Política de avisos de privacidad ISO 27701 para una transparencia clara, vigente, aprobada y respaldada por evidencias en el tratamiento de datos personales por responsables y encargados del tratamiento.
Esta política define cómo se crean, aprueban, publican, revisan, actualizan y evidencian los avisos de privacidad dentro del PIMS. Centra la gobernanza de los avisos en REG07, vincula el contenido de los avisos con los registros de tratamiento REG02 y los canales de derechos REG06, y exige revisión documentada, evidencias de publicación, excepciones, métricas y acciones correctivas en REG12.
Establece REG07 como registro fehaciente del inventario de avisos, aprobación, publicación, revisión, idioma y evidencias de la versión.
Exige que cada aviso de privacidad activo se vincule a las finalidades del tratamiento vigentes, referencias de base jurídica, categorías, conservación y transferencias.
Bloquea el lanzamiento o uso de canales de recogida del responsable del tratamiento cuando falten las evidencias requeridas de aviso de privacidad aprobado antes de la entrada en producción.
Define las obligaciones de transparencia para contextos de soporte de avisos del responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado dentro del alcance del PIMS.
Haga clic en el diagrama para verlo en tamaño completo
Requisitos de inventario de avisos de privacidad REG07 y control de versiones
Vinculación de finalidades del tratamiento REG02 y base jurídica
Evidencias de aprobación, publicación, idioma, accesibilidad y avisos sustituidos
Activadores de cambio material del aviso, revisión anual y conciliación trimestral
Soporte de encargados del tratamiento y subencargados para obligaciones de avisos del responsable del tratamiento
Excepciones, no conformidades, acciones correctivas, métricas y muestreo de auditoría
Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.
| Marco | Cláusulas / Controles cubiertos |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.2.8Annex A.2.2.2Annex A.2.2.6Annex A.2.3.2
|
| EU GDPR |
Article 5(1)(a)Article 5(2)Article 12Article 13Article 14Article 24Article 26Article 28Article 30
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.8Clause 5.10
|
| ISO/IEC 29151:2022 |
Annex A.9.1Annex A.9.2
|
| ISO/IEC 29184:2020 |
Clause 5.1Clause 5.2Clause 5.3
|
Los avisos de privacidad deben vincularse a las finalidades del tratamiento REG02, referencias de base jurídica, categorías, conservación y referencias de transferencia.
El contenido del aviso debe hacer referencia al canal vigente de recepción y registro de solicitudes de derechos REG06 y a las vías de contacto de privacidad.
La política de avisos gobierna la transparencia antes de la recogida, el uso, la divulgación y la activación de nuevos canales de recogida del responsable del tratamiento.
Las obligaciones de soporte de avisos de encargados del tratamiento y subencargados se abordan sin duplicar los controles de gobernanza de encargados del tratamiento propios de esta política relacionada.
Los requisitos de evidencias de REG07, REG11 y REG12 dependen de controles de información documentada y gestión de evidencias.
Las métricas de avisos, la conciliación trimestral, el muestreo de auditoría, las no conformidades, las acciones correctivas y las evidencias de mejora se registran en REG12.
La Política de Avisos de Privacidad y Transparencia operacionaliza los requisitos de transparencia dentro del PIMS al definir cómo se controlan los avisos de privacidad externos aprobados y la información de transparencia relacionada a lo largo de su ciclo de vida. Se aplica a los avisos de privacidad del responsable del tratamiento, los resúmenes de transparencia del corresponsable del tratamiento y el soporte de encargados del tratamiento o subencargados respecto de las obligaciones de aviso del responsable del tratamiento. La política exige que los registros de avisos REG07 se vinculen a las finalidades del tratamiento REG02, referencias de base jurídica, categorías de datos personales, categorías de interesados, categorías de fuentes, categorías de destinatarios, referencias de conservación y referencias de transferencia. También vincula las referencias de solicitudes de derechos y contactos de privacidad con REG06, y utiliza REG12 para seguimiento, excepciones, no conformidades, acciones correctivas y evidencias de mejora. La política asigna responsabilidades a la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, los Propietarios de procesos / Responsables de negocio, los Propietarios de sistemas / Propietarios de aplicaciones, el Delegado de Protección de Datos (DPO) / Asesor de Privacidad, los Responsables de proveedores / adquisición y los Revisores de auditoría interna / cumplimiento.
Cubre la creación, aprobación, publicación, revisión, control de versiones, registros de idioma y evidencias de avisos sustituidos.
Exige que el contenido del aviso y las evidencias de publicación se mantengan en REG07 y se supervisen mediante REG12.
Conecta los avisos con los registros de tratamiento REG02 y los canales de solicitudes de derechos y contactos de privacidad REG06.
Asigna obligaciones definidas sobre avisos a roles de privacidad, negocio, sistemas, adquisición, auditoría, asesoramiento y dirección.
Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.
Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.
Ver Pack 27701 completo →