En este capítulo
Ingeniería de privacidad
La ingeniería de privacidad convierte principios jurídicos en decisiones concretas de diseño. Privacidad desde el diseño significa estudiar necesidades y riesgos antes de construir el servicio; privacidad por defecto, evitar usos o accesos innecesarios en su configuración inicial. Un flujo de datos permite visualizar qué información se recoge y quién la recibe. Amenazas como reidentificación, acceso excesivo o reutilización no autorizada requieren controles distintos. Un sistema puede cumplir formalmente una obligación informativa y seguir exponiendo datos por una mala arquitectura. La implementación necesita combinar derechos, funcionalidad y restricciones técnicas de manera verificable.
Conceptos de este apartado
- Privacy by design y by default
- Objetivos de privacidad
- Amenazas a privacidad
- Modelado de datos y flujos
- Patrones de diseño
- Trade-offs entre utilidad y exposición
Inventario y clasificación de datos
Un inventario de datos identifica conjuntos de información, su sensibilidad, responsables y sistemas de almacenamiento. La clasificación ayuda a decidir medidas proporcionadas: no todos los datos requieren idénticos controles. El linaje de datos o data lineage sigue transformaciones y desplazamientos, permitiendo comprender qué conjuntos dependen de otros. Los repositorios no controlados o shadow data suelen aparecer cuando se copian archivos fuera de los procesos previstos. Una organización no puede gestionar solicitudes de acceso o borrado si desconoce dónde están sus datos. El inventario debe mantenerse vivo y vincularse con cambios de aplicaciones, proveedores y finalidades.
Conceptos de este apartado
- Data discovery
- Catálogo y ownership
- Clasificación por sensibilidad
- Data lineage
- Mapeo de flujos
- Shadow data y repositorios no controlados
Minimización y limitación
La minimización busca utilizar únicamente datos adecuados y necesarios para una finalidad. Puede aplicarse reduciendo campos obligatorios, limitando plazos y evitando recopilar identificadores cuando bastan estadísticas agregadas. La seudonimización reemplaza determinados identificadores por referencias separadas, pero puede seguir permitiendo reidentificación; no equivale automáticamente a anonimización. La tokenización puede contribuir a reducir exposición según su diseño. Una arquitectura de privacidad también evita usos secundarios incompatibles y controla quién puede relacionar conjuntos de datos. Menos datos innecesarios significa menos superficie de exposición y menores dificultades ante una brecha.
Conceptos de este apartado
- Recogida mínima
- Campos opcionales y obligatorios
- Tokenización y seudonimización
- Anonimización y riesgo de reidentificación
- Agregación
- Limitación de finalidades en diseño
Retención y ciclo de vida
Los datos atraviesan fases de creación, utilización, archivo y eliminación. Una política de retención debe establecer plazos vinculados a finalidad y obligaciones jurídicas, no conservarlo todo «por si acaso». El borrado puede ser complejo en sistemas distribuidos y copias de seguridad, por lo que importa conocer limitaciones y procedimientos de propagación. Las obligaciones legítimas de conservación o legal hold pueden justificar preservar información concreta durante un procedimiento. Un registro de eliminación ayuda a demostrar ejecución, sin crear nuevos datos innecesarios. Diseñar el ciclo de vida desde el comienzo resulta más eficaz que intentar localizar posteriormente copias dispersas.
Conceptos de este apartado
- Políticas de retención
- Archivado
- Legal hold
- Borrado lógico y físico
- Propagación de borrado en sistemas distribuidos
- Evidencia del cumplimiento de retención
Controles de acceso y prevención de fuga
Los controles sobre datos sensibles combinan necesidad de conocer, permisos, clasificación, cifrado y prevención de fugas. Un sistema DLP puede detectar ciertos movimientos no autorizados, pero depende de reglas y clasificación correctas. Cifrar archivos protege frente a algunas exposiciones, aunque no elimina el riesgo de extracción por usuarios con acceso legítimo. Los registros de acceso permiten investigar consultas anómalas, siempre bajo finalidades y límites apropiados. La seguridad debe contemplar exportaciones, capturas, impresiones y APIs, además de bases de datos. El diseño más eficaz integra medidas organizativas y técnicas en el proceso cotidiano.
Conceptos de este apartado
- Need-to-know
- DLP
- Clasificación y etiquetado
- Cifrado y gestión de claves
- Control de exportaciones
- Monitorización de acceso a datos sensibles
Gobierno y métricas de datos
Gobernar datos significa asignar responsabilidades sobre calidad, uso, conservación y protección. El propietario funcional del dato puede decidir finalidades autorizadas, mientras que responsables técnicos ejecutan controles; un data steward contribuye a mantener definiciones y calidad. Las excepciones a políticas requieren justificación y registro. Los indicadores de privacidad deben representar problemas observables, como accesos indebidos, datos sin propietario o plazos de retención incumplidos, y no limitarse a contar documentos. La evidencia de controles es esencial en auditorías y evaluaciones de impacto. La gobernanza mejora cuando las decisiones sobre datos pueden explicarse y revisarse.
Conceptos de este apartado
- Data owner y steward
- Calidad de datos
- Excepciones y usos secundarios
- Métricas de privacidad
- Revisión de productos y cambios
- Evidencias técnicas para EIPD y auditoría
Un caso para comprenderlo
Un sistema solicita datos personales adicionales que no necesita para su función. Al diseñar privacidad desde el comienzo se retiran campos, se limitan permisos y se define conservación. La mejora reduce simultáneamente exposición de datos, costes operativos y dificultad de responder solicitudes de acceso o eliminación.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
