policy ISO 27701 PIMS Policy Pack

Política de recopilación, uso, divulgación y uso compartido de información de identificación personal (PII)

Controle la recopilación, el uso, la divulgación y el uso compartido de información de identificación personal (PII) con evidencias de REG02/REG08, derivación de transferencias y responsabilidad proactiva preparada para auditorías.

Descripción general

Esta política gobierna cómo se recopila, utiliza, divulga y comparte la información de identificación personal (PII) dentro del alcance del PIMS. Exige registros REG02 aprobados para la recogida y el uso, evidencias REG08 para divulgaciones y uso compartido, derivación a REG09 para ubicaciones de transferencia y registros REG12 para excepciones, auditorías y acciones correctivas.

Uso aprobado de PII

Exige finalidades de recogida documentadas, reglas aprobadas de uso interno y justificaciones de necesidad antes de que comience el tratamiento.

Evidencias de divulgación

Registra las divulgaciones externas y el uso compartido recurrente en REG08, incluidos el destinatario, la finalidad, las categorías de PII y la frecuencia.

Derivación de transferencias

Vincula el uso compartido que implique nuevos países, acceso remoto o ubicaciones de transferencia ulterior con REG09 y las decisiones de derivación de PII13.

Leer descripción completa (click to expand)
La Política de recopilación, uso, divulgación y uso compartido de información de identificación personal (PII) define los requisitos operativos sobre cómo se recopila, utiliza, divulga y comparte la información de identificación personal dentro del alcance del PIMS. Su finalidad declarada es garantizar que la PII se maneje únicamente para finalidades documentadas, aprobadas, limitadas y sujetas a responsabilidad proactiva. La política se aplica en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, y cubre la recogida mediante canales directos, indirectos, automatizados, manuales, internos, externos y de terceros. También aborda el uso interno aprobado por procesos de la organización, sistemas y aplicaciones, el uso secundario para finalidades nuevas o modificadas sustancialmente, la divulgación externa a destinatarios y terceros, y tanto los acuerdos de uso compartido de datos recurrentes como las divulgaciones puntuales. Una característica central de la política es el uso de registros de evidencias para conectar las decisiones de privacidad con registros auditables. REG02 se utiliza para el inventario de tratamientos de PII, las finalidades aprobadas, las reglas de recogida, las reglas de uso y las comprobaciones de compatibilidad de uso secundario. REG08 se utiliza para registros de encargados del tratamiento, subencargados del tratamiento y de uso compartido de datos, incluida la identidad del destinatario, el rol del destinatario, la finalidad de la divulgación, las categorías de PII, la frecuencia de uso compartido, la ubicación del tratamiento y la fuente fehaciente de autorización. REG09 se utiliza cuando el uso compartido implica un nuevo país, una organización internacional, una ubicación de acceso remoto, una ubicación del destinatario o una ubicación de transferencia ulterior. REG12 se utiliza para excepciones, no conformidades, hallazgos de auditoría, acciones correctivas, problemas que bloquean la implementación y registros de revisión de la política. La política establece puntos de control claros antes de que comience el tratamiento. Los Propietarios de procesos o Propietarios de la empresa deben registrar en REG02 las finalidades de recogida, fuentes o canales, categorías de PII, categorías de interesados y elementos mínimos de datos antes de que empiece una nueva recogida o un cambio material. También deben documentar una justificación de necesidad para cada elemento de datos de PII antes de la recogida. Los Propietarios del sistema o Propietarios de aplicaciones solo pueden implementar campos de recogida, campos de flujo de trabajo, informes, exportaciones o salidas de divulgación aprobados que coincidan con la aprobación de REG02 o REG08. En contextos de encargado del tratamiento, la alineación con la instrucción del cliente debe registrarse antes de recopilar, utilizar o divulgar PII del cliente. El uso secundario se trata como una decisión gobernada, no como una extensión informal de una actividad existente. Antes de utilizar PII para una finalidad que aún no esté aprobada en REG02, el Propietario del proceso o Propietario de la empresa debe registrar una comprobación de compatibilidad que cubra la finalidad original, la finalidad propuesta, la dependencia de la base jurídica, las categorías de PII, las expectativas de los interesados, la justificación de minimización, el impacto de divulgación o transferencia y la derivación a otras políticas del PIMS cuando sea necesario. El Responsable de Privacidad o el Responsable del PIMS debe registrar una aprobación o rechazo antes de que comience el uso secundario. Cuando estén implicados acuerdos de uso compartido recurrente sensibles, interesados vulnerables, registros de alto impacto o expectativas modificadas sustancialmente, debe registrarse el asesoramiento del Delegado de Protección de Datos o del Asesor de Privacidad antes de la aprobación. La gobernanza, la medición y la aplicación están integradas en la política. El Responsable de Privacidad o el Responsable del PIMS revisa las reglas de uso aprobado al menos anualmente, concilia las finalidades aprobadas de REG02 con los registros activos de uso compartido de REG08 al menos anualmente y registra los resultados en REG12. Los Propietarios de proveedores o de Adquisición concilian las entradas activas de uso compartido de REG08 con las relaciones activas de encargado del tratamiento, subencargado del tratamiento, destinatario y uso compartido de datos al menos trimestralmente. Los revisores de auditoría interna o de cumplimiento muestrean anualmente las evidencias de REG02, REG08 y REG09 y registran los resultados en REG12. La recogida, el uso, la divulgación o el uso compartido no aprobados deben registrarse como no conformidad dentro de los cinco días hábiles, y el tratamiento puede suspenderse dentro de un día hábil cuando no existan evidencias aprobadas.

Diagrama de la Política

Flujo de proceso que muestra la solicitud de recogida o uso de PII registrada en REG02, la revisión de privacidad, la comprobación de uso secundario, la aprobación de divulgación REG08, la derivación de transferencia REG09, la supervisión y las excepciones o acciones correctivas REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Limitación de la recogida y aprobación REG02

Controles de uso interno aprobado

Comprobaciones de compatibilidad de uso secundario

Divulgación externa y registros de uso compartido REG08

Derivación de transferencias internacionales a REG09 y PII13

Excepciones, auditoría y acciones correctivas mediante REG12

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7

Políticas relacionadas

Política de transferencias internacionales

Relacionada porque el uso compartido que implique nuevas ubicaciones de transferencia debe derivarse a REG09 y PII13 antes de la aprobación.

Política de seguimiento, auditoría y mejora del PIMS

Relacionada porque las excepciones, no conformidades, resultados de auditoría, acciones correctivas y registros de mejora se gestionan mediante REG12.

Política de inventario de tratamientos y base jurídica

Relacionada porque los registros de tratamiento REG02 y las actualizaciones de la base jurídica son necesarios para las decisiones de recogida, uso aprobado y uso secundario.

Política de aviso de privacidad y transparencia

Relacionada porque los controles de recogida y uso operan junto con el contenido, la publicación y el control de versiones del aviso de privacidad.

Política de evaluación de riesgos de privacidad y EIPD

Relacionada porque el uso secundario puede requerir una evaluación preliminar PII07 cuando una comprobación de compatibilidad identifica un cambio material del riesgo de privacidad.

Política de gestión de privacidad de encargados del tratamiento, subencargados del tratamiento y terceros

Relacionada porque las divulgaciones y el uso compartido con encargados del tratamiento, subencargados del tratamiento, proveedores y terceros se registran y gobiernan mediante REG08.

Sobre las Políticas de Clarysec - Política de recopilación, uso, divulgación y uso compartido de información de identificación personal (PII)

Esta política operacionaliza la recopilación, el uso, la divulgación y el uso compartido de PII sujetos a responsabilidad proactiva en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento. Conecta las reglas de negocio y las aprobaciones con los registros de tratamiento REG02, las evidencias de divulgación y uso compartido REG08, la derivación de transferencias internacionales REG09 y los registros REG12 de auditoría, excepción y acciones correctivas. La política define cuándo deben completarse las reglas de recogida, las reglas de uso aprobado, las comprobaciones de compatibilidad de uso secundario, las aprobaciones de divulgación externa y las revisiones de uso compartido recurrente, y asigna responsabilidades al Responsable de Privacidad / Responsable del PIMS, Propietario del proceso / Propietario de la empresa, Propietario del sistema / Propietario de la aplicación, Propietario de proveedores / Adquisición, Alta Dirección y Revisor de auditoría interna / cumplimiento.

Reglas de aprobación REG02

Exige finalidades, categorías, elementos mínimos de datos y reglas de uso interno aprobado documentados antes de que comience el tratamiento.

Evidencias de uso compartido REG08

Captura la identidad del destinatario, el rol, la finalidad, las categorías de PII, la frecuencia de uso compartido, la ubicación y la autorización para las divulgaciones.

Comprobaciones de uso secundario

Exige comprobaciones de compatibilidad y aprobación antes de utilizar PII para una finalidad que aún no esté registrada en REG02.

Derivación de ubicaciones de transferencia

Deriva nuevos países, acceso remoto y ubicaciones de transferencia ulterior a REG09 y PII13 antes de la aprobación del uso compartido.

Supervisión preparada para auditorías

Utiliza REG12 para excepciones, no conformidades, hallazgos de auditoría, acciones correctivas, revisiones y resultados de supervisión.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Cumplimiento Legal Adquisición Oficina del Delegado de Protección de Datos

🏷️ Cobertura temática

Tratamiento de datos personales Registros de actividades de tratamiento Transferencias internacionales de datos Responsabilidades del responsable y del encargado del tratamiento Gestión de terceros Consentimiento y base jurídica Gestión del cumplimiento
€79

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
PII Collection, Use, Disclosure and Sharing Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 4