policy ISO 27701 PIMS Policy Pack

Política de Inventario de Tratamientos de Datos Personales y Base Jurídica

Mantenga un inventario de tratamientos de datos personales preparado para auditorías con controles de vinculación de base jurídica, RoPA, riesgo, conservación, transferencia y encargado del tratamiento.

Descripción general

Esta política establece REG02 como el inventario fehaciente de tratamientos de datos personales y registro RoPA. Exige finalidades documentadas, base jurídica o instrucciones del cliente, categorías de datos personales, destinatarios, conservación, transferencias, vinculación con riesgos/EIPD, revisiones, excepciones y evidencias de acciones correctivas antes y durante el tratamiento de datos personales.

Evidencias de RoPA preparadas para auditoría

Establece REG02 como inventario fehaciente para las actividades de tratamiento de datos personales, roles, finalidades, categorías, estado y evidencias de revisión.

Base jurídica antes del tratamiento

Exige la validación de la base jurídica del responsable del tratamiento y los registros de instrucción del cliente del encargado del tratamiento antes de que comience un tratamiento nuevo o modificado.

Titularidad y vinculación claras

Asigna responsabilidades de proceso, sistema, privacidad, proveedor, auditoría y dirección en REG02, REG08, REG12 y registros relacionados.

Leer descripción completa (click to expand)
La Política de Inventario de Tratamientos de Datos Personales y Base Jurídica define cómo una organización mantiene su inventario de tratamientos de datos personales/RoPA y documenta los hechos esenciales necesarios para demostrar un tratamiento conforme a la responsabilidad proactiva dentro del alcance del PIMS. Se aplica a todas las actividades de tratamiento de datos personales dentro del alcance, incluido el tratamiento realizado como responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento o subencargado del tratamiento. La política cubre el tratamiento realizado por procesos de la organización, sistemas, aplicaciones, proveedores, encargados del tratamiento, subencargados del tratamiento y destinatarios con los que se comparten datos, y se aplica al tratamiento nuevo, modificado sustancialmente y retirado. Un registro de inventario de tratamientos se define como una entrada de REG02 que describe una actividad diferenciada de tratamiento de datos personales, incluida su finalidad, rol, propietario, categorías de datos personales, categorías de interesados, referencia de base jurídica o instrucción del cliente, sistemas, destinatarios, referencia de conservación, referencia de transferencia, estado de riesgo de privacidad y estado de revisión. Un objetivo central de la política es convertir REG02 en el objeto de evidencia fehaciente para el inventario de tratamientos de datos personales y los registros de actividades de tratamiento. La política exige que un Propietario de Procesos o propietario de la empresa cree un registro REG02 antes de que comience cualquier nuevo tratamiento de datos personales y registre los campos requeridos antes de que la actividad se inicie. También exige clasificar el rol de la organización en el PIMS para cada actividad, y vincula sistemas, aplicaciones, proveedores, encargados del tratamiento, subencargados del tratamiento, intercambios con terceros y relaciones de corresponsable del tratamiento con el registro REG02 correspondiente. Esto crea un registro estructurado del tratamiento que puede conectarse con avisos de privacidad, consentimiento, EIPD, riesgo, proveedor, transferencia, control y evidencias de auditoría cuando corresponda. Para las actividades de responsable del tratamiento, la política exige que la finalidad específica del tratamiento se documente antes de que los datos personales sean recogidos, utilizados, divulgados o tratados de otro modo. El Responsable de Privacidad / Responsable del PIMS debe validar la base jurídica registrada en REG02 antes de que comience el tratamiento como responsable del tratamiento y antes de que surta efecto cualquier cambio de finalidad. La política también aborda situaciones especiales: el consentimiento debe vincularse con REG05, los intereses legítimos deben hacer referencia a REG04, las categorías especiales de datos personales requieren una condición registrada, y los datos sobre condenas penales o infracciones requieren una base de autorización. Para los contextos de encargado del tratamiento y subencargado del tratamiento, la política exige que las referencias de instrucción del cliente, la finalidad del cliente, el objeto, la duración, las categorías de datos personales y las categorías de interesados se registren antes de que comience el tratamiento, con evidencias de acuerdo e instrucción mantenidas en REG08. La política también define cómo el inventario se mantiene actualizado. Los cambios materiales del tratamiento incluyen cambios en la finalidad, base jurídica, rol en el PIMS, categoría de datos personales, categoría de interesados, destinatario, sistema, proveedor, subencargado del tratamiento, ubicación del tratamiento, transferencia, regla de conservación, clasificación de seguridad, aviso de privacidad, dependencia del consentimiento, estado de la EIPD, instrucción del cliente o alcance de certificación. REG02 debe actualizarse en un plazo de 10 días hábiles desde la identificación de dicho cambio, y la evaluación preliminar de riesgos de privacidad y la evaluación preliminar de EIPD deben iniciarse en REG04 antes de que prosiga el tratamiento nuevo o modificado sustancialmente. El Responsable de Privacidad / Responsable del PIMS concilia REG02 con REG01, REG03, REG04, REG08 y REG09 trimestralmente, mientras que los revisores de auditoría interna / cumplimiento toman muestras de completitud, exactitud y actualidad durante las revisiones programadas. La gobernanza, la medición, las excepciones y la aplicación se integran en la política. El Responsable de Privacidad / Responsable del PIMS presenta resúmenes trimestrales sobre el estado de salud del inventario en REG12, registra métricas del inventario, valida nuevos registros REG02 y mantiene reglas mínimas de campos y cadencia de revisión. La Alta Dirección revisa la completitud, las revisiones vencidas, los problemas importantes de base jurídica y las no conformidades no resueltas durante la revisión por la dirección. Las excepciones deben solicitarse y evaluarse en REG12, con fechas de caducidad que no superen los 90 días, y ciertas excepciones requieren asesoramiento del Delegado de Protección de Datos / Asesor de Privacidad y aprobación de la Alta Dirección. La aplicación incluye registrar no conformidades, suspender nuevos tratamientos cuando falten evidencias, bloquear la entrada en producción de sistemas o la incorporación de proveedores cuando falte la vinculación requerida, y verificar la eficacia de las acciones correctivas.

Diagrama de la Política

Diagrama de flujo de proceso que muestra la creación de un registro REG02 de tratamiento de datos personales antes del tratamiento, la validación de la base jurídica o instrucción del cliente, la vinculación con sistemas, proveedores, avisos, consentimiento, conservación, transferencias y evaluación preliminar de EIPD, la conciliación trimestral y la revisión de auditoría, y la gestión de excepciones o no conformidades en REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Requisitos de inventario de tratamientos y RoPA de REG02

Registros de finalidad del responsable del tratamiento y base jurídica

Registros de encargado del tratamiento, subencargado del tratamiento y corresponsable del tratamiento

Categorías de datos personales, destinatarios, conservación y transferencias

Vinculación de cambios del inventario, revisión y evaluación preliminar de EIPD

Excepciones, aplicación y evidencias de acciones correctivas

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 6.1.3Clause 7.5Clause 8.1Clause 8.2Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 24Article 26Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7
ISO/IEC 29134:2020
Clause 5.1Clause 6.2

Políticas relacionadas

Política de Aviso de Privacidad y Transparencia

REG02 debe vincularse con evidencias de aviso de privacidad antes de que el tratamiento por parte del responsable del tratamiento se comunique externamente o se lance.

Política de Gestión del Consentimiento y las Preferencias

El tratamiento por parte del responsable del tratamiento que se basa en el consentimiento debe vincular REG02 con REG05 antes de que comience el tratamiento.

Política de Evaluación de Riesgos de Privacidad y EIPD

El tratamiento nuevo o modificado sustancialmente debe activar la evaluación preliminar de riesgos de privacidad y la evaluación preliminar de EIPD en REG04.

Política de Conservación, Supresión y Eliminación

Cada actividad de tratamiento debe registrar una regla de conservación o referencia de conservación en REG02.

Política de Gestión de la Privacidad de Encargados del Tratamiento, Subencargados del Tratamiento y Terceros

Las relaciones de encargado del tratamiento, subencargado del tratamiento, los intercambios con terceros y corresponsable del tratamiento deben vincular REG02 con REG08.

Política de Transferencias Internacionales

REG02 debe vincularse con REG09 antes de que comience cualquier transferencia internacional de datos personales.

Sobre las Políticas de Clarysec - Política de Inventario de Tratamientos de Datos Personales y Base Jurídica

Esta política operacionaliza los requisitos de inventario de tratamientos de datos personales y base jurídica dentro de un Sistema de Gestión de la Privacidad de la Información. Define REG02 como el inventario fehaciente y objeto de evidencia RoPA para actividades diferenciadas de tratamiento de datos personales y exige que cada registro documente la finalidad, el rol en el PIMS, el propietario, las categorías de datos personales, las categorías de interesados, la referencia de base jurídica o instrucción del cliente, los sistemas, los destinatarios, la referencia de conservación, la referencia de transferencia, el estado de riesgo de privacidad y el estado de revisión. Da soporte a contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento mediante la vinculación de REG02 con objetos de evidencia de soporte, como REG04 para riesgo de privacidad y evaluación preliminar de EIPD, REG05 para consentimiento, REG07 para avisos de privacidad, REG08 para relaciones con proveedores y encargados del tratamiento, REG09 para transferencias internacionales y REG12 para aprobaciones, revisiones, excepciones, métricas y no conformidades.

Inventario fehaciente

Define REG02 como el inventario único y objeto de evidencia RoPA para las actividades de tratamiento de datos personales dentro del alcance.

Controles previos al tratamiento

Exige finalidad, base jurídica, instrucción del cliente, rol y campos clave del inventario antes de que comience el tratamiento.

Vinculación de cambios y riesgos

Conecta los cambios materiales del tratamiento con la evaluación preliminar de riesgos de privacidad y la evaluación preliminar de EIPD en REG04 antes de que prosiga el tratamiento.

Responsabilidad proactiva basada en roles

Asigna responsabilidades a roles de privacidad, negocio, sistemas, proveedores, auditoría y Alta Dirección.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Auditoría

🏷️ Cobertura temática

Gestión de la Privacidad de la Información Tratamiento de datos personales Registros de actividades de tratamiento Consentimiento y base jurídica Evaluación de impacto relativa a la privacidad Transferencias internacionales de datos Responsabilidades del responsable del tratamiento y del encargado del tratamiento
€49

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
PII Processing Inventory and Lawful Basis Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 5