La protección de datos son las leyes que regulan cómo las empresas recolectan, usan y guardan la información personal. Su principio de fondo: tus datos son tuyos, y quien los maneja tiene obligaciones.
El GDPR
El GDPR (General Data Protection Regulation) es el reglamento europeo de protección de datos, el más influyente del mundo. Aplica a cualquier empresa que maneje datos de personas en la UE, esté donde esté: por eso lo cumple medio planeta.
Derechos que otorga a las personas:
- Saber qué datos tienen de ellas y acceder a ellos.
- Rectificar datos incorrectos.
- Derecho al olvido: pedir que se borren sus datos.
- Portabilidad: llevarse sus datos a otro servicio.
Tiene dientes: las multas por incumplir pueden ser muy elevadas (un porcentaje de la facturación global de la empresa).
Principios clave
| Principio | Qué exige |
|---|---|
| Consentimiento | Pedir permiso claro para usar los datos (de ahí los avisos de cookies) |
| Minimización | Recoger solo los datos necesarios |
| Notificación de brechas | Avisar de una fuga en un plazo corto |
| Finalidad | Usar los datos solo para lo que se recogieron |
No solo Europa
Otras regiones tienen leyes propias inspiradas en la misma idea: CCPA (California), LGPD (Brasil) y diversas leyes nacionales en Latinoamérica.
Todo el GRC gira en torno al riesgo. Cómo se mide ese riesgo —con números o con criterios— es el próximo tema: análisis de riesgo (cuali/cuanti).