policy ISO 27701 PIMS Policy Pack

Política de funciones, responsabilidades y responsabilidad proactiva de privacidad

Define los roles de privacidad del PIMS, la responsabilidad proactiva, las evidencias, el escalado y la supervisión en las responsabilidades del responsable del tratamiento, encargado del tratamiento, proveedor y auditoría.

Descripción general

Define los roles del PIMS, la responsabilidad proactiva, las evidencias, el escalado, la independencia y los requisitos de revisión en las responsabilidades del responsable del tratamiento, encargado del tratamiento, proveedor, sistema y auditoría.

Titularidad clara de los roles del PIMS

Define roles canónicos del PIMS, estructuras de responsabilidad proactiva, niveles de autoridad y reglas de asignación sin crear nuevos títulos de puesto.

Responsabilidad proactiva basada en evidencias

Exige que las asignaciones de roles, los registros de propietarios, los acuses de recibo, las revisiones, los conflictos y las acciones correctivas se capturen en objetos de evidencia definidos.

Segregación e independencia

Controla las combinaciones de roles, los conflictos de intereses, los controles compensatorios y las expectativas de auditoría independiente o revisión de cumplimiento.

Leer descripción completa (click to expand)
La Política de funciones, responsabilidades y responsabilidad proactiva de privacidad define cómo la organización asigna, documenta, comunica, revisa y mejora las responsabilidades dentro de su Sistema de Gestión de la Privacidad de la Información. Su alcance cubre al personal, las funciones, los sistemas, los proveedores, los encargados del tratamiento, los subencargados del tratamiento y las relaciones de corresponsabilidad del tratamiento que participan en el tratamiento de datos personales dentro del alcance del PIMS o influyen en él. La política se aplica en contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, por lo que resulta relevante para el conjunto completo de modelos operativos de privacidad descritos en el documento. También aclara que no crea nuevos títulos de puesto en la organización; en su lugar, define roles canónicos del PIMS que pueden asignarse al personal o a las funciones existentes cuando se documenten los requisitos necesarios de asignación, competencia, independencia y conflicto de intereses. La política establece un modelo estructurado de roles del PIMS y un enfoque de responsabilidad proactiva basado en evidencias. La Alta Dirección debe aprobar el modelo canónico de roles en REG01 antes de la implantación inicial y, posteriormente, con periodicidad anual. El Responsable de Privacidad / Responsable del PIMS mantiene en REG01 las asignaciones nominales de roles, los alcances de responsabilidad y los niveles de autoridad, incluidas las actualizaciones tras cambios de personal u organizativos. La titularidad del tratamiento se vincula a REG02, donde los Propietarios de procesos / Responsables de negocio asignan propietarios responsables para cada actividad de tratamiento de datos personales antes de que comience el tratamiento, y los propietarios del sistema / propietarios de la aplicación documentan los propietarios responsables del sistema antes de la entrada en producción. La titularidad de las relaciones con proveedores, encargados del tratamiento, subencargados del tratamiento y corresponsables del tratamiento, así como del intercambio de datos con terceros, se registra en REG08 antes de la incorporación o de la aprobación del acuerdo. Una parte central de la política es la gestión de combinaciones de roles, segregación e independencia. La política permite la combinación práctica de roles, incluso para organizaciones pequeñas y medianas, pero exige documentación antes de que las combinaciones surtan efecto. Las combinaciones de roles que impliquen al Responsable de Privacidad / Responsable del PIMS, al Delegado de Protección de Datos / Asesor de Privacidad, al Responsable de Seguridad de la Información, al Coordinador de Respuesta a Incidentes o al Revisor de Auditoría Interna / Cumplimiento requieren la aprobación de la Alta Dirección en REG01. El Revisor de Auditoría Interna / Cumplimiento debe documentar su independencia respecto del proceso del PIMS que se revisa en REG12 antes de cada auditoría o revisión de cumplimiento. Cuando no puedan evitarse los conflictos de segregación, deben registrarse controles compensatorios, y el Delegado de Protección de Datos / Asesor de Privacidad debe registrar las cuestiones de independencia o conflicto de intereses en un plazo de cinco días hábiles desde su identificación. La política también define la responsabilidad proactiva en las responsabilidades del responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento. El tratamiento realizado como responsable del tratamiento requiere la titularidad registrada de la responsabilidad, la titularidad de la finalidad y la titularidad de las evidencias en REG02 antes de que comience el tratamiento. La asignación de responsabilidades de corresponsables del tratamiento, la titularidad de las instrucciones del cliente para encargados del tratamiento, la titularidad de la supervisión de subencargados del tratamiento, el estado de aprobación y las vías de escalado de responsabilidad de terceros se gestionan mediante REG08. El Responsable de Privacidad / Responsable del PIMS verifica trimestralmente los registros de clasificación de roles en REG02 y REG08 y en un plazo de 15 días hábiles posteriores a un cambio material. La política exige además que el asesoramiento sobre privacidad, las aportaciones de responsabilidad sobre la seguridad de los datos personales, la responsabilidad de escalado de brechas de seguridad e incidentes de privacidad, las disputas de responsabilidad no resueltas y los escalados relacionados con roles se documenten en objetos de evidencia definidos. La gobernanza, la medición, las excepciones, la aplicación y el mantenimiento se integran en el modelo de responsabilidad proactiva. La Alta Dirección revisa la integridad, los roles no cubiertos, los conflictos de roles, las excepciones de responsabilidad proactiva y las métricas durante la revisión por la dirección. El Responsable de Privacidad / Responsable del PIMS realiza revisiones trimestrales de responsabilidad proactiva, supervisa los roles no cubiertos y combinados, informa sobre la finalización de la concienciación por roles, gestiona las excepciones con límites de caducidad definidos y registra las asignaciones ausentes, inexactas u obsoletas como no conformidades. Los Propietarios de procesos / Responsables de negocio deben impedir la entrada en producción de tratamientos de datos personales nuevos o modificados cuando falten las evidencias requeridas de roles y responsabilidad proactiva. Los Revisores de Auditoría Interna / Cumplimiento prueban las evidencias de roles, informan los hallazgos y verifican la eficacia de las acciones correctivas. La propia política debe revisarse anualmente y dentro de los 30 días posteriores a un cambio material del modelo de roles del PIMS.

Diagrama de la Política

Diagrama de flujo de proceso que muestra la aprobación de la asignación de roles del PIMS, el registro de la titularidad del tratamiento y del sistema, la asignación de responsabilidad de la relación con proveedores, la comunicación y el acuse de recibo de roles, la revisión trimestral, la gestión de excepciones, la revisión de auditoría y la acción correctiva.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Modelo de roles del PIMS y reglas de asignación

Requisitos de combinación de roles, segregación e independencia

Responsabilidad proactiva del responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento

Responsabilidad proactiva en asesoramiento, seguridad, incidentes, proveedores y escalado

Evidencias de responsabilidad proactiva, comunicación y reconocimiento de roles

Requisitos de métricas, excepciones, aplicación y revisión

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Políticas relacionadas

Política del Sistema de Gestión de la Privacidad de la Información

Proporciona la base más amplia de gobernanza del PIMS que respalda esta política de roles y responsabilidad proactiva.

Política de inventario de tratamientos y base jurídica

Conecta las actividades de tratamiento con propietarios responsables y registros de clasificación de roles en REG02.

Política de gestión de privacidad de encargados del tratamiento, subencargados del tratamiento y terceros

Se alinea con la asignación de responsabilidades para encargados del tratamiento, subencargados del tratamiento, intercambio con terceros y relaciones de corresponsabilidad del tratamiento en REG08.

Política de formación, concienciación y competencia en privacidad

Respalda los requisitos de la política relativos a la concienciación en privacidad específica por rol y las evidencias de acuse de recibo en REG11.

Política de información documentada y gestión de evidencias del PIMS

Respalda el modelo de evidencias documentadas utilizado para asignaciones de roles, revisiones, excepciones y acciones correctivas.

Política de seguimiento, auditoría y mejora del PIMS

Respalda la revisión independiente, los hallazgos de auditoría, la revisión por la dirección y la mejora de los controles de responsabilidad proactiva de roles.

Sobre las Políticas de Clarysec - Política de funciones, responsabilidades y responsabilidad proactiva de privacidad

Esta política define el modelo de roles del PIMS de la organización, la estructura de responsabilidad proactiva, las reglas de asignación de responsabilidades, las reglas de combinación de roles, las expectativas de escalado y los requisitos de evidencias para la gobernanza de la privacidad. Se aplica al personal, las funciones, los sistemas, los proveedores, los encargados del tratamiento, los subencargados del tratamiento y las relaciones de corresponsabilidad del tratamiento que participan en el tratamiento de datos personales dentro del alcance del PIMS o influyen en él. La política asigna responsabilidades a roles que incluyen la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, los Propietarios de procesos / Responsables de negocio, los propietarios del sistema / propietarios de la aplicación, los Responsables de proveedores / adquisición, el Delegado de Protección de Datos / Asesor de Privacidad, el Responsable de Seguridad de la Información, el Coordinador de Respuesta a Incidentes y el Revisor de Auditoría Interna / Cumplimiento. Utiliza los objetos de evidencia REG01, REG02, REG08, REG11 y REG12 para documentar las asignaciones de roles, la titularidad del tratamiento y de las relaciones, la comunicación, la concienciación, la independencia, las revisiones, las excepciones, las no conformidades y las acciones correctivas.

Roles canónicos del PIMS

Define roles de gobernanza de la privacidad que pueden asignarse al personal o a las funciones existentes con alcance y autoridad documentados.

Objetos de evidencia de roles

Utiliza REG01, REG02, REG08, REG11 y REG12 para evidenciar asignaciones, titularidad, concienciación, revisiones y acciones.

Revisión independiente

Exige que los revisores de auditoría o cumplimiento documenten la independencia antes de que comience cada auditoría o revisión de cumplimiento del PIMS.

Controles de excepciones

Exige que las excepciones de responsabilidad proactiva de roles se evalúen, aprueben cuando sea necesario, limiten en el tiempo, cierren o reevalúen.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Oficina del DPO

🏷️ Cobertura temática

Gestión de la Privacidad de la Información responsabilidades del responsable y del encargado del tratamiento gestión de terceros registros de actividades de tratamiento gestión del cumplimiento gestión de políticas auditoría interna
€79

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Privacy Roles, Responsibilities and Accountability Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 5