policy ISO 27701 PIMS Policy Pack

Política de privacidad de marketing y cookies

Gobierne el marketing, las cookies, el seguimiento, la analítica y la tecnología publicitaria (adtech) con consentimiento, avisos, supervisión de proveedores, bajas voluntarias y evidencias del PIMS preparadas para auditorías.

Descripción general

Esta política gobierna el tratamiento de marketing, cookies, tecnologías de seguimiento, analítica y tecnología publicitaria (adtech) mediante finalidades registradas, vinculación con avisos, controles de consentimiento y preferencias, exclusión, supervisión de proveedores, enrutamiento de transferencias y evidencias del PIMS preparadas para auditorías en contextos de responsable del tratamiento y encargado del tratamiento.

Gobernanza de la privacidad en marketing

Define controles obligatorios para campañas, cookies, tecnologías de seguimiento, analítica, tecnología publicitaria (adtech), segmentación, marketing directo y tratamiento de datos personales relacionado.

Evidencias de consentimiento y baja voluntaria

Exige que el consentimiento, las preferencias, la exclusión, la retirada del consentimiento y las vinculaciones con avisos se registren en objetos de evidencia canónicos del PIMS.

Supervisión de proveedores y etiquetas

Controla proveedores de marketing, proveedores de analítica, plataformas publicitarias, etiquetas, píxeles, SDK y enrutamiento de transferencias antes del uso en producción.

Leer descripción completa (click to expand)
La Política de privacidad de marketing y cookies define requisitos obligatorios de privacidad para marketing, cookies, tecnologías de seguimiento, analítica, tecnología publicitaria, segmentación de audiencias, marketing directo, gestión de preferencias, exclusión, etiquetas de terceros, revisión de campañas y tratamiento de datos personales relacionado. Su finalidad declarada es asegurar que estas actividades se gobiernen mediante registros claros de finalidad del tratamiento, aviso transparente, controles adecuados de consentimiento o preferencias, gestión de exclusión y retirada del consentimiento, supervisión de terceros y evidencias preparadas para auditorías. La política se aplica en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, con obligaciones de responsable del tratamiento cuando la organización determina las finalidades y los medios de marketing, y obligaciones de encargado del tratamiento cuando los datos personales relacionados con marketing, analítica, seguimiento o campañas se tratan conforme a instrucciones documentadas del cliente o de un encargado del tratamiento ascendente. Un requisito central es que las finalidades de marketing y seguimiento deben registrarse antes de que comience el tratamiento. Para actividades de responsable del tratamiento, el propietario de procesos o el propietario de la empresa debe registrar cada campaña de marketing, canal, finalidad del tratamiento, categoría de datos personales, fuente de audiencia, vinculación con la base jurídica, categoría de tecnología de seguimiento, dependencia de proveedor o etiqueta, vinculación con el aviso, dependencia de consentimiento o preferencias, vinculación con el calendario de conservación e indicador de transferencia en REG02 antes de que comience la campaña o la actividad de seguimiento. El responsable de privacidad / responsable del PIMS debe confirmar la vinculación vigente con el aviso en REG07 y la vinculación de consentimiento o preferencias en REG05 antes del lanzamiento de la campaña. Cuando exista marketing conjunto, audiencias compartidas, campaña de marca compartida o actividad de seguimiento compartida, la asignación de responsabilidades de corresponsable del tratamiento debe registrarse en REG08 antes del lanzamiento. La política establece requisitos operativos detallados para consentimiento, preferencias, cookies y controles de seguimiento. Exige que la organización identifique si se requiere consentimiento, preferencia, objeción, instrucción contractual u otra base aprobada para cada canal de marketing, y que registre la decisión en REG02 y REG05 antes de la recogida o del uso en campaña. Las cookies no esenciales, etiquetas, píxeles, SDK y tecnologías de seguimiento similares deben permanecer inactivos hasta que el estado de consentimiento o preferencias requerido esté disponible en REG05. Las señales de consentimiento o preferencias no deben sobrescribirse, eludirse ni ignorarse durante cambios en sitios web, aplicaciones, campañas o gestores de etiquetas, y las evidencias de validación deben registrarse antes de la liberación. Las evidencias de consentimiento, preferencias, retirada del consentimiento, exclusión y versión deben registrarse en REG05 en el plazo de un día hábil tras la captura, el cambio o la retirada del consentimiento. La transparencia y la gobernanza de terceros también son temas centrales. El responsable de privacidad / responsable del PIMS debe crear o actualizar el registro del aviso de privacidad de marketing o del aviso de cookies en REG07 antes de lanzar un nuevo canal de marketing, tecnología de seguimiento, configuración de analítica o cambio material de campaña. El contenido del aviso debe alinearse con las finalidades de marketing de REG02, las categorías de datos personales, categorías de destinatarios, categorías de proveedores, categorías de tecnologías de seguimiento, opciones de preferencias e indicadores de transferencia antes de la publicación. Los proveedores de marketing, proveedores de analítica, plataformas publicitarias, etiquetas, píxeles, SDK y socios de intercambio de datos deben registrarse en REG08 antes del uso en producción, con la clasificación de encargado del tratamiento, corresponsable del tratamiento o responsable independiente confirmada antes de la incorporación o renovación. Los proveedores internacionales, etiquetas, proveedores de analítica, plataformas publicitarias, transferencias de audiencias o transferencias de intercambio de datos deben enrutarse a REG09 antes de la entrada en producción cuando corresponda. La política también establece requisitos de revisión de campañas, exclusión, enrutamiento de bajas voluntarias, aplicación y supervisión continua. La fuente de audiencia, los criterios de segmentación, las categorías de datos personales, las exclusiones por supresión, las restricciones de preferencias y la vinculación con avisos deben verificarse antes del lanzamiento de la campaña, y las personas con estado de retirada del consentimiento, objeción, no contactar o exclusión deben excluirse antes de la activación. Las objeciones de marketing, bajas voluntarias, solicitudes de retirada del consentimiento, fallos de cancelación de suscripción y reclamaciones de marketing directo deben enrutarse a REG06 en un plazo de dos días hábiles, y el estado de exclusión o preferencias debe actualizarse en el plazo de un día hábil tras la validación. Los controles de gobernanza incluyen la revisión trimestral del estado de los controles de privacidad de marketing en REG12, la revisión anual de proveedores de marketing activos en REG08, métricas trimestrales sobre vinculaciones faltantes de consentimiento o avisos, excepciones de rastreadores y estados de consentimiento, elementos de cumplimiento vencidos, y hallazgos de auditoría o acciones correctivas registrados en REG12.

Diagrama de la Política

Diagrama de flujo de proceso que muestra la gobernanza de la privacidad en marketing desde el registro de la finalidad de la campaña en REG02, las comprobaciones de consentimiento y preferencias en REG05, las actualizaciones de avisos en REG07, la revisión de proveedores y etiquetas en REG08, el enrutamiento de transferencias en REG09, la gestión de bajas voluntarias en REG06, y la supervisión o acción correctiva en REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Inventario de tratamientos de marketing y vinculación de finalidades

Controles de consentimiento, preferencias y cookies

Registros de aviso de privacidad de marketing y aviso de cookies

Etiquetas de terceros, proveedores, analítica y socios publicitarios

Enrutamiento de retirada del consentimiento, objeción, baja voluntaria y reclamaciones

Requisitos de métricas, excepciones, aplicación y revisión

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.5Annex A.1.3.6Annex A.1.3.10Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 7Article 12Article 13Article 14Article 21Article 24Article 25Article 26Article 28Article 30Article 32Article 44
ISO/IEC 29100:2020
Clause 5.1Clause 5.8Clause 5.9Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10
ISO/IEC TS 27560:2023
Clause 5.2Clause 5.3Clause 6.2Clause 6.4

Políticas relacionadas

Política de inventario de tratamientos y base jurídica

Las campañas de marketing y las actividades de seguimiento deben vincularse a finalidades del tratamiento, categorías de datos personales y registros de base jurídica en REG02.

Política de aviso de privacidad y transparencia

Los avisos de privacidad de marketing y los avisos de cookies deben estar vigentes, sujetos a control de versiones y vinculados a registros de tratamiento.

Política de gestión del consentimiento y las preferencias

Las evidencias de consentimiento, preferencias, retirada del consentimiento y exclusión son controles centrales para cookies, seguimiento y marketing directo.

Política de gestión de derechos del interesado

Las objeciones de marketing, bajas voluntarias, solicitudes de retirada del consentimiento y reclamaciones se enrutan mediante el flujo de trabajo de derechos en REG06.

Política de gestión de privacidad de encargados, subencargados y terceros

Los proveedores de marketing, proveedores de analítica, plataformas publicitarias, etiquetas y subencargados del tratamiento deben clasificarse y gobernarse en REG08.

Política de transferencias internacionales

Los proveedores de marketing, proveedores de analítica, plataformas de tecnología publicitaria (adtech) y cambios de ubicación del alojamiento pueden requerir enrutamiento de transferencia internacional en REG09.

Sobre las Políticas de Clarysec - Política de privacidad de marketing y cookies

La Política de privacidad de marketing y cookies establece un marco operativo de gobernanza de la privacidad para marketing, cookies, tecnologías de seguimiento, analítica, tecnología publicitaria (adtech), segmentación de audiencias, marketing directo, gestión de preferencias, exclusión, etiquetas de terceros y revisión de campañas. Define cómo debe documentarse, aprobarse, supervisarse y aplicarse el tratamiento de datos personales relacionado con marketing mediante objetos de evidencia canónicos del PIMS, incluidos REG02, REG05, REG06, REG07, REG08, REG09 y REG12. La política se aplica a contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, y asigna responsabilidades a la alta dirección, al responsable de privacidad / responsable del PIMS, a los propietarios de procesos, propietarios del sistema, responsables de proveedores / adquisición, al responsable de seguridad de la información, a asesores de privacidad y a revisores de auditoría interna / cumplimiento.

Alcance de marketing definido

Cubre campañas, cookies, seguimiento, analítica, tecnología publicitaria (adtech), marketing directo, preferencias, exclusión y proveedores.

Controles basados en evidencias

Utiliza REG02, REG05, REG06, REG07, REG08, REG09 y REG12 para evidencias del PIMS preparadas para auditorías.

Requisitos previos al lanzamiento

Exige comprobaciones de finalidad, aviso, consentimiento, preferencias, proveedores, etiquetas y transferencias antes del lanzamiento o la activación.

Responsabilidad proactiva por rol

Asigna obligaciones entre roles de privacidad, negocio, sistemas, proveedores, seguridad, auditoría y dirección.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Adquisición

🏷️ Cobertura temática

Gestión de la privacidad de la información Tratamiento de datos personales Consentimiento y base jurídica Gestión de derechos de los interesados Gestión de terceros Transferencias internacionales de datos Supervisión y medición
€49

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Marketing Privacy and Cookies Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 5