policy ISO 27701 PIMS Policy Pack

Política de Avisos de Privacidad y Transparencia

Política de avisos de privacidad ISO 27701 para una transparencia clara, vigente, aprobada y respaldada por evidencias en el tratamiento de datos personales por responsables y encargados del tratamiento.

Descripción general

Esta política define cómo se crean, aprueban, publican, revisan, actualizan y evidencian los avisos de privacidad dentro del PIMS. Centra la gobernanza de los avisos en REG07, vincula el contenido de los avisos con los registros de tratamiento REG02 y los canales de derechos REG06, y exige revisión documentada, evidencias de publicación, excepciones, métricas y acciones correctivas en REG12.

Control de avisos REG07

Establece REG07 como registro fehaciente del inventario de avisos, aprobación, publicación, revisión, idioma y evidencias de la versión.

Vinculación de finalidades REG02

Exige que cada aviso de privacidad activo se vincule a las finalidades del tratamiento vigentes, referencias de base jurídica, categorías, conservación y transferencias.

Aprobado antes de la recogida

Bloquea el lanzamiento o uso de canales de recogida del responsable del tratamiento cuando falten las evidencias requeridas de aviso de privacidad aprobado antes de la entrada en producción.

Soporte para responsables y encargados

Define las obligaciones de transparencia para contextos de soporte de avisos del responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado dentro del alcance del PIMS.

Leer descripción completa (click to expand)
La Política de Avisos de Privacidad y Transparencia define los requisitos de la organización para crear, aprobar, publicar, mantener, revisar y evidenciar avisos de privacidad e información de transparencia para el tratamiento de datos personales dentro del alcance del PIMS. Su propósito declarado es garantizar que los interesados reciban “avisos de privacidad claros, vigentes, accesibles y auditables antes o en el punto requerido del ciclo de vida del tratamiento de datos personales”. La política se aplica al tratamiento por el responsable del tratamiento, a la información de transparencia del corresponsable del tratamiento y al soporte de encargados del tratamiento o subencargados respecto de las obligaciones de aviso del responsable del tratamiento cuando la organización actúa conforme a instrucciones documentadas del cliente o del encargado del tratamiento. Su propietario es el Responsable de Privacidad / Responsable del PIMS, está aprobada por la Alta Dirección y utiliza REG02, REG06, REG07, REG11 y REG12 como objetos de evidencia. Una característica central de la política es su control del contenido de los avisos de privacidad mediante REG07. La política establece REG07 como el objeto de evidencia fehaciente para los registros de inventario de avisos, aprobación, publicación, revisión, idioma y control de versiones. Para el tratamiento por el responsable del tratamiento, los Propietarios de procesos / Responsables de negocio deben crear un registro de aviso de privacidad REG07 vinculado a la actividad de tratamiento REG02 correspondiente antes de lanzar cualquier nuevo canal de recogida de datos personales, servicio, formulario, campaña, producto o funcionalidad. Cuando los datos personales se obtengan de una fuente distinta del interesado, el registro debe crearse antes de la primera comunicación, antes de la primera divulgación a un tercero o dentro de los 20 días hábiles posteriores a la obtención de los datos personales, lo que ocurra primero. La política también exige que los avisos se vinculen a las finalidades del tratamiento REG02 vigentes, referencias de base jurídica, categorías de datos personales, categorías de interesados, categorías de fuentes, categorías de destinatarios, referencias de conservación y referencias de transferencia. La política define un ciclo de vida estructurado de aprobación y publicación. Los Propietarios de procesos / Responsables de negocio certifican la exactitud e integridad del contenido del aviso y presentan el registro REG07 para la aprobación del Responsable de Privacidad / Responsable del PIMS antes de la publicación o de la activación del canal de recogida. El Responsable de Privacidad / Responsable del PIMS verifica la coherencia con REG02 y aprueba o rechaza el aviso. Los Propietarios de sistemas / Propietarios de aplicaciones solo pueden publicar la versión aprobada del aviso REG07 antes de habilitar canales digitales de recogida, mientras que los Propietarios de procesos / Responsables de negocio deben poner los avisos aprobados a disposición mediante canales no digitales antes de recoger datos personales. Las evidencias de publicación, incluida la ubicación y la marca temporal o prueba equivalente, deben registrarse en REG07 dentro de los dos días hábiles posteriores a la publicación. Si faltan las evidencias requeridas de aviso aprobado, el nuevo canal de recogida del responsable del tratamiento no debe entrar en producción. La calidad de la transparencia se aborda mediante controles de idioma, accesibilidad, versión y cambios. La política exige identificar los públicos objetivo de interesados y las versiones lingüísticas requeridas antes de la aprobación. Exige evidencias de lenguaje claro y adecuación al público en REG07, versiones traducidas o localizadas antes de la publicación y paridad de versiones entre los avisos maestros y localizados dentro de los 10 días hábiles posteriores a una actualización material. Las versiones obsoletas de avisos deben eliminarse, redirigirse o etiquetarse dentro de los cinco días hábiles posteriores a la publicación de sustitución, mientras que las versiones sustituidas, fechas de entrada en vigor, evidencias de aprobación y evidencias de publicación deben conservarse en REG07. Los cambios materiales en la identidad del responsable del tratamiento, punto de contacto, finalidad del tratamiento, base jurídica, categorías de datos personales, categorías de destinatarios, referencias de conservación, referencias de transferencia, canales de solicitudes de derechos, canales de reclamación o contacto de privacidad, cobertura lingüística, canales de publicación o contexto del tratamiento activan controles de actualización de avisos. La política también incluye requisitos de gobernanza, medición, excepciones, aplicación y mantenimiento. Los avisos REG07 activos se revisan al menos una vez al año y dentro de los 30 días posteriores a cambios materiales legales, regulatorios, contractuales o del tratamiento. Los registros de avisos REG07 se concilian trimestralmente con las finalidades del tratamiento REG02, y las discrepancias no resueltas se registran en REG12. Las métricas incluyen el porcentaje de avisos activos vinculados a finalidades REG02 vigentes, avisos revisados en la fecha límite, actualizaciones vencidas, discrepancias no resueltas, canales de recogida bloqueados o retrasados, solicitudes de soporte de avisos de clientes completadas a tiempo y avisos con evidencias vigentes de idioma, versión, aprobación y publicación. Las excepciones deben registrarse en REG12 antes de que se produzcan desviaciones, con asesoramiento de privacidad requerido y aprobación de la Alta Dirección para excepciones específicas relacionadas con avisos. Las evidencias de avisos ausentes, inexactas, no publicadas, no aprobadas u obsoletas se registran como no conformidades, y los avisos materialmente inexactos o engañosos se escalan al Delegado de Protección de Datos (DPO) / Asesor de Privacidad y a la Alta Dirección dentro de los dos días hábiles posteriores a la confirmación.

Diagrama de la Política

Diagrama de flujo de proceso que muestra la gobernanza de avisos de privacidad: crear el registro de aviso REG07, vincularlo a las finalidades del tratamiento REG02 y los contactos REG06, revisar el contenido y el asesoramiento relevante para la privacidad, aprobarlo por parte del Responsable de Privacidad, publicar el aviso aprobado, registrar evidencias de publicación y versión, supervisar cambios, conciliar trimestralmente y registrar excepciones o acciones correctivas en REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Requisitos de inventario de avisos de privacidad REG07 y control de versiones

Vinculación de finalidades del tratamiento REG02 y base jurídica

Evidencias de aprobación, publicación, idioma, accesibilidad y avisos sustituidos

Activadores de cambio material del aviso, revisión anual y conciliación trimestral

Soporte de encargados del tratamiento y subencargados para obligaciones de avisos del responsable del tratamiento

Excepciones, no conformidades, acciones correctivas, métricas y muestreo de auditoría

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
EU GDPR
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
ISO/IEC 29100:2020
Clause 5.3Clause 5.8Clause 5.10
ISO/IEC 29151:2022
Annex A.9.1Annex A.9.2
ISO/IEC 29184:2020
Clause 5.1Clause 5.2Clause 5.3

Políticas relacionadas

Política de Inventario de Tratamientos y Base Jurídica

Los avisos de privacidad deben vincularse a las finalidades del tratamiento REG02, referencias de base jurídica, categorías, conservación y referencias de transferencia.

Política de Gestión de Derechos de los Interesados

El contenido del aviso debe hacer referencia al canal vigente de recepción y registro de solicitudes de derechos REG06 y a las vías de contacto de privacidad.

Política de Recogida, Uso, Divulgación y Compartición

La política de avisos gobierna la transparencia antes de la recogida, el uso, la divulgación y la activación de nuevos canales de recogida del responsable del tratamiento.

Política de Gestión de Privacidad de Encargados del Tratamiento, Subencargados y Terceros

Las obligaciones de soporte de avisos de encargados del tratamiento y subencargados se abordan sin duplicar los controles de gobernanza de encargados del tratamiento propios de esta política relacionada.

Política de Gestión de Información Documentada y Evidencias del PIMS

Los requisitos de evidencias de REG07, REG11 y REG12 dependen de controles de información documentada y gestión de evidencias.

Política de Seguimiento, Auditoría y Mejora del PIMS

Las métricas de avisos, la conciliación trimestral, el muestreo de auditoría, las no conformidades, las acciones correctivas y las evidencias de mejora se registran en REG12.

Sobre las Políticas de Clarysec - Política de Avisos de Privacidad y Transparencia

La Política de Avisos de Privacidad y Transparencia operacionaliza los requisitos de transparencia dentro del PIMS al definir cómo se controlan los avisos de privacidad externos aprobados y la información de transparencia relacionada a lo largo de su ciclo de vida. Se aplica a los avisos de privacidad del responsable del tratamiento, los resúmenes de transparencia del corresponsable del tratamiento y el soporte de encargados del tratamiento o subencargados respecto de las obligaciones de aviso del responsable del tratamiento. La política exige que los registros de avisos REG07 se vinculen a las finalidades del tratamiento REG02, referencias de base jurídica, categorías de datos personales, categorías de interesados, categorías de fuentes, categorías de destinatarios, referencias de conservación y referencias de transferencia. También vincula las referencias de solicitudes de derechos y contactos de privacidad con REG06, y utiliza REG12 para seguimiento, excepciones, no conformidades, acciones correctivas y evidencias de mejora. La política asigna responsabilidades a la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, los Propietarios de procesos / Responsables de negocio, los Propietarios de sistemas / Propietarios de aplicaciones, el Delegado de Protección de Datos (DPO) / Asesor de Privacidad, los Responsables de proveedores / adquisición y los Revisores de auditoría interna / cumplimiento.

Gobernanza del ciclo de vida de los avisos

Cubre la creación, aprobación, publicación, revisión, control de versiones, registros de idioma y evidencias de avisos sustituidos.

Transparencia basada en evidencias

Exige que el contenido del aviso y las evidencias de publicación se mantengan en REG07 y se supervisen mediante REG12.

Vinculación de finalidades y derechos

Conecta los avisos con los registros de tratamiento REG02 y los canales de solicitudes de derechos y contactos de privacidad REG06.

Responsabilidad proactiva específica por rol

Asigna obligaciones definidas sobre avisos a roles de privacidad, negocio, sistemas, adquisición, auditoría, asesoramiento y dirección.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Oficina del DPO

🏷️ Cobertura temática

Gestión de la Privacidad de la Información tratamiento de datos personales gestión de derechos de los interesados registros de actividades de tratamiento consentimiento y base jurídica responsabilidades del responsable del tratamiento y del encargado del tratamiento gestión del cumplimiento
€69

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Privacy Notice and Transparency Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 5