policy ISO 27701 PIMS Policy Pack

Política de Gestión de Privacidad de Encargados del Tratamiento, Subencargados y Terceros

Gestione las relaciones con encargados del tratamiento, subencargados y terceros que tratan información de identificación personal (PII) con evidencias REG08, diligencia debida, contratos, supervisión y controles de salida.

Descripción general

Esta política gobierna a los encargados del tratamiento, subencargados y terceros que manejan información de identificación personal (PII). Utiliza REG08 como registro principal de evidencias y define requisitos de clasificación de roles, diligencia debida, contratos, instrucciones del cliente, aprobaciones de subencargados, supervisión, vinculación con incidentes, registros de transferencia, evidencias de salida y acciones correctivas.

Control de terceros durante el ciclo de vida

Define cómo se identifican, aprueban, supervisan, modifican y finalizan las relaciones con encargados del tratamiento, subencargados y terceros que manejan PII.

Evidencias REG08 preparadas para auditorías

Utiliza REG08 como registro principal, vinculando las relaciones con registros de tratamiento, riesgo, transferencia, incidentes y acciones correctivas.

Responsabilidad clara por rol

Asigna obligaciones a Privacidad, Adquisición, Seguridad, Propietarios de procesos, Propietarios del sistema, Respuesta a incidentes y Alta Dirección.

Leer descripción completa (click to expand)
La Política de Gestión de Privacidad de Encargados del Tratamiento, Subencargados y Terceros define cómo una organización gobierna a las partes externas que tratan, acceden, reciben, almacenan, transmiten, dan soporte o manejan de otro modo información de identificación personal (PII) dentro del alcance del Sistema de Gestión de la Privacidad de la Información. Se aplica cuando la organización actúa como responsable del tratamiento de PII que utiliza encargados del tratamiento, como corresponsable del tratamiento que requiere clasificación de roles, como encargado del tratamiento que utiliza subencargados o subcontratistas, y como subencargado que recibe instrucciones del cliente. La política también cubre las relaciones con terceros que requieren diligencia debida de privacidad, controles contractuales, instrucciones documentadas, aprobación de subencargados, supervisión, aseguramiento, interfaz de incidentes, vinculación con transferencias, devolución, supresión o evidencias de salida. Una característica central de la política es su dependencia de REG08 — Registro de Encargados del Tratamiento, Subencargados e Intercambio de Datos — como objeto de evidencia principal para la gestión de privacidad de encargados del tratamiento, subencargados y terceros. La política exige que el Responsable de Privacidad / Responsable del PIMS defina los campos mínimos de REG08 y clasifique las relaciones de privacidad con terceros como responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento, subencargado del tratamiento u otra relación con terceros antes de la aprobación contractual o antes de que comience el tratamiento de PII. También exige que el Responsable de Proveedores / Adquisición bloquee el alta, renovación o ampliación hasta que REG08 esté completado y vinculado a registros como REG02, REG04, REG09 o REG10 cuando se activen esos objetos de evidencia. Esto crea una vinculación documentada entre la gobernanza de relaciones, el inventario de tratamientos, los registros de riesgo y EIPD, las evidencias de transferencia internacional, los registros de incidentes y las acciones correctivas. La política establece requisitos detallados de diligencia debida, evaluación de riesgos y control contractual. La diligencia debida de privacidad debe completarse antes de seleccionar, renovar o modificar materialmente una relación con un encargado del tratamiento, subencargado o tercero que trate o acceda a PII. Las evidencias de aseguramiento de seguridad deben ser revisadas por el Responsable de Seguridad de la Información antes de la aprobación, y las relaciones de alto riesgo con encargados del tratamiento o los cambios materiales de privacidad de terceros activan la evaluación preliminar de riesgos de privacidad y la evaluación preliminar de EIPD en REG04. Los controles de contrato e instrucciones documentadas se separan para los contextos de responsable del tratamiento y encargado del tratamiento. Cuando actúa como responsable del tratamiento, la organización debe registrar un contrato escrito con el encargado del tratamiento o un acuerdo vinculante equivalente antes de que un encargado del tratamiento maneje PII. Cuando actúa como encargado del tratamiento, los acuerdos con clientes o las instrucciones documentadas del cliente deben definir el alcance autorizado del tratamiento antes de que se traten datos personales del cliente. La política también exige cobertura contractual para asistencia, aseguramiento de seguridad, interfaz de incidentes mediante PII15, devolución o supresión mediante PII10, vinculación con transferencias mediante PII13 y cooperación en auditoría o aseguramiento. La gobernanza de subencargados y subcontratistas se aborda mediante requisitos específicos de aprobación, aviso, obligaciones trasladadas contractualmente y supervisión. El Responsable de Proveedores / Adquisición debe mantener una lista de subencargados y subcontratistas en REG08, verificar la autorización del cliente antes de la contratación, notificar a los clientes los nuevos subencargados previstos o sus sustituciones conforme al acuerdo aplicable, y asegurar las obligaciones de privacidad, seguridad, asistencia, devolución, supresión, interfaz de incidentes y vinculación con transferencias trasladadas contractualmente antes de que cualquier subencargado trate PII. Los avisos de cambio de subencargado del lado del responsable del tratamiento también deben seguirse, con decisiones de aprobación, oposición o escalado registradas en REG08 dentro del período contractual de oposición o en un plazo de 10 días hábiles tras la recepción del aviso, lo que sea más breve. La política completa el ciclo de vida con supervisión continua, gestión de asistencia, registro de divulgaciones, vinculación con incidentes, vinculación con transferencias, evidencias de salida, excepciones, aplicación y revisión. Las relaciones de alto riesgo con encargados del tratamiento y subencargados se supervisan trimestralmente, mientras que otras relaciones activas con encargados y subencargados que tratan PII se supervisan anualmente. Las solicitudes de asistencia relativas a derechos de los interesados, EIPD, evidencias de seguridad, auditorías o aseguramiento de clientes deben coordinarse mediante REG08 y vincularse a REG06, REG04 o REG12 cuando sea aplicable. Los avisos de incidentes de privacidad relacionados con proveedores se enrutan a REG10 conforme a PII15 en el plazo de un día hábil, y las evidencias de devolución, supresión, eliminación o transición deben obtenerse en un plazo de 30 días tras la terminación, caducidad, instrucción del cliente o evento de salida aprobado, salvo que se aplique un período contractual más breve. Las excepciones son limitadas en el tiempo, requieren una evaluación de impacto de privacidad y pueden requerir la aprobación de la Alta Dirección cuando se vean afectados tratamientos de alto riesgo, evidencias contractuales ausentes, deficiencias de vinculación con transferencias o el alcance de la certificación.

Diagrama de la Política

Diagrama de flujo del proceso que muestra la identificación de relaciones de terceros con PII en REG08, la clasificación de roles, la diligencia debida y el aseguramiento de seguridad, la aprobación de contratos o instrucciones, los controles de subencargados, la supervisión, la vinculación con incidentes y transferencias, las evidencias de salida y las acciones correctivas.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Clasificación de relaciones y requisitos de evidencia en REG08

Diligencia debida de privacidad y aseguramiento de seguridad

Contratos con encargados del tratamiento e instrucciones documentadas del cliente

Aprobación de subencargados, avisos y obligaciones trasladadas contractualmente

Supervisión continua, vinculación con incidentes y registros de transferencia

Evidencias de salida, devolución, supresión y acciones correctivas

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Políticas relacionadas

Política de Inventario de Tratamientos y Base Jurídica

Los registros de relaciones de REG08 deben vincularse al inventario de tratamientos REG02 y a los registros de base jurídica cuando sea aplicable.

Política de Evaluación de Riesgos de Privacidad y EIPD

Las relaciones de alto riesgo con encargados del tratamiento y los cambios materiales de privacidad de terceros activan la evaluación preliminar de riesgos de privacidad y la evaluación preliminar de EIPD en REG04.

Política de Conservación, Supresión y Eliminación

Los contratos y salidas de encargados del tratamiento y subencargados deben abordar las evidencias de devolución, supresión, eliminación y transición mediante PII10.

Política de Transferencias Internacionales

Las ubicaciones de tratamiento, ubicaciones del alojamiento e indicadores de transferencia en REG08 deben vincularse a las evidencias de transferencia REG09 aplicables.

Política de Seguridad y Control de Acceso

El aseguramiento de seguridad, las evidencias de control de acceso, el acceso de proveedores y los controles de baja respaldan la gobernanza de PII de terceros.

Política de Gestión de Incidentes y Brechas de Seguridad

Los avisos de incidentes de privacidad relacionados con proveedores y las solicitudes de asistencia se enrutan a REG10 conforme a PII15 con vinculación a REG08.

Sobre las Políticas de Clarysec - Política de Gestión de Privacidad de Encargados del Tratamiento, Subencargados y Terceros

Esta política establece la gobernanza operativa de privacidad para encargados del tratamiento, subencargados, encargados subcontratados de PII, proveedores, proveedores de servicios, proveedores de servicios en la nube y otros terceros que tratan o afectan a PII dentro del alcance del PIMS. Define cómo se clasifican, evalúan, aprueban, contratan, instruyen, supervisan, modifican y finalizan las relaciones, con REG08 como objeto de evidencia principal y con las vinculaciones requeridas al inventario de tratamientos, registros de riesgo, transferencia, incidentes, comunicación, información documentada y acciones correctivas cuando sea aplicable.

Alcance definido de las relaciones

Cubre encargados del tratamiento, subencargados, subcontratistas, proveedores, proveedores de servicios, proveedores de servicios en la nube y otros terceros que manejan PII.

Diligencia debida antes de la aprobación

Exige diligencia debida de privacidad, aseguramiento de seguridad y evaluación preliminar de riesgos o de EIPD antes de la aprobación cuando se active.

Controles de contrato e instrucciones

Documenta contratos con encargados del tratamiento, instrucciones del cliente, obligaciones trasladadas contractualmente y modificaciones aprobadas en REG08.

Supervisión y aplicación

Establece frecuencias de revisión, gestión de excepciones, reglas de bloqueo, activadores de no conformidad y evidencias de acciones correctivas.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Adquisición

🏷️ Cobertura temática

Gestión de terceros Responsabilidades del responsable del tratamiento y del encargado del tratamiento Tratamiento de datos personales Registros de actividades de tratamiento Transferencias internacionales de datos Gestión de riesgos Gestión del cumplimiento
€89

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Processor, Subprocessor and Third-Party Privacy Management Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 7