Datos, finalidades y bases de licitud.
La empresa debiera saber qué datos personales trata, para qué los utiliza, de dónde provienen, con quién los comparte y por cuánto tiempo los conserva.
- Inventario de tratamientos actualizado.
- Finalidades y bases de licitud documentadas.
- Avisos de privacidad claros y disponibles.
- Consentimientos verificables cuando corresponda.
Personas, proveedores y seguridad.
La adecuación también exige procedimientos que funcionen frente a una solicitud o un incidente, además de reglas para quienes acceden o tratan datos por cuenta de la empresa.
- Canal y plazos para derechos de los titulares.
- Contratos y debida diligencia de proveedores.
- Controles de acceso, respaldo y eliminación.
- Plan de respuesta y registro de incidentes.
- Capacitación y responsables definidos.
Convertir brechas en un plan.
Los pendientes deben priorizarse por riesgo, dependencia y tiempo de implementación. Un plan útil asigna responsables, entregables, plazos y evidencia de cierre.