policy ISO 27701 PIMS Policy Pack

Política de privacidad desde el diseño y por defecto

Incorpore la privacidad desde el diseño y por defecto en proyectos de datos personales, cambios, adquisición y entrada en producción con evidencias preparadas para auditoría en REG02, REG04, REG08 y REG12.

Descripción general

Esta política incorpora la privacidad desde el diseño y por defecto en proyectos de datos personales, cambios, adquisición y decisiones de entrada en producción. Exige minimización basada en la finalidad, configuración de privacidad por defecto, vinculación con riesgos y evaluación preliminar de la EIPD, evidencias de diseño de proveedores y registros auditables en REG02, REG04, REG08 y REG12.

Diseño antes de la entrada en producción

Exige revisiones de privacidad desde el diseño, evidencias de minimización y ajustes por defecto antes de la liberación a producción o el lanzamiento operativo.

Evidencias preparadas para auditoría

Vincula las decisiones de diseño de privacidad con REG02, REG04, REG08 y REG12 para que los registros, deficiencias, excepciones y acciones sigan siendo trazables.

Responsabilidad clara por rol

Define responsabilidades para roles de privacidad, procesos, sistemas, seguridad, adquisición, auditoría y Alta Dirección en todos los puntos de control de diseño.

Leer descripción completa (click to expand)
La Política de privacidad desde el diseño y por defecto define cómo deben incorporarse los requisitos de privacidad en las actividades nuevas y modificadas de tratamiento de datos personales dentro del alcance del PIMS. Se aplica a proyectos, productos, servicios, sistemas, aplicaciones, integraciones, actividades de adquisición y cambios en procesos de la organización. La política está redactada para contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, incluidas las situaciones en las que la organización diseña, configura, modifica u opera tratamientos por cuenta de un cliente, responsable del tratamiento o encargado del tratamiento ascendente conforme a instrucciones documentadas. Su finalidad principal es garantizar que los requisitos de privacidad se identifiquen, implanten y evidencien antes de que comience el tratamiento de datos personales o de que cambie de forma sustancial. La política pone especial énfasis en la finalidad, necesidad, minimización y valores por defecto protectores de la privacidad. Los Propietarios de procesos y los Propietarios de la empresa deben documentar las categorías mínimas de datos personales, las categorías de interesados, las fuentes y las finalidades en REG02 y REG04 antes de la aprobación del diseño de recogida o importación. Los propietarios del sistema y los Propietarios de aplicaciones deben configurar los ajustes de tratamiento por defecto para limitar la recogida y el tratamiento de datos personales al mínimo necesario para la finalidad documentada, y deben registrar evidencias en REG04 antes de la entrada en producción. Los campos opcionales de datos personales, las opciones de tratamiento opcionales, los ajustes desactivados por defecto, los ajustes de exposición para vistas e informes, y la gestión de archivos temporales, cachés, registros o registros de preproducción se tratan como obligaciones de privacidad en la fase de diseño, no como correcciones operativas posteriores. La vinculación con el riesgo de privacidad y la EIPD se integra en el proceso de diseño sin sustituir la metodología separada definida en PII07. El Responsable de Privacidad / Responsable del PIMS debe confirmar que el riesgo de privacidad y la evaluación preliminar de la EIPD se registran en REG04 antes de la aprobación del diseño para tratamientos de datos personales nuevos o modificados de forma sustancial. Las acciones de tratamiento del diseño de privacidad, los propietarios y las fechas límite deben registrarse antes del cierre de la revisión, y las evidencias de implantación deben capturarse antes de la entrada en producción. Para tratamientos de responsable del tratamiento de alto riesgo o modificados de forma sustancial, la política también exige una comprobación de privacidad desde el diseño posterior a la implantación en REG04 dentro de los 30 días naturales posteriores a la entrada en producción. Cuando los problemas de diseño estén ausentes, sean ineficaces, estén vencidos o se eludan, se abre una acción correctiva en REG12. La política también extiende la privacidad desde el diseño a la adquisición y a las relaciones con terceros. Los Responsables de proveedores y de adquisición deben registrar en REG08 los requisitos de privacidad desde el diseño aplicables a proveedores, encargados del tratamiento, subencargados del tratamiento, servicios SaaS, plataformas o sistemas alojados externamente antes de la aprobación de la adquisición. La necesidad, finalidad y categorías mínimas de datos personales de terceros deben documentarse antes del tratamiento externo, el intercambio de datos o la aprobación de la adquisición. El soporte del proveedor para ajustes de privacidad por defecto, minimización y necesidades de configuración del cliente debe registrarse antes de la incorporación, mientras que las deficiencias de diseño de privacidad de proveedores no resueltas se escalan a REG12 en un plazo de cinco días hábiles y antes de la firma del contrato. La gobernanza, la supervisión, la aplicación y el mantenimiento se definen mediante evidencias recurrentes y ciclos de revisión. El Responsable de Privacidad / Responsable del PIMS presenta resúmenes trimestrales del estado del diseño de privacidad en REG12, calcula métricas de finalización y acciones vencidas, y verifica que las evidencias de diseño permanezcan consolidadas en REG02, REG04, REG08 y REG12 antes de la auditoría interna. La Alta Dirección revisa las excepciones de alto impacto, las decisiones de entrada en producción bloqueadas y los hallazgos recurrentes durante la revisión por la dirección. Las disposiciones de aplicación exigen impedir la entrada en producción cuando la revisión REG04 esté incompleta, impedir la incorporación cuando no existan evidencias REG08 y suspender el tratamiento de datos personales nuevo o modificado hasta que se completen la revisión REG04, las actualizaciones REG02 y las excepciones REG12 requeridas.

Diagrama de la Política

Diagrama de flujo del proceso que muestra los pasos de privacidad desde el diseño: desencadenante de proyecto o cambio, entrada de privacidad desde el diseño en REG04, vinculación de tratamiento en REG02, diseño de minimización y ajustes por defecto, riesgo y evaluación preliminar de la EIPD, comprobaciones de proveedores en REG08 cuando corresponda, recomendación de entrada en producción, escalado en REG12 para excepciones o acción correctiva, supervisión y revisión.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Requisitos de privacidad al inicio del proyecto

Controles de diseño sobre finalidad, minimización y ajustes por defecto

Revisión de privacidad desde el diseño antes de la entrada en producción

Revisión de privacidad desde el diseño activada por cambios

Comprobaciones de privacidad desde el diseño en adquisición

Vinculación entre riesgo de privacidad, evaluación preliminar de la EIPD y acción correctiva

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Políticas relacionadas

Política de inventario de tratamientos y base jurídica

Las entradas de privacidad desde el diseño deben vincularse con las actividades de tratamiento, finalidades y actualizaciones de registros de tratamiento de REG02.

Política de evaluación de riesgos de privacidad y EIPD

Esta política activa el riesgo de privacidad y la evaluación preliminar de la EIPD, manteniendo la metodología de evaluación en PII07.

Política de recogida, uso, divulgación e intercambio

Los controles de diseño deben limitar la recogida, el uso, la divulgación y el intercambio a las finalidades documentadas y a las necesidades mínimas de datos personales.

Política de conservación, supresión y eliminación

Las dependencias de diseño de privacidad relativas a conservación, supresión y artefactos temporales de datos personales se encaminan a la ruta de evidencias relacionada.

Política de gestión de privacidad de encargados, subencargados y terceros

Las comprobaciones de privacidad desde el diseño en adquisición y terceros se basan en evidencias de gobernanza de proveedores, encargados del tratamiento y subencargados del tratamiento.

Política de seguridad y control de acceso

Las dependencias de controles de seguridad de datos personales deben registrarse como entradas que respaldan las decisiones de diseño de privacidad y entrada en producción.

Sobre las Políticas de Clarysec - Política de privacidad desde el diseño y por defecto

La Política de privacidad desde el diseño y por defecto operacionaliza los requisitos de privacidad antes de que comience el tratamiento de datos personales o de que cambie de forma sustancial. Exige entradas de privacidad desde el diseño, vinculación con registros de tratamiento, decisiones de minimización, ajustes de privacidad por defecto, comprobaciones de adquisición, vinculación con riesgos y evaluación preliminar de la EIPD, revisión de entrada en producción, excepciones, acción correctiva y evidencias de supervisión. La política se aplica a contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, y asigna responsabilidades claras a la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, los Propietarios de procesos, los propietarios del sistema, los Responsables de proveedores / adquisición, Seguridad de la Información, los roles de DPO / asesor de privacidad y los revisores de auditoría o cumplimiento.

Alcance del diseño

Cubre proyectos, productos, servicios, sistemas, aplicaciones, integraciones, adquisición y cambios en procesos de la organización que impliquen datos personales.

Minimización por defecto

Exige ajustes mínimos de recogida y tratamiento de datos personales antes de la entrada en producción y registra evidencias en REG04.

Vinculación con riesgos

Conecta la revisión de privacidad desde el diseño con el riesgo de privacidad y la evaluación preliminar de la EIPD sin duplicar la metodología PII07.

Comprobaciones de adquisición

Exige evidencias REG08 para obligaciones de diseño de proveedores, encargados del tratamiento, subencargados del tratamiento, SaaS y sistemas alojados externamente.

Control de escalado

Encamina los controles ausentes, las deficiencias no resueltas, las excepciones y los problemas de entrada en producción no autorizada mediante REG12.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Oficina del DPO

🏷️ Cobertura temática

Privacidad desde el diseño Tratamiento de datos personales Evaluación de impacto relativa a la privacidad Registros de tratamiento Gestión de terceros Conservación y eliminación de datos Gestión de riesgos
€79

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Privacy by Design and Default Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 4