Controle la recopilación, el uso, la divulgación y el uso compartido de información de identificación personal (PII) con evidencias de REG02/REG08, derivación de transferencias y responsabilidad proactiva preparada para auditorías.
Esta política gobierna cómo se recopila, utiliza, divulga y comparte la información de identificación personal (PII) dentro del alcance del PIMS. Exige registros REG02 aprobados para la recogida y el uso, evidencias REG08 para divulgaciones y uso compartido, derivación a REG09 para ubicaciones de transferencia y registros REG12 para excepciones, auditorías y acciones correctivas.
Exige finalidades de recogida documentadas, reglas aprobadas de uso interno y justificaciones de necesidad antes de que comience el tratamiento.
Registra las divulgaciones externas y el uso compartido recurrente en REG08, incluidos el destinatario, la finalidad, las categorías de PII y la frecuencia.
Vincula el uso compartido que implique nuevos países, acceso remoto o ubicaciones de transferencia ulterior con REG09 y las decisiones de derivación de PII13.
Haga clic en el diagrama para verlo en tamaño completo
Limitación de la recogida y aprobación REG02
Controles de uso interno aprobado
Comprobaciones de compatibilidad de uso secundario
Divulgación externa y registros de uso compartido REG08
Derivación de transferencias internacionales a REG09 y PII13
Excepciones, auditoría y acciones correctivas mediante REG12
Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.
| Marco | Cláusulas / Controles cubiertos |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
Relacionada porque el uso compartido que implique nuevas ubicaciones de transferencia debe derivarse a REG09 y PII13 antes de la aprobación.
Relacionada porque las excepciones, no conformidades, resultados de auditoría, acciones correctivas y registros de mejora se gestionan mediante REG12.
Relacionada porque los registros de tratamiento REG02 y las actualizaciones de la base jurídica son necesarios para las decisiones de recogida, uso aprobado y uso secundario.
Relacionada porque los controles de recogida y uso operan junto con el contenido, la publicación y el control de versiones del aviso de privacidad.
Relacionada porque el uso secundario puede requerir una evaluación preliminar PII07 cuando una comprobación de compatibilidad identifica un cambio material del riesgo de privacidad.
Relacionada porque las divulgaciones y el uso compartido con encargados del tratamiento, subencargados del tratamiento, proveedores y terceros se registran y gobiernan mediante REG08.
Esta política operacionaliza la recopilación, el uso, la divulgación y el uso compartido de PII sujetos a responsabilidad proactiva en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento. Conecta las reglas de negocio y las aprobaciones con los registros de tratamiento REG02, las evidencias de divulgación y uso compartido REG08, la derivación de transferencias internacionales REG09 y los registros REG12 de auditoría, excepción y acciones correctivas. La política define cuándo deben completarse las reglas de recogida, las reglas de uso aprobado, las comprobaciones de compatibilidad de uso secundario, las aprobaciones de divulgación externa y las revisiones de uso compartido recurrente, y asigna responsabilidades al Responsable de Privacidad / Responsable del PIMS, Propietario del proceso / Propietario de la empresa, Propietario del sistema / Propietario de la aplicación, Propietario de proveedores / Adquisición, Alta Dirección y Revisor de auditoría interna / cumplimiento.
Exige finalidades, categorías, elementos mínimos de datos y reglas de uso interno aprobado documentados antes de que comience el tratamiento.
Captura la identidad del destinatario, el rol, la finalidad, las categorías de PII, la frecuencia de uso compartido, la ubicación y la autorización para las divulgaciones.
Exige comprobaciones de compatibilidad y aprobación antes de utilizar PII para una finalidad que aún no esté registrada en REG02.
Deriva nuevos países, acceso remoto y ubicaciones de transferencia ulterior a REG09 y PII13 antes de la aprobación del uso compartido.
Utiliza REG12 para excepciones, no conformidades, hallazgos de auditoría, acciones correctivas, revisiones y resultados de supervisión.
Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.
Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.
Ver Pack 27701 completo →