Capítulo 24 · Prueba digital, resiliencia e inteligencia artificial

Privacy Engineering y Gobierno del Dato

Traducir principios de privacidad y gobierno del dato en arquitectura, controles técnicos, políticas de ciclo de vida y mecanismos verificables de protección.

Ingeniería de privacidad

La ingeniería de privacidad convierte principios jurídicos en decisiones concretas de diseño. Privacidad desde el diseño significa estudiar necesidades y riesgos antes de construir el servicio; privacidad por defecto, evitar usos o accesos innecesarios en su configuración inicial. Un flujo de datos permite visualizar qué información se recoge y quién la recibe. Amenazas como reidentificación, acceso excesivo o reutilización no autorizada requieren controles distintos. Un sistema puede cumplir formalmente una obligación informativa y seguir exponiendo datos por una mala arquitectura. La implementación necesita combinar derechos, funcionalidad y restricciones técnicas de manera verificable.

Conceptos de este apartado

  • Privacy by design y by default
  • Objetivos de privacidad
  • Amenazas a privacidad
  • Modelado de datos y flujos
  • Patrones de diseño
  • Trade-offs entre utilidad y exposición

Inventario y clasificación de datos

Un inventario de datos identifica conjuntos de información, su sensibilidad, responsables y sistemas de almacenamiento. La clasificación ayuda a decidir medidas proporcionadas: no todos los datos requieren idénticos controles. El linaje de datos o data lineage sigue transformaciones y desplazamientos, permitiendo comprender qué conjuntos dependen de otros. Los repositorios no controlados o shadow data suelen aparecer cuando se copian archivos fuera de los procesos previstos. Una organización no puede gestionar solicitudes de acceso o borrado si desconoce dónde están sus datos. El inventario debe mantenerse vivo y vincularse con cambios de aplicaciones, proveedores y finalidades.

Conceptos de este apartado

  • Data discovery
  • Catálogo y ownership
  • Clasificación por sensibilidad
  • Data lineage
  • Mapeo de flujos
  • Shadow data y repositorios no controlados

Minimización y limitación

La minimización busca utilizar únicamente datos adecuados y necesarios para una finalidad. Puede aplicarse reduciendo campos obligatorios, limitando plazos y evitando recopilar identificadores cuando bastan estadísticas agregadas. La seudonimización reemplaza determinados identificadores por referencias separadas, pero puede seguir permitiendo reidentificación; no equivale automáticamente a anonimización. La tokenización puede contribuir a reducir exposición según su diseño. Una arquitectura de privacidad también evita usos secundarios incompatibles y controla quién puede relacionar conjuntos de datos. Menos datos innecesarios significa menos superficie de exposición y menores dificultades ante una brecha.

Conceptos de este apartado

  • Recogida mínima
  • Campos opcionales y obligatorios
  • Tokenización y seudonimización
  • Anonimización y riesgo de reidentificación
  • Agregación
  • Limitación de finalidades en diseño

Retención y ciclo de vida

Los datos atraviesan fases de creación, utilización, archivo y eliminación. Una política de retención debe establecer plazos vinculados a finalidad y obligaciones jurídicas, no conservarlo todo «por si acaso». El borrado puede ser complejo en sistemas distribuidos y copias de seguridad, por lo que importa conocer limitaciones y procedimientos de propagación. Las obligaciones legítimas de conservación o legal hold pueden justificar preservar información concreta durante un procedimiento. Un registro de eliminación ayuda a demostrar ejecución, sin crear nuevos datos innecesarios. Diseñar el ciclo de vida desde el comienzo resulta más eficaz que intentar localizar posteriormente copias dispersas.

Conceptos de este apartado

  • Políticas de retención
  • Archivado
  • Legal hold
  • Borrado lógico y físico
  • Propagación de borrado en sistemas distribuidos
  • Evidencia del cumplimiento de retención

Controles de acceso y prevención de fuga

Los controles sobre datos sensibles combinan necesidad de conocer, permisos, clasificación, cifrado y prevención de fugas. Un sistema DLP puede detectar ciertos movimientos no autorizados, pero depende de reglas y clasificación correctas. Cifrar archivos protege frente a algunas exposiciones, aunque no elimina el riesgo de extracción por usuarios con acceso legítimo. Los registros de acceso permiten investigar consultas anómalas, siempre bajo finalidades y límites apropiados. La seguridad debe contemplar exportaciones, capturas, impresiones y APIs, además de bases de datos. El diseño más eficaz integra medidas organizativas y técnicas en el proceso cotidiano.

Conceptos de este apartado

  • Need-to-know
  • DLP
  • Clasificación y etiquetado
  • Cifrado y gestión de claves
  • Control de exportaciones
  • Monitorización de acceso a datos sensibles

Gobierno y métricas de datos

Gobernar datos significa asignar responsabilidades sobre calidad, uso, conservación y protección. El propietario funcional del dato puede decidir finalidades autorizadas, mientras que responsables técnicos ejecutan controles; un data steward contribuye a mantener definiciones y calidad. Las excepciones a políticas requieren justificación y registro. Los indicadores de privacidad deben representar problemas observables, como accesos indebidos, datos sin propietario o plazos de retención incumplidos, y no limitarse a contar documentos. La evidencia de controles es esencial en auditorías y evaluaciones de impacto. La gobernanza mejora cuando las decisiones sobre datos pueden explicarse y revisarse.

Conceptos de este apartado

  • Data owner y steward
  • Calidad de datos
  • Excepciones y usos secundarios
  • Métricas de privacidad
  • Revisión de productos y cambios
  • Evidencias técnicas para EIPD y auditoría

Un caso para comprenderlo

Un sistema solicita datos personales adicionales que no necesita para su función. Al diseñar privacidad desde el comienzo se retiran campos, se limitan permisos y se define conservación. La mejora reduce simultáneamente exposición de datos, costes operativos y dificultad de responder solicitudes de acceso o eliminación.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Lecturas relacionadas