policy ISO 27701 PIMS Policy Pack

Política de Transferencias Internacionales de Datos Personales

Gobierne las transferencias internacionales de datos personales con evidencias REG09, mecanismos de transferencia, revisiones de riesgo, controles de transferencia ulterior, suspensión y registros preparados para auditorías.

Descripción general

Esta política gobierna las transferencias internacionales de datos personales mediante evidencias REG09, mecanismos de transferencia aprobados, revisión de riesgos, autorización de encargados y subencargados del tratamiento, controles de transferencia ulterior, reglas de suspensión, excepciones y registros de acciones correctivas preparados para auditorías.

Evidencias de transferencia antes del uso

Exige registros de transferencia REG09, mecanismos y evidencias de apoyo antes de que comiencen transferencias internacionales de datos personales nuevas o modificadas sustancialmente.

Control de transferencias basado en riesgos

Define pasos de revisión, garantías aplicables a la transferencia, riesgo residual y aprobación para transferencias internacionales de datos personales de mayor riesgo o modificadas sustancialmente.

Gobernanza de encargados y transferencias ulteriores

Controla encargados del tratamiento, subencargados del tratamiento, autorización del cliente, condiciones trasladadas contractualmente y evidencias de transferencia ulterior mediante REG08 y REG09.

Leer descripción completa (click to expand)
La Política de Transferencias Internacionales de Datos Personales establece requisitos para identificar, aprobar, registrar, revisar, restringir y suspender transferencias internacionales de datos personales. Se aplica a actividades de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento cuando los datos personales se ponen a disposición, se accede a ellos desde, se almacenan en, se alojan en, se divulgan a o se transfieren de otro modo fuera del límite de tratamiento aprobado registrado en REG02 o REG09. El alcance incluye filiales internas, destinatarios externos, encargados del tratamiento, subencargados del tratamiento, proveedores de servicios, acceso de soporte, ubicaciones de alojamiento, administración remota, transferencias ulteriores, solicitudes de divulgación de datos por una autoridad pública y cambios del servicio relacionados con transferencias. Una característica central de la política es su enfoque basado en evidencias. La política establece que las transferencias internacionales deben identificarse antes de que comience o cambie el tratamiento, y que los registros de transferencia aprobados deben mantenerse en REG09. REG09 es el objeto de evidencia principal de la transferencia, mientras que REG02, REG08 y REG12 proporcionan evidencias de apoyo para actividades de tratamiento, relaciones con proveedores y encargados del tratamiento, excepciones, no conformidades, acciones correctivas y revisión por la dirección. Los campos requeridos de REG09 incluyen destino de la transferencia, destinatario, rol en el PIMS, mecanismo de transferencia, evidencias de apoyo, fecha de revisión y propietario. Esta estructura está destinada a ayudar a la organización a demostrar una gobernanza responsable de las transferencias sin crear registros duplicados de evaluaciones de impacto de transferencias o de CCT. La política define controles para la selección, aprobación y revisión de riesgos del mecanismo de transferencia. Para transferencias del responsable del tratamiento, el Responsable de Privacidad / Responsable del PIMS registra el mecanismo de transferencia aprobado y las evidencias de apoyo en REG09 antes de que comience la transferencia. El Delegado de Protección de Datos / Asesor de Privacidad revisa las evidencias del mecanismo de transferencia antes de la aprobación de transferencias internacionales de datos personales nuevas, modificadas sustancialmente o de mayor riesgo, y completa la revisión del riesgo de transferencia cuando se activa. Cuando se dependa de garantías técnicas, el Responsable de Seguridad de la Información registra el estado de dependencia de las garantías técnicas en REG09 o REG12. Si el riesgo residual de transferencia es alto, la Alta Dirección debe aprobar la continuación de la operación de transferencia en REG12 antes de que se acepte ese riesgo. También se aborda la gobernanza de encargados del tratamiento, subencargados del tratamiento y transferencias ulteriores. El Responsable de Proveedores/Adquisición debe obtener autorización o instrucción documentada del cliente en REG08 y REG09 antes de iniciar transferencias internacionales de datos personales por encargados del tratamiento, registrar la autorización de subencargados del tratamiento y las condiciones de transferencia trasladadas contractualmente, e impedir la transferencia ulterior por encargados o subencargados del tratamiento hasta que se registre la autorización del cliente. La política también exige que las rutas de transferencia ulterior, las categorías de destinatarios, las restricciones y las obligaciones se registren antes de la aprobación. Las solicitudes de divulgación de datos por una autoridad pública extranjera deben registrarse en REG09 o REG12 antes de la divulgación cuando sea viable, o en el plazo de un día hábil cuando el registro previo no sea viable, y las solicitudes significativas para la privacidad deben recibir revisión del asesor de privacidad cuando sea viable. La gobernanza continua se gestiona mediante requisitos definidos de revisión, medición, excepciones y aplicación. Los registros de transferencia activos se revisan al menos anualmente y en un plazo de 30 días desde un cambio material de la transferencia, mientras que el Responsable de Privacidad / Responsable del PIMS revisa al menos trimestralmente las revisiones de transferencia vencidas, los registros incompletos, las transferencias suspendidas y las excepciones de transferencia abiertas. Las métricas incluyen el porcentaje de registros REG09 activos con evidencias completas del mecanismo de transferencia, revisiones de transferencia vencidas, transferencias suspendidas o aplazadas, evidencias vencidas de encargados del tratamiento o terceros, y actividades de tratamiento REG02 no coincidentes con indicadores de posible transferencia internacional. Las excepciones deben registrarse en REG12 antes de activarse, asignarse a un propietario, una fecha de caducidad, un control compensatorio y una frecuencia de revisión, y revisarse al menos mensualmente hasta su cierre. Las no conformidades deben registrarse cuando se identifiquen transferencias no registradas, mecanismos no respaldados, autorización ausente, revisiones vencidas, evidencias de transferencia ulterior ausentes o continuación no autorizada.

Diagrama de la Política

Diagrama de flujo de procesos que muestra la gobernanza de transferencias internacionales de datos personales: identificar la transferencia en REG02 o REG08, crear o actualizar REG09, registrar el mecanismo de transferencia y las evidencias, realizar la revisión de riesgos y garantías, aprobar o bloquear la transferencia, gestionar transferencias ulteriores y solicitudes de divulgación de datos por autoridades públicas, revisar registros, suspender o remediar deficiencias, y registrar excepciones o acciones correctivas en REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Alcance de transferencias internacionales y criterios de cambio material

Registros de transferencia REG09 y evidencias de apoyo

Requisitos de selección y aprobación del mecanismo de transferencia

Revisión del riesgo de transferencia, garantías y gestión del riesgo residual

Transferencias ulteriores y solicitudes de divulgación de datos por autoridades públicas extranjeras

Revisión de transferencias, suspensión, excepciones y aplicación

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.8Annex A.1.2.9Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 44Article 45Article 46Article 47Article 48Article 49
ISO/IEC 29100:2020
Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.7

Políticas relacionadas

Política de Inventario de Tratamientos y Base Jurídica

La gobernanza de transferencias depende de registros de tratamiento exactos, límites aprobados e información de base jurídica en el inventario de tratamientos.

Política de Evaluación de Riesgos de Privacidad y EIPD

La revisión del riesgo de transferencia y las decisiones de transferencia de mayor riesgo se alinean con la evaluación de riesgos de privacidad y la gobernanza de EIPD.

Política de Recogida, Uso, Divulgación y Compartición

Las transferencias internacionales están estrechamente vinculadas a los controles de divulgación y compartición para destinatarios y rutas de datos personales.

Política de Gestión de Privacidad de Encargados del Tratamiento, Subencargados del Tratamiento y Terceros

La autorización de encargados del tratamiento, subencargados del tratamiento y terceros, así como las evidencias trasladadas contractualmente, son requisitos esenciales para la aprobación de transferencias.

Política de Seguridad y Control de Acceso

Las aprobaciones de transferencia pueden depender de garantías técnicas y controles de acceso que deben confirmarse antes de la aprobación.

Política de Información Documentada y Gestión de Evidencias del PIMS

La política se basa en objetos de evidencia documentada como REG02, REG08, REG09 y REG12 para la responsabilidad proactiva de las transferencias.

Sobre las Políticas de Clarysec - Política de Transferencias Internacionales de Datos Personales

La Política de Transferencias Internacionales de Datos Personales define un enfoque de gobernanza de la privacidad basado en evidencias para transferencias transfronterizas de datos personales. Asigna responsabilidad proactiva a la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, el Delegado de Protección de Datos / Asesor de Privacidad, los Propietarios de Procesos, los Responsables de Proveedores/Adquisición, Seguridad de la Información y los revisores de auditoría interna y cumplimiento normativo. La política utiliza REG09 como objeto de evidencia principal de la transferencia, respaldado por REG02, REG08 y REG12, para documentar destinos de transferencia, destinatarios, roles en el PIMS, mecanismos, garantías, fechas de revisión, excepciones, no conformidades y acciones correctivas. Se aplica a contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, y respalda la gestión responsable de aprobaciones de transferencia, transferencias ulteriores, solicitudes de divulgación de datos por autoridades públicas, suspensiones y revisiones periódicas.

Límite claro de transferencia

Se aplica cuando se accede a datos personales, se alojan, se divulgan o se transfieren fuera del límite de tratamiento aprobado de REG02 o REG09.

Modelo de evidencias REG09

Exige destino de la transferencia, destinatario, rol, mecanismo, evidencias, fecha de revisión y propietario antes de la aprobación.

Responsabilidad definida por rol

Asigna obligaciones entre roles de privacidad, negocio, adquisición, seguridad, auditoría y Alta Dirección.

Suspensión y remediación

Exige suspensión o aplazamiento cuando falten o no sean válidos los mecanismos, las autorizaciones, las garantías o las evidencias del destino.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Adquisición

🏷️ Cobertura temática

Gestión de la Privacidad de la Información transferencias internacionales de datos responsabilidades del responsable y del encargado del tratamiento gestión de terceros gestión de riesgos gestión del cumplimiento supervisión y medición
€89

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
International PII Transfer Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 4