El RGPD como controles de ingeniería, no como teoría jurídica

El auditor no lee tu política de privacidad. Pregunta qué sistema guarda datos personales, cuánto los conserva, quién puede leerlos y qué pasa cuando alguien pide una copia. Son preguntas de ingeniería.

El hueco que cuesta dinero no está entre la empresa y el reglamento. Está entre el aviso de privacidad que escribió el equipo jurídico y lo que hacen los sistemas de verdad. El aviso dice que los tickets de soporte se conservan dos años. El sistema de tickets no ha borrado nada nunca, el almacén analítico tiene copia del cuerpo de todos los tickets, y la copia de seguridad nocturna de hace cuatro años sigue en un cubo de almacenamiento de objetos sin ninguna regla de ciclo de vida.

Nadie mintió. El aviso describía una intención y nadie la tradujo a un trabajo programado de borrado. Esa traducción es el cumplimiento del RGPD entero desde la ingeniería, y hay seis sitios donde tiene que ocurrir.

Saber dónde está el dato, antes que nada

El registro de actividades de tratamiento es un documento legal que casi todas las empresas escriben de memoria, y por eso está mal. Constrúyelo desde los sistemas.

Lista todos los almacenes de datos, todos los servicios de terceros que reciben datos y todas las exportaciones. Para cada uno, responde cuatro cosas: qué categorías de datos personales contiene, por qué los tienes, cuánto los conservas y a quién van. Las herramientas de descubrimiento ayudan en entornos grandes, y todas las nubes tienen un servicio que clasifica campos de una base de datos o de un cubo, pero en un entorno pequeño una tarde con los responsables de ingeniería produce mejor lista que un año de correos con cuestionarios.

Las filas que sorprenden son siempre las mismas: el almacén analítico, la plataforma de registro, el CRM, la herramienta de soporte, el cubo de copias de seguridad y una hoja de cálculo en el disco de alguien. Las categorías especiales de datos, es decir salud, biometría, opiniones políticas y las demás, suben el listón de forma significativa, así que márcalas explícitamente cuando aparezcan.

La base jurídica es un campo, no un párrafo

Cada actividad de tratamiento necesita una base, y la base determina lo que tienes que construir.

Consentimiento significa que necesitas un registro de consentimiento con marca de tiempo, una versión de aquello a lo que se consintió y un mecanismo de retirada tan fácil como fue darlo. Eso es una tabla, no una casilla. Si no puedes producir el registro de consentimiento de un usuario concreto en una fecha concreta, no tienes consentimiento.

Interés legítimo significa que necesitas la ponderación puesta por escrito y un mecanismo de oposición que funcione. Contrato y obligación legal son las más fáciles de defender y cubren la mayor parte del tratamiento propio del producto.

La consecuencia de ingeniería es que el estado del consentimiento tiene que ser legible por todos los sistemas que actúan sobre él, en tiempo real. Una plataforma de marketing que sincroniza el consentimiento por la noche enviará un correo a alguien que se dio de baja esta mañana.

La minimización y la conservación son trabajos que se ejecutan

Minimizar significa no recoger el campo de entrada, y es más barato que todos los controles que vienen después. La fecha de nacimiento que recoges porque venía en la plantilla del formulario es un pasivo sin beneficio que lo compense.

La conservación es donde falla la mayoría de los entornos. Una regla de conservación que solo existe en un documento de política no es un control. Tiene que ser un trabajo programado con su panel, por clase de dato, y tiene que alcanzar:

  • La base de datos principal, incluidas las filas con borrado lógico que todavía se pueden leer.
  • Las réplicas y el almacén analítico, que suelen tener sus propias copias y ningún camino de borrado.
  • Los registros, donde los datos personales llegan por accidente en cuerpos de petición y mensajes de error.
  • El almacenamiento de objetos, incluidas exportaciones e informes generados.
  • Las copias de seguridad, que son el caso difícil.

En copias de seguridad la posición defendible es esta: no puedes borrar quirúrgicamente de una copia inmutable, así que defines una ventana máxima de conservación de copias, documentas que una restauración dispara la reaplicación de los borrados, y esa reaplicación la implementas de verdad. Decir que las copias están fuera de alcance no es una posición que sobreviva a una pregunta. Es uno de los sitios donde la privacidad y una estrategia de copias que resista al ransomware tiran en direcciones opuestas y la tensión hay que resolverla a conciencia.

Los derechos del interesado son una API, no un buzón

Acceso, rectificación, supresión, limitación, portabilidad y oposición llegan como una solicitud con un plazo legal de un mes, prorrogable en circunstancias limitadas. Un proceso manual que ocupa a dos ingenieros tres días funciona con diez solicitudes al año y se desmorona con doscientas.

Construye una función por derecho que opere sobre todos los sistemas de tu registro de tratamiento. La solicitud de acceso tiene que devolverlo todo, lo que significa que necesita el mismo inventario que el trabajo de conservación. La supresión tiene que manejar las excepciones legítimas, como una factura que estás obligado a conservar, y tiene que dejar constancia de qué se conservó y por qué. La portabilidad necesita una exportación estructurada y legible por máquina.

Verificar la identidad antes de actuar es un control que la gente se salta. Borrar la cuenta de la persona equivocada porque un atacante lo pidió con amabilidad es una brecha peor que la que intentabas evitar.

El control de accesos es casi toda la medida técnica

"Medidas técnicas y organizativas apropiadas" es deliberadamente abierto, pero en la práctica un auditor mira siempre la misma lista: quién puede leer datos personales de producción, si ese acceso se registra, si está acotado en el tiempo y si se revisa.

En concreto: acceso basado en roles con el rol de datos de producción en pocas manos, elevación justo a tiempo en vez de acceso permanente, un registro de auditoría de cada lectura de una tabla sensible que esté a su vez protegido de las personas a las que registra, cifrado en tránsito y en reposo con claves gestionadas, y seudonimización allí donde la carga no necesite el identificador real. Los entornos de prueba deberían llevar datos sintéticos o enmascarados, porque un volcado de producción en una base de datos de preproducción es uno de los hallazgos más comunes que hacemos.

Casi todo esto es el mismo conjunto de controles que ya operas para ISO 27001 o SOC 2, y por eso pertenece a un conjunto de controles para cuatro marcos y no a un programa de privacidad aparte.

Encargados, transferencias y el reloj de 72 horas

Todo proveedor que toque datos personales por cuenta tuya es un encargado del tratamiento y necesita un contrato de encargo, subencargados documentados y un sitio en tu inventario. Tus clientes van a pedirte la lista de subencargados, y un cambio en ella suele traer obligación de aviso. La mitad de ingeniería de esto es saber qué proveedores reciben datos, que es más difícil de lo que parece en cuanto un frontal carga seis scripts de terceros.

Las transferencias fuera del Espacio Económico Europeo necesitan un mecanismo y, en la mayoría de los casos, una evaluación de impacto de la transferencia. La mecánica y el estado actual de los marcos son un tema propio, en dónde vive tu dato de verdad.

La notificación de brechas corre a 72 horas desde el conocimiento, hacia la autoridad de control, con notificación a las personas cuando el riesgo para ellas es alto. Ese plazo es la razón de que la detección y el registro sean controles de privacidad y no solo de seguridad: no puedes evaluar a qué se accedió si no estabas registrando las lecturas. Cablea la decisión en el runbook de incidentes con una persona decisora nombrada, porque el reloj arranca se haya dado cuenta alguien o no.

Qué hacer esta semana

Coge tu almacén de datos de cara al cliente más grande y responde a una pregunta: cuál es el registro de datos personales más antiguo que contiene, y qué regla debería haberlo borrado. Lanza la consulta. En casi todos los entornos que hemos mirado, la respuesta es años más antigua de lo que afirma el aviso de privacidad, y ese único número es lo más persuasivo que puedes poner delante de un comité de dirección. Arrancamos la línea de privacidad de un proyecto de seguridad con exactamente esa consulta.

ConsultorIA

¿Quieres esto en tu nube?

El diagnóstico de diez días en solo lectura es gratuito, y con Skyline puedes ver tu entorno en un mapa antes de escribirnos.

Artículos relacionados