
Qué encontrará en este artículo
La adecuación empieza por saber qué datos personales utiliza la empresa y para qué. Un aviso de privacidad aislado no organiza accesos, plazos ni respuestas a los titulares. Esta hoja de ruta ayuda a crear una primera lista de trabajo, que debe adaptarse a las actividades y obligaciones de la empresa.
1. Documente un proceso real
Empiece por un proceso frecuente, como contratación, nómina o atención al cliente. Anote qué datos entran, quién los recibe, dónde se almacenan, con quién se comparten y cuándo dejan de ser necesarios. Incluya hojas de cálculo, correo electrónico y proveedores, además de los sistemas principales.
El resultado puede ser una tabla sencilla con finalidad, categorías de datos, responsables, destinatarios y criterios de retención. Valídela con quienes ejecutan el proceso, no solo con el área de tecnología.
2. Relacione finalidad y fundamento
La LGPD brasileña, especialmente los arts. 6, 7 y 11, distingue principios y supuestos de tratamiento. El consentimiento es uno de esos supuestos, no un permiso universal. Los datos sensibles requieren atención a su régimen específico.
Documente el fundamento aplicable a cada finalidad y las razones que sostienen la decisión. Verifique la situación de la empresa y las reglas específicas; el tamaño reducido no supone una exención general de la ley. Las dudas requieren análisis jurídico contextualizado.
3. Haga operativos los derechos y las responsabilidades
Defina un canal para solicitudes y una persona responsable de encaminarlas. Prepare un procedimiento proporcional para confirmar la identidad sin recopilar documentos excesivos. Registre recepción, análisis y respuesta.
- Localice los datos antes de prometer acceso o eliminación.
- Considere obligaciones de conservación y derechos de terceros.
- Acuerde con proveedores cómo ejecutar solicitudes y comunicar incidentes.
4. Priorice controles verificables
La guía de seguridad de la ANPD para agentes de pequeño porte es una referencia inicial para medidas administrativas y técnicas. Convierta cada prioridad de la empresa en una tarea con responsable y evidencia.
Una primera revisión puede abarcar cuentas de exempleados, autenticación multifactor, actualizaciones, copias de seguridad y recursos compartidos públicamente. Pruebe la restauración de una muestra y documente a quién contactar durante un incidente; disponer de una copia no demuestra capacidad de recuperación.
5. Mantenga el plan actualizado
Reúna inventario, decisiones, avisos, contratos pertinentes y registros de pruebas. Ordene los pendientes por riesgo y siga su resolución. Revise el conjunto cuando cambie un formulario, proveedor o finalidad.
La lista de verificación de cumplimiento ayuda a plantear preguntas; sus resultados no constituyen certificación ni dictamen jurídico. GRCtech presenta un enfoque para gestionar estas actividades.
