento de las normas. Póngase en contacto con nuestros expertos hoy mismo para obtener asesoramiento .

Preguntas frecuentes

El Marco de Protección de Datos UE-EE. UU., conocido como DPF, es un acuerdo que facilita la transferencia de datos personales desde organizaciones sujetas al RGPD de la UE a entidades en los Estados Unidos. 

  • Para las empresas que no cuentan con la certificación del antiguo programa Escudo de Privacidad UE-EE. UU., la certificación bajo el nuevo DPF implica registrarse en el sitio web del DPF, tras lo cual se inicia el proceso de certificación.
  • Las empresas que actualmente cuentan con la certificación del Escudo de Privacidad pasarán al Marco de Protección de Datos (DPF) sin interrupciones ni trámites adicionales. No obstante, esta normativa sigue vigente y su cumplimiento debe garantizarse antes del 10 de octubre de 2023. Esto incluye la revisión de las políticas de privacidad y la actualización de los principios de privacidad conforme a los estándares del DPF.

Las organizaciones con sede en EE. UU. pueden realizar evaluaciones de impacto de transferencia (EIT) si optan por no basarse únicamente en el nuevo DPF. Las EIT son obligatorias según la sentencia Schrems II del Tribunal de Justicia de la Unión Europea (TJUE). 

Actualmente, la transición de los marcos del Escudo de Privacidad vigentes a los marcos DPF UE-EE. UU. y Suiza-EE. UU. no conlleva ningún coste. Sin embargo, es importante tener en cuenta que se aplicará una tasa de recertificación cuando llegue el momento.

Las empresas líderes utilizan políticas de gobernanza, acuerdos para compartir datos, cifrado, controles de acceso, evaluaciones de riesgos y monitorización. Cuando se requiere consentimiento, también lo gestionan adecuadamente.

Las mejores prácticas incluyen el mapeo de datos, la minimización de datos, políticas de privacidad claras, controles de seguridad sólidos, capacitación periódica de los empleados y monitoreo continuo del cumplimiento para cumplir con los requisitos del RGPD.

Los componentes clave incluyen la gobernanza de datos, los controles de acceso, el cifrado, la minimización de datos, las evaluaciones de riesgos, la respuesta a incidentes, la capacitación de los empleados y el monitoreo continuo del cumplimiento. La gestión del consentimiento debe incluirse cuando el consentimiento sea la base legal para el procesamiento.

Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único