Tarea 1
Inventario de datos
Qué datos personales trata la empresa (clientes, trabajadores, proveedores, postulantes, visitantes del sitio web), dónde están, quién accede, para qué se usan y cuánto tiempo se conservan. Sin este inventario no se puede redactar una política honesta ni responder a un titular en plazo.
Tarea 2
Base de licitud por cada uso
Para cada finalidad, identificar si el tratamiento se apoya en el contrato con el cliente o trabajador, en una obligación legal (por ejemplo, la tributaria o laboral), en un interés legítimo o en el consentimiento (artículos 12 y 13). El marketing por correo a quien no es cliente suele exigir consentimiento; la facturación, no.
Tarea 3
Minimización y plazos de conservación
La ley exige tratar, por defecto, solo los datos estrictamente necesarios, considerando cuántos se recogen, por cuánto tiempo y quién accede (artículo 14 quáter). Borrar las bases de postulantes de hace cinco años o las copias de cédulas que ya no sirven es cumplimiento, y además reduce el daño de una eventual filtración.
Tarea 4
Medidas de seguridad proporcionadas
Confidencialidad, integridad, disponibilidad y resiliencia de los sistemas, según el estado de la técnica, los costos y los riesgos (artículo 14 quinquies). Para una pyme: contraseñas y doble factor, accesos por persona, respaldos, cifrado de los archivos con datos sensibles y un procedimiento escrito para cuando algo falla.
Tarea 5
Política de tratamiento publicada
El documento que el artículo 14 ter exige mantener permanentemente disponible en el sitio web: responsable y representante legal, medio de contacto para los titulares, categorías de datos, finalidades, base de licitud, destinatarios, medidas de seguridad y cómo ejercer los derechos. Es la tarea más visible y la primera que revisará cualquier fiscalizador o cliente.
Tarea 6
Procedimiento para atender derechos
Cómo recibe la empresa una solicitud de acceso, rectificación, supresión, oposición o portabilidad, quién la responde, en qué plazo y con qué registro. Un correo publicado y una plantilla de respuesta bastan al comienzo; lo que no puede pasar es que la solicitud se pierda.
Tarea 7
Contratos con proveedores y cesiones
Quien procesa datos por cuenta de la empresa (software de nómina, agencia de marketing, contador externo, nube) necesita un contrato que fije finalidad, seguridad y devolución o borrado. Toda cesión de datos a otra empresa debe constar por escrito, con las partes, los datos, las finalidades y las condiciones (artículo 15).
Tarea 8
Protocolo de brechas
Quién detecta, quién decide y quién reporta a la Agencia una vulneración de seguridad, sin dilaciones indebidas, y cómo se comunica a los titulares cuando los datos son sensibles, de menores de 14 años o económicos (artículo 14 sexies). El protocolo se escribe antes del incidente; después ya no hay tiempo.