policy ISO 27701 PIMS Policy Pack

Política de privacidad sobre IA y toma de decisiones automatizada

Política alineada con ISO 27701 para controles de privacidad de IA, elaboración de perfiles y toma de decisiones automatizada en el inventario de datos personales, EIPD, avisos, derechos y proveedores.

Descripción general

Esta política define controles del PIMS para IA, elaboración de perfiles y toma de decisiones automatizada que implican datos personales. Exige identificación, evaluación preliminar de riesgos, canalización de la EIPD, transparencia, gestión de derechos, controles de proveedores, canalización de transferencias, supervisión y acciones correctivas mediante objetos de evidencia existentes, en lugar de registros de IA separados.

Marco de controles de privacidad de IA

Define requisitos obligatorios de privacidad para IA, elaboración de perfiles, calificación, recomendaciones y decisiones automatizadas que implican datos personales.

Gobernanza del PIMS basada en evidencias

Canaliza las evidencias de privacidad de IA mediante REG02, REG04, REG06, REG07, REG08, REG09, REG10 y REG12.

Derechos y posibilidad de impugnación

Exige rutas de revisión humana, gestión de objeciones y soporte para la posibilidad de impugnación para decisiones significativas relacionadas con la IA.

Leer descripción completa (click to expand)
La Política de privacidad sobre IA y toma de decisiones automatizada define requisitos obligatorios de privacidad para actividades de inteligencia artificial, elaboración de perfiles, calificación, recomendación, apoyo a la decisión y toma de decisiones automatizada que implican datos personales. Su alcance incluye sistemas, aplicaciones, modelos, servicios, flujos de trabajo, motores de decisión, modelos analíticos y procesos de toma de decisiones automatizada habilitados por IA que utilizan, infieren, generan, divulgan o tratan de otro modo datos personales dentro del alcance del PIMS. También cubre datos personales utilizados para formación, pruebas, validación, ajuste, supervisión, inferencia en producción, revisión de salidas, medición del desempeño, investigación de incidentes y retirada de modelos. La política se aplica en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, incluidos proveedores relacionados con IA, encargados del tratamiento, subencargados del tratamiento, destinatarios de intercambio de datos y rutas de transferencia internacional. El propósito de la política es asegurar que las actividades de IA, elaboración de perfiles y toma de decisiones automatizada que implican datos personales estén identificadas, documentadas, evaluadas en cuanto al riesgo, sean transparentes, impugnables, supervisadas y controladas mediante el PIMS sin crear artefactos duplicados de gobernanza específicos de IA. Establece expresamente que no crea un marco completo de gobernanza de IA, sistema de gestión de IA, inventario de IA, inventario de modelos, registro de riesgos de modelos, registro de equidad, registro de algoritmos, registro de incidentes de IA, comité de IA, rol de propietario del modelo, rol de propietario del sistema de IA, flujo de trabajo de asesoramiento jurídico ni formulario separado de aprobación de IA. En su lugar, exige que las obligaciones de privacidad relacionadas con la IA se evidencien mediante objetos de evidencia canónicos existentes: REG02, REG04, REG06, REG07, REG08, REG09, REG10 y REG12. Operativamente, la política exige que los Propietarios de procesos / Propietarios de la empresa determinen si los sistemas, flujos de trabajo o procesos empresariales nuevos o modificados materialmente utilizan IA, elaboración de perfiles, calificación, recomendación, apoyo a la decisión o toma de decisiones automatizada que impliquen datos personales, y que registren la determinación en REG02. Antes de que comience el tratamiento de datos personales relacionado con la IA, la política exige documentar la finalidad del tratamiento, las categorías de datos personales, las categorías de interesados, las fuentes de datos, las categorías de datos inferidos o derivados, las categorías de salida, las categorías de destinatarios, la base jurídica y la vinculación con el calendario de conservación. Para la elaboración de perfiles, calificación, recomendación, apoyo a la decisión o toma de decisiones automatizada utilizados en producción, el contexto de decisión, el efecto esperado sobre los interesados, la intervención humana y la ruta de derechos deben documentarse en REG02 y REG04. La gobernanza del riesgo es una parte central de la política. Antes de iniciar o cambiar materialmente un tratamiento de datos personales relacionado con la IA, el Responsable de Privacidad / Responsable del PIMS debe completar la evaluación preliminar de riesgos de privacidad y registrar la decisión sobre la EIPD en REG04. Cuando el tratamiento implique la elaboración de perfiles, decisiones automatizadas, evaluación a gran escala, categorías especiales de datos, datos relativos a infracciones penales, interesados vulnerables, evaluación de empleados, menores, monitorización del comportamiento, datos de localización, datos biométricos, calificación de alto impacto o efectos significativos, el Delegado de Protección de Datos / Asesor de Privacidad debe revisar el riesgo de privacidad y registrar el asesoramiento en REG04. Si persiste un alto riesgo residual de privacidad después del tratamiento previsto, la Alta Dirección debe aprobar, rechazar o exigir tratamiento adicional antes del uso en producción, con la decisión registrada en REG04 y REG12. La política también establece controles de transparencia, información significativa, minimización, gestión de derechos, supervisión, proveedores y aplicación. El contenido del aviso de privacidad debe describir la finalidad relacionada con la IA, las categorías de datos, las categorías de salida, las categorías de destinatarios, la ruta de derechos y la vía de contacto, con las versiones del aviso registradas en REG07. Se requieren rutas de revisión humana, oposición y posibilidad de impugnación para decisiones relacionadas con la IA con efectos legales, de elegibilidad, acceso, empleo, financieros, educativos, de servicio, de seguridad o efectos igualmente significativos. Los proveedores y encargados del tratamiento deben regirse mediante REG08, con las transferencias internacionales canalizadas mediante REG09. Los criterios de supervisión deben cubrir cambios en entradas, cambios en salidas, problemas de derechos, resultados adversos para la privacidad, uso no autorizado y tendencias de reclamaciones, con revisión trimestral para tratamientos activos de datos personales relacionados con IA de alto impacto, y no conformidades o acciones correctivas registradas en REG12.

Diagrama de la Política

Diagrama de flujo de proceso que muestra la identificación del tratamiento de datos personales relacionado con la IA en REG02, la evaluación preliminar de riesgos de privacidad y la canalización de la EIPD en REG04, los registros de transparencia en REG07, los derechos y la revisión humana en REG06, los controles de proveedores y transferencias en REG08 y REG09, el escalado de incidentes en REG10, y la supervisión, las excepciones, las acciones correctivas y las evidencias de auditoría en REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Identificación del tratamiento de IA y evidencias en REG02

Evaluación preliminar de riesgos de privacidad y canalización de la EIPD

Transparencia, información significativa y avisos

Revisión humana, oposición y posibilidad de impugnación

Controles de proveedores, encargados del tratamiento y transferencias internacionales

Supervisión, incidentes, excepciones y acciones correctivas

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10

Políticas relacionadas

Política de inventario de tratamientos y base jurídica

Las finalidades relacionadas con la IA, la base jurídica, las categorías de datos personales, las fuentes de datos, las salidas y los efectos de las decisiones deben registrarse en el inventario de tratamientos.

Política de aviso de privacidad y transparencia

La transparencia relacionada con la IA, la información significativa y el control de versiones del aviso se gestionan mediante el proceso de aviso de privacidad.

Política de gestión de derechos de los interesados

Las solicitudes de acceso, oposición, rectificación, supresión, limitación, revisión humana y posibilidad de impugnación se canalizan mediante el flujo de trabajo de derechos.

Política de evaluación de riesgos de privacidad y EIPD

La evaluación preliminar de riesgos de privacidad relacionada con la IA, la canalización de la EIPD, el tratamiento de riesgos y el escalado de alto riesgo residual dependen de esta política.

Política de privacidad desde el diseño y por defecto

La implementación de sistemas y los controles de cambios deben incluir restricciones aprobadas de entrada de IA, gestión de la información de salida, acceso, registro de eventos y ajustes por defecto.

Política de gestión de privacidad de encargados, subencargados y terceros

Los proveedores, encargados del tratamiento, subencargados del tratamiento, destinatarios de intercambio de datos y obligaciones de asistencia relacionados con la IA se gobiernan mediante REG08.

Sobre las Políticas de Clarysec - Política de privacidad sobre IA y toma de decisiones automatizada

La gobernanza de privacidad relacionada con la IA falla cuando las actividades de elaboración de perfiles, calificación, recomendación y toma de decisiones automatizada no están conectadas con el inventario de datos personales, la evaluación de riesgos, la transparencia, la gestión de derechos, la gobernanza de proveedores, las transferencias, los incidentes y la mejora continua. Esta política define requisitos obligatorios de privacidad para el tratamiento de datos personales relacionado con la IA dentro del alcance del PIMS y se aplica a contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento. Exige que las actividades relacionadas con la IA estén identificadas, documentadas, evaluadas en cuanto al riesgo, sean transparentes, impugnables, supervisadas y controladas mediante REG02, REG04, REG06, REG07, REG08, REG09, REG10 y REG12, evitando expresamente registros duplicados específicos de IA o artefactos de gobernanza separados.

Alcance de IA definido

Cubre sistemas de IA, elaboración de perfiles, calificación, recomendaciones, apoyo a la decisión y decisiones automatizadas que implican datos personales.

Canalización de riesgos y EIPD

Exige evaluación preliminar de riesgos de privacidad, decisiones de EIPD y escalado para tratamientos de datos personales relacionados con la IA de alto riesgo.

Rutas de revisión humana

Documenta rutas de derechos, oposición, explicación, revisión humana y posibilidad de impugnación para los interesados afectados.

Evidencia canónica

Mantiene las evidencias de privacidad de IA en objetos existentes del PIMS en lugar de registros separados específicos de IA.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Oficina del Delegado de Protección de Datos

🏷️ Cobertura temática

Gestión de la Privacidad de la Información tratamiento de datos personales gestión de derechos de los interesados evaluación de impacto relativa a la privacidad registros de actividades de tratamiento privacidad desde el diseño gestión de terceros
€59

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
AI and Automated Decision-Making Privacy Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 5